Tras meses de expectación, la VDA ha publicado la nueva generación de su catálogo de Evaluación de Seguridad de la Información (ISA). Esta versión también introduce una nueva convención de nomenclatura: los números de versión habituales, como ISA 6.0 e ISA 6.0.3, han sido sustituidos por una designación basada en el año: ISA 2027.

Si eres titular de una certificación TISAX® o te estás preparando para tu próxima evaluación TISAX®, merece la pena comprender este cambio, no porque lo cambie todo de la noche a la mañana, sino porque indica hacia dónde se dirigen la norma y el enfoque de la industria de la automoción en materia de seguridad de la información.

A continuación, explicamos cómo te afecta, como cliente de TISAX®, el catálogo de la ISA publicado anualmente cuando renuevas tus certificados TISAX® en el ciclo habitual de tres años, y describimos las simplificaciones que aporta la norma ISA 2027, especialmente en el módulo de Protección de Prototipos.

La información aquí proporcionada es de carácter preliminar, ya que aún no se han publicado los documentos TISAX® ACAR que describen la gestión de los procesos de TISAX® para los proveedores de auditoría.

Ciclo de publicación anual

El primer cambio se aprecia ya en el propio título: en lugar de un número de versión, el catálogo lleva ahora el año de su aplicación —en este caso, 2027—. Esto sugiere que, en adelante, el catálogo de la ISA se publicará anualmente.

Un ciclo de publicación anual ofrece la oportunidad de responder con mayor rapidez a los cambios en el panorama de amenazas dentro del sector de la automoción. Los requisitos de seguridad pueden ajustarse de manera oportuna y endurecerse específicamente donde sea necesario para contrarrestar nuevas amenazas de forma eficaz.

En adelante, se espera que las nuevas ediciones del catálogo ISA se publiquen a mediados del año anterior. A partir del comienzo del año siguiente, el nuevo catálogo ISA será obligatorio para todas las organizaciones que se sometan a una evaluación inicial o de renovación de sus certificados TISAX®. Esto da a las organizaciones que tengan previsto renovar sus certificados TISAX® aproximadamente seis meses para revisar los cambios, identificar las medidas necesarias y aplicarlas antes de su evaluación.

Nuestra experiencia con la introducción del Catálogo ISA 6.0 muestra que, en la práctica, las empresas no empezaban a abordar de forma intensiva los nuevos requisitos hasta unos seis meses antes del cambio, de todos modos. Por lo tanto, es poco probable que el ciclo de publicación anual previsto aumente la presión para adaptarse: el plazo disponible se corresponde con el período que ya ha demostrado ser suficiente en el marco del anterior ciclo trienal para la renovación de las certificaciones TISAX ®.

Dicho esto, según nuestra experiencia con organizaciones que operan a nivel mundial, es probable que muchas prefieran un período de transición más largo. La aplicación coherente de los nuevos requisitos en filiales internacionales con diferentes estructuras organizativas y entornos culturales puede llevar considerablemente más de seis meses, sobre todo cuando los requisitos deben traducirse a los idiomas locales, contrastarse con los marcos jurídicos nacionales o respaldarse con inversiones organizativas o técnicas.

Por estas razones, prevemos que muchas grandes empresas con actividad internacional consideren que un plazo de preparación de seis meses supone un reto organizativo adicional. Que esta hipótesis resulte acertada dependerá, en última instancia, del enfoque de transición definido en el próximo ACAR de TISAX®.

El módulo de protección de prototipos sigue ahora la misma estructura lógica que los demás módulos de evaluación

Hasta ahora, el módulo de Protección de prototipos ha sido una de las áreas más complejas de TISAX®. Las empresas a menudo tenían que lidiar con múltiples etiquetas de distintos ámbitos de aplicación, lo que facilitaba la confusión sobre qué etiquetas eran obligatorias. En la práctica, esto llevaba en ocasiones a que las organizaciones omitieran involuntariamente una etiqueta obligatoria, lo que posteriormente hacía necesaria una ampliación del ámbito de aplicación.

La norma ISA 2027 aborda esta complejidad con una estructura mucho más sencilla e intuitiva. A partir de ahora, solo existen dos etiquetas de «Protección de prototipos»:

  • Protección de prototipos básica (AL2)
  • Instalaciones de Protección de Prototipos (AL3)

La etiqueta «Protección de prototipos: instalaciones» incluye todos los requisitos de la etiqueta «Protección de prototipos: básica»; se trata del mismo modelo jerárquico que ya se utiliza para otras etiquetas de TISAX®, en el que «Estrictamente confidencial» incluye todos los requisitos de «Confidencial», «Muy alta disponibilidad» incluye todos los requisitos de «Alta disponibilidad» y «Categorías especiales de datos personales» abarca todos los requisitos de las «Categorías estándar de datos personales».

La etiqueta «Protección de prototipos básica (AL2) » demuestra que una organización ha establecido los procesos adecuados y cuenta con personal cualificado para la gestión segura de prototipos, incluidos tanto los componentes como los vehículos. «Instalaciones de Protección de Prototipos» (AL3) va un paso más allá: además de los requisitos de proceso cubiertos por «Básico», demuestra que las sedes e instalaciones de la organización proporcionan las medidas de seguridad físicas necesarias para almacenar y proteger de forma segura los prototipos a nivel local.

Esta armonización hace que el módulo de «Protección de prototipos» resulte considerablemente más fácil de entender y reduce la probabilidad de que las organizaciones elijan un conjunto incompleto de etiquetas.

Un enfoque más flexible en materia de seguridad de la información

El módulo de Seguridad de la información también cambia, aunque de forma mucho menos drástica. Contiene 43 controles revisados, la mayoría de los cuales tienen como objetivo mejorar la claridad y la coherencia en la interpretación entre las organizaciones y los auditores, además de un pequeño número de requisitos cuyo énfasis pasa de «debería» a «debe». Hemos analizado estos controles uno por uno en un artículo complementario en profundidad: El módulo de seguridad de la información de la norma ISA 2027: un desglose control por control , que merece la pena leer si eres responsable del mantenimiento diario del SGSI.

Qué significa esto para tu próxima evaluación

Para las organizaciones que ya cumplen con la ISA 6.0, no se espera que la transición a la ISA 2027 plantee retos significativos. Las simplificaciones introducidas en el módulo de Protección de prototipos son especialmente bienvenidas, y los cambios en el módulo de Seguridad de la Información representan una evolución más que una revolución. En general, la transición a la ISA 2027 es mucho menos exigente que lo fue el paso a la ISA 6.0.

Si tus etiquetas TISAX® deben renovarse, dispondrás de aproximadamente seis meses para completar la transición. Este es un buen momento para revisar tu SGSI a la luz de los requisitos de la norma ISA 2027, identificar posibles deficiencias e implementar las mejoras necesarias antes de tu próxima evaluación.

Algunos aspectos prácticos a tener en cuenta:

  • Las certificaciones válidas existentes no se ven afectadas. La norma ISA 2027 entrará en vigor en su próxima evaluación, no con carácter retroactivo.
  • Comprueba tu documentación normativa en relación con los requisitos cuyo énfasis ha cambiado gradualmente de «debería» a «debe».
  • Revise su panorama de proveedores y prestadores de servicios a la luz del ámbito ampliado de los proveedores de servicios de TI, prestando especial atención a que las responsabilidades se compartan con claridad.

Obtenga una visión completa de TISAX® antes de su próxima evaluación

Desde los niveles de evaluación hasta las etiquetas de auditoría, nuestro informe técnico sobre la evaluación TISAX® desglosa lo que se necesita para prepararse —y mantenerse preparado—. Un recurso práctico para cualquiera que se enfrente a su próximo ciclo TISAX®.

Descarga nuestro whi­te­pa­per gratuito

Preguntas frecuentes sobre la norma ISA 2027

¿Sustituye la norma ISA 2027 a la certificación TISAX®?

TISAX® nunca ha sido una certificación en sentido estricto: lo que otorga es una etiqueta basada en una evaluación. La norma ISA 2027 no cambia eso; en todo caso, precisa la terminología para reflejarlo con mayor exactitud.

¿Tengo que volver a realizar mi evaluación TISAX® debido a la norma ISA 2027?

No. Una etiqueta TISAX® válida mantiene su periodo de validez actual. La norma ISA 2027 entrará en vigor en su próxima evaluación programada.

¿Es la norma ISA 2027 tan disruptiva como el cambio a la ISA 6.0?

No. Se describe como una evolución —que aclara el lenguaje y subsana lagunas— más que como una revisión fundamental como la actualización a la norma ISA 6.0.

¿A quién afecta la ampliación de la definición de «proveedor de servicios de TI»?

Las organizaciones que utilizan servicios de TI externos, incluidos los servicios web y los servicios de tecnología operativa (OT) externalizados. Tratamos este tema con más detalle en nuestro análisis en profundidad del módulo de Seguridad de la Información 

Anticípate al cambio

Comprender qué ha cambiado es el primer paso; comprender qué significa específicamente para su organización es el siguiente. DQS seguirá proporcionando actualizaciones basadas en datos sobre la ISA 2027 a medida que se vaya aclarando el calendario de transición.

Este artículo refleja la información disponible públicamente sobre la norma ISA 2027 en el momento de su redacción. Al igual que ocurre con cualquier nuevo lanzamiento de catálogo, es posible que ENX y la VDA aún tengan que aclarar algunos detalles sobre el calendario y el proceso exactos de transición. Actualizaremos este contenido a medida que dispongamos de más información.

¿Quieres asegurarte de que estás preparado para tu próxima evaluación TISAX® según la norma ISA 2027?

Ponte en contacto con nuestro equipo para analizar los requisitos relevantes para tu organización

Ponte en contacto ahora
Autor

Holger Schmeken

Director de producto y experto en seguridad de la información y desarrollo de software. Holger Schmeken también aporta su experiencia como auditor de la norma ISO 27001 con competencia en el procedimiento de auditoría KRITIS y Jefe de Seguridad de la Información de DQS BIT GmbH.

Loading...

Artículos y eventos relevantes

También podría interesarle esto
Blog
Loading...

Módulo de seguridad de la información de la norma ISA 2027: un desglose control por control

Blog
Loading...

Lo que revelan las últimas actualizaciones del IATF sobre las expectativas de auditoría

Blog
Loading...

Cómo la certificación IATF ayuda a los proveedores de nivel 2 y 3 a conseguir negocio