Dva okvira, jedan cilj: zaštita informacija koje su važne. 

Kako se digitalizacija ubrzava u svakoj industriji, sigurnost informacija postala je prioritet na nivou upravnog odbora, a ne samo IT briga. Za organizacije koje razmatraju svoje mogućnosti, jedno pitanje se stalno postavlja: trebamo li implementirati globalno priznati standard ISO/IEC 27001 ili slijediti TISAX®, procjenu posebno izrađenu za automobilski sektor?

Odgovor zavisi od vaše industrije, odnosa u vašem lancu snabdijevanja i vaših ambicija rasta. Ovaj članak analizira razlike između ISO 27001 i TISAX®, gdje se preklapaju i kako odlučiti koji put, ili kombinacija puteva, odgovara vašoj organizaciji.

Šta su ISO 27001 i TISAX®?


ISO/IEC 27001 je najšire prihvaćeni standard u svijetu za Sisteme upravljanja sigurnošću informacija (ISMS). On pruža organizacijama bilo koje veličine ili sektora struktuisan, na riziku zasnovan pristup identifikovanju, upravljanju i smanjenju rizika sigurnosti informacija, a rezultira nezavisnom certifikacijom od strane treće strane. Također se nalazi unutar šire porodice srodnih standarda; ako želite potpuniju sliku, pogledajte naš pregled standarda sigurnosti informacija.

TISAX® (Trusted Information Security Assessment Exchange) kreiralo je Njemačko udruženje automobilske industrije (VDA), a njime upravlja ENX udruženje. Dizajniran je kako bi ispunio očekivanja proizvođača automobila i njihovih globalnih lanaca snabdijevanja u pogledu sigurnosti informacija i zaštite podataka. TISAX® je izgrađen na temeljima ISO 27001 standarda, ali dodaje specifične zahtjeve za automobilsku industriju, kao što su zaštita prototipa i kontrole za pristup trećih strana. Procjene se trenutno zasnivaju na VDA ISA verziji 6.0, obaveznoj za sve nove TISAX® procjene od aprila 2024. godine.

Dobro je znati: 

TISAX® ne rezultira "certifikatom". Rezultati procjene izdaju se kao oznaka i dijele se putem ENX portala sa određenim partnerima koje ovlastite. Ova razlika je važna kada kupci iz automobilske industrije pitaju o vašem statusu sigurnosti informacija.

Ključne razlike na prvi pogled

 

DimenzijaISO/IEC 27001TISAX®
Opseg industrijeBilo koji sektor, uključujući finansije, IT, proizvodnju, zdravstvo i šireAutomobilska industrija; sve više zahtijevana od strane proizvođača originalne opreme (OEM) i njihovih dobavljača širom svijeta
IzlazFormalni certifikat, važeći tri godine, izdaje se nakon certifikacijskog audita"Oznaka" procjene, podijeljena putem ENX portala s ovlaštenim partnerima, a ne certifikat
Opseg evaluacijeSveobuhvatan okvir kontrole u 14 domena, uključujući kontrolu pristupa, sigurnost operacija i usklađenostVDA ISA upitnik koji pokriva sigurnost informacija, s opcionim modulima za zaštitu prototipa i zaštitu podataka
NadzorPružaju akreditovana certifikacijska tijela (akreditacijska tijela uključuju ANAB i DAkkS); pravila sheme postavlja IAFIsporučuju ENX priznati provajderi audita; pravila sheme koje postavlja ENX
Pružatelj uslugaNudi širok spektar akreditovanih certifikacijskih tijela širom svijetaNudi mali broj ENX-priznatih pružatelja usluga audita
Prepoznatljivost na tržištuGlobalno priznato kao dokaz dobrog upravljanja sigurnošću informacijaSve više preduslov unutar evropskih i globalnih lanaca snabdijevanja automobilskom industrijom

 

U praksi, proizvođači originalne opreme u automobilskoj industriji, uključujući brendove kao što su BMW, Mercedes-Benz, Audi i Volkswagen, sve više očekuju TISAX® procjene od dobavljača, a to očekivanje se širi kroz širi lanac snabdijevanja u automobilskoj industriji, uključujući i izvan Evrope.

Koji je okvir pravi za vašu organizaciju?

Ako vaša organizacija pruža usluge kupcima, regulatorima ili partnerima u različitim industrijama, ISO 27001 je generalno strateškija i fleksibilnija osnova: prepoznat je daleko izvan automobilskog svijeta i demonstrira robusno upravljanje sigurnošću informacija svim zainteresovanim stranama.

Ako je vaša organizacija dio lanca snabdijevanja u automobilskoj industriji, posebno onog koji snabdijeva evropske proizvođače originalne opreme (OEM), TISAX® procjena je često neizostavan uslov poslovanja, bez obzira na to koje druge okvire posjedujete.

Mnoge organizacije smatraju da kombinovani pristup najbolje funkcioniše: implementacija ISO 27001 standarda za izgradnju snažne osnove za upravljanje sigurnošću informacija, a zatim dodavanje TISAX® zahtjeva specifičnih za automobilsku industriju kako bi se ispunila očekivanja lanca snabdijevanja. Organizacije koje posluju u EU također bi trebale razmotriti kako ISO 27001 podržava usklađenost s NIS2 direktivom; naš dokument, NIS2 vs. ISO 27001: Mapiranje zahtjeva, detaljno prolazi kroz preklapanja.

Donošenje informisane odluke

Izbor između ISO 27001 i TISAX® standarda, ili odluka o primjeni oba, u konačnici je poslovna odluka oblikovana vašom pozicijom u industriji, zahtjevima kupaca i profilom rizika. Pregled primjenjivih pravila sheme (IAF za ISO 27001, ENX za TISAX®) i razgovor s vašim kupcima o njihovim specifičnim očekivanjima korisni su sljedeći koraci prije nego što se odlučite za bilo koji put. Gledajući dalje u budućnost, kako sistemi umjetne inteligencije sve više dodiruju osjetljive podatke, neke organizacije također istražuju ISO/IEC 42001 za upravljanje umjetnom inteligencijom kao komplementarni okvir uz ISO 27001 i TISAX®.

Loading...

Imate pitanja o ISO 27001 ili TISAX®?

Naši stručnjaci za sigurnost informacija dostupni su širom svijeta kako bi odgovorili na vaša pitanja i vodili vas kroz zahtjeve relevantne za vašu organizaciju.

Javite nam se
Autor

Ingo Unger

Menadžer za razvoj poslovanja u DQS-u sa dugogodišnjim iskustvom u međunarodnim projektima, posebno u IT i okruženju za pohranu podataka za globalne kompanije, a trenutno u oblasti sigurnosti informacija sa fokusom na stručnost u oblasti ISMS-a, posebno u automobilskom okruženju (npr. TISAX), u kombinaciji sa globalnim razvojem poslovanja prema ISO 42001, ISO 21434 i Zakonu o sajber otpornosti.

Loading...

Relevantni članci i događaji

Možda će vas interesovati i:
Blog
Loading...

NIS2 i ISO 27001: Kako ISO 27001 certifikacija pomaže organizacijama da ispune NIS2 zahtjeve za sajber sigurnost

Blog
Loading...

TISAX® procjena nivo 2: Zašto najjeftinija opcija nije uvijek i najisplativija

Blog
Loading...

EU Zakon o AI: Šta vaša organizacija treba znati u 2026.