Nezávislý přehled od DQS, akreditovaného certifikačního orgánu.

TISAX® (Trusted Information Security Assessment Exchange) je zavedený systém hodnocení informační bezpečnosti pro automobilový průmysl. Umožňuje výrobcům originálních zařízení (OEM), dodavatelům a poskytovatelům služeb v automobilovém průmyslu prokázat své schopnosti v bezpečném nakládání s důvěrnými informacemi, zajišťování požadované dostupnosti zboží a služeb, ochraně utajovaných prototypů a ochraně osobních údajů. TISAX® je relevantní v celém dodavatelském řetězci automobilového průmyslu, včetně výrobců originálních zařízení (OEM), dodavatelů 1. a 2. úrovně, poskytovatelů inženýrských služeb, poskytovatelů IT a softwaru, logistických společností a organizací zabývajících se aftermarketem.

Úspěšné hodnocení TISAX® prokazuje, že požadované kapacity jsou implementovány a efektivní. Posuzovaným lokalitám jsou následně přiděleny odpovídající Etikety TISAX® Na rozdíl od tradičních certifikačních systémů TISAX® nevydává certifikáty. Hodnocení provádějí poskytovatelé auditů schválení asociací ENX a výsledné štítky TISAX® lze sdílet s ostatními účastníky automobilového ekosystému prostřednictvím portálu ENX.

Štítky TISAX® určují, které požadavky katalogu VDA Information Security Assessment (ISA) se na organizaci vztahují. Pro účely správy dodavatelů mohou organizace specifikovat kombinaci štítků TISAX® požadovaných od každého dodavatele. Tyto požadavky lze sladit s odpovědnostmi dodavatele, poskytovanými službami a informacemi nebo prototypovými aktivy, které mu byly svěřeny. To umožňuje přístup založený na riziku, v němž jsou požadavky TISAX® přizpůsobeny specifické roli a odpovědnostem každého dodavatele.

Již působíte v automobilovém dodavatelském řetězci a musíte prokázat informační bezpečnost?

Pokud vaše organizace zpracovává chráněné informace pro zákazníky z automobilového průmyslu a připravujete se na posouzení TISAX®, naše specializovaná stránka pro posouzení obsahuje vše, co potřebujete – od přehledu procesu až po personalizovanou cenovou nabídku.

Pře­jděte k po­souzení TISAX® s DQS

Katalog hodnocení informační bezpečnosti

Od roku 2027 přejde VDA na roční cyklus vydávání katalogu ISA. Každá nová edice bude vydána přibližně v polovině roku a na začátku následujícího roku se stane aktuální verzí ISA.

Od ledna lze nová hodnocení nabízet pouze podle nejnovější verze ISA. Hodnocení, která již byla objednána na základě předchozí verze ISA, mohou být i nadále prováděna během omezeného přechodného období. Úvodní schůzka k hodnocení se však musí konat nejpozději do konce března.

Roční cyklus vydávání nových verzí umožňuje automobilovému průmyslu rychleji a agilněji reagovat na vyvíjející se prostředí hrozeb, zejména proto, že umělá inteligence urychluje vývoj nových technologií, metod útoků a souvisejících rizik informační bezpečnosti.

dqs-man looks at the three-dimensional concept of a car in software
Loading...

Chcete vědět, co je nového v ISA 2027?

Pokud vaše organizace již splňuje aktuální požadavky katalogu ISA a chcete vědět, jaké změny a úpravy ISA 2027 přinese, připravili jsme pro vás následující blogové příspěvky:

Klíčová fakta o TISAX® v kostce

Celý název Důvěryhodná výměna informací o bezpečnosti (TISAX®)
Publikováno uživatelem Asociace ENX jménem Německého svazu automobilového průmyslu (VDA).
Poprvé publikováno 2017
Typ systému řízení Systém řízení informační bezpečnosti s kontrolními mechanismy specifickými pro automobilový průmysl a orientací na potřeby ochrany.
Platí pro Organizace nakládající s informačními aktivy v automobilovém průmyslu – včetně výrobců originálního vybavení (OEM), dodavatelů 1. a 2. úrovně, poskytovatelů inženýrských služeb, dodavatelů IT a softwaru, logistických poskytovatelů a organizací pro aftermarketing.
Certifikovatelné TISAX® je systém hodnocení, nikoli certifikační systém. Úspěšné hodnocení vede k výměně jednoho nebo více štítků TISAX® prostřednictvím portálu ENX; nejedná se o certifikát typu ISO.
Požadavky Katalog ISA definuje požadavky na specifické štítky TISAX®.

Kontext a faktory ovlivňující TISAX®

Zabezpečení informací a ochrana prototypů v automobilovém průmyslu

Automobilový průmysl si v rámci svého dodavatelského řetězce vyměňuje velké objemy citlivých technických, obchodních a osobních údajů. Ochrana prototypů, návrhů, technických balíčků sdílených dodavateli a osobních údajů zákazníků je dlouhodobým problémem. TISAX® se vyvinul z dřívějších iniciativ VDA a poskytuje společné hodnocení, na které se mohou výrobci originálních zařízení (OEM) a dodavatelé spolehnout bez opakovaných dvoustranných auditů. S vývojem kybernetických hrozeb a regulačních očekávání byl standard VDA ISA postupně aktualizován, aby je řešil.

Role v dodavatelském řetězci

Dostupnost zboží a služeb byla stanovena jako klíčová cíl ochrany spolu s důvěrností, což odráží různé role a odpovědnosti, které mohou dodavatelé mít v automobilovém průmyslu. Struktura označení TISAX® rozlišuje mezi důvěrností a dostupností na úrovni vysoké a velmi vysoké ochrany. To umožňuje zákazníkům přesněji definovat a posoudit schopnosti dodavatelů na základě specifických požadavků na důvěrnost a dostupnost spojených s rolí každého dodavatele.

Vzájemné uznávání prostřednictvím portálu ENX

Systém TISAX® je postaven na vzájemném uznávání: organizace si jednou zadá posouzení a v souladu s pravidly systému sdílí výsledky se zúčastněnými zákazníky z automobilového průmyslu prostřednictvím portálu ENX. To snižuje duplicitní audity u všech zákazníků a podporuje informovaná rozhodnutí o získávání zdrojů ze strany funkcí zadávání veřejných zakázek a informační bezpečnosti v rámci výrobců originálního vybavení (OEM) a dodavatelů 1. úrovně.

Informační bezpečnost (modul ISA)

Katalog informační bezpečnosti zahrnuje organizační a technické kontroly v souladu s koncepty normy ISO/IEC 27001: politiky informační bezpečnosti, organizace informační bezpečnosti, bezpečnost lidských zdrojů, správa aktiv, řízení přístupu, kryptografie, fyzická a environmentální bezpečnost, bezpečnost provozu, bezpečnost komunikace, akvizice systémů, vztahy s dodavateli, řízení incidentů, kontinuita podnikání a dodržování předpisů.

Ochrana prototypů (modul ISA)

Katalog ochrany prototypů stanoví specifická opatření pro manipulaci s fyzickými prototypy, testovacími vozidly, vyvíjenými komponenty a souvisejícími citlivými aktivy – včetně zabezpečení pracoviště, ochrany při přepravě, testování na veřejnosti a manipulace na výstavách. Tato část standardu ISA odlišuje systém TISAX® od obecných schémat hodnocení informační bezpečnosti.

Ochrana dat (modul ISA)

Katalog ochrany osobních údajů zahrnuje 12 kontrolních mechanismů v souladu s očekáváními v oblasti ochrany soukromí, jako jsou například GDPR, a zabývá se tématy, jako jsou záznamy o zpracování, práva subjektů údajů, řešení porušení, správa zpracovatelů a mezinárodní přenosy.

Úrovně posouzení a potřeby ochrany

TISAX® definuje tři úrovně hodnocení – AL 1 (sebehodnocení, velmi omezené), AL 2 (vzdálené hodnocení) a AL 3 (hodnocení na místě) – kalibrované podle potřeb ochrany v posuzovaném rozsahu.

Cílové skupiny a oblasti použití pro TISAX®

TISAX® je určen pro jakoukoli organizaci v automobilovém ekosystému, která nakládá s chráněnými zákaznickými informacemi – důvěrnými technickými nebo obchodními informacemi, prototypy, osobními údaji nebo jinými informacemi, které zákazníci v automobilovém průmyslu označili za informace vyžadující kontrolované nakládání. Mezi typické účastníky patří výrobci originálních zařízení (OEM), dodavatelé komponentů 1. úrovně, dodavatelé komponentů a dílčích komponentů 2. úrovně, poskytovatelé inženýrských služeb (návrhové a validační služby), poskytovatelé IT služeb a dodavatelé softwaru, poskytovatelé logistických a skladovacích služeb zabývajících se automobilovými zásilkami a organizace poskytující poprodejní a servisní služby.

Zákazníci z automobilového průmyslu obvykle vyžadují aktuální označení TISAX® jako podmínku pro udělení zakázek zahrnujících chráněné informace. Hodnocení TISAX® podporují informovaná rozhodnutí o získávání zdrojů ze strany oddělení zadávání veřejných zakázek a informační bezpečnosti v organizacích zákazníků z automobilového průmyslu a poskytují partnerům v dodavatelském řetězci konzistentní referenci pro vyspělost informační bezpečnosti.

Organizace mimo automobilový sektor obvykle používají normu ISO/IEC 27001 nebo jiné odvětvově specifické systémy informační bezpečnosti namísto systému TISAX®. Pokud organizace slouží zákazníkům z automobilového i neautomobilového sektoru, certifikace ISO/IEC 27001 a označení TISAX® jsou často udržovány paralelně, s významným překrýváním v podkladových kontrolních mechanismech.

Normy týkající se TISAX®

ISO/IEC 27001 (ISMS)

Katalog ISA staví na koncepční struktuře ISO/IEC 27001 a jeho Příloha A kontroly, přizpůsobené automobilovému kontextu. ISO/IEC 27001 je mezinárodně uznávaná certifikovatelná norma systému managementu pro informační bezpečnost; Tyto dvě normy spolu souvisejí, ale nejsou formálně ekvivalentní: Certifikace ISO/IEC 27001 nevede automaticky k označení TISAX, ačkoli certifikace a označení se obvykle vzájemně posilují u organizací, které jsou držiteli obou.

ISO/IEC 27701 (Ochrana osobních údajů)

Norma ISO/IEC 27701 je rozšířením normy ISO/IEC 27001 o správu informací o ochraně osobních údajů. Koncepčně je navazující na Ochrana osobních údajů součástí ISA, ale je strukturována jako certifikovatelné rozšíření normy ISO/IEC 27001, nikoli jako součást automobilového schématu. Organizace provozující oblasti relevantní pro GDPR mohou shledat normu ISO/IEC 27701 užitečnou spolu s TISAX®.

IEC 62443-2-1 (Požadavky na bezpečnostní programy pro vlastníky IACS)

Norma IEC 62443-2-1 definuje požadavky na zavedení a údržbu systému řízení kybernetické bezpečnosti pro průmyslové automatizační a řídicí systémy (IACS). Zahrnuje oblasti, jako je správa a řízení, hodnocení rizik, správa aktiv, řízení přístupu, reakce na incidenty, zálohování, řízení změn, řízení dodavatelů a neustálé zlepšování. Jejím cílem je zajistit, aby vlastníci aktiv IACS systematicky spravovali kybernetickou bezpečnost po celou dobu životního cyklu svého provozního technologického prostředí.

ENX VCS (systém kybernetické bezpečnosti vozidel)

ENX VCS je systém kybernetické bezpečnosti vozidel provozovaný asociací ENX, který splňuje předpis OSN č. 155 (řízení kybernetické bezpečnosti) a související předpisy ISO/SAE 21434 očekávání pro automobilový průmysl. ENX VCS a TISAX® jsou oba systémy ENX, ale pokrývají různá témata – VCS se zaměřuje na správu a řízení kybernetické bezpečnosti vozidel a hodnocení systémů řízení kybernetické bezpečnosti dodavatelů pro schvalování typu vozidla, zatímco TISAX® se zaměřuje na informační bezpečnost v místě dodavatele.

Rozdíl oproti obecným rámcům kybernetické bezpečnosti

Rámce, jako je rámec kybernetické bezpečnosti NIST a americký program CMMC, se zabývají souvisejícími tématy, ale uplatňují se v různých kontextech (federální smlouvy USA, dobrovolné rámce). Nejsou formálně uznávány jako ekvivalent TISAX® a zákazníci v automobilovém průmyslu se obecně spoléhají spíše na označení TISAX® než na alternativní rámce.

Vaše organizace zpracovává chráněné informace pro zákazníky z automobilového průmyslu. Připravujete se nyní na hodnocení TISAX®?

Více se dozvíte na naší stránce specializované na TISAX®.

Hod­no­cení TISAX® pomocí DQS

O DQS jako certifikačním orgánu

Tento článek je součástí Centra znalostí DQS, zdroje informací o standardech systémů managementu a certifikačních procesech. Kontext o tom, kdo jej vytvořil:

  • Jeden z prvních německých certifikátorů systémů managementu – DQS vydal svůj první certifikát v
  • Působí z více než 80 kanceláří v 60 zemích s celosvětovou sítí více než 3 000 auditoři .
  • Schváleno jako poskytovatel auditů TISAX® a VCS asociací ENX a akreditovaný pro související normy včetně ENX VCS, ISO/IEC 27001 a IATF – aby automobilové organizace mohly využívat služeb v oblasti hodnocení TISAX a certifikace informační bezpečnosti od jednoho poskytovatele.
  • Člen IQNet , mezinárodní certifikační síť, která podporuje přeshraniční uznávání certifikátů DQS.

Články v tomto znalostním centru napsali a recenzovali specialisté DQS, kteří s těmito standardy pracují v auditorské praxi. V případě potřeby je obsah ověřen podle aktuální verze standardu, oficiálních publikací vydávajícího orgánu a nedávných regulačních nebo akreditačních pokynů. Tento článek byl naposledy recenzován 3. června 2026.

Často kladené otázky o TISAX®

Je TISAX® povinný?

TISAX® je dobrovolný systém hodnocení. Zákazníci v automobilovém průmyslu – výrobci originálních zařízení (OEM) a dodavatelé 1. úrovně – však obvykle vyžadují aktuální označení TISAX® jako podmínku pro udělení zakázek, které zahrnují chráněné informace. V praxi je proto TISAX® komerčním požadavkem pro mnoho organizací v automobilovém dodavatelském řetězci.

Je TISAX® certifikace?

Ne. TISAX® je systém hodnocení, nikoli certifikační systém. Úspěšné hodnocení vede k výměně štítku (nebo štítků) TISAX® prostřednictvím portálu ENX, nikoli k certifikátu ve stylu ISO. Toto rozlišení odráží vzájemně uznávací strukturu systému.

Jak dlouho je platná etiketa TISAX®?

Štítky TISAX® mají definovanou dobu platnosti, obvykle tři roky od data vydání, v souladu s pravidly systému. Organizace si musí naplánovat přehodnocení před vypršením platnosti štítku, aby si zachovaly trvalý stav štítku. Někteří zákazníci očekávají, že konkrétní štítky zůstanou aktuální jako podmínku pro pokračování podnikání.