image

Nieuwe EU-regels zorgen ervoor dat autofabrikanten oude modellen mijden. Hoe zit dat?

woensdag 8 mei 2024, 15:29 door Arnoud Engelfriet, 10 reacties

Heb jij een interessante vraag op het snijvlak van privacy, cybersecurity en recht? Stuur je vraag naar juridischevraag@security.nl. Elke week geeft ict-jurist Arnoud Engelfriet in deze rubriek antwoord.

Juridische vraag: Nieuwe EU-regels voor cyberbeveiliging zorgen ervoor dat autofabrikanten oude modellen mijden, las ik bij Deutsche Welle (DW). Het verhaal duikt op meerdere plekken op: De Volkswagen Up en T6.1, en bij Porsche de Macan, Boxter en Cayman-modellen, worden stopgezet zonder een directe opvolger “vanwege strengere EU-cyberveiligheidseisen”. Hoe zit dat?

Antwoord: Het klopt dat zowel Volkswagen als Porsche modellen niet langer in productie houden, en daarbij cybersecurity als reden citeren:

VW brand chief Thomas Schäfer told dpa [Deutsche Presse-Agentur, AE] the measures were necessary due to the high compliance costs. “Otherwise, we would have to integrate a completely new electronic architecture [in the car model], which would simply be too expensive,” he said.

Dit klinkt natuurlijk een beetje als “we worden met onze populaire auto’s weggepest vanwege rare cybersecurity-regels uit het bureaucratische Brussel waar ze geen verstand hebben van innovatie”, een ondertoon waar ik steeds meer een hekel aan begin te krijgen.

Het grappige is wel dat het niet eens gáát om Europese regels – dus wie aan de Cyber Resilience Act of NIS2 dacht, heeft het mis. Helemaal onderaan het DW artikel wordt het correct genoemd: het is UN R155/R156, de Cyber security and cyber security management system definitie van de UNECE. Die regels zijn er al even, maar het is 1 juli 2024 dat problematisch gaat worden:

From July 2022, manufacters in the EU, obtaining approval for new vehicle types, must comply with this Regulation. The obligation will extend to all the new vehicles sold in this territory from July 1st, 2024.

To obtain the cybersecurity certification, manufacturers must show that their models are cyber protected against 70 vulnerabilities. This list of risks to avoid includes potential cyber-attacks during the whole process: development, production, and post-production of the vehicle, so those models that get the certification will be protected throughout their entire life cycle.

De kern is dus dat Volkswagen en Porsche het bij deze modellen sinds 2021 (inwerkingtreding R155) niet waardevol genoeg vonden om te investeren in een adequate cybersecurity, en daarom per 1 juli 2024 moeten stoppen met deze modellen. Dat is ook weer wat kort door de bocht (haha), want in de standaard staat letterlijk:

However, for type approvals prior to 1 July 2024, if the vehicle manufacturer can demonstrate that the vehicle type could not be developed in compliance with the CSMS, then the vehicle manufacturer shall demonstrate that cybersecurity was adequately considered during the development phase of the vehicle type concerned.

Hieruit haal ik dat VW en Porsche met deze oudere modellen alleen hoeven te laten zien dat er adequaat nagedacht is over cybersecurity ten tijde van het ontwerp (2007 voor de Up, 2014 voor Porsche). Mogelijk dat zaken als die sleutelhack uit 2016 hierin meewogen.

Arnoud Engelfriet is Ict-jurist, gespecialiseerd in internetrecht waar hij zich al sinds 1993 mee bezighoudt. Hij werkt als partner bij juridisch adviesbureau ICTRecht. Zijn site Ius mentis is één van de meest uitgebreide sites van Nederland over internetrecht, techniek en intellectueel eigendom. Hij schreef twee boeken, De wet op internet en Security: Deskundig en praktisch juridisch advies.

Reacties (10)
08-05-2024, 19:55 door Anoniem
Tja iedere auto zou je kunnen stelen als je een beetje handig bent,of is te hacken met zijn electronica. Hetzelfde geldt met computersoftware daar blijft het ook altijd het updaten van de software of een totaal hernieuwde uitgave van de software van en desbetreffend programma waar door een hacker bijvoorbeeld een zeroday lek is gemeld.Nooit wordt iets waterdicht.
Dat bestaat gewoon niet. Wel kan het zo zijn dat sommige dingen zo moeilijk te hacken zijn dat er pas na enige jaren dan toch een steen goed programma wordt gehackt,of zoals ik al eerder vermeldde een zeroday lek wordt gevonden.
08-05-2024, 19:56 door Anoniem
Dus met andere woorden als de EU spyware niet voldoende beschermt is zodat andere criminelen er ook gebruik van kunnen maken krijg je geen toestemming meer om EU spyware te plaatsen.
Zo kennen we de EU weer, marktbescherming.
08-05-2024, 20:29 door Anoniem
"The purpose of a system is what it does"
- Stafford Beer
08-05-2024, 20:51 door Anoniem
Geen last van met de stokoude Dacia van mij.
09-05-2024, 08:35 door Anoniem
Geldt deze wet ook voor Chinese elektrische auto's?
09-05-2024, 09:08 door Anoniem
Door Anoniem: Dus met andere woorden als de EU spyware niet voldoende beschermt is zodat andere criminelen er ook gebruik van kunnen maken krijg je geen toestemming meer om EU spyware te plaatsen.
Zo kennen we de EU weer, marktbescherming.
Heb je het artikel gelezen?

Het grappige is wel dat het niet eens gáát om Europese regels – dus wie aan de Cyber Resilience Act of NIS2 dacht, heeft het mis. Helemaal onderaan het DW artikel wordt het correct genoemd: het is UN R155/R156, de Cyber security and cyber security management system definitie van de UNECE.
Voor mij zijn deze nieuw dus ik heb ze net eens gelezen, daar staan best veel zinnige dingen. Ik vind het nogal een statement om te zeggen dat je daar niet aan wil voldoen.
09-05-2024, 13:29 door Anoniem
Normaal is iedereen er hier altijd zo voor dat spullen veiliger worden en dat kennelijk onveilige spullen worden uitgefaseerd...
Is er een keer een fabrikant die zegt "dit product krijgen we niet voor een acceptabel bedrag veilig dus halen we het van de markt" en is het WEER niet goed!
Stel dat Microsoft zou zeggen "we geven het op, we krijgen Windows niet goed, kost teveel, we stoppen ermee!".
Ging dan de vlag uit of was er weer wat te mopperen?
09-05-2024, 21:17 door MathFox
Door Anoniem:Stel dat Microsoft zou zeggen "we geven het op, we krijgen Windows niet goed, kost teveel, we stoppen ermee!".
Ging dan de vlag uit of was er weer wat te mopperen?
Microsoft heeft dat al een keer gezegd en ontwikkeling van de MS-DOS gebaseerde Windows versies (95, 98, Me) gestaakt. De "consumentenrange" is vervangen door NT gebaseerde versies (2000, XP, Vista).
10-05-2024, 17:50 door Anoniem
Ik moet een beetje lachen als het om cybersecurity voor auto’s gaat.
Maken we het onszelf niet onnodig moeilijk?
Het is namelijk mogelijk om auto’s te bouwen die helemaal niets met cyber te maken hebben en toch prima functioneren.
Oké ook die kunnen gestolen worden maar dat is eigenlijk met alles zo.
Hou het simpel, maak geen problemen als dat niet nodig is.
11-05-2024, 01:13 door Anoniem
Ik zit zelf op het punt om te denken om heel de auto weg te doen. Voortaan alles voorlopig met Neelie autos van Uber te doen. Voorlopig dan, want al die gasten geven visitekaartjes af. Omdat het verschil dan enkel naar de nieuwe dienstauto van Neelie gaat. En ik heb tijd, of het nou om 1 uur naar de Aldi is of om 2 uur maakt mijn niet uit. Daarna is het echt niet veel duurder dan een eigen auto hebben, of eentje huren. En wat het dan nog extra kost, daar maak je dan iemand uit de buurt weer blij mee. Zelfs als ze dan zitten te appen maar ze zien je, dan zwaaien ze vaker.

Ben van plan om het spoedig slim te spelen.

Want na jaren vloeken achter het stuur wil ik ook wel eens achterin zitten. Met een krantje. Net als Neelie.
Reageren
Ondersteunde bbcodes
Bold: [b]bold text[/b]
Italic: [i]italic text[/i]
Underline: [u]underlined text[/u]
Quote: [quote]quoted text[/quote]
URL: [url]https://www.security.nl[/url]
Config: [config]config text[/config]
Code: [code]code text[/code]

Je bent niet en reageert "Anoniem". Dit betekent dat Security.NL geen accountgegevens (e-mailadres en alias) opslaat voor deze reactie. Je reactie wordt niet direct geplaatst maar eerst gemodereerd. Als je nog geen account hebt kun je hier direct een account aanmaken. Wanneer je Anoniem reageert moet je altijd een captchacode opgeven.