Независим преглед от DQS, акредитиран сертифициращ орган.

TISAX® (Trusted Information Security Assessment Exchange) е установената схема за оценка на информационната сигурност в автомобилната индустрия. Тя позволява на производителите на оригинално оборудване (OEM), доставчиците и доставчиците на услуги в автомобилната индустрия да демонстрират своите възможности за сигурно боравене с поверителна информация, осигуряване на необходимата наличност на стоки и услуги, защита на класифицирани прототипи и опазване на личните данни. TISAX® е от значение в цялата верига за доставки в автомобилната индустрия, включително производители на оригинално оборудване (OEM), доставчици от ниво 1 и ниво 2, доставчици на инженерни услуги, доставчици на ИТ и софтуер, логистични компании и организации за резервни части.

Успешната оценка на TISAX® демонстрира, че необходимите възможности са внедрени и ефективни. След това на оценените локации се присъждат съответните Етикети TISAX® За разлика от традиционните схеми за сертифициране, TISAX® не издава сертификати. Оценките се извършват от одитори, одобрени от Асоциацията ENX, а получените етикети TISAX® могат да бъдат споделяни с други участници в автомобилната екосистема чрез портала ENX.

Етикетите TISAX® определят кои изисквания от каталога за оценка на информационната сигурност (ISA) на VDA се отнасят за дадена организация. За управление на доставчиците организациите могат да посочат комбинацията от етикети TISAX®, изисквани от всеки доставчик. Тези изисквания могат да бъдат съобразени с отговорностите на доставчика, предоставяните услуги и поверената им информация или прототипни активи. Това позволява подход, основан на риска, при който изискванията на TISAX® са съобразени със специфичната роля и отговорности на всеки доставчик.

Вече работите във веригата за доставки на автомобилната индустрия и се изисква да демонстрирате информационна сигурност?

Ако вашата организация обработва защитена информация за клиенти от автомобилния сектор и се подготвяте за оценка по TISAX®, нашата специална страница за оценка съдържа всичко необходимо – от общ преглед на процеса до персонализирана оферта.

Отидете на оценката на TISAX® с DQS

Каталог за оценка на информационната сигурност

От 2027 г. VDA ще премине към годишен цикъл на издаване на каталога ISA. Всяко ново издание ще бъде публикувано около средата на годината и ще стане текущата версия на ISA в началото на следващата година.

От януари нататък новите оценки могат да се предлагат само съгласно най-новата версия на ISA. Оценки, които вече са били поръчани въз основа на предишната версия на ISA, все още могат да се провеждат през ограничен преходен период. Срещата за откриване на оценките обаче трябва да се проведе не по-късно от края на март.

Годишният цикъл на пускане на пазара позволява на автомобилната индустрия да реагира по-бързо и гъвкаво на променящия се пейзаж от заплахи, особено след като изкуственият интелект ускорява разработването на нови технологии, методи за атака и свързаните с тях рискове за информационната сигурност.

dqs-man looks at the three-dimensional concept of a car in software
Loading...

Искате да знаете какво е новото в ISA 2027?

Ако вашата организация вече е в съответствие с текущия каталог на ISA и искате да разберете какви промени и адаптации ще донесе ISA 2027, сме подготвили следните публикации в блога за вас:

Ключови факти за TISAX® накратко

Пълно заглавие Доверен обмен за оценка на информационната сигурност (TISAX®)
Публикувано от Асоциация ENX от името на Германската асоциация на автомобилната индустрия (VDA).
Първо публикувано 2017 г.
Тип система за управление Система за управление на информационната сигурност, със специфични за автомобилната индустрия контроли и ориентация към нуждите от защита.
Приложимо за Организации, обработващи информационни активи за автомобилната индустрия – включително производители на оригинално оборудване (OEM), доставчици от първо и второ ниво, доставчици на инженерни услуги, доставчици на ИТ и софтуер, доставчици на логистични услуги и организации за резервни части.
Сертифициран TISAX® е схема за оценяване, а не схема за сертифициране. Успешната оценка води до обмен на един или повече етикети TISAX® чрез портала ENX; това не е сертификат по ISO.
Изисквания Каталогът ISA определя изискванията за специфични етикети TISAX®.

Контекст и движещи сили за TISAX®

Автомобилна информационна сигурност и защита на прототипи

Автомобилната индустрия обменя големи обеми от чувствителни технически, търговски и лични данни по цялата си верига за доставки. Защитата на прототипи, дизайни, споделени от доставчици технически пакети и личните данни на клиентите е дългогодишен проблем. TISAX® еволюира от по-ранни инициативи на VDA, за да предостави обща оценка, на която производителите на оригинално оборудване (OEM) и доставчиците могат да разчитат без повтарящи се двустранни одити. С развитието на киберзаплахите и регулаторните очаквания, VDA ISA е постепенно актуализиран, за да ги адресира.

Роля във веригата за доставки

Наличността на стоки и услуги беше установена като ключов фактор цел на защитата наред с поверителността, отразявайки различните роли и отговорности, които доставчиците могат да имат в автомобилната индустрия. Структурата на етикета TISAX® разграничава поверителността и наличността както на нивата на висока, така и на много висока защита. Това позволява на клиентите да дефинират и оценяват по-точно възможностите на доставчиците въз основа на специфичните изисквания за поверителност и наличност, свързани с ролята на всеки доставчик.

Взаимно признаване чрез портала ENX

TISAX® е изграден върху взаимно признаване: организацията поръчва оценка веднъж и споделя резултатите с участващите клиенти от автомобилната индустрия чрез ENX Portal, в съответствие с правилата на схемата. Това намалява дублиращите се одити сред клиентите и подпомага информираните решения за снабдяване от страна на функциите по обществени поръчки и информационна сигурност в рамките на производителите на оригинално оборудване (OEM) и доставчиците от първо ниво.

Информационна сигурност (ISA модул)

Каталогът за информационна сигурност обхваща организационни и технически контроли, съобразени с концепциите на ISO/IEC 27001: политики за информационна сигурност, организация на информационната сигурност, сигурност на човешките ресурси, управление на активи, контрол на достъпа, криптография, физическа и екологична сигурност, оперативна сигурност, комуникационна сигурност, системно придобиване, взаимоотношения с доставчици, управление на инциденти, непрекъснатост на бизнеса и съответствие.

Защита на прототипи (ISA модул)

Каталогът за защита на прототипи определя специфични контроли за работа с физически прототипи, тестови превозни средства, компоненти в процес на разработка и свързани с тях чувствителни активи – включително сигурност на обекта, защита при транспортиране, тестване на публични места и работа на изложби. Тази част от ISA разграничава TISAX® от общите схеми за оценка на информационната сигурност.

Защита на данните (ISA модул)

Каталогът за защита на данните обхваща 12 контрола, съобразени с очакванията за поверителност, като например тези на GDPR, като разглежда теми като записи за обработка, права на субекта на данни, обработка на нарушения, управление на обработващите данни и международни трансфери.

Нива на оценка и нужди от защита

TISAX® определя три нива на оценка – AL 1 (самооценка, много ограничена), AL 2 (дистанционна оценка) и AL 3 (оценка на място) – калибрирани спрямо нуждите от защита на оценявания обхват.

Целеви групи и области на приложение на TISAX®

TISAX® е предназначен за всяка организация в автомобилната екосистема, която обработва защитена информация за клиентите – поверителна техническа или търговска информация, прототипи, лични данни или друга информация, идентифицирана от клиентите в автомобилната индустрия като изискваща контролирана обработка. Типичните участници включват производители на оригинално оборудване (OEM), доставчици на компоненти от ниво 1, доставчици на компоненти и подкомпоненти от ниво 2, доставчици на инженерни услуги (услуги за проектиране и валидиране), доставчици на ИТ услуги и софтуер, доставчици на логистични и складови услуги, обработващи автомобилни доставки, както и организации за резервни части и сервизни услуги.

Клиентите от автомобилния сектор обикновено изискват актуален етикет TISAX® като предварително условие за възлагане на договори, включващи защитена информация. Оценките на TISAX® подпомагат информираните решения за снабдяване от страна на функциите по обществени поръчки и информационна сигурност в организациите на клиентите от автомобилния сектор и предоставят на партньорите по веригата за доставки последователна справка за зрялост на информационната сигурност.

Организации извън автомобилния сектор обикновено използват ISO/IEC 27001 или други специфични за сектора схеми за информационна сигурност, вместо TISAX®. Когато дадена организация обслужва както автомобилни, така и неавтомобилни клиенти, сертифицирането по ISO/IEC 27001 и етикетите TISAX® често се поддържат паралелно, със значително припокриване в основните контроли.

Стандарти, свързани с TISAX®

ISO/IEC 27001 (СУИС)

Каталогът ISA се основава на концептуалната структура на ISO/IEC 27001 и неговите Приложение А контроли, адаптирани към автомобилния контекст. ISO/IEC 27001 е международно признат сертифициран стандарт за система за управление на информационната сигурност; Двата стандарта са свързани, но не са формално еквивалентни: сертифицирането по ISO/IEC 27001 не води автоматично до етикети TISAX, въпреки че сертифицирането и етикетите обикновено се подсилват взаимно за организации, които притежават и двата.

ISO/IEC 27701 (Защита на данните)

ISO/IEC 27701 е разширението на ISO/IEC 27001 за управление на поверителността на информацията. Концептуално е съседен на Защита на данните част от ISA, но е структуриран като сертифицирано разширение на ISO/IEC 27001, а не като част от автомобилна схема. Организациите, работещи с обхвати, свързани с GDPR, могат да намерят ISO/IEC 27701 за полезен заедно с TISAX®.

IEC 62443-2-1 (Изисквания за програми за сигурност за собственици на IACS)

IEC 62443-2-1 определя изискванията за създаване и поддържане на система за управление на киберсигурността за индустриални автоматизирани и управляващи системи (IACS). Тя обхваща области като управление, оценка на риска, управление на активите, контрол на достъпа, реагиране на инциденти, архивиране, управление на промените, управление на доставчиците и непрекъснато усъвършенстване. Целта ѝ е да гарантира, че собствениците на IACS активи управляват киберсигурността систематично през целия жизнен цикъл на своята оперативна технологична среда.

ENX VCS (Схема за киберсигурност на превозни средства)

ENX VCS е схемата за киберсигурност на превозните средства, управлявана от Асоциацията ENX, която е в съответствие с Регламент № 155 на ООН (управление на киберсигурността) и свързаните с него ISO/SAE 21434 очаквания за автомобилната индустрия. ENX VCS и TISAX® са ENX схеми, но обхващат различни теми – VCS се фокусира върху управлението на киберсигурността на превозните средства и оценките на системите за управление на киберсигурността на доставчиците за одобрение на типа превозно средство, докато TISAX® се фокусира върху информационната сигурност на обекта на доставчика.

Разграничение от общите рамки за киберсигурност

Рамки като Рамката за киберсигурност на NIST и програмата CMMC на САЩ разглеждат съседни теми, но се прилагат в различен контекст (федерални договори на САЩ, доброволни рамки). Те не са официално признати за еквивалентни на TISAX® и клиентите в автомобилната индустрия обикновено разчитат на етикетите на TISAX®, а не на алтернативни рамки.

Вашата организация обработва защитена информация за клиенти от автомобилната индустрия. Подготвяте ли се за оценка по TISAX®?

Научете повече на нашата специална страница за TISAX®.

Оценка на TISAX® с DQS

Относно DQS като сертифициращ орган

Тази статия е част от Центъра за знания на DQS, ресурс за стандарти за системи за управление и процеси на сертифициране. За контекст относно това кой я е създал:

  • Един от първите сертифициращи организации за системи за управление в Германия – DQS издаде своя първи сертификат в
  • Работи от повече от 80 офиса в 60 държави с мрежа от над 3000 души по целия свят. одитори .
  • Одобрен като доставчик на одити по TISAX® и VCS от ENX Association и акредитиран за свързани стандарти, включително ENX VCS, ISO/IEC 27001 и IATF – така че автомобилните организации могат да бъдат обслужвани от един доставчик, включително оценка по TISAX и сертифициране за информационна сигурност.
  • Член на IQNet , международната мрежа за сертифициране, подкрепяща трансграничното признаване на сертификати на DQS.

Статиите в този Център за знания са написани и рецензирани от специалисти на DQS, работещи с тези стандарти в одитната практика. Където е приложимо, съдържанието се проверява спрямо текущата версия на стандарта, официалните публикации на издаващия орган и последните регулаторни или акредитационни насоки. Тази статия е прегледана за последен път на 3 юни 2026 г.

Често задавани въпроси за TISAX®

Задължителен ли е TISAX®?

TISAX® е доброволна схема за оценяване. Клиентите в автомобилната индустрия – производители на оригинално оборудване (OEM) и доставчици от първи ред – обикновено изискват актуален етикет TISAX® като условие за възлагане на договори, които включват защитена информация. На практика TISAX® е търговско изискване за много организации във веригата за доставки на автомобили.

TISAX® сертификат ли е?

Не. TISAX® е схема за оценяване, а не схема за сертифициране. Успешната оценка води до обмен на етикет (или етикети) на TISAX® чрез ENX Portal, а не до сертификат в стил ISO. Разграничението отразява принципа на взаимно признаване на схемата.

Колко дълго е валиден етикетът TISAX®?

Етикетите TISAX® имат определен срок на валидност, обикновено три години от датата на издаване, съгласно правилата на схемата. Организациите трябва да планират повторна оценка преди изтичане на срока на валидност на етикета, за да поддържат непрекъснат статус на етикета. Някои клиенти очакват определени етикети да останат актуални като условие за продължаване на бизнеса.