Acerca de esta lista de verificación

TISAX® (Trusted Information Security Assessment Exchange) es un sistema de evaluación de la seguridad de la información utilizado en todo el sector de la automoción, basado en el catálogo de evaluación de la seguridad de la información (ISA) de la VDA. Está estructurado como una evaluación, más que como una certificación. Ten en cuenta que no se expide ningún certificado TISAX®.

Esta lista de comprobación le permite evaluar por sí mismo el estado actual de su organización en relación con los dominios de la VDA ISA antes de programar una evaluación TISAX®. Repase cada dominio y marque cada elemento como «Sí», «Parcial» o «No» en función de las prácticas actuales de su organización.

Nota sobre los niveles de evaluación

Las evaluaciones TISAX® se llevan a cabo en diferentes niveles de evaluación (AL1–AL3), y el nivel aplicable y la profundidad de la prueba dependen de la información que se comparta y del alcance acordado con sus socios comerciales. Cuando se aplican niveles de evaluación más altos, suele implicarse una verificación por parte de un auditor, ya sea in situ o a distancia, en lugar de limitarse únicamente a la autoevaluación.

Cómo utilizar esta lista de comprobación

  • Asigne un responsable a cada ámbito (por ejemplo, responsable de seguridad informática, RR. HH., instalaciones)
  • Responda a cada punto con sinceridad. «Parcial» es una respuesta válida y útil
  • Utilice la guía de puntuación de la última página para identificar los ámbitos prioritarios
  • Revisa esta lista de comprobación periódicamente a medida que cambien tu ámbito de aplicación o los requisitos de tus socios comerciales
Lista de Verificación de Preparación para TISAX®

Lista de Verificación de Preparación para TISAX®

Compruebe el estado actual de su organización frente a los dominios VDA ISA antes de programar una evaluación TISAX®.

32 elementos · 8 dominios · Sí / Parcial / No
Su progreso 0 de 32 respondidas
1

Política de Seguridad de la Información y Organización

Existe una política de seguridad de la información documentada y aprobada por la dirección.

Las responsabilidades de seguridad de la información están formalmente asignadas dentro de la organización.

La política se revisa y actualiza según un ciclo definido.

Los objetivos de seguridad de la información están vinculados al riesgo empresarial y no se tratan como un tema exclusivo de TI.

2

Seguridad de Recursos Humanos y Concienciación

Las obligaciones de confidencialidad se incluyen en los contratos laborales o acuerdos equivalentes.

Los nuevos empleados reciben formación en concienciación sobre seguridad de la información durante su incorporación.

Se proporciona formación de actualización periódica a todo el personal con acceso a información sensible.

Existe un proceso definido para revocar el acceso cuando los empleados se van o cambian de rol.

3

Gestión de Activos

Se mantiene actualizado un inventario de activos de información (datos, sistemas, dispositivos).

Los activos se clasifican según su sensibilidad (por ejemplo, público, interno, confidencial, estrictamente confidencial).

Las normas para el manejo y etiquetado de información clasificada están documentadas y se cumplen.

Los soportes extraíbles y los dispositivos móviles están cubiertos por normas de manejo definidas.

4

Seguridad Física y Ambiental

El acceso a los edificios y áreas sensibles está controlado (tarjetas de acceso, registros de visitantes, normas de acompañamiento).

Las salas de servidores y los centros de datos tienen un acceso restringido independiente del acceso general a la oficina.

Las prácticas de escritorio despejado y pantalla despejada están definidas y se cumplen.

Los riesgos ambientales (incendio, agua, corte de energía) se abordan para la infraestructura crítica.

5

Seguridad de TI: Control de Acceso y Criptografía

El acceso de los usuarios sigue el principio de mínimo privilegio y necesidad de conocer.

Los derechos de acceso se revisan según un calendario definido y se eliminan rápidamente cuando ya no son necesarios.

Se utiliza autenticación multifactor para el acceso remoto y las cuentas privilegiadas.

Se aplica cifrado a los datos sensibles en reposo y en tránsito, conforme a un estándar definido.

La gestión de parches y el tratamiento de vulnerabilidades siguen un proceso documentado.

6

Relaciones con Proveedores y Terceros

Los requisitos de seguridad de la información se incluyen en los acuerdos con proveedores y subcontratistas.

Los terceros con acceso a información sensible se evalúan antes de su incorporación.

Existe un proceso para supervisar de forma continua el cumplimiento de los proveedores con los requisitos de seguridad acordados.

7

Gestión de Incidentes y Continuidad del Negocio

Existe un proceso documentado para reportar y gestionar incidentes de seguridad de la información.

Las funciones y las vías de escalado para la respuesta a incidentes están definidas y son conocidas por el personal correspondiente.

Existen planes de continuidad del negocio y recuperación ante desastres para los sistemas y procesos críticos.

Los planes de continuidad se prueban o ejercitan según un ciclo definido.

8

Protección de Datos (Privacidad)

Existe un marco de protección de datos alineado con la legislación de privacidad aplicable (por ejemplo, el RGPD).

El tratamiento de datos personales está documentado, incluyendo la base legal y los periodos de conservación.

Existe un proceso para gestionar las solicitudes de los interesados y las violaciones de datos personales.

Existen garantías para las transferencias internacionales de datos personales (por ejemplo, cláusulas contractuales tipo).

Su Puntuación de Preparación

0 de 64 puntos

Resultados por dominio

Próximos pasos

Una autoevaluación completada es un buen punto de partida, no la meta final. DQS lleva a cabo evaluaciones TISAX® independientes adaptadas al nivel y al alcance que hayan solicitado tus socios comerciales. Ponte en contacto con nosotros para determinar el nivel de evaluación y los módulos adecuados para tu organización, y reserva una fecha.

Habla con nosotros