El software se ha convertido en uno de los componentes fundamentales del vehículo moderno. Sistemas ADAS, unidades de control electrónico (ECU), conectividad, infotainment, gestión de baterías, actualizaciones OTA, funciones de conducción y numerosos componentes electrónicos dependen actualmente de software cuyo desarrollo debe realizarse mediante procesos suficientemente controlados, trazables y verificables.
En este contexto, Automotive SPICE (ASPICE) se ha consolidado como uno de los principales modelos utilizados por fabricantes de vehículos y proveedores de la industria de automoción para evaluar la capacidad de los procesos empleados en el desarrollo de sistemas y software.
Una auditoría Automotive SPICE permite conocer hasta qué punto una organización dispone de procesos de ingeniería adecuadamente implantados y, sobre todo, si puede demostrarlo mediante evidencias objetivas.
¿Qué es Automotive SPICE?
Automotive SPICE es un modelo de evaluación de procesos específicamente adaptado a las necesidades de la industria del automóvil.
Su finalidad es proporcionar un marco estructurado para analizar cómo una organización desarrolla sistemas y software y determinar el nivel de capacidad alcanzado por sus procesos.
La referencia actual es Automotive SPICE Process Assessment Model (PAM) 4.0, que estructura los procesos que pueden ser objeto de evaluación y establece los criterios necesarios para analizar su desempeño y capacidad.
ASPICE no debe entenderse simplemente como una lista de documentación que debe existir.
Una evaluación analiza cómo se ejecutan realmente los procesos, qué resultados producen, cómo se controlan y qué evidencias permiten demostrar que las actividades previstas han sido realizadas.
¿Por qué realizar una auditoría ASPICE?
Los fabricantes de vehículos y los grandes proveedores de componentes necesitan disponer de garantías sobre la capacidad de desarrollo de las empresas que participan en su cadena de suministro.
Una deficiencia en la definición de requisitos, una modificación no controlada, una arquitectura insuficientemente documentada o una prueba que no pueda relacionarse con el requisito que pretende verificar pueden generar importantes problemas durante el desarrollo de un producto.
La auditoría ASPICE permite detectar estas situaciones antes de que se conviertan en incidencias de proyecto o sean identificadas durante una evaluación solicitada por un cliente.
Por ello resulta especialmente útil como GAP Analysis o Pre-Assessment ASPICE.
¿Qué analizamos durante una auditoría Automotive SPICE?
El alcance depende de los procesos y del proyecto que deban evaluarse, pero una auditoría puede analizar aspectos como:
- Ingeniería y análisis de requisitos.
- Requisitos del sistema y del software.
- Diseño y arquitectura.
- Desarrollo y construcción de componentes software.
- Integración de sistemas y componentes.
- Verificación y validación.
- Estrategias, casos y resultados de prueba.
- Trazabilidad entre requisitos, diseño, desarrollo y pruebas.
- Gestión de configuración y versiones.
- Establecimiento y control de baselines.
- Gestión de cambios.
- Gestión de incidencias y problemas.
- Aseguramiento de la calidad.
- Gestión y seguimiento del proyecto.
- Gestión de riesgos.
- Gestión de proveedores.
- Control y conservación de las evidencias del proyecto.
Uno de los aspectos fundamentales es la trazabilidad.
No basta, por ejemplo, con disponer de requisitos y casos de prueba de manera independiente. Debe poder determinarse qué requisito está siendo verificado, mediante qué prueba, cuál fue su resultado y qué versión concreta del producto fue sometida a dicha verificación.
De los requisitos a las pruebas
Una auditoría ASPICE permite seguir el ciclo de desarrollo de extremo a extremo.
Podemos partir de un requisito y comprobar su relación con el diseño y la arquitectura, localizar los componentes que lo implementan y determinar posteriormente qué pruebas permiten verificar su correcto funcionamiento.
De forma simplificada:
Requisito → Arquitectura → Diseño → Desarrollo → Integración → Prueba → Resultado → Evidencia
Esta trazabilidad resulta especialmente importante en proyectos complejos donde participan diferentes equipos, proveedores y herramientas.
No se trata únicamente de revisar documentos
Uno de los errores habituales consiste en considerar ASPICE como una auditoría puramente documental.
La existencia de procedimientos, plantillas o políticas no demuestra por sí misma que los procesos funcionen.
Durante una auditoría deben analizarse evidencias reales del proyecto: requisitos, matrices de trazabilidad, repositorios, configuraciones, versiones, tickets, solicitudes de cambio, defectos, resultados de pruebas, revisiones, aprobaciones, registros de calidad y otras evidencias generadas durante el ciclo de desarrollo.
El objetivo es comprobar que existe coherencia entre el proceso definido y lo que realmente ha ocurrido durante el proyecto.
¿Qué empresas pueden necesitar una auditoría ASPICE?
Este tipo de evaluación resulta especialmente interesante para:
- Empresas de desarrollo de software para automoción.
- Fabricantes de componentes electrónicos.
- Proveedores Tier 1, Tier 2 y Tier 3.
- Empresas que desarrollan software embebido.
- Fabricantes y desarrolladores de ECU.
- Empresas especializadas en ADAS.
- Proveedores de sistemas de infotainment y conectividad.
- Desarrolladores de sistemas para vehículos eléctricos.
- Empresas que desarrollan soluciones relacionadas con actualizaciones OTA.
- Proveedores tecnológicos cuyos clientes les exigen determinados niveles ASPICE.
En muchos casos, la necesidad no deriva directamente de una obligación legal, sino de los requisitos contractuales y de homologación establecidos por fabricantes y clientes de la cadena de suministro.
ASPICE y ciberseguridad del automóvil
El crecimiento del vehículo conectado ha provocado que los procesos tradicionales de ingeniería deban coordinarse también con los requisitos de ciberseguridad.
Por ello, una estrategia de evaluación puede complementar Automotive SPICE con otros marcos relevantes para el sector, como:
ISO/SAE 21434, relativa a la ingeniería de ciberseguridad de vehículos.
Automotive SPICE for Cybersecurity, que extiende el enfoque de evaluación de procesos al ámbito de la ciberseguridad.
UNECE R155, relacionado con la ciberseguridad y los Cyber Security Management Systems (CSMS).
UNECE R156, relacionado con las actualizaciones de software y los Software Update Management Systems (SUMS).
Asimismo, en proyectos con implicaciones para la seguridad funcional puede resultar necesario considerar ISO 26262 – Road vehicles – Functional safety.
ASPICE, ISO/SAE 21434 y TISAX: tres perspectivas diferentes
Aunque estos marcos pueden aparecer conjuntamente en los requisitos de un proveedor de automoción, no persiguen exactamente el mismo objetivo.
De manera simplificada:
Automotive SPICE analiza cómo se desarrollan los sistemas y el software.
ISO/SAE 21434 aborda la ingeniería de ciberseguridad del producto durante su ciclo de vida.
TISAX se centra fundamentalmente en la seguridad de la información y determinados requisitos de protección exigidos dentro de la cadena de suministro de automoción.
Para una empresa tecnológica que pretenda trabajar con grandes fabricantes o proveedores Tier 1, analizar conjuntamente estos ámbitos puede proporcionar una visión mucho más completa de su grado de preparación.
Auditoría GAP y Pre-Assessment ASPICE
No es necesario esperar a que un fabricante solicite una evaluación para comenzar a analizar los procesos.
Una auditoría GAP ASPICE permite identificar anticipadamente las diferencias existentes entre las prácticas actuales de la organización y los requisitos del modelo.
El resultado permite establecer un plan de actuación priorizado para corregir las deficiencias encontradas.
Un Pre-Assessment ASPICE puede ir un paso más allá y reproducir, dentro del alcance acordado, la lógica de una futura evaluación, permitiendo conocer qué procesos presentan mayores debilidades y qué evidencias deberían reforzarse antes de afrontar una evaluación requerida por un cliente.
¿Qué entregamos después de la auditoría?
Como resultado del trabajo se puede elaborar un Informe de Auditoría Automotive SPICE en el que se documenten:
el alcance de la evaluación, los procesos analizados, las evidencias revisadas, los hallazgos identificados, fortalezas y debilidades, desviaciones, riesgos y recomendaciones de mejora.
Cuando el objetivo sea preparar a la organización para una futura evaluación, el informe puede complementarse con un Plan de Adecuación ASPICE, estableciendo las actuaciones necesarias y su prioridad.
Prepararse antes de que ASPICE sea un requisito del cliente
En la industria de automoción, muchos requisitos llegan a los proveedores a través de la cadena de suministro.
Una empresa puede disponer de un producto técnicamente excelente y, sin embargo, encontrarse con dificultades para trabajar con determinados clientes si no puede demostrar que sus procesos de ingeniería, desarrollo, pruebas, configuración y gestión de cambios se encuentran suficientemente controlados.
Realizar una Auditoría Automotive SPICE, GAP Analysis o Pre-Assessment ASPICE permite anticiparse a estas exigencias, identificar debilidades y mejorar la capacidad de demostrar mediante evidencias cómo se desarrolla y controla el software.
En Legal Auditors realizamos auditorías tecnológicas independientes orientadas a verificar procesos, sistemas, software y evidencias. Nuestra metodología de auditoría permite abordar la evaluación ASPICE desde una perspectiva técnica y de control, complementándola, cuando resulte necesario, con otros marcos aplicables al sector de automoción como ISO/SAE 21434, TISAX, ISO 26262 y los Reglamentos UNECE R155 y R156.
Si su empresa desarrolla software, firmware, sistemas electrónicos o soluciones tecnológicas para el sector de automoción y necesita conocer su grado de preparación frente a Automotive SPICE, puede contactar con nosotros para definir el alcance de una Auditoría ASPICE, GAP Analysis o Pre-Assessment.
Contacta con nosotros en este formulario y le asesoraremos en su necesidad.
