Cybersecurity-eisen EV's: deze regels moet je kennen
Fabrikanten van elektrische auto's zijn verplicht om cybersecurity-maatregelen te treffen, vastgelegd in de UNECE R155-regelgeving. Deze eisen moeten voorkomen dat hackers op afstand de auto kunnen overnemen of accusystemen manipuleren.
Fabrikanten van elektrische auto's zijn verplicht om cybersecurity-maatregelen te treffen, vastgelegd in de UNECE R155-regelgeving. Deze eisen moeten voorkomen dat hackers op afstand de auto kunnen overnemen of accusystemen manipuleren.
Wat is UNECE R155?
UNECE R155 is een VN-reglement dat sinds juli 2022 verplicht is voor nieuwe automodellen in Europa. Het stelt eisen aan cyberveiligheid in het hele productieproces, van ontwerp tot after-sales. Fabrikanten moeten een cybersecurity-managementsysteem (CSMS) hebben dat wordt goedgekeurd door een typegoedkeuringsautoriteit zoals de RDW.
Dit betekent concreet dat elke nieuwe EV die in de EU wordt verkocht, moet aantonen dat hij bestand is tegen veelvoorkomende aanvalsmethoden, zoals manipulatie van software, denial-of-service-aanvallen en onbevoegde toegang tot persoonsgegevens.
Verplichte maatregelen voor fabrikanten
- Risicoanalyse: fabrikanten moeten een risicoanalyse uitvoeren voor elke nieuwe auto, waarbij ze bedreigingen identificeren, zoals hacken van de app of fysieke toegang tot de OBD-poort.
- Banken beschermen: over-the-air (OTA) updates moeten versleuteld zijn en alleen worden geïnstalleerd na verificatie van de bron.
- Detectie en respons: er moet een systeem zijn dat cyberaanvallen detecteert, en een incidentenprotocol om snel te reageren.
- Kwetsbaarheden monitoren: fabrikanten moeten de hele levensduur van de auto (doorgaans 8-10 jaar) kwetsbaarheden in de gaten houden en patches uitbrengen.
Deze maatregelen zijn niet alleen theoretisch; de RDW controleert steekproefsgewijs of fabrikanten zich aan de regels houden en kan boetes opleggen bij overtreding.
Hoe voorkomt dit diefstal op afstand?
Diefstal op afstand, zoals keyless entry-relay-aanvallen, is een grote zorg. UNECE R155 verplicht fabrikanten om authenticatie te implementeren, zoals encryptie van de sleutelsignalen en bewegingssensoren die detecteren dat de sleutel niet in de buurt van de auto is. Hierdoor wordt het moeilijker om het signaal van een sleutel te versterken en de auto te openen.
Ook de communicatie tussen de auto en de server van de fabrikant moet beveiligd zijn. Zo kan een hacker niet via een schijnbaar legale verbinding de deuren ontgrendelen of de motor starten. Voor de accu betekent dit dat het batterijmanagementsysteem (BMS) niet op afstand kan worden gemanipuleerd om de auto uit te schakelen of juist te ontgrendelen.
Wat betekent dit voor jou als consument?
De nieuwe regels zorgen voor extra veiligheid, maar je moet zelf ook alert blijven. Zorg dat je software-updates altijd installeert, want die bevatten vaak beveiligingspatches. Gebruik geen onveilige usb-sticks en verbind je telefoon niet met openbare wifi-netwerken die niet beveiligd zijn.
Daarnaast kun je extra beveiliging toevoegen, zoals een fysieke beveiligingspen voor de OBD-poort of een aftermarket-alarm. Deze maatregelen vullen de fabrieksbeveiliging aan en verkleinen de kans op diefstal van je auto of accu.
Internationale verschillen en toekomst
De UNECE R155 geldt voor Europa, maar ook in andere regio's zoals Japan en Zuid-Korea zijn vergelijkbare regels ingevoerd. Voor Amerikaanse fabrikanten geldt een andere aanpak, maar veel exportmodellen voldoen ook daar aan de eisen.
Naarmate auto's meer verbonden raken, zal cybersecurity belangrijker worden. Er wordt al gewerkt aan strengere normen voor autonoom rijden en V2G-communicatie, zodat ook energie-uitwisseling niet gehackt kan worden.
Veelgestelde vragen
Moet mijn bestaande EV ook aan cybersecurity-eisen voldoen?
Nee, de eisen gelden alleen voor nieuwe typegoedkeuringen vanaf 2022. Bestaande auto's die al in omloop zijn, hoeven niet achteraf te worden aangepast, maar fabrikanten kunnen wel updates uitbrengen om de veiligheid te verbeteren.
Mag ik zelf software aanpassen aan mijn EV?
Het is sterk af te raden om zelf de software te modificeren, omdat dit de cybersecurity-maatregelen kan omzeilen en de garantie kan vervallen. Bovendien kan het de typegoedkeuring van de auto ongeldig maken.
Wordt cybersecurity gecontroleerd bij APK?
Nee, bij de APK wordt cybersecurity niet gecontroleerd. De RDW houdt tijdens de typegoedkeuring en via steekproeven toezicht, maar dat is niet gekoppeld aan het jaarlijkse APK-onderzoek.
Verder lezen
- MIA/Vamil voor elektrische auto: zo werkt het
- Levensduur en garantie: batterijreparatie versus vervanging
- Ouderenmobiliteit en elektrische fietsen: subsidies en regelingen
- Subsidie elektrische taxi: welke regelingen zijn er nog?
- Accu defect na garantie: je rechten en mogelijkheden
- Gebruikte EV-accu kopen: regels en garantie
- Bezorging met elektrische bakfiets: mag je kinderen meenemen?
- Einde typegoedkeuring: wat betekent dit voor EV-reparaties?
- Dealer failliet, EV besteld: je rechten en geld terug
- Vrachtwagenheffing en elektrische trucks: wat kost het?
- Elektrische rolstoel voor kind vergoed: regelingen
- HBE en hun invloed op de prijs van elektrisch rijden
- Alle kennisbank-artikelen over regels & beleid
Andere onderwerpen in de kennisbank
- EV als eerste auto: praktische gids voor beginners
- Elektrische scooter merken vergeleken: Niu, Vespa en Achterhoek
- Rijbewijsplicht voor fatbikes: wanneer heb je AM nodig?
- Scootmobiel verzekering: diefstal melden en declareren in 5 stappen
- Rijbewijs nodig voor speed-pedelec? Alle regels op een rij
- E-step accu opladen: tips voor laders en laadtijden
- Laden in de regen: veilig of niet?
- Verlichting op een speed pedelec: wat is wettelijk verplicht en welke lampen zijn het beste voor zichtbaarheid?
- Elektrische scooters in ongevallen: schadevergoeding bij letsel
- Bakfiets of bolderkar: wat past bij jouw recreatie?