Systèmes de sécurité des véhicules électriques
La sécurité d’un véhicule électrique est une chaîne de contrôles qui identifie un utilisateur autorisé, empêche la conduite non autorisée, détecte les interventions, préserve les preuves et maintient la fiabilité des logiciels. Cette chaîne n’est utile qu’à la hauteur de son maillon récupérable le plus faible.
La sécurité est un système à plusieurs niveaux
Aucune fonction ne peut à elle seule protéger un véhicule contre toutes les menaces. La sécurité moderne des véhicules électriques comporte six niveaux liés :
- Le contrôle d’accès détermine qui peut déverrouiller les portes, ouvrir les espaces de rangement ou utiliser le port de recharge.
- L’autorisation de conduite s’appuie sur un antidémarrage, un identifiant numérique et parfois un code PIN pour empêcher la propulsion normale.
- La détection et la dissuasion utilisent des capteurs périmétriques, volumétriques, d’inclinaison et de manipulation, ainsi qu’une sirène et des avertissements visibles.
- Les preuves et la récupération reposent sur les caméras embarquées, les modes de caméra en stationnement, les journaux d’événements et les services de localisation.
- La cybersécurité protège les calculateurs, les réseaux, les applications, les services cloud, l’accès au diagnostic, les interfaces de recharge et les mises à jour logicielles.
- Les contrôles de propriété gèrent les conducteurs partagés, les appareils perdus, l’accès lors de l’entretien, la revente et la suppression des données personnelles.
Les serrures, alarmes, antidémarrages et traceurs répondent à des problèmes différents. Une sirène peut attirer l’attention sans empêcher la conduite du véhicule. Un antidémarrage peut bloquer la propulsion normale sans empêcher de briser une vitre. Un traceur peut aider après un vol, mais ne garantit pas la récupération.
Les règlements des Nations unies sur les véhicules reflètent ces distinctions : le règlement no 162 couvre les antidémarrages, le règlement no 163 les systèmes d’alarme des véhicules, le règlement no 155 la gestion de la cybersécurité automobile et le règlement no 156 la gestion des mises à jour logicielles. Leur applicabilité dépend de la catégorie du véhicule, du marché et des règles de réception par type. UNECE vehicle regulations for immobilizers and alarm systems UNECE: UN Regulation No. 155 on vehicle cybersecurity UNECE: UN Regulation No. 156 on software updates
Les principales voies d’attaque
La conception de la sécurité part de l’action que l’attaquant cherche à accomplir.
L’entrée non autorisée peut impliquer une clé volée, une serrure forcée, une vitre brisée, le relais du signal d’une clé passive ou un compte d’application compromis. Entrer dans le véhicule n’autorise pas nécessairement sa conduite.
Le vol avec départ du véhicule peut utiliser un identifiant authentique ou relayé, l’enregistrement non autorisé d’une clé, l’accès au diagnostic, la prise de contrôle d’un compte ou la neutralisation d’un système ajouté après l’achat. Le remorquage contourne entièrement l’autorisation normale de conduite.
Le vol d’objets ou d’éléments du véhicule vise les biens, les roues, les câbles de recharge ou les modules électroniques. Un antidémarrage est peu utile dans ce cas ; un stationnement sûr, des dispositifs de verrouillage, des alarmes et des preuves sont plus pertinents.
Une compromission numérique peut viser le compte du propriétaire, l’application, le service cloud, l’infodivertissement, une interface sans fil, une voie de diagnostic, le système de mise à jour ou l’écosystème de recharge. Une architecture bien conçue limite la propagation d’une compromission.
Une atteinte à la vie privée peut exposer l’historique de localisation, les contacts, les images des caméras, l’identité des conducteurs ou les identifiants partagés. Ce risque est particulièrement facile à négliger lors d’une location, d’un entretien ou d’une revente.
La bonne question n’est donc pas « Ce véhicule électrique possède-t-il une alarme ? », mais « Quelles voies d’attaque sont couvertes, quels systèmes partagent la même confiance et comment le propriétaire récupère-t-il l’accès lorsqu’une clé, un téléphone, un compte ou un service tombe en panne ? »
Accès au véhicule
Vehicle access basics explique les clés mécaniques, les télécommandes à boutons et l’accès mains libres. Le chapitre distingue le déverrouillage de l’autorisation de conduite et explique le vol par relais, l’accès d’urgence et les contrôles que le propriétaire peut vérifier.
Digital key technology traite des clés sur smartphone et montre connectée. La NFC peut permettre un accès volontaire par contact, le Bluetooth Low Energy assurer la découverte et la communication, et l’ultra-large bande ajouter une mesure sécurisée de la distance pour l’accès passif. Le chapitre aborde aussi l’attribution, le partage, l’expiration, la révocation et la récupération après la perte d’un appareil. Le Car Connectivity Consortium maintient la principale spécification intersectorielle de clé numérique ainsi que son programme de certification. Car Connectivity Consortium Digital Key
Alarmes et preuves vidéo
Alarm systems and intrusion detection décrit les contacteurs périmétriques, la détection des mouvements dans l’habitacle, la détection d’inclinaison, les sirènes et les alertes connectées. Il explique également pourquoi la gestion des fausses alarmes et une méthode sûre pour désactiver la détection intérieure sont importantes sur un ferry, lors d’un remorquage, avec des animaux ou lorsque le véhicule est occupé.
Parked-camera surveillance traite des systèmes de caméra en stationnement tels que le mode Sentinelle de Tesla et l’Anti-Theft Recorder de BMW. Ces systèmes peuvent associer détection et preuve vidéo, mais leur couverture, leur logique de déclenchement, leur stockage, leur consommation d’énergie et leur disponibilité légale varient.
Dashcams in EVs distingue les enregistreurs de conduite de la surveillance en stationnement. Il explique les mémoires tampons d’événements, les sauvegardes manuelles, les déclencheurs de collision, l’intégration de plusieurs caméras, l’endurance du stockage et les limites des images comme éléments de preuve.
La capacité d’enregistrement vidéo implique aussi une responsabilité en matière de protection des données. Le Comité européen de la protection des données recommande la protection de la vie privée dès la conception et, lorsque cela est possible, le traitement local ; ses lignes directrices sur la vidéosurveillance insistent sur la finalité, la durée de conservation, le contrôle d’accès et les droits des personnes filmées. Les obligations précises dépendent du pays et du caractère personnel, commercial ou professionnel de l’enregistrement. EDPB guidelines for personal data in connected vehicles EDPB guidelines for processing personal data through video devices
Cybersécurité et mises à jour
Cybersecurity and software integrity suit l’ensemble du périmètre numérique : réseaux embarqués, télématique, applications, comptes de propriétaires, services cloud, diagnostic, mises à jour à distance et recharge des véhicules électriques. Il explique le démarrage sécurisé, les logiciels signés, la séparation des réseaux, le moindre privilège, la surveillance et la réponse aux incidents.
Les recommandations actuelles de la NHTSA considèrent les véhicules comme des systèmes cyberphysiques et préconisent des protections en couches sur tout le cycle de vie du produit. Le respect d’une norme de processus ou d’un règlement améliore la rigueur, mais ne prouve pas qu’un véhicule donné soit à l’abri d’une compromission. NHTSA: Cybersecurity Best Practices for the Safety of Modern Vehicles
Prévention du vol et récupération
Theft prevention and recovery transforme la technologie en un plan utilisable par le propriétaire. Il associe la protection des identifiants, un antidémarrage ou un code PIN de conduite, des barrières physiques visibles, des alarmes, des caméras et des moyens de récupération indépendants. Il couvre aussi les démarches après un vol et la tâche souvent oubliée qui consiste à révoquer les clés, les conducteurs et les comptes lors d’un changement de propriétaire.
La NHTSA classe les mesures antivol en dispositifs de dissuasion visibles ou sonores, dispositifs d’immobilisation et systèmes de récupération. Utiliser des contrôles appartenant à plusieurs groupes réduit la dépendance envers un mode de défaillance unique. NHTSA vehicle theft prevention guidance
Ce que les acheteurs doivent vérifier
Les équipements de sécurité varient selon le marché, la finition, la version logicielle, l’abonnement et la compatibilité du téléphone. Avant l’achat, vérifiez :
- toutes les télécommandes, cartes, clés téléphoniques et clés mécaniques d’urgence fournies ;
- si l’accès passif peut être désactivé et si une mesure sécurisée de la distance est utilisée ;
- comment les nouvelles clés et les nouveaux conducteurs sont enregistrés, limités, audités et révoqués ;
- si un code PIN de conduite, une alarme, un capteur d’habitacle, un capteur d’inclinaison et une alerte de vol sont disponibles ;
- la couverture des caméras, les déclencheurs d’enregistrement, le stockage, l’exportation et la consommation d’énergie en stationnement ;
- l’authentification multifacteur et la gestion des sessions du compte propriétaire ;
- la politique du constructeur concernant les mises à jour de sécurité et le maintien des services connectés ;
- comment les données personnelles et les identifiants sont effacés avant la revente ; et
- les fonctions qui restent disponibles sans couverture cellulaire, abonnement ou téléphone principal.
Testez les contrôles au lieu de vous fier au nom d’une fonction. Verrouillez le véhicule et vérifiez chaque ouverture, assurez-vous que l’application affiche les bons utilisateurs, confirmez le bon état du stockage des enregistrements et apprenez les procédures en cas de perte d’une clé ou d’un téléphone avant d’en avoir besoin.
Réagir à un incident
En cas de compromission présumée d’un compte, utilisez un appareil fiable pour modifier les mots de passe du compte constructeur et de l’adresse électronique de récupération, activez l’authentification multifacteur et révoquez les conducteurs, sessions et clés inconnus. Contactez le constructeur par un canal officiel.
En cas d’intrusion physique ou de vol, contactez la police et l’assureur, conservez les alertes et les enregistrements, et transmettez les informations de suivi à la police plutôt que de tenter une récupération personnelle. Ne contournez pas les verrouillages de sécurité, n’ouvrez pas les équipements haute tension et n’installez pas de dispositifs non pris en charge dans des circuits liés à la sécurité.
La sécurité s’entretient dans le temps. Réexaminez les accès après un entretien, un remplacement de téléphone, un prêt du véhicule, un changement dans le foyer, une alerte suspecte et chaque transfert de propriété.
Sources
- UNECE vehicle regulations for immobilizers and alarm systems
- UNECE: UN Regulation No. 155 on vehicle cybersecurity
- UNECE: UN Regulation No. 156 on software updates
- Car Connectivity Consortium Digital Key
- NHTSA: Cybersecurity Best Practices for the Safety of Modern Vehicles
- NHTSA vehicle theft prevention guidance
- EDPB guidelines for personal data in connected vehicles
- EDPB guidelines for processing personal data through video devices