Après des mois d’attente, la VDA a publié la nouvelle génération de son catalogue d’évaluation de la sécurité de l’information (ISA). Cette publication introduit également une nouvelle convention de nommage : les numéros de version habituels, tels que ISA 6.0 et ISA 6.0.3, ont été remplacés par une désignation basée sur l’année – ISA 2027.

Si vous êtes titulaire d’un label TISAX® ou si vous vous préparez à votre prochaine évaluation TISAX®, il est important de bien comprendre ce changement – non pas parce qu’il bouleverse tout du jour au lendemain, mais parce qu’il indique la direction que prennent la norme et l’approche de l’industrie automobile en matière de sécurité de l’information.

Dans ce qui suit, nous expliquons comment un catalogue ISA publié chaque année s’applique à vous, en tant que client TISAX®, lorsque vous renouvelez vos labels TISAX® selon le cycle régulier de trois ans, et nous présentons les simplifications apportées par l’ISA 2027, en particulier dans le module « Protection des prototypes ».

Les informations fournies ici sont de nature préliminaire, car les documents TISAX® ACAR décrivant la gestion des processus TISAX® pour les prestataires d’audit n’ont pas encore été publiés.

Cycle de publication annuel

Le premier changement est visible dès le titre : au lieu d’un numéro de version, le catalogue porte désormais l’année de son application – en l’occurrence, 2027. Cela laisse entendre que le catalogue ISA sera désormais publié chaque année.

Un cycle de publication annuel offre la possibilité de réagir plus rapidement aux évolutions du paysage des menaces au sein de l’industrie automobile. Les exigences de sécurité peuvent être ajustées en temps opportun et renforcées de manière ciblée là où cela s’avère nécessaire pour contrer efficacement les nouvelles menaces.

À l’avenir, les nouvelles éditions du catalogue ISA devraient être publiées au milieu de l’année précédente. Dès le début de l’année suivante, le nouveau catalogue ISA deviendra obligatoire pour toutes les organisations faisant l’objet d’une évaluation initiale ou de renouvellement de leurs labels TISAX®. Cela laisse aux organisations prévoyant de renouveler leurs labels TISAX® environ six mois pour examiner les modifications, identifier les mesures nécessaires et les mettre en œuvre avant leur évaluation.

Notre expérience avec l’introduction du catalogue ISA 6.0 montre que, dans la pratique, les entreprises ne commençaient de toute façon à se pencher sérieusement sur les nouvelles exigences qu’environ six mois avant le changement. Le cycle de publication annuel prévu ne devrait donc pas accroître la pression liée à l’adaptation : le délai disponible correspond à la période qui s’est déjà avérée suffisante dans le cadre du cycle triennal précédent pour le renouvellement des labels TISAX ®.

Cela dit, d’après notre expérience auprès d’organisations opérant à l’échelle mondiale, nombre d’entre elles préféreront probablement une période de transition plus longue. La mise en œuvre cohérente des nouvelles exigences au sein de filiales internationales présentant des structures organisationnelles et des contextes culturels différents peut prendre bien plus de six mois, en particulier lorsque les exigences doivent être traduites dans les langues locales, vérifiées au regard des cadres juridiques nationaux ou étayées par des investissements organisationnels ou techniques.

Pour ces raisons, nous pensons que de nombreuses grandes entreprises actives à l’international considéreront un délai de préparation de six mois comme un défi organisationnel supplémentaire. La justesse de cette hypothèse dépendra en fin de compte de l’approche de transition définie dans le prochain TISAX® ACAR.

Le module « Protection des prototypes » suit désormais la même structure logique que les autres modules d’évaluation

Jusqu’à présent, le module « Protection des prototypes » constituait l’un des domaines les plus complexes de TISAX®. Les entreprises devaient souvent s’y retrouver parmi plusieurs labels aux portées différentes, ce qui pouvait facilement prêter à confusion quant aux labels requis. Dans la pratique, cela conduisait parfois les organisations à omettre involontairement un label obligatoire, ce qui rendait ensuite nécessaire une extension du scope.

La norme ISA 2027 remédie à cette complexité grâce à une structure beaucoup plus simple et intuitive. Dorénavant, il n’existe plus que deux labels de « Protection des prototypes » :

  • Protection des prototypes – Niveau de base (AL2)
  • Protection des prototypes – Installations (AL3)

Le label « Protection des prototypes – Installations » inclut toutes les exigences du label « Protection des prototypes – Basique » – ce même modèle hiérarchique déjà utilisé pour d’autres labels TISAX®, où le label « Strictement confidentiel » inclut toutes les exigences du label « Confidentiel », le label « Très haute disponibilité » inclut toutes les exigences du label « Haute disponibilité », et le label « Catégories spéciales de données à caractère personnel » couvre toutes les exigences du label « Catégories standard de données à caractère personnel ».

Le label « Protection des prototypes – Basique » (AL2) atteste qu’une organisation a mis en place des processus appropriés et dispose d’un personnel qualifié pour le management sécurisé des prototypes, qu’il s’agisse de composants ou de véhicules. Le label « Installations de protection des prototypes » (AL3) va plus loin : outre les exigences de processus couvertes par le label « Basic », il atteste que les sites et installations de l’organisation offrent les mesures de sécurité physiques nécessaires pour stocker et protéger les prototypes en toute sécurité au niveau local.

Cette harmonisation rend le module « Protection des prototypes » nettement plus facile à comprendre et réduit le risque que les organisations choisissent un ensemble incomplet de labels.

Une approche plus souple de la sécurité de l’information

Le module « Sécurité de l’information » évolue également, mais de manière bien moins radicale. Il contient 43 contrôles révisés, dont la plupart visent à améliorer la clarté et la cohérence d’interprétation entre les organisations et les auditeurs, ainsi qu’un petit nombre d’exigences dont la formulation passe de « devrait » à « doit ». Nous avons abordé ces contrôles un par un dans une analyse approfondie complémentaire, Le module « Sécurité de l’information » de la norme ISA 2027 : une analyse contrôle par contrôle – une lecture recommandée si vous êtes chargé du management quotidien du SMSI.

Ce que cela signifie pour votre prochaine évaluation

Pour les organisations déjà conformes à la norme ISA 6.0, la transition vers la norme ISA 2027 ne devrait pas poser de difficultés majeures. Les simplifications introduites dans le module « Protection des prototypes » sont particulièrement bienvenues, et les modifications apportées au module « Sécurité de l’information » constituent une évolution plutôt qu’une révolution. Dans l’ensemble, la transition vers l’ISA 2027 est bien moins exigeante que ne l’avait été le passage à l’ISA 6.0.

Si vos labels TISAX® doivent être renouvelés, vous disposerez d’environ six mois pour mener à bien cette transition. C’est le moment idéal pour examiner votre SMSI à la lumière des exigences de l’ISA 2027, identifier les éventuelles lacunes et mettre en œuvre les améliorations nécessaires avant votre prochaine évaluation.

Quelques points pratiques à garder à l’esprit :

  • Les labels existants et valides ne sont pas concernés. La norme ISA 2027 s’applique à votre prochaine évaluation, et non de manière rétroactive.
  • Vérifiez que vos documents de politique sont conformes aux exigences, dont l'accent a progressivement évolué, passant de « devrait » à « doit ».
  • Passez en revue votre écosystème de fournisseurs et de prestataires de services à la lumière de l’élargissement du champ d’application des prestataires de services informatiques, en veillant à définir clairement le partage des responsabilités.

Ayez une vue d'ensemble de TISAX® — avant votre prochaine évaluation

Des niveaux d’évaluation aux labels d’audit, notre livre blanc sur l’évaluation TISAX® détaille ce qu’il faut faire pour se préparer — et rester prêt. Une ressource pratique pour tous ceux qui s’apprêtent à aborder leur prochain cycle TISAX®.

Té­lé­char­gez notre livre blanc gratuit

Foire aux questions sur la norme ISA 2027

La norme ISA 2027 remplace-t-elle la certification TISAX® ?

TISAX® n’a jamais été une certification au sens strict du terme : il s’agit d’un label attribué à l’issue d’une évaluation. La norme ISA 2027 ne change rien à cela ; elle renforce même la terminologie pour refléter plus précisément cette réalité.

Dois-je refaire mon évaluation TISAX® en raison de la norme ISA 2027 ?

Non. Un label TISAX® valide conserve sa durée de validité actuelle. La norme ISA 2027 s’appliquera lors de votre prochaine évaluation prévue.

La norme ISA 2027 est-elle aussi disruptive que le passage à la norme ISA 6.0 ?

Non. Elle est décrite comme une évolution – clarifiant le langage et comblant les lacunes – plutôt que comme une refonte fondamentale telle que la mise à jour vers la norme ISA 6.0.

Qui est concerné par la définition élargie du « prestataire de services informatiques » ?

Les organisations recourant à des services informatiques externes, y compris les services web et les services externalisés de technologie opérationnelle (OT). Nous abordons ce sujet plus en détail dans notre module « Sécurité de l’information » : analyse approfondie 

Prenez une longueur d’avance sur le changement

Comprendre ce qui a changé est la première étape ; comprendre ce que cela signifie concrètement pour votre organisation est la suivante. DQS continuera à fournir des mises à jour factuelles sur la norme ISA 2027 à mesure que le calendrier de transition se précisera, notamment lors d’un prochain webinaire consacré à ce sujet.

 

Prochains webinaires ENX sur la norme ISA 2027

  • 📅 21 juillet 2026 (15 h 00 – 17 h 00 CEST) – anglais
  • 📅 22 juillet 2026 (9 h 00 – 11 h 00 CEST) – allemand
  • 📅 23 juillet 2026 (9 h 00 – 11 h 00 CEST) – anglais

Cet article reflète les informations accessibles au public concernant la norme ISA 2027 au moment de sa rédaction. Comme pour toute nouvelle version de catalogue, certains détails concernant le calendrier et le processus de transition exacts pourraient encore être clarifiés par ENX et la VDA. Nous mettrons à jour ce contenu dès que de plus amples informations seront disponibles.

Vous souhaitez vous assurer d’être prêt pour votre prochaine évaluation TISAX® selon la norme ISA 2027 ?

Contactez notre équipe pour discuter des exigences applicables à votre organisation

Con­tac­tez-nous dès main­te­nant
Auteur

Holger Schmeken

Chef de produit et expert en sécurité de l'information et en développement de logiciels. Holger Schmeken apporte également son expertise en tant qu'auditeur pour la norme ISO 27001 avec une compétence en matière de procédure d'audit KRITIS et en tant que directeur de la sécurité de l'information de DQS BIT GmbH.

Loading...

Articles et événements pertinents

Vous pouvez également être intéressé par ceci
Blog
Loading...

Module « Sécurité de l'information » de la norme ISA 2027 : analyse contrôle par contrôle

Blog
Loading...

Nouvelles règles IATF 16949 6 - Mise à jour 2024

Blog
Loading...

L'ère de l'IA dans les voitures : Comment TISAX®️ peut aider