SecForge SPLM · ISO/SAE 21434 · UNECE R155/R156

Dal primo concept alla dismissione.
Il ciclo di vita della sicurezza, gestito.

Concept, sviluppo, produzione, esercizio, dismissione: ogni fase in un'unica piattaforma. La TARA è solo uno dei moduli e ogni decisione lascia ai team automotive prove tracciabili e pronte per l'audit.

  • Qualità da fornitore Tier-1
  • Tracciabile fino alla clausola
  • Dati isolati per tenant

CONCEPT

Compromise CAN bus
AT-01Spoofing ECU gateway
AT-02Replay comando diag
AT-03Bypass autenticazione
S4Sicurezza
F2Finanziario
O3Operativo
P1Privacy
RischioAlto
Fattibilità4,2

Progettato per un contesto regolamentato.

  • ISO/SAE 21434
  • UNECE R155
  • UNECE R156
  • ISO 26262
  • ASPICE
  • IEC 62443
  • TISAX
Il collo di bottiglia della TARA

I team di cybersecurity automotive sono sommersi dai fogli di calcolo.

R155 è entrato in vigore nel 2024 nei paesi membri UNECE. Ogni veicolo con omologazione di tipo necessita ora di un Cybersecurity Management System che copra le fasi di concept, sviluppo, produzione e post-produzione.

La realtà nella maggior parte dei programmi: la TARA vive in cartelle di lavoro Excel ramificate, gli alberi di attacco in Visio, gli scenari in Word, le revisioni via e-mail. Nulla si concilia. Nulla è verificabile.

SecForge SPLM è un unico workbench strutturato per l'intero ciclo di vita ISO/SAE 21434 — progettato affinché un Officer, un Manager e un Ingegnere vedano tutti la stessa verità.

  • Prima14 file Excel per programmaDopo1 workbench
  • PrimaMappatura manuale verso R155 §DopoTracciatura automatica
  • PrimaRevisione via e-mailDopoTicket con macchina a stati
  • PrimaReport in WordDopoEsportazione con un clic
Il ciclo di vita

Un unico filo tracciabile, dal concept alla dismissione.

Cinque fasi, una catena di evidenze continua. Ogni work product passa alla fase successiva: niente da riscrivere, niente che si perde tra un gate e l'altro.

Definizione dell'item e TARAP01
GATEWAY
Gateway Centrale
BCM
Controllo Carrozzeria
ADAS
Dominio ADAS
TCU
Telematica
CAN-HS
100BASE-T1
LIN-2
Dentro la piattaforma

Sei moduli, un ciclo di vita continuo.

Ogni modulo copre una fase della ISO/SAE 21434 e passa le sue prove alla successiva. La TARA è un anello della catena, non l'intero prodotto.

Modellazione TOE e asset

Disegna l'oggetto dell'analisi su una canvas: ECU, bus, asset e le loro proprietà CIA, versionati per programma.

Scenari di danno e minaccia

Valuta ogni scenario di danno per impatto su sicurezza, finanza, esercizio e privacy, poi collega le minacce che lo causano.

Alberi di attacco

Scomponi ogni minaccia in passi AND/OR e valuta la fattibilità: il rischio poggia su prove, non su opinioni.

Valutazione e trattamento del rischio

Impatto × fattibilità su una matrice che configuri tu. Accetta, riduci o trasferisci, e ricava gli obiettivi di sicurezza.

Ticketing di revisione

Gate di fase da CSPR a CSAR. I rilievi diventano ticket, le decisioni snapshot, e nulla avanza senza firma.

Libreria domande

Oltre 170 domande di revisione, versionate e modificabili, così ogni audit chiede le stesse cose nello stesso modo.

Guida al prodotto

Guarda un programma attraversare il ciclo di vita.

Un programma veicolo dall'inizio alla fine: modellare il TOE, condurre la TARA, superare il gate di revisione ed esportare le prove.

SecForge SPLM · Guida
Una piattaforma, quattro ruoli

Progettata per il modo in cui i team di cybersecurity automotive lavorano davvero.

Ogni ruolo ottiene un'area di lavoro calibrata sulle proprie decisioni — e tutti vedono la stessa evidenza sottostante.

PA

Platform Admin

Gestisce il tenant. Provisioning di team, organizzazioni e accessi.

  • Configurazione del tenant
  • Gestione utenti e ruoli
  • Log di audit
  • Provisioning di tenant e organizzazioni
  • Assegnare ruoli e ambiti di accesso
  • Controllare i log di audit
Visualizza il flusso di lavoro
CSO

Cybersecurity Officer

Definisce la policy. Firma i dossier. Responsabile dell'allineamento agli standard.

  • Dashboard a livello organizzativo
  • Gate di policy
  • Postura di conformità
  • Approvare policy e phase gate
  • Firmare i dossier di rilascio
  • Monitorare la postura di conformità
Visualizza il flusso di lavoro
CSM

Cybersecurity Manager

Gestisce il programma. Coordina milestone, revisioni e supply chain.

  • Monitoraggio delle milestone
  • Orchestrazione delle revisioni
  • CS supply-chain
  • Pianificare milestone e cicli di revisione
  • Gestire gli accordi con i fornitori
  • Riportare il rischio di programma
Visualizza il flusso di lavoro
CSE

Cybersecurity Engineer

Produce l'analisi. TOE, minacce, alberi di attacco, obiettivi di sicurezza.

  • Modellazione TARA
  • Creazione alberi di attacco
  • Concetti di sicurezza
  • Modellare il TOE e i suoi asset
  • Scrivere attack tree e valutarne la fattibilità
  • Derivare obiettivi e requisiti di sicurezza
Visualizza il flusso di lavoro
Allineato, non improvvisato

Progettato sugli standard che il tuo team sta già perseguendo.

Ogni artefatto in SecForge SPLM è tracciabile fino a una clausola. I pacchetti di evidenze si esportano pronti per l'omologazione di tipo.

ISO/SAE 21434

Copertura da §8 (Concept) a §10 (Validazione della Cybersecurity). Ogni artefatto nel workbench è tracciabile fino a una clausola.

UNECE R155

Categorie di minaccia dell'Allegato 5 pre-mappate. Pacchetti di evidenze CSMS pronti per l'omologazione di tipo.

UNECE R156

Governance degli aggiornamenti software: tracciabilità delle versioni, manifest delle campagne OTA, audit delle modifiche post-produzione.

  1. ISO/SAE 21434 §9

    Fase di concept

    Definizione dell'item, obiettivi di cybersecurity e concept di sicurezza esportati come un unico work product collegato e firmato.

  2. ISO/SAE 21434 §15

    Analisi delle minacce e valutazione del rischio

    Scenari di danno, scenari di minaccia, fattibilità d'attacco e valori di rischio, ciascuno tracciato fino all'asset d'origine.

  3. UNECE R155 Annex 5

    Copertura delle mitigazioni

    Ogni minaccia dell'Annex 5 pre-mappata sui tuoi scenari, con le lacune segnalate prima dell'audit di omologazione.

  4. UNECE R156

    Gestione degli aggiornamenti software

    Manifest di campagna, record di configurazione legati al RXSWIN e storico delle modifiche post-produzione pronto per l'audit.

Si integra con la toolchain

Si affianca ai sistemi di cui già ti fidi.

Nessun lock-in dei dati. Ogni artefatto si esporta come ReqIF, xlsx o JSON. SSO tramite il tuo IdP esistente.

Polarion (Siemens)
ALM
Disponibile
Jira
Gestione issue
Disponibile
Confluence
Documentazione
Disponibile
DOORS Next
Requisiti
Disponibile
Jenkins / GitLab CI
Eventi pipeline
Disponibile
Microsoft Entra ID
SSO
Disponibile
Keycloak
SSO
Disponibile
SCIM 2.0Beta
Sicurezza e fiducia

Progettato come i sistemi per cui lo stai implementando.

Isolato per tenant tramite JWT. Verificato end-to-end. Ospitato nella tua regione.

Leggi il trust center completo
Security postureLive
  • TC-01

    Dati isolati per tenant

    Ogni query filtrata da ID tenant legato al JWT. Non esistono join tra tenant nel codice sorgente.

    Active
  • TC-02

    SSO tramite Keycloak / OIDC

    SSO in produzione con Microsoft Entra, Okta, Auth0 e Google Workspace.

    Active
  • TC-03

    Traccia di audit completa

    Ogni cambio di stato è snapshotted con autore, timestamp e diff prima/dopo.

    Active
  • TC-04

    Data residency EU + US

    Scegli la tua regione al provisioning. Francoforte e Virginia disponibili; APAC in roadmap.

    EU · US
  • TC-05

    SOC 2 Type II in corso

    Periodo di audit H1 2026. Attestazione prevista per Q3 2026.

    In progress
  • TC-06

    Crittografia a riposo + in transito

    AES-256 a riposo. TLS 1.3 in transito. Chiavi gestite da KMS.

    Active
6/6 controls attestedJWT-scoped · region-pinned
FAQ

Cosa chiedono i team prima di adottarlo.

Risorse

Rimani aggiornato sugli standard che i tuoi clienti richiedono.

Guide approfondite, articoli del blog e il changelog in tempo reale.

Sfoglia la libreria
In arrivo

Guide, articoli del blog e changelog sono in arrivo.

Un solo posto per ogni fase del ciclo di vita della sicurezza.

Un workbench. Quattro ruoli. Ogni artefatto tracciabile.