Nezavisni pregled od DQS-a, akreditovanog tijela za certifikaciju.

TISAX® (Trusted Information Security Assessment Exchange) je utvrđena shema procjene sigurnosti informacija za automobilsku industriju. Omogućava proizvođačima originalne opreme (OEM), dobavljačima i pružaocima usluga u automobilskoj industriji da demonstriraju svoje sposobnosti u sigurnom rukovanju povjerljivim informacijama, osiguravanju potrebne dostupnosti robe i usluga, zaštiti klasificiranih prototipova i zaštiti ličnih podataka. TISAX® je relevantan u cijelom lancu snabdijevanja u automobilskoj industriji, uključujući proizvođače originalne opreme (OEM), dobavljače prvog i drugog nivoa, pružaoce inženjerskih usluga, IT i softverske dobavljače, logističke kompanije i organizacije za postprodajno tržište.

Uspješna TISAX® procjena pokazuje da su potrebni kapaciteti implementirani i efikasni. Procijenjenim lokacijama se zatim dodjeljuju odgovarajući TISAX® etikete Za razliku od tradicionalnih shema certifikacije, TISAX® ne izdaje certifikate. Procjene provode pružatelji usluga revizije koje je odobrilo ENX udruženje, a rezultirajuće TISAX® oznake mogu se dijeliti s drugim učesnicima u automobilskom ekosistemu putem ENX portala.

TISAX® oznake određuju koji se zahtjevi VDA kataloga za procjenu sigurnosti informacija (ISA) primjenjuju na organizaciju. Za upravljanje dobavljačima, organizacije mogu odrediti kombinaciju TISAX® oznaka potrebnih od svakog dobavljača. Ovi zahtjevi mogu se uskladiti s odgovornostima dobavljača, pruženim uslugama i informacijama ili prototipovima imovine koji su im povjereni. Ovo omogućava pristup zasnovan na riziku u kojem su TISAX® zahtjevi prilagođeni specifičnoj ulozi i odgovornostima svakog dobavljača.

Već poslujete u lancu snabdijevanja automobilske industrije i potrebno je da demonstrirate sigurnost informacija?

Ako vaša organizacija rukuje zaštićenim informacijama za kupce iz automobilske industrije i pripremate se za TISAX® procjenu, naša posebna stranica za procjenu sadrži sve što vam je potrebno – od pregleda procesa do personalizirane ponude.

Idite na TISAX® procjenu sa DQS

Katalog procjene sigurnosti informacija

Počevši od 2027. godine, VDA će preći na godišnji ciklus objavljivanja ISA kataloga. Svako novo izdanje bit će objavljeno oko sredine godine i postat će trenutna ISA verzija početkom sljedeće godine.

Od januara nadalje, nove procjene mogu se nuditi samo prema najnovijoj verziji ISA-e. Procjene koje su već naručene na osnovu prethodne verzije ISA-e mogu se i dalje provoditi tokom ograničenog prelaznog perioda. Međutim, sastanak za otvaranje procjene mora se održati najkasnije do kraja marta.

Godišnji ciklus objavljivanja omogućava automobilskoj industriji da brže i agilnije reaguje na promjenjive prijetnje, posebno zato što umjetna inteligencija ubrzava razvoj novih tehnologija, metoda napada i povezanih rizika za sigurnost informacija.

dqs-man looks at the three-dimensional concept of a car in software
Loading...

Želite li znati šta je novo u ISA 2027?

Ako je vaša organizacija već usklađena s trenutnim ISA katalogom i želite razumjeti koje promjene i prilagodbe donosi ISA 2027, pripremili smo za vas sljedeće blog postove:

Ključne činjenice o TISAX®-u na prvi pogled

Puni naziv Razmjena procjene sigurnosti pouzdanih informacija (TISAX®)
Objavio/la ENX udruženje u ime Njemačkog udruženja automobilske industrije (VDA).
Prvi put objavljeno 2017.
Vrsta sistema upravljanja Sistem upravljanja sigurnošću informacija, sa kontrolama specifičnim za automobilsku industriju i orijentacijom na potrebe zaštite.
Primjenjivo na Organizacije koje rukuju informacionim resursima u automobilskoj industriji – uključujući proizvođače originalne opreme (OEM), dobavljače prvog i drugog nivoa, pružatelje inženjerskih usluga, dobavljače IT i softvera, logističke pružatelje usluga i organizacije za postprodaju.
Certificirano TISAX® je shema procjene, a ne shema certifikacije. Uspješna procjena rezultira jednom ili više TISAX® oznaka razmijenjenih putem ENX portala; to nije certifikat ISO stila.
Zahtjevi ISA katalog definira zahtjeve za specifične TISAX® etikete.

Kontekst i pokretači za TISAX®

Sigurnost informacija u automobilskoj industriji i zaštita prototipova

Automobilska industrija razmjenjuje velike količine osjetljivih tehničkih, komercijalnih i ličnih podataka u svom lancu snabdijevanja. Zaštita prototipova, dizajna, tehničkih paketa koje dijele dobavljači i ličnih podataka kupaca je dugogodišnji problem. TISAX® se razvio iz ranijih VDA inicijativa kako bi pružio zajedničku procjenu na koju se proizvođači originalne opreme (OEM) i dobavljači mogu osloniti bez ponovljenih bilateralnih revizija. Kako su se sajber prijetnje i regulatorna očekivanja razvijali, VDA ISA je progresivno ažuriran kako bi se njima pozabavio.

Uloga u lancu snabdijevanja

Dostupnost robe i usluga utvrđena je kao ključna cilj zaštite uz povjerljivost, odražavajući različite uloge i odgovornosti koje dobavljači mogu imati unutar automobilske industrije. Struktura oznake TISAX® razlikuje povjerljivost i dostupnost na visokom i vrlo visokom nivou zaštite. To omogućava kupcima da preciznije definiraju i procjenjuju mogućnosti dobavljača na osnovu specifičnih zahtjeva za povjerljivost i dostupnost povezanih sa svakom ulogom dobavljača.

Uzajamno priznavanje putem ENX portala

TISAX® je zasnovan na međusobnom priznavanju: organizacija jednom naručuje procjenu i dijeli rezultate s kupcima automobilske industrije koji učestvuju u njoj putem ENX portala, u skladu s pravilima sheme. Ovo smanjuje duplicirane revizije kod kupaca i podržava informirane odluke o nabavci od strane funkcija nabavke i sigurnosti informacija unutar proizvođača originalne opreme (OEM) i dobavljača prvog nivoa.

Sigurnost informacija (ISA modul)

Katalog sigurnosti informacija obuhvata organizacijske i tehničke kontrole usklađene s konceptima ISO/IEC 27001: politike sigurnosti informacija, organizacija sigurnosti informacija, sigurnost ljudskih resursa, upravljanje imovinom, kontrola pristupa, kriptografija, fizička i okolišna sigurnost, sigurnost operacija, sigurnost komunikacija, akvizicija sistema, odnosi s dobavljačima, upravljanje incidentima, kontinuitet poslovanja , i usklađenost.

Zaštita prototipa (ISA modul)

Katalog zaštite prototipova propisuje specifične kontrole za rukovanje fizičkim prototipovima, testnim vozilima, komponentama u razvoju i srodnom osjetljivom imovinom – uključujući sigurnost lokacije, zaštitu transporta, testiranje u javnosti i rukovanje izložbama. Ovaj dio ISA-e razlikuje TISAX® od generičkih shema procjene sigurnosti informacija.

Zaštita podataka (ISA modul)

Katalog zaštite podataka obuhvata 12 kontrola usklađenih s očekivanjima privatnosti, kao što su ona iz GDPR-a, a obrađuje teme kao što su evidencija obrade, prava subjekata podataka, postupanje u slučajevima kršenja podataka, upravljanje obrađivačima i međunarodni transferi.

Nivoi procjene i potrebe za zaštitom

TISAX® definira tri nivoa procjene – AL 1 (samoprocjena, vrlo ograničena), AL 2 (udaljena procjena) i AL 3 (procjena na licu mjesta) – kalibrirana prema potrebama zaštite procijenjenog opsega.

Ciljne grupe i područja primjene za TISAX®

TISAX® je namijenjen svakoj organizaciji u automobilskom ekosistemu koja rukuje zaštićenim informacijama o kupcima – povjerljivim tehničkim ili komercijalnim informacijama, prototipovima, ličnim podacima ili drugim informacijama koje su kupci u automobilskoj industriji identificirali kao informacije koje zahtijevaju kontrolisano rukovanje. Tipični učesnici uključuju proizvođače originalne opreme (OEM), dobavljače komponenti prvog nivoa, dobavljače komponenti i podkomponenti drugog nivoa, pružatelje inženjerskih usluga (usluge projektovanja i validacije), pružatelje IT usluga i dobavljače softvera, pružatelje logističkih i skladišnih usluga koji rukuju automobilskim pošiljkama, te organizacije za postprodaju i servis.

Kupci iz automobilske industrije obično zahtijevaju važeću TISAX® oznaku kao preduslov za dodjelu ugovora koji uključuju zaštićene informacije. TISAX® procjene podržavaju informirane odluke o nabavci od strane funkcija nabavke i sigurnosti informacija u organizacijama kupaca iz automobilske industrije i pružaju partnerima u lancu snabdijevanja konzistentnu referencu za zrelost sigurnosti informacija.

Organizacije izvan automobilskog sektora obično koriste ISO/IEC 27001 ili druge sektorske sheme sigurnosti informacija, umjesto TISAX®-a. Tamo gdje organizacija opslužuje i automobilske i neautomobilske kupce, ISO/IEC 27001 certifikacija i TISAX® oznake se često održavaju paralelno, sa značajnim preklapanjem u osnovnim kontrolama.

Standardi vezani za TISAX®

ISO/IEC 27001 (ISMS)

ISA katalog se temelji na konceptualnoj strukturi ISO/IEC 27001 , i njegovo Aneks A kontrole, prilagođene automobilskom kontekstu. ISO/IEC 27001 je međunarodno priznati standard sistema upravljanja sigurnošću informacija koji se može certificirati; Dva su povezana, ali nisu formalno ekvivalentna: ISO/IEC 27001 certifikacija ne rezultira automatski TISAX oznakama, iako se certifikacija i oznake obično međusobno pojačavaju za organizacije koje posjeduju obje.

ISO/IEC 27701 (Zaštita podataka)

ISO/IEC 27701 je proširenje standarda ISO/IEC 27001 za upravljanje informacijama o privatnosti. Konceptualno je blizak standardu Zaštita podataka dio ISA-e, ali je strukturiran kao certificirano proširenje ISO/IEC 27001, a ne kao dio automobilske sheme. Organizacije koje rade s područjima relevantnim za GDPR mogu smatrati ISO/IEC 27701 korisnim uz TISAX®.

IEC 62443-2-1 (Zahtjevi sigurnosnog programa za vlasnike IACS-a)

IEC 62443-2-1 definiše zahtjeve za uspostavljanje i održavanje sistema upravljanja sajber sigurnošću za industrijske automatizacijske i kontrolne sisteme (IACS). Obuhvata područja kao što su upravljanje, procjena rizika, upravljanje imovinom, kontrola pristupa, odgovor na incidente, izrada sigurnosnih kopija, upravljanje promjenama, upravljanje dobavljačima i kontinuirano poboljšanje. Njegov cilj je osigurati da vlasnici IACS imovine sistematski upravljaju sajber sigurnošću tokom cijelog životnog ciklusa svog operativnog tehnološkog okruženja.

ENX VCS (Shema kibernetičke sigurnosti vozila)

ENX VCS je shema kibernetičke sigurnosti vozila kojom upravlja Udruženje ENX, a koja se odnosi na Pravilnik UN-a br. 155 (upravljanje kibernetičkom sigurnošću) i srodne ISO/SAE 21434 očekivanja za automobilsku industriju. ENX VCS i TISAX® su ENX sheme, ali pokrivaju različite teme – VCS se fokusira na upravljanje kibernetičkom sigurnošću vozila i procjene sistema upravljanja kibernetičkom sigurnošću dobavljača za odobrenje tipa vozila, dok se TISAX® fokusira na sigurnost informacija na lokaciji dobavljača.

Razlika u odnosu na generičke okvire kibernetičke sigurnosti

Okviri poput NIST-ovog Okvira za kibernetičku sigurnost i američkog programa CMMC bave se srodnim temama, ali se primjenjuju u različitim kontekstima (američki savezni ugovori, dobrovoljni okviri). Oni nisu formalno priznati kao ekvivalentni TISAX®-u, a kupci u automobilskoj industriji uglavnom se oslanjaju na TISAX® oznake, a ne na alternativne okvire.

Vaša organizacija rukuje zaštićenim informacijama za kupce iz automobilske industrije. Da li se sada pripremate za TISAX® procjenu?

Saznajte više na našoj posebnoj TISAX® stranici.

TISAX® procjena sa DQS

O DQS-u kao certifikacijskom tijelu

Ovaj članak je dio DQS Centra znanja, resursa o standardima sistema upravljanja i procesima certifikacije. Za kontekst o tome ko ga je napisao:

  • Jedan od prvih njemačkih certifikatora sistema upravljanja – DQS izdao je svoj prvi certifikat u
  • Posluje iz više od 80 kancelarija u 60 zemalja sa svetskom mrežom od preko 3.000 revizori .
  • Odobren kao TISAX® i VCS provajder audita od strane ENX udruženja i akreditovan za srodne standarde, uključujući ENX VCS, ISO/IEC 27001 i IATF – tako da automobilske organizacije mogu dobiti usluge TISAX procjene i certifikacije informacijske sigurnosti od jednog pružatelja usluga.
  • Član/ica IQNet , međunarodna mreža za certifikaciju, koja podržava prekogranično priznavanje DQS certifikata.

Članke u ovom Centru znanja pišu i recenziraju DQS stručnjaci koji rade s ovim standardima u revizorskoj praksi. Gdje je primjenjivo, sadržaj se provjerava u odnosu na trenutnu verziju standarda, službene publikacije tijela koje ga je izdalo i nedavne regulatorne ili akreditacijske smjernice. Ovaj članak je posljednji put pregledan 3. juna 2026. godine.

Često postavljana pitanja o TISAX®-u

Da li je TISAX® obavezan?

TISAX® je dobrovoljni sistem procjene. Međutim, kupci u automobilskoj industriji – proizvođači originalne opreme (OEM) i dobavljači prvog nivoa – obično zahtijevaju važeću TISAX® oznaku kao uslov za dodjelu ugovora koji uključuju zaštićene informacije. U praksi, TISAX® je stoga komercijalni zahtjev za mnoge organizacije u lancu snabdijevanja u automobilskoj industriji.

Da li je TISAX® certifikacija?

Ne. TISAX® je shema procjene, a ne shema certifikacije. Uspješna procjena rezultira razmjenom TISAX® oznake (ili oznaka) putem ENX portala, umjesto certifikata ISO stila. Ova razlika odražava dizajn sheme zasnovan na međusobnom priznavanju.

Koliko dugo važi TISAX® etiketa?

TISAX® etikete imaju definisani period važenja, obično tri godine od datuma izdavanja, u skladu sa pravilima sheme. Organizacije moraju zakazati ponovnu procjenu prije isteka etikete kako bi održale kontinuirani status etikete. Neki kupci očekuju da određene etikete ostanu ažurne kao uslov za kontinuirano poslovanje.