L’homologation traditionnelle reposait sur un produit relativement stable. Un véhicule était conçu, testé, réceptionné, fabriqué et commercialisé, ses caractéristiques critiques de sécurité restant largement fixées par sa construction physique.
Les véhicules définis par logiciel remettent ce modèle en question. Après production, des mises à jour peuvent modifier fonctions, réglages, interfaces, gestion énergétique, aides à la conduite et caractéristiques pertinentes pour la réception.
Les mises à jour à distance soulèvent donc une question majeure : si un véhicule peut changer sensiblement après réception, comment régulateurs et fabricants garantissent-ils sa conformité durant toute sa vie opérationnelle ?
Lorsque le logiciel fait partie du véhicule réceptionné
Dans un véhicule défini par logiciel, une part croissante des fonctionnalités est mise en œuvre, commandée ou modifiée par logiciel plutôt que par le seul matériel fixe.
Les caractéristiques représentées par la réception initiale peuvent donc dépendre davantage de la version logicielle installée.
Les caractéristiques pertinentes sont largement établies par les composants physiques, la construction mécanique et des réglages électroniques fixes.
Les fonctions réceptionnées peuvent dépendre des versions, configurations, réglages, caractéristiques numériques et mises à jour après production.
Le cadre international des mises à jour logicielles des véhicules
Le règlement ONU n° 156 établit le cadre international des mises à jour et des systèmes de management correspondants.
Il dépasse largement leur distribution à distance : il traite de l’identification, l’évaluation, la gestion, l’enregistrement et la maîtrise des mises à jour dans le système de réception.
Le fabricant doit disposer de processus structurés maîtrisant les activités de mise à jour.
Les mises à jour doivent être évaluées pour déterminer leurs effets sur les caractéristiques pertinentes pour la réception par type.
Les logiciels concernés doivent être identifiables et traçables jusqu’à la configuration appropriée du véhicule.
Les fabricants doivent maîtriser les informations sur les versions, mises à jour et véhicules concernés.
Son objectif central est de garantir leur gestion maîtrisée et la compréhension de leurs conséquences sur les caractéristiques réceptionnées.
La mise à jour doit être maîtrisée avant d’atteindre le véhicule
Le système de management des mises à jour logicielles, généralement appelé SUMS, est un concept central du règlement R156.
Le SUMS dépasse la vérification d’une mise à jour individuelle : le fabricant doit démontrer que l’organisation possède des processus efficaces de gestion des logiciels sur le cycle de vie pertinent.
Identifier logiciels, versions et relations avec les systèmes et caractéristiques de réception.
Maîtriser les configurations correspondant aux types et variantes de véhicules.
Déterminer les changements et leurs effets sur les fonctionnalités pertinentes pour la réception.
Démontrer que la mise à jour répond à sa finalité sans effets inacceptables sur les autres systèmes.
Garantir que la bonne mise à jour atteint les véhicules compatibles dans des conditions appropriées.
Maintenir les preuves reliant versions, véhicules, évaluations et décisions de mise à jour.
Quelle version représente le véhicule réceptionné ?
L’homologation exige un lien fiable entre le véhicule réceptionné et les logiciels commandant les fonctions pertinentes.
Les règlements ONU utilisent donc des mécanismes tels que RxSWIN, numéro d’identification du logiciel au titre du règlement x, pour assurer la traçabilité des logiciels liés aux fonctions réglementées.
Les systèmes traditionnels suivent les composants par plans, références, numéros de série et dossiers de production maîtrisés.
Les fonctions définies par logiciel exigent une maîtrise équivalente des versions, configurations et liens avec le véhicule réceptionné.
Un changement du logiciel de commande peut modifier le comportement ou les caractéristiques réglementées. L’identification logicielle fait donc partie intégrante de la maîtrise des configurations.
La mise à jour modifie-t-elle le véhicule réceptionné ?
C’est probablement la question majeure d’homologation à l’ère des véhicules définis par logiciel.
Toutes les mises à jour n’affectent pas la réception. Cartographie de navigation, correction d’interface ou fonction non réglementée peuvent n’avoir aucun effet significatif sur les caractéristiques réglementées.
D’autres mises à jour sont très différentes.
Le changement peut être géré par les processus approuvés du fabricant sans nouvelle action de réception.
Le fabricant doit évaluer le besoin d’essais, d’extension de réception, de documentation actualisée ou d’autre action réglementaire avant déploiement.
Le véhicule devient son propre environnement d’installation
La mise à jour à distance évite une installation systématique en atelier, mais crée aussi de nouveaux risques de sécurité et de conformité.
Elle doit être correcte, atteindre le bon véhicule, être installée dans les conditions appropriées et laisser le véhicule dans un état sûr et valide.
Le système doit déterminer l’adéquation de la mise à jour au véhicule et à sa configuration.
Le logiciel doit parvenir sans modification non autorisée ni corruption.
Les mises à jour critiques peuvent exiger des conditions définies d’état, de fonctionnement ou d’interaction utilisateur.
Le processus doit prévoir les conséquences d’une interruption ou d’un échec.
Conducteurs ou opérateurs peuvent nécessiter des informations sur l’objectif, les conditions d’installation et les changements d’utilisation.
Le véhicule et le fabricant doivent pouvoir confirmer la bonne installation de la configuration prévue.
Elle peut affecter la direction, le freinage, l’accélération ou d’autres fonctions de sécurité. Une installation incorrecte ou incomplète peut donc avoir des conséquences fondamentalement différentes.
L’homologation des mises à jour est indissociable de la cybersécurité
Communications, mécanismes de distribution et relations de confiance numérique créent des surfaces potentielles de cyberattaque.
Le règlement n° 156 fonctionne donc étroitement avec le n° 155, consacré à la cybersécurité des véhicules et à ses systèmes de management.
Identification, évaluation et gestion des cyberrisques des véhicules sur leur cycle de vie.
Maîtrise des mises à jour et de leur relation aux caractéristiques réceptionnées.
Que faut-il démontrer avant de diffuser une mise à jour ?
Le programme approprié dépend de ses changements.
Une modification d’une fonction de sécurité peut exiger beaucoup plus de preuves qu’un changement d’interface non réglementée.
Confirmer la bonne mise en œuvre des exigences prévues.
Démontrer que les fonctions concernées continuent à répondre aux exigences.
Confirmer l’absence de dégradation involontaire des fonctions déjà validées.
Vérifier, lorsque pertinent, la fonction actualisée dans l’environnement complet du véhicule.
Réévaluer dangers et hypothèses lorsque le comportement de sécurité est affecté.
Déterminer le maintien des exigences de réception après changement.
La conformité des mises à jour fait déjà partie de l’homologation européenne
L’Union européenne a intégré ces exigences à la réception par type en appliquant le règlement ONU n° 156.
Pour les fabricants de nouveaux types concernés commercialisés en Europe, la gouvernance logicielle constitue donc déjà une exigence de conformité.
La conformité des mises à jour participe aux exigences réglementaires de réception UE.
Les dossiers doivent davantage couvrir l’identification logicielle et les caractéristiques pertinentes pour les mises à jour.
Les changements pertinents peuvent nécessiter une interaction appropriée avec l’autorité de réception.
Les versions destinées aux véhicules en service peuvent nécessiter une distinction soigneuse avec celles des véhicules neufs.
Les fonctions logicielles créent une relation continue entre configuration réceptionnée, versions ultérieures et preuves de maintien de conformité.
L’homologation logicielle s’étend dans la chaîne d’approvisionnement
Les logiciels sont rarement créés par une seule organisation. Les constructeurs dépendent de fournisseurs de calculateurs, développeurs, fabricants de semi-conducteurs, fournisseurs ADAS, de batteries et autres partenaires.
Mais le fabricant du véhicule reste responsable de démontrer le maintien des exigences réglementaires applicables.
Les fournisseurs doivent informer le constructeur par des mécanismes maîtrisés des modifications logicielles ou des fonctions embarquées.
La configuration réceptionnée doit être traçable dans les logiciels provenant de plusieurs organisations.
Les essais fournisseurs pertinents doivent soutenir l’évaluation globale du fabricant.
Vulnérabilités et risques de mise à jour peuvent apparaître partout dans la chaîne logicielle connectée.
La réception se poursuit après la production
Les véhicules définis par logiciel renforcent une transformation visible dans la réglementation automobile : la conformité dépasse davantage la réception initiale.
Le processus se concentre sur la conception entrant en production et le maintien de sa conformité.
Ces véhicules nécessitent une gestion continue des configurations et des changements durant l’exploitation.
Cette question est centrale. La réponse dépend de l’identification logicielle maîtrisée, de l’évaluation documentée des changements et des preuves du maintien de conformité.
Du produit fixe à la plateforme numérique maîtrisée
Le véhicule devient davantage une plateforme pouvant évoluer de manière contrôlée après production, transformant l’homologation.
Les capacités futures combinent donc ingénierie automobile traditionnelle et assurance logicielle moderne.
Identifier tous les règlements et caractéristiques susceptibles d’être affectés par les fonctions logicielles.
Établir une gestion systématique des mises à jour en développement, production et exploitation.
Maintenir la traçabilité fiable entre véhicules, fonctions réglementées et logiciels installés.
Déterminer pour chaque modification ses effets sur la sécurité ou la réception.
Produire les preuves du maintien de la sécurité et de la conformité des fonctions modifiées.
Maintenir la conformité malgré mises à jour, correctifs et changements fonctionnels durant la vie en service.
Un véhicule peut-il changer après réception ?
Le véhicule défini par logiciel rend la réponse claire : oui, mais ce changement doit lui-même être gouverné.
Les logiciels apportent améliorations de sécurité, correctifs de cybersécurité, performances et nouvelles fonctions tout au long de la vie. Mais ils peuvent aussi modifier les systèmes constituant les preuves initiales de réception.
Gestion des mises à jour, cybersécurité, traçabilité des configurations et évaluation des impacts réglementaires deviennent donc essentielles à l’homologation moderne.
Elle consiste à démontrer que chaque modification pertinente reste maîtrisée, validée, traçable et conforme avant d’atteindre le véhicule.
