Nakon višemjesečnog iščekivanja, VDA je objavila sljedeću generaciju svog kataloga Procjene sigurnosti informacija (ISA). Ovo izdanje također uvodi novu konvenciju imenovanja: poznati brojevi verzija, kao što su ISA 6.0 i ISA 6.0.3, zamijenjeni su oznakom zasnovanom na godini – ISA 2027.

Ako posjedujete TISAX® oznaku ili se pripremate za sljedeću TISAX® procjenu, vrijedi razumjeti ovu promjenu – ne zato što ona mijenja sve preko noći, već zato što signalizira u kojem smjeru ide standard i pristup automobilske industrije sigurnosti informacija.

U nastavku objašnjavamo kako se godišnje objavljeni ISA katalog primjenjuje na vas kao TISAX® kupca kada obnavljate svoje TISAX® oznake u redovnom trogodišnjem ciklusu i ističemo pojednostavljenja koja ISA 2027 donosi, posebno u modulu Zaštita prototipa.

Ovdje navedene informacije su preliminarne prirode, budući da TISAX® ACAR dokumenti koji opisuju procesno upravljanje TISAX®-om za pružatelje usluga procjene još nisu objavljeni.

Godišnji ciklus objavljivanja

Prva promjena je očigledna u samom naslovu: umjesto broja verzije, katalog sada nosi godinu primjene – u ovom slučaju, 2027. To sigueriše da će se ISA katalog ubuduće objavljivati ​​godišnje.

Godišnji ciklus objavljivanja nudi priliku za brže reagovanje na promjene u pejzažu prijetnji unutar automobilske industrije. Sigurnosni zahtjevi mogu se pravovremeno prilagoditi i posebno pooštriti tamo gdje je to potrebno kako bi se efikasno suprotstavili novim prijetnjama.

U budućnosti se očekuje da će nova izdanja ISA kataloga biti objavljena sredinom prethodne godine. Od početka sljedeće godine, novi ISA katalog će postati obavezan za sve organizacije koje prolaze kroz inicijalnu ili obnovu procjene za svoje TISAX® oznake. Ovo daje organizacijama koje planiraju obnoviti svoje TISAX® oznake otprilike šest mjeseci da pregledaju promjene, identificiraju potrebne mjere i implementiraju ih prije procjene.

Naše iskustvo s uvođenjem ISA Kataloga 6.0 pokazuje da kompanije u praksi nisu počele intenzivno rješavati nove zahtjeve sve do otprilike šest mjeseci prije promjene. Planirani godišnji ciklus objavljivanja stoga vjerovatno neće povećati pritisak prilagođavanja – raspoloživo vrijeme pripreme odgovara periodu koji se već pokazao dovoljnim u prethodnom trogodišnjem ciklusu za obnavljanje TISAX® oznake.

Uz to rečeno, na osnovu našeg iskustva s globalno operativnim organizacijama, mnogi će vjerovatno preferirati duži prelazni period. Dosljedna implementacija novih zahtjeva u međunarodnim podružnicama s različitim organizacijskim strukturama i kulturnim okruženjima može trajati znatno duže od šest mjeseci, posebno tamo gdje zahtjevi moraju biti prevedeni na lokalne jezike, provjereni u odnosu na nacionalne pravne okvire ili podržani organizacijskim ili tehničkim ulaganjima.

Iz tih razloga očekujemo da će mnoge velike, međunarodno aktivne kompanije smatrati šestomjesečni pripremni period dodatnim organizacijskim izazovom. Hoće li se ova pretpostavka pokazati tačnom u konačnici će zavisiti od pristupa tranziciji definisanog u predstojećem TISAX® ACAR-u.

Modul za zaštitu prototipa sada prati istu logičku strukturu kao i ostali moduli za procjenu

Do sada je modul Zaštita prototipa bio jedno od složenijih područja TISAX®-a. Kompanije su često morale da se snalaze s više oznaka s različitim opsegom, što je vodilo do pogrešnog razumijevanja koje su oznake potrebne. U praksi je to povremeno dovodilo do toga da organizacije nenamjerno izostave potrebnu oznaku, što je potom učinilo proširenje opsega neophodnim.

ISA 2027 rješava ovu složenost mnogo jednostavnijom i intuitivnijom strukturom. U budućnosti će postojati samo dvije oznake Zaštita prototipa:

  • Osnovna zaštita prototipa (AL2)
  • Objekti za zaštitu prototipa (AL3)

Prototipna zaštita objekata uključuje sve zahtjeve Osnovne zaštite prototipa – istog hijerarhijskog modela koji se već koristi za druge TISAX® oznake, gdje Strogo povjerljivo uključuje sve zahtjeve Povjerljivo, Vrlo visoka dostupnost uključuje sve zahtjeve Visoke dostupnosti, a Posebne kategorije ličnih podataka pokrivaju sve zahtjeve Standardnih kategorija ličnih podataka.

Oznaka Osnovne zaštite prototipa (AL2) pokazuje da je organizacija uspostavila odgovarajuće procese i kvalifikovano osoblje za sigurno rukovanje prototipom, uključujući i komponente i vozila. Objekti za zaštitu prototipa (AL3) ide korak dalje: pored procesnih zahtjeva koje pokriva Osnovna oznaka, pokazuje da lokacije i objekti organizacije pružaju fizičke zaštitne mjere potrebne za sigurno skladištenje i zaštitu prototipa na lokalnom nivou.

Ova harmonizacija znatno olakšava razumijevanje modula za zaštitu prototipa i smanjuje vjerovatnoću da organizacije odaberu nepotpun set oznaka.

Lakši osvrt na sigurnost informacija

Modul Sigurnosti informacija se također mijenja, ali daleko manje dramatično. Sadrži 43 revidirane kontrole, od kojih je većina usmjerena na poboljšanje jasnoće i dosljednosti tumačenja između organizacija i auditora, plus mali broj zahtjeva koji prebacuju naglasak sa "treba" na "mora". Obradili smo ove kontrole u pratećem detaljnom pregledu, Modul sigurnosti informacija: Analiza kontrola po kontrola standarda ISA 2027 – vrijedi pročitati ako ste odgovorni za svakodnevno održavanje ISMS-a.

Šta ovo znači za vašu sljedeću procjenu

Za organizacije koje su već usklađene sa ISA 6.0, ne očekuje se da će prelazak na ISA 2027 predstavljati značajne izazove. Pojednostavljenja uvedena u modulu Zaštita prototipa su posebno dobrodošla, a promjene u modulu Sigurnost informacija predstavljaju evoluciju, a ne revoluciju. Sveukupno, prelazak na ISA 2027 je daleko manje zahtjevan nego što je bio prelazak na ISA 6.0.

Ako vaše TISAX® oznake trebaju biti obnovljene, imat ćete otprilike šest mjeseci da završite prelazak. Ovo je dobar trenutak da pregledate svoj ISMS u odnosu na zahtjeve ISA 2027, identificirate sve nedostatke i implementirate potrebna poboljšanja prije sljedeće procjene.

Nekoliko praktičnih stvari koje treba imati na umu:

  • Postojeće, važeće oznake su nepromijenjene. MSR 2027 postaje relevantan prilikom vaše sljedeće procjene, a ne retroaktivno.
  • Provjerite svoju dokumentaciju o politici prema zahtjevima koji su se postepeno pomjerili u naglasku sa "treba" na "mora".
  • Pregledajte krajolik svog dobavljača i pružaoca usluga u svjetlu proširenog opsega pružatelja IT usluga, s fokusom na jasnu podjelu odgovornosti.

Steknite potpunu sliku o TISAX®-u - prije sljedeće procjene

Od nivoa procjene do oznaka audita, naš TISAX® Bijeli papir o procjeni detaljno objašnjava šta je potrebno da biste se pripremili – i ostali spremni. Praktični resurs za svakoga ko se snalazi u svom sljedećem TISAX® ciklusu.

Preuzmite be­st­platno Bijeli papir

Često postavljana pitanja o ISA 2027

Da li ISA 2027 zamjenjuje TISAX® certifikaciju?

TISAX® nikada nije bio certifikacija u strogom smislu – rezultira oznakom zasnovanom na procjeni. ISA 2027 to ne mijenja; ako ništa drugo, pooštrava terminologiju kako bi to preciznije odražavala.

Da li trebam ponovo uraditi svoju TISAX® procjenu zbog ISA 2027?

Ne. Važeća TISAX® oznaka zadržava svoj postojeći period važenja. ISA 2027 postaje relevantan na vašoj sljedećoj zakazanoj procjeni.

Da li je ISA 2027 jednako revolucionaran kao i prelazak na ISA 6.0?

Ne. Opisuje se kao evolucija – pojašnjenje jezika i popunjavanje praznina – a ne kao fundamentalna revizija poput ažuriranja ISA 6.0.

Na koga se odnosi proširena definicija "Pružaoca IT usluga"?

Organizacije koje koriste eksterne IT usluge, uključujući web usluge i eksterne usluge operativne tehnologije (OT). Ovo detaljnije obrađujemo u našem detaljnom pregledu modula o sigurnosti informacija.

Ovaj članak odražava javno dostupne informacije o ISA 2027 u vrijeme pisanja. Kao i kod svakog novog izdanja kataloga, neke detalje o tačnom vremenskom okviru i procesu tranzicije još uvijek mogu razjasniti ENX i VDA. Ažurirat ćemo ovaj sadržaj kada više informacija postane dostupno.

Želite li biti sigurni da ste spremni za sljedeću TISAX® procjenu prema ISA 2027?

Kontaktirajte naš tim kako biste razgovarali o zahtjevima relevantnim za vašu organizaciju

Javite se
Autor

Holger Schmeken

Proizvodni menadžer za TISAX® i VCS, auditor za ISO/IEC 27001, ekspert za softversko inženjerstvo sa više od 30 godina iskustva i zamjenik službenika za sigurnost informacija. Holger Schmeken je magistrirao poslovnu informatiku i ima proširenu nadležnost audita za kritične infrastrukture u Njemačkoj (KRITIS).

Loading...

Relevantni članci i događaji

Možda će vas interesovati i:
Blog
Loading...

Modul sigurnosti informacija ISA 2027: Analiza po kontrolama

Blog
Loading...

Nova IATF 16949 Pravila 6 - Ažuriranje 2024

Blog
Loading...

Ključne promjene pravila IATF certifikacije Ed6