Del primer concepto al fin de vida.
El ciclo de vida de seguridad, gestionado.
Concepto, desarrollo, producción, operación y retirada: cada fase en una sola plataforma. El TARA es solo uno de los módulos, y cada decisión deja a los equipos automotrices evidencia trazable y lista para auditoría.
- Calidad de proveedor Tier-1
- Trazable hasta la cláusula
- Datos aislados por tenant
CONCEPTO
Pensado para un entorno regulado.
- ISO/SAE 21434
- UNECE R155
- UNECE R156
- ISO 26262
- ASPICE
- IEC 62443
- TISAX
Los equipos de ciberseguridad automotriz están ahogados en hojas de cálculo.
R155 entró en vigor en 2024 en los países miembros de la UNECE. Cada vehículo con homologación de tipo ahora necesita un Sistema de Gestión de Ciberseguridad que abarque las fases de concepto, desarrollo, producción y posproducción.
La realidad en la mayoría de los programas: el TARA vive en libros de Excel ramificados, los árboles de ataque en Visio, los escenarios en Word y las revisiones en correo electrónico. Nada se concilia. Nada se audita.
SecForge SPLM es un banco de trabajo estructurado para todo el ciclo de vida de ISO/SAE 21434 — diseñado para que un Oficial, un Gerente y un Ingeniero vean la misma verdad.
- Antes14 archivos Excel por programaDespués1 banco de trabajo
- AntesMapeo manual a la § de R155DespuésTrazabilidad automática
- AntesRevisión por correo electrónicoDespuésTickets con máquina de estados
- AntesInformes en WordDespuésExportación con un clic
Un único hilo trazable, del concepto al desmantelamiento.
Cinco fases y una cadena de evidencia continua. Cada entregable pasa a la fase siguiente: nada se vuelve a teclear, nada se pierde entre hitos.
Seis módulos, un ciclo de vida continuo.
Cada módulo cubre una fase de ISO/SAE 21434 y entrega su evidencia a la siguiente. El TARA es un eslabón de la cadena, no el producto entero.
Modelado de TOE y activos
Dibuje el objeto del análisis en un lienzo: ECU, buses, activos y sus propiedades CIA, versionados por programa.
Escenarios de daño y amenaza
Califique cada escenario de daño por impacto en seguridad, finanzas, operación y privacidad, y vincule las amenazas que lo provocan.
Árboles de ataque
Descomponga cada amenaza en pasos AND/OR y puntúe la factibilidad: el riesgo se apoya en evidencia, no en opiniones.
Evaluación y tratamiento del riesgo
Impacto × factibilidad en una matriz que usted configura. Acepte, reduzca o transfiera, y derive los objetivos de seguridad.
Gestión de revisiones
Puertas de fase de CSPR a CSAR. Los hallazgos se vuelven tickets, las decisiones snapshots, y nada avanza sin firma.
Biblioteca de preguntas
Más de 170 preguntas de revisión, versionadas y editables, para que cada auditoría pregunte lo mismo de la misma forma.
Vea un programa recorrer todo el ciclo de vida.
Un programa de vehículo de principio a fin: modelar el TOE, ejecutar el TARA, superar la puerta de revisión y exportar la evidencia.
Diseñado para la forma en que realmente trabajan los equipos de ciberseguridad automotriz.
Cada rol obtiene un espacio de trabajo ajustado a sus decisiones — y todos ven la misma evidencia subyacente.
Administrador de plataforma
Administra el tenant. Aprovisiona equipos, organizaciones y accesos.
- Configuración del tenant
- Gestión de usuarios y roles
- Registros de auditoría
- Aprovisionar tenants y organizaciones
- Asignar roles y ámbitos de acceso
- Revisar los registros de auditoría
Oficial de Ciberseguridad
Establece políticas. Aprueba expedientes. Es responsable de la alineación con estándares.
- Paneles a nivel organizacional
- Puertas de política
- Postura de cumplimiento
- Aprobar políticas y puertas de fase
- Firmar los dosieres de liberación
- Seguir la postura de cumplimiento
Gerente de Ciberseguridad
Gestiona el programa. Coordina hitos, revisiones y cadena de suministro.
- Seguimiento de hitos
- Orquestación de revisiones
- CS de cadena de suministro
- Planificar hitos y ciclos de revisión
- Gestionar acuerdos con proveedores
- Reportar el riesgo del programa
Ingeniero de Ciberseguridad
Realiza el análisis. TOE, amenazas, árboles de ataque, objetivos de seguridad.
- Modelado TARA
- Elaboración de árboles de ataque
- Conceptos de seguridad
- Modelar el TOE y sus activos
- Crear árboles de ataque y puntuarlos
- Derivar objetivos y requisitos de seguridad
Diseñado conforme a los estándares que su equipo ya persigue.
Cada artefacto en SecForge SPLM se traza de vuelta a una cláusula. Los paquetes de evidencia exportan listos para la homologación de tipo.
ISO/SAE 21434
Cobertura de §8 (Concepto) hasta §10 (Validación de ciberseguridad). Cada artefacto en el banco de trabajo se traza de vuelta a una cláusula.
UNECE R155
Categorías de amenazas del Anexo 5 premapeadas. Paquetes de evidencia CSMS listos para exportar para la homologación de tipo.
UNECE R156
Gobernanza de actualización de software: trazabilidad de versiones, manifiesto de campaña OTA, auditoría de cambios en posproducción.
- ISO/SAE 21434 §9
Fase de concepto
Definición del ítem, objetivos de ciberseguridad y concepto de seguridad exportados como un entregable enlazado y firmado.
- ISO/SAE 21434 §15
Análisis de amenazas y evaluación de riesgos
Escenarios de daño y amenaza, factibilidad de ataque y valores de riesgo, cada uno trazado hasta su activo de origen.
- UNECE R155 Annex 5
Cobertura de mitigación de amenazas
Cada amenaza del Annex 5 premapeada a sus escenarios, con los huecos señalados antes de la auditoría de homologación.
- UNECE R156
Gestión de actualizaciones de software
Manifiestos de campaña, registros de configuración ligados al RXSWIN e historial de cambios posproducción listo para auditoría.
Se integra con los sistemas en los que ya confía.
Sin bloqueo de datos. Cada artefacto exporta como ReqIF, xlsx o JSON. SSO a través de su IdP existente.
Construido como los sistemas para los que lo está implementando.
Aislado por tenant mediante JWT. Auditado de extremo a extremo. Alojado en su región.
Leer el centro de confianza completo- ActiveTC-01
Datos aislados por tenant
Cada consulta filtrada por ID de tenant vinculado a JWT. No existen combinaciones entre tenants en el código.
- ActiveTC-02
SSO mediante Keycloak / OIDC
SSO en producción con Microsoft Entra, Okta, Auth0 y Google Workspace.
- ActiveTC-03
Registro de auditoría completo
Cada cambio de estado registrado con autor, marca de tiempo y diferencia antes/después.
- EU · USTC-04
Residencia de datos en UE + EE. UU.
Elija su región en el aprovisionamiento. Frankfurt y Virginia disponibles; APAC en hoja de ruta.
- TC-05
SOC 2 Type II en progreso
Período de auditoría H1 2026. Atestación esperada en Q3 2026.
In progress - ActiveTC-06
Cifrado en reposo y en tránsito
AES-256 en reposo. TLS 1.3 en tránsito. Claves administradas por KMS.
Lo que los equipos preguntan antes de adoptar.
Manténgase al día con los estándares que sus compradores preguntan.
Guías en profundidad, publicaciones del blog y el registro de cambios en vivo.
Guías, artículos del blog y el changelog están en camino.
Un solo sitio para cada fase del ciclo de vida de seguridad.
Un banco de trabajo. Cuatro roles. Cada artefacto rastreable.