Le véhicule moderne ne se définit plus uniquement par ses systèmes mécaniques. La connectivité, les logiciels, les calculateurs électroniques, les services cloud, les applications mobiles et les mises à jour à distance déterminent de plus en plus son fonctionnement tout au long de sa vie.
Cette transformation crée un nouveau défi d’homologation. Un véhicule peut être techniquement conforme à sa sortie de la chaîne de production, alors que son exposition aux risques de cybersécurité évolue avec l’apparition de vulnérabilités, l’évolution des services connectés et les mises à jour logicielles.
Les règlements ONU n° 155 et n° 156 répondent à cette évolution fondamentale. Ensemble, ils introduisent des cadres réglementaires pour la cybersécurité des véhicules, sa gestion et la gouvernance des mises à jour logicielles. La conformité s’étend ainsi du véhicule physique aux processus organisationnels du constructeur et au cycle de vie numérique continu du véhicule.
L’homologation ne concerne plus seulement le matériel
La réception classique des véhicules s’est développée autour de systèmes physiques relativement stables : freinage, direction, éclairage, structures, émissions et protection des occupants.
Les véhicules modernes introduisent un environnement d’ingénierie très différent. Les logiciels commandent de plus en plus de fonctions critiques pour la sécurité, tandis que les véhicules communiquent en permanence avec des systèmes externes.
Les caractéristiques du véhicule restent largement fixes après la production, l’évaluation réglementaire se concentrant sur la réception de la conception et la conformité de production.
Les logiciels, la connectivité, les services de serveurs et les nouvelles cybermenaces peuvent modifier l’environnement opérationnel du véhicule pendant toute sa durée de service.
La cybersécurité fait partie de la réception par type des véhicules
Le règlement ONU n° 155 établit des dispositions uniformes concernant la réception des véhicules au regard de la cybersécurité et du système de gestion de la cybersécurité, ou CSMS.
Le règlement crée deux niveaux étroitement liés d’assurance.
Le constructeur doit démontrer l’existence de processus d’identification, d’évaluation, de traitement et de surveillance des risques de cybersécurité pendant les phases pertinentes du cycle de vie du véhicule.
Le constructeur doit démontrer que les risques de cybersécurité pertinents pour le type de véhicule ont été identifiés et traités de manière appropriée.
La cybersécurité doit être gérée sur le cycle de vie
Le système de gestion de la cybersécurité modifie le modèle de conformité : la réception dépend en partie de la capacité organisationnelle, au-delà des caractéristiques d’un seul véhicule.
Les processus doivent identifier les menaces, vulnérabilités et voies d’attaque potentielles pertinentes.
Les risques identifiés doivent être évalués selon leurs conséquences possibles et leur probabilité.
Des mesures de conception, techniques et organisationnelles appropriées sont mises en œuvre pour réduire les risques de cybersécurité.
Les mesures de cybersécurité nécessitent des preuves démontrant qu’elles fonctionnent comme prévu.
Les nouvelles menaces et vulnérabilités doivent continuer à être examinées après la mise en service des véhicules.
Les constructeurs doivent disposer de processus de réponse lorsque des problèmes pertinents de cybersécurité sont identifiés.
La gestion de la cybersécurité ne peut pas s’arrêter à l’octroi de la réception par type, car l’environnement des menaces continue lui-même à évoluer.
La surface d’attaque dépasse largement le véhicule
Les véhicules connectés interagissent avec plusieurs systèmes internes et externes. L’évaluation de cybersécurité doit donc examiner l’écosystème complet, au-delà des composants électroniques individuels.
Les réseaux de communication internes et calculateurs électroniques peuvent devenir des voies d’attaque potentielles.
Les communications cellulaires, Wi-Fi, Bluetooth et autres interfaces augmentent la connectivité externe.
Les accès de maintenance et de diagnostic peuvent introduire des risques de cybersécurité s’ils sont mal maîtrisés.
Les serveurs du constructeur et services connectés peuvent influer sur les fonctions et données du véhicule.
Les applications de commande du véhicule et destinées aux utilisateurs peuvent faire partie du périmètre élargi de cybersécurité.
Les logiciels, bibliothèques, composants et fournisseurs tiers peuvent introduire des vulnérabilités hors de l’environnement direct de développement du constructeur.
Les mises à jour logicielles entrent dans le contrôle réglementaire
Le règlement ONU n° 156 établit des dispositions uniformes concernant les mises à jour logicielles et le système de gestion des mises à jour logicielles, ou SUMS.
Son importance dépasse largement les mises à jour à distance. Il crée un cadre structuré pour maîtriser les modifications logicielles susceptibles d’affecter les caractéristiques réceptionnées du véhicule.
Le constructeur établit des processus d’identification, d’évaluation, de maîtrise, de documentation et de déploiement des mises à jour logicielles du véhicule.
Le véhicule et ses processus de mise à jour doivent satisfaire aux exigences applicables d’identification logicielle, d’intégrité et d’exécution sûre des mises à jour.
Son objectif plus large est de garantir une maîtrise systématique des mises à jour et la traçabilité des caractéristiques pertinentes pour la réception à mesure que les logiciels évoluent.
Les modifications logicielles nécessitent une gouvernance
Le système de gestion des mises à jour fournit le cadre organisationnel par lequel les constructeurs maîtrisent les mises à jour qui affectent les véhicules.
Les versions et configurations logicielles pertinentes doivent rester identifiables et traçables.
Les constructeurs doivent disposer de processus pour déterminer l’effet d’une mise à jour sur les caractéristiques réceptionnées du véhicule.
Les changements doivent être évalués pour déterminer si des essais supplémentaires, une extension de réception ou une autre action réglementaire sont nécessaires.
Les paquets de mise à jour et processus de déploiement doivent être protégés contre les manipulations non autorisées.
Le véhicule doit gérer de manière appropriée l’installation et les conditions pertinentes d’exécution de la mise à jour.
Les modifications logicielles et leur relation avec la configuration réceptionnée nécessitent des enregistrements maîtrisés.
RxSWIN relie les logiciels à la réception par type
Le numéro d’identification du logiciel au regard d’un règlement, ou RxSWIN, est l’un des concepts importants introduits dans le cadre ONU R156.
Lorsqu’il s’applique, RxSWIN fournit un mécanisme réglementaire reliant les logiciels pertinents pour un règlement ONU particulier à la configuration réceptionnée du véhicule.
L’homologation classique identifie les configurations physiques, systèmes et composants associés à une réception.
RxSWIN permet d’identifier la configuration logicielle applicable dans le cadre réglementaire.
Deux véhicules physiquement identiques peuvent se comporter différemment parce qu’ils contiennent des logiciels différents. La traçabilité réglementaire doit donc identifier de plus en plus le matériel et les logiciels qui régissent les fonctions réceptionnées.
Le véhicule peut évoluer après sa sortie d’usine
Les mises à jour à distance permettent aux constructeurs de modifier les logiciels sans exiger que chaque véhicule se rende en atelier.
Les avantages sont considérables : corriger des défauts, améliorer les fonctions, traiter les vulnérabilités et déployer de nouvelles capacités sur les flottes.
Cette capacité crée toutefois une question inédite d’homologation : que se passe-t-il lorsqu’un véhicule déjà réceptionné change après sa mise en service ?
Déterminer la configuration existante du véhicule et les réceptions réglementaires applicables.
Évaluer si la mise à jour proposée modifie des caractéristiques pertinentes pour la réception.
Vérifier que le logiciel modifié se comporte comme prévu et continue à satisfaire aux exigences applicables.
Fournir la mise à jour par des mécanismes maîtrisés et protégés.
S’assurer que le véhicule peut achever la mise à jour en sécurité ou gérer correctement son déroulement.
Conserver les preuves de la configuration logicielle et réglementaire résultante.
Cybersécurité et mises à jour ne peuvent pas être gérées séparément
Les règlements ONU R155 et R156 répondent à des objectifs réglementaires différents, mais sont étroitement liés sur le plan opérationnel.
Identifier les menaces et vulnérabilités, mettre en œuvre les mesures appropriées et continuer la surveillance pendant le cycle de vie pertinent du véhicule.
Maîtriser, évaluer, documenter et déployer les mises à jour tout en maintenant la conformité réglementaire applicable du véhicule.
Le lien devient particulièrement clair lorsqu’une vulnérabilité est découverte après la mise en service des véhicules.
Le constructeur ne peut pas sécuriser seul le véhicule
Les logiciels et architectures électroniques modernes dépendent de vastes écosystèmes de fournisseurs. Les constructeurs peuvent intégrer du matériel, des logiciels embarqués, systèmes d’exploitation, modules de connectivité, infrastructures cloud et services tiers provenant de nombreuses organisations.
Les attentes de cybersécurité et de gestion logicielle doivent être intégrées aux relations avec les fournisseurs.
Les constructeurs ont besoin de preuves techniques appropriées des fournisseurs pour justifier l’évaluation de cybersécurité au niveau du véhicule.
Les changements de logiciels et composants des fournisseurs nécessitent une communication maîtrisée lorsqu’ils peuvent affecter la conformité du véhicule.
Les nouvelles vulnérabilités peuvent nécessiter une enquête et des mesures coordonnées entre plusieurs organisations.
Le constructeur dépend des preuves et de la coopération de sa chaîne d’approvisionnement tout en restant responsable de démontrer la conformité du type de véhicule.
Les règlements ONU R155 et R156 continuent d’évoluer
La réglementation de cybersécurité et des logiciels ne peut pas rester statique, car les technologies et risques qu’elle régit évoluent eux-mêmes.
Le Groupe de travail des véhicules automatisés/autonomes et connectés de la CEE-ONU, ou GRVA, ainsi que ses activités spécialisées de cybersécurité et de mises à jour, continuent à développer le cadre réglementaire.
Le règlement ONU R156 a évolué vers une nouvelle série 01 d’amendements, reflétant la poursuite du développement du cadre réglementaire des mises à jour logicielles.
Le document d’interprétation de R156 continue à être développé pour faciliter une application cohérente des exigences relatives aux mises à jour et au SUMS.
D’autres propositions concernant le règlement ONU R155 et son cadre de gestion de cybersécurité restent à l’étude à la CEE-ONU.
Les dispositions de cybersécurité et de mises à jour interagissent de plus en plus avec d’autres règlements sur les fonctions du véhicule commandées électroniquement.
Construire une conformité numérique continue
R155 et R156 exigent de dépasser les essais individuels de réception et d’établir des systèmes reproductibles capables de soutenir la conformité pendant tout le cycle de vie du véhicule.
Construire une gouvernance de cybersécurité couvrant le développement, la production, la surveillance, la réponse aux incidents et les activités pertinentes de la chaîne d’approvisionnement.
Mettre en œuvre des processus maîtrisés d’identification logicielle, d’évaluation des mises à jour, de validation, de déploiement et de traçabilité réglementaire.
Comprendre les systèmes électroniques, interfaces, flux de données, dépendances logicielles et surfaces d’attaque potentielles.
Établir des mécanismes de preuves, de communication et de maîtrise des modifications dans la chaîne d’approvisionnement des logiciels et composants.
Maintenir la traçabilité entre configurations logicielles et règlements qu’elles affectent.
Maintenir la capacité à identifier les problèmes émergents de cybersécurité et à y répondre après la mise en service.
Le véritable objectif est de créer un dispositif opérationnel de gouvernance qui assure des véhicules sécurisés, maîtrisés et dont la conformité peut être démontrée à mesure que les logiciels et risques cyber évoluent.
De la réception par type à la conformité numérique continue
Les règlements ONU R155 et R156 représentent davantage que deux exigences supplémentaires dans le portefeuille d’homologation.
Ils reflètent un changement structurel de la relation entre ingénierie des véhicules et conformité réglementaire.
Des cybermenaces peuvent apparaître après la production. Les logiciels peuvent modifier le comportement après réception. Les vulnérabilités peuvent provenir du véhicule, de la chaîne d’approvisionnement ou des infrastructures connectées. Les preuves réglementaires doivent donc dépasser le moment traditionnel de la réception par type.
La conformité se concentre sur une configuration relativement stable du véhicule.
La gouvernance de cybersécurité et des logiciels étend la conformité à la vie opérationnelle du véhicule.
