SecForge SPLM · ISO/SAE 21434 · UNECE R155/R156

Del primer concepto al fin de vida.
El ciclo de vida de seguridad, gestionado.

Concepto, desarrollo, producción, operación y retirada: cada fase en una sola plataforma. El TARA es solo uno de los módulos, y cada decisión deja a los equipos automotrices evidencia trazable y lista para auditoría.

  • Calidad de proveedor Tier-1
  • Trazable hasta la cláusula
  • Datos aislados por tenant

CONCEPTO

Comprometer bus CAN
AT-01Suplantar ECU gateway
AT-02Reinyectar comando diag
AT-03Evadir autenticación
S4Seguridad
F2Financiero
O3Operacional
P1Privacidad
RiesgoAlto
Viabilidad4,2

Pensado para un entorno regulado.

  • ISO/SAE 21434
  • UNECE R155
  • UNECE R156
  • ISO 26262
  • ASPICE
  • IEC 62443
  • TISAX
El cuello de botella de TARA

Los equipos de ciberseguridad automotriz están ahogados en hojas de cálculo.

R155 entró en vigor en 2024 en los países miembros de la UNECE. Cada vehículo con homologación de tipo ahora necesita un Sistema de Gestión de Ciberseguridad que abarque las fases de concepto, desarrollo, producción y posproducción.

La realidad en la mayoría de los programas: el TARA vive en libros de Excel ramificados, los árboles de ataque en Visio, los escenarios en Word y las revisiones en correo electrónico. Nada se concilia. Nada se audita.

SecForge SPLM es un banco de trabajo estructurado para todo el ciclo de vida de ISO/SAE 21434 — diseñado para que un Oficial, un Gerente y un Ingeniero vean la misma verdad.

  • Antes14 archivos Excel por programaDespués1 banco de trabajo
  • AntesMapeo manual a la § de R155DespuésTrazabilidad automática
  • AntesRevisión por correo electrónicoDespuésTickets con máquina de estados
  • AntesInformes en WordDespuésExportación con un clic
El ciclo de vida

Un único hilo trazable, del concepto al desmantelamiento.

Cinco fases y una cadena de evidencia continua. Cada entregable pasa a la fase siguiente: nada se vuelve a teclear, nada se pierde entre hitos.

Definición del ítem y TARAP01
GATEWAY
Puerta de enlace central
BCM
Control de carrocería
ADAS
Dominio ADAS
TCU
Telemática
CAN-HS
100BASE-T1
LIN-2
Dentro de la plataforma

Seis módulos, un ciclo de vida continuo.

Cada módulo cubre una fase de ISO/SAE 21434 y entrega su evidencia a la siguiente. El TARA es un eslabón de la cadena, no el producto entero.

Modelado de TOE y activos

Dibuje el objeto del análisis en un lienzo: ECU, buses, activos y sus propiedades CIA, versionados por programa.

Escenarios de daño y amenaza

Califique cada escenario de daño por impacto en seguridad, finanzas, operación y privacidad, y vincule las amenazas que lo provocan.

Árboles de ataque

Descomponga cada amenaza en pasos AND/OR y puntúe la factibilidad: el riesgo se apoya en evidencia, no en opiniones.

Evaluación y tratamiento del riesgo

Impacto × factibilidad en una matriz que usted configura. Acepte, reduzca o transfiera, y derive los objetivos de seguridad.

Gestión de revisiones

Puertas de fase de CSPR a CSAR. Los hallazgos se vuelven tickets, las decisiones snapshots, y nada avanza sin firma.

Biblioteca de preguntas

Más de 170 preguntas de revisión, versionadas y editables, para que cada auditoría pregunte lo mismo de la misma forma.

Recorrido del producto

Vea un programa recorrer todo el ciclo de vida.

Un programa de vehículo de principio a fin: modelar el TOE, ejecutar el TARA, superar la puerta de revisión y exportar la evidencia.

SecForge SPLM · Tutorial
Una plataforma, cuatro roles

Diseñado para la forma en que realmente trabajan los equipos de ciberseguridad automotriz.

Cada rol obtiene un espacio de trabajo ajustado a sus decisiones — y todos ven la misma evidencia subyacente.

PA

Administrador de plataforma

Administra el tenant. Aprovisiona equipos, organizaciones y accesos.

  • Configuración del tenant
  • Gestión de usuarios y roles
  • Registros de auditoría
  • Aprovisionar tenants y organizaciones
  • Asignar roles y ámbitos de acceso
  • Revisar los registros de auditoría
Ver flujo de trabajo
CSO

Oficial de Ciberseguridad

Establece políticas. Aprueba expedientes. Es responsable de la alineación con estándares.

  • Paneles a nivel organizacional
  • Puertas de política
  • Postura de cumplimiento
  • Aprobar políticas y puertas de fase
  • Firmar los dosieres de liberación
  • Seguir la postura de cumplimiento
Ver flujo de trabajo
CSM

Gerente de Ciberseguridad

Gestiona el programa. Coordina hitos, revisiones y cadena de suministro.

  • Seguimiento de hitos
  • Orquestación de revisiones
  • CS de cadena de suministro
  • Planificar hitos y ciclos de revisión
  • Gestionar acuerdos con proveedores
  • Reportar el riesgo del programa
Ver flujo de trabajo
CSE

Ingeniero de Ciberseguridad

Realiza el análisis. TOE, amenazas, árboles de ataque, objetivos de seguridad.

  • Modelado TARA
  • Elaboración de árboles de ataque
  • Conceptos de seguridad
  • Modelar el TOE y sus activos
  • Crear árboles de ataque y puntuarlos
  • Derivar objetivos y requisitos de seguridad
Ver flujo de trabajo
Alineado, no improvisado

Diseñado conforme a los estándares que su equipo ya persigue.

Cada artefacto en SecForge SPLM se traza de vuelta a una cláusula. Los paquetes de evidencia exportan listos para la homologación de tipo.

ISO/SAE 21434

Cobertura de §8 (Concepto) hasta §10 (Validación de ciberseguridad). Cada artefacto en el banco de trabajo se traza de vuelta a una cláusula.

UNECE R155

Categorías de amenazas del Anexo 5 premapeadas. Paquetes de evidencia CSMS listos para exportar para la homologación de tipo.

UNECE R156

Gobernanza de actualización de software: trazabilidad de versiones, manifiesto de campaña OTA, auditoría de cambios en posproducción.

  1. ISO/SAE 21434 §9

    Fase de concepto

    Definición del ítem, objetivos de ciberseguridad y concepto de seguridad exportados como un entregable enlazado y firmado.

  2. ISO/SAE 21434 §15

    Análisis de amenazas y evaluación de riesgos

    Escenarios de daño y amenaza, factibilidad de ataque y valores de riesgo, cada uno trazado hasta su activo de origen.

  3. UNECE R155 Annex 5

    Cobertura de mitigación de amenazas

    Cada amenaza del Annex 5 premapeada a sus escenarios, con los huecos señalados antes de la auditoría de homologación.

  4. UNECE R156

    Gestión de actualizaciones de software

    Manifiestos de campaña, registros de configuración ligados al RXSWIN e historial de cambios posproducción listo para auditoría.

Compatible con la cadena de herramientas

Se integra con los sistemas en los que ya confía.

Sin bloqueo de datos. Cada artefacto exporta como ReqIF, xlsx o JSON. SSO a través de su IdP existente.

Polarion (Siemens)
ALM
Disponible
Jira
Seguimiento de incidencias
Disponible
Confluence
Documentación
Disponible
DOORS Next
Requisitos
Disponible
Jenkins / GitLab CI
Eventos de pipeline
Disponible
Microsoft Entra ID
SSO
Disponible
Keycloak
SSO
Disponible
SCIM 2.0Beta
Seguridad y confianza

Construido como los sistemas para los que lo está implementando.

Aislado por tenant mediante JWT. Auditado de extremo a extremo. Alojado en su región.

Leer el centro de confianza completo
Security postureLive
  • TC-01

    Datos aislados por tenant

    Cada consulta filtrada por ID de tenant vinculado a JWT. No existen combinaciones entre tenants en el código.

    Active
  • TC-02

    SSO mediante Keycloak / OIDC

    SSO en producción con Microsoft Entra, Okta, Auth0 y Google Workspace.

    Active
  • TC-03

    Registro de auditoría completo

    Cada cambio de estado registrado con autor, marca de tiempo y diferencia antes/después.

    Active
  • TC-04

    Residencia de datos en UE + EE. UU.

    Elija su región en el aprovisionamiento. Frankfurt y Virginia disponibles; APAC en hoja de ruta.

    EU · US
  • TC-05

    SOC 2 Type II en progreso

    Período de auditoría H1 2026. Atestación esperada en Q3 2026.

    In progress
  • TC-06

    Cifrado en reposo y en tránsito

    AES-256 en reposo. TLS 1.3 en tránsito. Claves administradas por KMS.

    Active
6/6 controls attestedJWT-scoped · region-pinned
FAQ

Lo que los equipos preguntan antes de adoptar.

Recursos

Manténgase al día con los estándares que sus compradores preguntan.

Guías en profundidad, publicaciones del blog y el registro de cambios en vivo.

Explorar la biblioteca
Próximamente

Guías, artículos del blog y el changelog están en camino.

Un solo sitio para cada fase del ciclo de vida de seguridad.

Un banco de trabajo. Cuatro roles. Cada artefacto rastreable.