След месеци на очакване VDA публикува следващото поколение на своя каталог за оценка на информационната сигурност (ISA). Това издание въвежда и нова конвенция за наименование: познатите номера на версиите, като ISA 6.0 и ISA 6.0.3, са заменени с обозначение, базирано на годината – ISA 2027.

Ако притежавате сертификат по TISAX® или се подготвяте за следващата си оценка по TISAX®, си струва да разберете тази промяна – не защото тя променя всичко за една нощ, а защото показва в каква посока се развива стандартът и подходът на автомобилната индустрия към информационната сигурност.

По-долу обясняваме как ежегодно публикуваният каталог на ISA се отнася за Вас като клиент на TISAX®, когато подновявате сертификатите си по TISAX® по редовния тригодишен цикъл, и очертаваме опростяванията, които ISA 2027 въвежда, особено в модула „Защита на прототипи“.

Предоставената тук информация е с предварителен характер, тъй като документите на TISAX® ACAR, описващи процедурното управление на TISAX® за одиторските организации, все още не са публикувани.

Годишен цикъл на публикуване

Първата промяна е очевидна още в самото заглавие: вместо номер на версията, каталогът вече носи годината на приложението си – в този случай 2027 г. Това подсказва, че оттук нататък каталогът на ISA ще се публикува ежегодно.

Годишният цикъл на публикуване предлага възможност за по-бърза реакция на промените в средата на заплахите в автомобилната индустрия. Изискванията за сигурност могат да бъдат коригирани своевременно и затегнати конкретно там, където е необходимо, за да се противодейства ефективно на новите заплахи.

В бъдеще се очаква новите издания на каталога на ISA да се публикуват в средата на предходната година. От началото на следващата година новият каталог на ISA ще стане задължителен за всички организации, които преминават първоначална оценка или оценка за подновяване на своите сертификати TISAX®. Това дава на организациите, които планират да подновят своите сертификати TISAX®, приблизително шест месеца, за да прегледат промените, да определят необходимите мерки и да ги приложат преди оценката си.

Нашият опит с въвеждането на каталога на ISA 6.0 показва, че на практика компаниите така или иначе не започват интензивно да се занимават с новите изисквания до около шест месеца преди промяната. Поради това е малко вероятно планираният годишен цикъл на публикуване да увеличи натиска за адаптиране – наличното време за подготовка съответства на периода, който вече се е оказал достатъчен при предишния тригодишен цикъл за подновяване на сертификатите TISAX ®.

Въпреки това, въз основа на нашия опит с организации, опериращи в световен мащаб, много от тях вероятно ще предпочетат по-дълъг преходен период. Последователното внедряване на новите изисквания в международните дъщерни дружества с различни организационни структури и културни среди може да отнеме значително повече от шест месеца, особено когато изискванията трябва да бъдат преведени на местните езици, съпоставени с националните правни рамки или подкрепени с организационни или технически инвестиции.

Поради тези причини очакваме много големи, действащи на международно ниво компании да разглеждат шестмесечния период за подготовка като допълнително организационно предизвикателство. Дали това предположение ще се окаже вярно, в крайна сметка ще зависи от подхода за преход, определен в предстоящия TISAX® ACAR.

Модулът за защита на прототипи вече следва същата логическа структура като останалите модули за оценка

Досега модулът „Защита на прототипи“ беше една от по-сложните области на TISAX®. Компаниите често трябваше да се ориентират сред множество етикети с различен обхват, което улесняваше погрешното разбиране кои етикети са задължителни. На практика това понякога водеше до неволно пропускане на задължителен етикет от страна на организациите, което впоследствие налагаше разширяване на обхвата.

ISA 2027 решава този проблем с много по-опростена и интуитивна структура. Отсега нататък съществуват само два етикета за „Защита на прототипи“:

  • „Защита на прототипи – основна“ (AL2)
  • „Съоръжения за защита на прототипи“ (AL3)

„Защита на прототипи – съоръжения“ включва всички изисквания на „Защита на прототипи – основно ниво“ – същият йерархичен модел, който вече се използва за други етикети по TISAX®, където „Строго поверително“ включва всички изисквания на „Поверително“, „Много висока наличност“ включва всички изисквания на „Висока наличност“, а „Специални категории лични данни“ обхваща всички изисквания на „Стандартни категории лични данни“.

Етикетът „Защита на прототипи – основно ниво (AL2) “ доказва, че дадена организация е въвела подходящи процеси и разполага с квалифициран персонал за безопасно боравене с прототипи, включително както компоненти, така и превозни средства. „Съоръжения за защита на прототипи“ (AL3) прави още една стъпка напред: в допълнение към изискванията към процесите, обхванати от „Basic“, той показва, че обектите и съоръженията на организацията осигуряват необходимите физически предпазни мерки за безопасно съхранение и защита на прототипите на място.

Тази хармонизация прави модула „Защита на прототипи“ значително по-лесен за разбиране и намалява вероятността организациите да изберат непълен набор от етикети.

По-леко докосване към информационната сигурност

Модулът „Информационна сигурност“ също се променя, но в много по-малка степен. Той съдържа 43 преработени контролни мерки, повечето от които са насочени към подобряване на яснотата и последователността на тълкуването между организациите и одиторите, както и малък брой изисквания, при които акцентът се измества от „следва“ към „трябва“. Разгледахме ги една по една в съпътстващ подробен анализ, Модулът за информационна сигурност на ISA 2027: Разбивка по контролни мерки – струва си да го прочетете, ако отговаряте за ежедневното поддържане на ISMS.

Какво означава това за следващата ви оценка

За организациите, които вече са в съответствие с ISA 6.0, преходът към ISA 2027 не се очаква да представлява значителни предизвикателства. Опростяванията, въведени в модула „Защита на прототипи“, са особено добре дошли, а промените в модула „Информационна сигурност“ представляват по-скоро еволюция, отколкото революция. Като цяло преходът към ISA 2027 е далеч по-лесен, отколкото беше преходът към ISA 6.0.

Ако вашите TISAX® сертификати подлежат на подновяване, ще имате приблизително шест месеца, за да завършите прехода. Това е подходящ момент да преразгледате вашата система за управление на информационната сигурност (ISMS) спрямо изискванията на ISA 2027, да идентифицирате евентуални пропуски и да внедрите необходимите подобрения преди следващата ви оценка.

Няколко практически съображения, които трябва да имате предвид:

  • Съществуващите валидни сертификати не се засягат. ISA 2027 влиза в сила при следващата ви оценка, а не със задна дата.
  • Проверете документацията на вашите политики спрямо изискванията, при които акцентът постепенно се е изместил от „следва“ към „трябва“.
  • Прегледайте вашите доставчици и доставчици на услуги в светлината на разширения обхват на доставчиците на ИТ услуги, като се фокусирате върху ясното разпределение на отговорностите.

Получете пълна представа за TISAX® — преди следващата ви оценка

От нива на оценка до сертификати за одит, нашата Бяла книга за оценката по TISAX® разяснява какво е необходимо, за да се подготвите — и да останете подготвени. Практичен ресурс за всеки, който се подготвя за следващия си цикъл по TISAX®.

Изтеглете безплатната ни бяла книга

Често задавани въпроси относно ISA 2027

Заменя ли ISA 2027 сертификацията TISAX®?

TISAX® никога не е бил сертификат в строгия смисъл на думата – той води до получаване на етикет въз основа на оценка. ISA 2027 не променя това; ако изобщо нещо, той прецизира терминологията, за да го отрази по-точно.

Трябва ли да премина отново оценката си по TISAX® заради ISA 2027?

Не. Валидният етикет TISAX® запазва съществуващия си срок на валидност. ISA 2027 влиза в сила при следващата ви планирана оценка.

Дали ISA 2027 е толкова революционен, колкото преминаването към ISA 6.0?

Не. Той се описва като еволюция – изясняване на терминологията и запълване на пропуските – а не като фундаментална промяна като актуализацията до ISA 6.0.

Кои организации са засегнати от разширеното определение за „доставчик на ИТ услуги“?

Организации, които използват външни ИТ услуги, включително уеб услуги и аутсорсирани услуги в областта на оперативните технологии (OT). Разглеждаме това по-подробно в нашия модул за информационна сигурност 

Бъдете една крачка пред промените

Първата стъпка е да разберете какво се е променило; следващата е да разберете какво означава това конкретно за вашата организация. DQS ще продължи да предоставя актуализации, основани на факти, относно ISA 2027, след като графикът за прехода стане по-ясен, включително и чрез предстоящ уебинар, посветен на темата.

 

Предстоящи уебинари на ENX относно ISA 2027

  • 📅 21 юли 2026 г. (15:00–17:00 CEST) – на английски
  • 📅 22 юли 2026 г. (09:00–11:00 CEST) – немски
  • 📅 23 юли 2026 г. (09:00–11:00 CEST) – английски

Тази статия отразява публично достъпната информация за ISA 2027 към момента на написването ѝ. Както при всяко ново издание на каталога, някои подробности относно точния график и процес на прехода все още могат да бъдат уточнени от ENX и VDA. Ще актуализираме това съдържание, когато се появи повече информация.

Искате ли да сте сигурни, че сте готови за следващата си оценка по TISAX® съгласно ISA 2027?

Свържете се с нашия екип, за да обсъдите изискванията, приложими за вашата организация

Свържете се с нас сега
Автор

Holger Schmeken

Продуктов мениджър и експерт по информационна сигурност и разработка на софтуер. Холгер Шмекен допринася с експертния си опит и като одитор по ISO 27001 с компетентност по процедурата за одит KRITIS.

Loading...

Свързани статии и събития

Това също може да Ви интересува
Блог
Loading...

Какво представлява IATF?

Блог
Loading...

Какво е CARA?

Блог
Loading...

TISAX® - Отговори на важни въпроси