Correlens

Cas d’usage · Conformité

Transformez le travail de sécurité quotidien en preuves vérifiables.

Correlens relie la veille sur les menaces, les décisions de vulnérabilité, le contexte fournisseur et les inventaires logiciels dans un processus traçable. Les enregistrements obtenus peuvent étayer les revues relatives aux règlements CEE-ONU R155 et R156 ainsi qu’à la norme ISO/SAE 21434. La plateforme organise les preuves ; elle ne délivre aucune certification et ne remplace pas un évaluateur.

CEE-ONU R155 et R156Un certificat CSMS est audité selon ISO/PAS 5112, la norme d’audit des CSMS, et reste valable trois ans au plus, avec des preuves attendues en continu sur la surveillance, le traitement des vulnérabilités et la réponse aux incidents. Les journaux de tri continus sont exactement ces preuves.
UNECE R156 · SUMSLe règlement associé à R155 couvre les mises à jour logicielles et constitue lui aussi une exigence de l’homologation de type. Les différences de SBOM entre deux versions fournissent, au niveau des composants, la trace nécessaire à la revue d’une mise à jour : ce qui a changé, ce qui a été ajouté et ce qui a été corrigé.
ISO/SAE 21434Le cadre d’ingénierie derrière les deux règlements. Le travail d’interface fournisseurs (clause 7), la surveillance continue et l’analyse des vulnérabilités (clause 8) et les entrées d’analyse de risque TARA (clause 15) correspondent aux modules chaîne d’approvisionnement, renseignement et vulnérabilités.
Une piste de revue uniqueChaque note, réévaluation, déclaration VEX et décision d’analyste est enregistrée avec son raisonnement. Le jour de l’évaluation, la piste est déjà là.

Horizon réglementaire

Les délais ne sont pas l’histoire. Les preuves le sont.

Les règlements sont en vigueur et leurs dates sont publiques. Ce qui détermine une évaluation, c’est si votre travail quotidien laisse des traces dans les dossiers.

janvier 2021 R155 et R156 entrent en vigueur La gestion de la cybersécurité et la gestion des mises à jour logicielles deviennent des exigences d’homologation.
juil. 2022 Obligatoire pour les nouveaux types de véhicules Les nouveaux types de véhicules M, N et O nécessitent les deux approbations sur les marchés participants.
juil. 2024 Obligatoire pour tous les véhicules neufs Tous les véhicules nouvellement immatriculés sont concernés, pas seulement les nouveaux types.
septembre 2026 EU CRA obligations de déclaration Les vulnérabilités activement exploitées et les incidents graves doivent désormais être signalés pour les produits comportant des éléments numériques.
décembre 2027 EU CRA principales obligations Les exigences essentielles, l’évaluation de la conformité et les obligations liées à la période de support s’appliquent dans leur intégralité.
juillet 2029 R155 atteint la catégorie L Les deux-roues et trois-roues avec un ECU entrent dans le champ d’application.

À emporter

La chronologie réglementaire, en checklist.

Les dates R155, R156, 21434, CRA et NIS2 et les preuves attendues par chacun, sur une page. Nous vous envoyons le lien par e-mail et pourrons revenir vers vous une fois ; pas de newsletter.

Au-delà de l’UE

La même discipline, sur chaque bureau d’homologation.

La gestion de la cybersécurité est devenue mondiale : les cadres diffèrent selon les marchés, mais ils nécessitent tous un inventaire géré, une gestion des vulnérabilités et des enregistrements. Les preuves produites une fois servent à tous.

Chine GB 44495 et GB 44496, des normes nationales obligatoires pour la cybersécurité des véhicules et les mises à jour logicielles, s’appliquent aux nouveaux types de véhicules à partir de janvier 2026 et aux types approuvés existants à partir de janvier 2028.
Japon Le premier marché à appliquer UN R155 et R156, mis en place progressivement à partir de 2021 en vertu de la Loi sur le transport routier de véhicules ; la phase finale atteindra les véhicules de production sans OTA en 2026.
Corée du Sud Un régime national calqué sur UN R155 : la certification de gestion de la cybersécurité s’applique aux nouveaux types de véhicules à partir d’août 2025 et à tous les véhicules à partir d’août 2027.
Inde Règles CMVR en projet faisant référence à AIS-189 et AIS-190, alignées avec UN R155 et R156, sont en consultation publique ; les échéances ne sont pas encore définitives.
Pays du Golfe L’approbation de type GCC par GSO s’appuie sur des réglementations techniques dérivées de l’ONU-ECE ; une exigence spécifique de cybersécurité pour les véhicules n’a pas encore été adoptée, et les régulateurs régionaux observent UN R155.

Les dates et périmètres reflètent les sources publiques à juillet 2026. Lorsqu’un texte est encore à l’état de projet, la ligne l’indique ; vérifiez le texte officiel avant de planifier une évaluation.

Ce qui correspond à quoi

De la clause au module, sans feuille de calcul.

Ce que demande chaque framework et où dans la plateforme ce travail se produit déjà.

R155 · CSMS Surveillance, gestion des vulnérabilités, réponse aux incidents, surveillance post-production Renseignement sur les menacesGestion des vulnérabilités
R155 · Annexe 5 Connaissance des menaces cataloguées et des mesures de mitigation pour le type de véhicule Renseignement sur les menacesListes de surveillance
R156 · SUMS Un enregistrement fiable des modifications apportées par chaque mise à jour logicielle SBOM · différence de version
21434 · Article 7 Activités distribuées : capacités et accords d’interface des fournisseurs Risques de la chaîne d’approvisionnement
21434 · Article 8 Surveillance continue, évaluation des événements, analyse de vulnérabilité Gestion des vulnérabilitésRenseignement sur les menaces
EU CRA Qualité SBOM, préparation à la divulgation coordonnée, enregistrements de la période de support SBOM · barre de qualitéRisques de la chaîne d’approvisionnement

La cartographie est une aide à la navigation, pas une demande de certification : des évaluations sont effectuées par des autorités et des organismes d’audit, et des conseils d’experts peuvent vous accompagner dans leur réalisation.

Il ne s’agit pas d’une conformité uniquement pour les machines. Les analystes restent impliqués dans chaque décision et des conseils d’experts sont disponibles pour la création de CSMS, le travail de TARA et la préparation à l’évaluation.

Parlez-nous de votre évaluation.

Demander une revue d’évaluation