Относно този контролен списък

TISAX® (Trusted Information Security Assessment Exchange) е схема за оценка на информационната сигурност, използвана в автомобилната индустрия, базирана на Каталог за оценка на информационната сигурност (ISA) на VDA Структурирано е като оценка, а не като сертифициране. Моля, обърнете внимание, че не се издава сертификат TISAX®.

Този контролен списък ви позволява сами да проверите текущото състояние на вашата организация спрямо домейните на VDA ISA, преди да насрочите Оценка по TISAX® Разгледайте всяка област и маркирайте всеки елемент с „Да“, „Частично“ или „Не“ въз основа на текущата практика във вашата организация.

Бележка относно нивата на оценяване

Оценките на TISAX® се провеждат на различни нива на оценка (AL1–AL3), като приложимото ниво и дълбочината на теста зависят от споделяната информация и обхвата, договорен с вашите бизнес партньори. Когато се прилагат по-високи нива на оценка, проверка от одитор на място или дистанционно обикновено е свързано по-скоро, отколкото само самооценка.

Как да използвате този контролен списък

  • Определете собственик за всеки домейн (напр. ръководител по ИТ сигурност, човешки ресурси, съоръжения)
  • Отговорете честно на всеки елемент. „Частично“ е валиден и полезен отговор.
  • Използвайте ръководството за оценяване на последната страница, за да определите приоритетните области
  • Преглеждайте периодично този контролен списък, когато обхватът или изискванията на вашия бизнес партньор се променят
TISAX® Контролен списък за готовност

Контролен списък за готовност за TISAX®

Проверете текущото състояние на вашата организация спрямо домейните на VDA ISA, преди да насрочите оценка на TISAX®.

32 елемента · 8 домейна · Да / Частично / Не
Вашият напредък 0 от 32 отговорени
1

Политика за информационна сигурност и Организация

Съществува документирана политика за информационна сигурност, която е одобрена от ръководството.

Отговорностите за информационна сигурност са официално разпределени в рамките на организацията.

Политиката е преразгледана и се актуализира на определен цикъл.

Целите на информационната сигурност са свързани с бизнес риска и не се третират като самостоятелна ИТ тема.

2

Сигурност на човешките ресурси и Осведоменост

Задълженията за поверителност са включени в трудовите договори или еквивалентни споразумения.

Новите служители получават обучение за повишаване на осведомеността относно информационната сигурност по време на адаптацията.

Редовно На всички служители с достъп до чувствителна информация се предоставя опреснително обучение.

Съществува определен процес за отнемане на достъп, когато служителите напуснат или се сменят роли.

3

Управление на активи

Поддържа се и актуализира инвентаризация на информационните активи (данни, системи, устройства).

Активите се класифицират според чувствителността (напр. публични, вътрешни, поверителни, строго поверителни).

Правилата за обработка и етикетиране на класифицирана информация са документирани и се спазват.

Сменяемите носители и мобилните устройства са обхванати от определени правила за обработка.

4

Физическа и Екологична сигурност

Достъпът до сгради и чувствителни зони е контролиран (баджове, дневници за посетители, правила за ескорт).

Сървърните зали и центровете за данни имат ограничен достъп, отделен от общия достъп до офиса.

Практиките за чисто бюро и чист екран са дефинирани и се спазват.

Рискове за околната среда (пожар, вода, загуба на електрозахранване) са разгледани за критичната инфраструктура.

5

ИТ сигурност: Контрол на достъпа и Криптография

Потребителският достъп следва принципа за минимални привилегии и необходимост да се знае.

Правата за достъп се преглеждат по определен график и се премахват своевременно, когато вече не са необходими.

Многофакторно удостоверяване се използва за отдалечен достъп и привилегировани акаунти.

Към чувствителни данни в състояние на съхранение и по време на пренос се прилага шифроване, в съответствие с определен стандарт.

Управлението на корекциите и обработката на уязвимости следват документиран процес.

6

Доставчик и Взаимоотношения с трети страни

Изискванията за информационна сигурност са включени в споразуменията с доставчици и подизпълнители.

Третите страни с достъп до чувствителна информация се оценяват преди регистрация.

Съществува процес за постоянно наблюдение на спазването от страна на доставчиците на договорените изисквания за сигурност.

7

Управление на инциденти и Непрекъснатост на бизнеса

Съществува документиран процес за докладване и обработка на инциденти, свързани с информационната сигурност.

Ролите и пътищата за ескалация за реагиране при инциденти са дефинирани и известни на съответния персонал.

Съществуват планове за осигуряване на непрекъснатост на бизнеса и възстановяване след бедствия за критични системи и процеси.

Планове за непрекъснатост се тестват или изпълняват в определен цикъл.

8

Защита на данните (Поверителност)

Въведена е рамка за защита на данните, съобразена с приложимото законодателство за поверителност (напр. GDPR).

Обработката на лични данни е документирана, включително правно основание и периоди на съхранение.

Съществува процес за обработка на заявки от субекти на данни и нарушения на личните данни.

Въведени са предпазни мерки за международно прехвърляне на лични данни (напр. стандартни договорни клаузи).

Вашият резултат за готовност

0 от 64 точки

Резултати по домейн

Следващи стъпки

Попълнената самопроверка е добра отправна точка, а не финалната линия. DQS провежда независими оценки на TISAX®, съобразени с нивото и обхвата, поискани от вашите бизнес партньори. Свържете се с нас, за да определите правилното ниво на оценка и модули за вашата организация и да получите дата за включване в отчета.

Говорете с нас