EoCSS-Streit: Warum Werkstätten ein Ablaufdatum für Fahrzeug-Cybersicherheit fürchten

Ein breites Branchenbündnis aus ZDK, ADAC, GVA und weiteren Verbänden warnt vor einem von der Automobilindustrie vorgeschlagenen „End of Cybersecurity-Support“ (EoCSS). Die Auseinandersetzung dreht sich um eine scheinbar technische Detailfrage mit weitreichenden Folgen für freie Werkstätten: Dürfen Hersteller künftig selbst festlegen, ab wann sie keine Cybersicherheits-Updates mehr für ein Fahrzeugmodell bereitstellen?

Worum es bei EoCSS geht

Die UN-Regelung Nr. 155 (UN R155) verpflichtet Fahrzeughersteller seit ihrer Einführung dazu, ein Cybersecurity-Managementsystem zu betreiben und Fahrzeuge bis zum tatsächlichen End-of-Life gegen Cyberbedrohungen abzusichern. Der Verband der Automobilindustrie (VDA) hält diese Verpflichtung für praktisch kaum durchsetzbar und schlägt in seinem Positionspapier „Ein smarter Weg zur Cybersecurity im Fahrzeug“ einen neuen Begriff vor: den „End of Cybersecurity-Support“ (EoCSS). Danach würde ein Hersteller selbst definieren, bis zu welchem Zeitpunkt er aktive Sicherheitsupdates liefert. Nach Erreichen des EoCSS wäre nur noch eine passive Beobachtungspflicht vorgesehen – ohne weitere Updates, aber mit Risikomonitoring.

Breiter Widerstand aus dem Aftermarket

Gegen diesen Vorschlag hat sich ein Bündnis positioniert, dem neben dem Zentralverband Deutsches Kraftfahrzeuggewerbe (ZDK) auch der ADAC, der Bundesverband Reifenhandel und Vulkaniseur-Handwerk (BRV), der Wirtschaftsverband der deutschen Kautschukindustrie (wdk), der Bundesverband Autoglaser und der Gesamtverband Autoteile-Handel (GVA) angehören. In einem gemeinsamen Positionspapier lehnen die Verbände ein regulatorisch akzeptiertes Ende aktiver Cybersecurity-Maßnahmen für Fahrzeuge im laufenden Straßenverkehr ab. ZDK-Präsident Thomas Peckruhn wird mit den Worten zitiert: „Ein Ende der Updates für Cybersicherheit in Kraftfahrzeugen würde Millionen Fahrzeuge über Nacht entwerten – nicht technisch, sondern per Definition.“

Die Risiken für Kfz-Betriebe konkret

Für Werkstätten und Autohäuser liegt die Brisanz weniger in der politischen Debatte als in den praktischen Konsequenzen. Das Bündnis warnt vor mehreren Szenarien:

Erstens drohen Haftungsrisiken: Betriebe blieben für Wartung und Instandsetzung verantwortlich, hätten aber keinen Zugriff mehr auf kritische Sicherheitsupdates oder Abhilfemaßnahmen des Herstellers – eine Lücke, die im Schadensfall schwer zu begründen ist. Zweitens drohen rechtliche Unsicherheiten rund um die fortbestehende Betriebserlaubnis, sollte ein Fahrzeug ohne aktiven Cyberschutz formal als nicht mehr verkehrssicher gelten. Drittens sehen die Verbände einen Vertrauensverlust im Gebrauchtwagenmarkt: Käufer könnten bei älteren, digital vernetzten Fahrzeugen zunehmend zurückhaltend werden, wenn unklar ist, ob und wie lange Sicherheitsupdates noch fließen.

Was die Verbände stattdessen fordern

Das Bündnis fordert aktive Cybersecurity-Maßnahmen bis zum tatsächlichen End-of-Life eines Fahrzeugs, priorisiert für sicherheitskritische Systeme, sowie eine Transparenzpflicht über den jeweiligen Cybersecurity-Status für Halter, Käufer und Werkstätten. Zusätzlich soll der Aftermarket stärker in Sicherheitsprozesse eingebunden werden, etwa durch die Möglichkeit zertifizierter Drittanbieter, selbst Security-Patches bereitzustellen. Der VDA hält dem entgegen, dass ein zeitlich unbegrenzter Support technisch und wirtschaftlich nicht durchsetzbar sei, und plädiert für eine klare Differenzierung zwischen aktiver Update-Phase und passiver Beobachtung danach.

Einordnung für die Praxis

Die Entscheidung über EoCSS fällt auf UNECE-Ebene und wird die Branche noch länger beschäftigen. Für Werkstätten lohnt es sich schon jetzt, den Cybersecurity-Status der eigenen Kundenfahrzeuge im Blick zu behalten und Rückrufe oder Herstellerinformationen zu Softwareständen systematisch zu erfassen – unabhängig davon, wie der Streit politisch ausgeht. Eine saubere, lückenlose Dokumentation von Software- und Update-Ständen je Fahrzeug wird damit zunehmend auch zu einer Frage der eigenen Rechtssicherheit im Reparaturgeschäft.

Quelle: ZDK / Deutsches Kraftfahrzeuggewerbe

Author avatar
404media
https://www.catama-software.de