Un aperçu indépendant de DQS, un organisme de certification accrédité.

TISAX® (Trusted Information Security Assessment Exchange) est le système d'évaluation de la sécurité de l'information de référence pour l'industrie automobile. Il permet aux constructeurs, équipementiers et prestataires de services automobiles de démontrer leur capacité à gérer en toute sécurité les informations confidentielles, à garantir la disponibilité des biens et services, à protéger les prototypes classifiés et à préserver les données personnelles. TISAX® s'applique à l'ensemble de la chaîne d'approvisionnement automobile, notamment aux constructeurs, aux équipementiers de rang 1 et 2, aux prestataires de services d'ingénierie, aux fournisseurs de services informatiques et logiciels, aux entreprises de logistique et aux acteurs du marché de l'après-vente.

Une évaluation TISAX® réussie démontre que les capacités requises sont mises en œuvre et efficaces. Les sites évalués reçoivent alors la certification correspondante. Étiquettes TISAX® Contrairement aux systèmes de certification traditionnels, TISAX® ne délivre pas de certificats. Les évaluations sont réalisées par des organismes d'audit agréés par l'association ENX, et les labels TISAX® obtenus peuvent être partagés avec les autres acteurs de l'écosystème automobile via le portail ENX.

Les labels TISAX® déterminent les exigences du catalogue VDA d'évaluation de la sécurité de l'information (ISA) applicables à une organisation. Pour la gestion des fournisseurs, les organisations peuvent spécifier la combinaison de labels TISAX® requise pour chaque fournisseur. Ces exigences peuvent être alignées sur les responsabilités du fournisseur, les services fournis et les informations ou prototypes qui lui sont confiés. Ceci permet une approche fondée sur les risques, dans laquelle les exigences TISAX® sont adaptées au rôle et aux responsabilités spécifiques de chaque fournisseur.

Vous opérez déjà dans la chaîne d'approvisionnement automobile et devez démontrer votre expertise en matière de sécurité de l'information ?

Si votre organisation traite des informations protégées pour des clients du secteur automobile et que vous vous préparez à une évaluation TISAX®, notre page d'évaluation dédiée contient tout ce dont vous avez besoin, de la présentation du processus à un devis personnalisé.

Accédez à l'éva­lua­tion TISAX® avec DQS

Catalogue d'évaluation de la sécurité de l'information

À compter de 2027, la VDA adoptera un cycle de publication annuel pour le catalogue ISA. Chaque nouvelle édition paraîtra vers le milieu de l'année et deviendra la version ISA en vigueur au début de l'année suivante.

À compter de janvier, les nouvelles évaluations ne pourront être proposées que conformément à la dernière version de l'ISA. Les évaluations déjà commandées sur la base de la version précédente de l'ISA pourront être réalisées pendant une période de transition limitée. Toutefois, la réunion d'ouverture des évaluations devra avoir lieu au plus tard fin mars.

Le cycle de publication annuel permet à l'industrie automobile de réagir plus rapidement et avec plus d'agilité à l'évolution du paysage des menaces, notamment à mesure que l'IA accélère le développement de nouvelles technologies, de nouvelles méthodes d'attaque et des risques associés en matière de sécurité de l'information.

dqs-man looks at the three-dimensional concept of a car in software
Loading...

Vous voulez savoir ce qui est nouveau dans ISA 2027 ?

Si votre organisation est déjà conforme au catalogue ISA actuel et que vous souhaitez comprendre les changements et adaptations qu'apportera l'ISA 2027, nous avons préparé les articles de blog suivants à votre intention :

Informations clés sur TISAX® en bref

Titre complet Échange d'évaluations de sécurité de l'information de confiance (TISAX®)
Publié par L'association ENX au nom de l'Association allemande de l'industrie automobile (VDA).
Première publication 2017
Type de système de gestion Système de gestion de la sécurité de l'information, avec des contrôles spécifiques au secteur automobile et une orientation vers les besoins de protection.
Applicable à Les organisations gérant les actifs informationnels automobiles – notamment les équipementiers, les fournisseurs de rang 1 et 2, les prestataires de services d'ingénierie, les fournisseurs de logiciels et de services informatiques, les prestataires logistiques et les organisations du marché de l'après-vente.
Certifiable TISAX® est un système d'évaluation, et non un système de certification. Une évaluation réussie donne lieu à l'obtention d'un ou plusieurs labels TISAX® via le portail ENX ; il ne s'agit pas d'un certificat de type ISO.
Exigences Le catalogue ISA définit les exigences relatives aux étiquettes TISAX® spécifiques.

Contexte et facteurs déterminants pour TISAX®

Sécurité des informations automobiles et protection des prototypes

L'industrie automobile échange d'importants volumes de données techniques, commerciales et personnelles sensibles tout au long de sa chaîne d'approvisionnement. La protection des prototypes, des conceptions, des dossiers techniques partagés par les fournisseurs et des données personnelles des clients est une préoccupation constante. TISAX® est issu des précédentes initiatives VDA et propose une évaluation commune sur laquelle les constructeurs et les fournisseurs peuvent s'appuyer sans audits bilatéraux répétés. Face à l'évolution des cybermenaces et des exigences réglementaires, l'ISA VDA a été progressivement mise à jour pour y répondre.

Rôle dans la chaîne d'approvisionnement

La disponibilité des biens et des services a été établie comme un élément clé. objectif de protection Outre la confidentialité, et en tenant compte des différents rôles et responsabilités des fournisseurs au sein de l'industrie automobile, la structure du label TISAX® distingue la confidentialité de la disponibilité aux niveaux de protection Élevé et Très Élevé. Ceci permet aux clients de définir et d'évaluer plus précisément les capacités des fournisseurs en fonction des exigences spécifiques de confidentialité et de disponibilité liées au rôle de chaque fournisseur.

Reconnaissance mutuelle via le portail ENX

TISAX® repose sur la reconnaissance mutuelle : une organisation commande une évaluation unique et partage les résultats avec les clients automobiles participants via le portail ENX, conformément aux règles du programme. Cela permet de réduire les audits redondants entre les clients et de faciliter la prise de décisions éclairées en matière d’approvisionnement par les services achats et sécurité de l’information des constructeurs automobiles et des équipementiers de rang 1.

Sécurité de l'information (module ISA)

Le catalogue de sécurité de l'information couvre les contrôles organisationnels et techniques alignés sur les concepts de la norme ISO/IEC 27001 : politiques de sécurité de l'information, organisation de la sécurité de l'information, sécurité des ressources humaines, gestion des actifs, contrôle d'accès, cryptographie, sécurité physique et environnementale, sécurité des opérations, sécurité des communications, acquisition de systèmes, relations avec les fournisseurs, gestion des incidents. continuité des activités et la conformité.

Protection du prototype (module ISA)

Le catalogue de protection des prototypes définit des contrôles spécifiques pour la manipulation des prototypes physiques, des véhicules d'essai, des composants en développement et des actifs sensibles associés – notamment la sécurité des sites, la protection lors du transport, les essais en public et la manipulation lors d'expositions. Cette partie de l'ISA distingue TISAX® des systèmes d'évaluation de la sécurité de l'information génériques.

Protection des données (module ISA)

Le catalogue de protection des données couvre 12 contrôles alignés sur les exigences en matière de confidentialité, tels que ceux du RGPD, et aborde des sujets comme les registres de traitement, les droits des personnes concernées, la gestion des violations de données, la gestion des sous-traitants et les transferts internationaux.

Niveaux d'évaluation et besoins de protection

TISAX® définit trois niveaux d'évaluation – AL 1 (auto-évaluation, très limitée), AL 2 (évaluation à distance) et AL 3 (évaluation sur site) – calibrés en fonction des besoins de protection du périmètre évalué.

Groupes cibles et domaines d'application de TISAX®

TISAX® s'adresse à toute organisation de l'écosystème automobile qui traite des informations clients protégées : informations techniques ou commerciales confidentielles, prototypes, données personnelles ou autres informations identifiées par les clients du secteur automobile comme nécessitant un traitement contrôlé. Parmi les participants types figurent les constructeurs automobiles, les équipementiers de rang 1, les fournisseurs de composants et sous-composants de rang 2, les prestataires de services d'ingénierie (conception et validation), les prestataires de services informatiques et les éditeurs de logiciels, les prestataires logistiques et d'entreposage gérant les expéditions automobiles, ainsi que les entreprises du marché de l'après-vente et des services associés.

Les clients du secteur automobile exigent généralement un label TISAX® en cours de validité comme condition préalable à l'attribution de contrats portant sur des informations protégées. Les évaluations TISAX® permettent aux services d'approvisionnement et de sécurité de l'information des entreprises clientes du secteur automobile de prendre des décisions éclairées en matière d'approvisionnement et offrent aux partenaires de la chaîne logistique un référentiel cohérent pour évaluer la maturité en matière de sécurité de l'information.

Les organisations hors du secteur automobile utilisent généralement la norme ISO/IEC 27001 ou d'autres référentiels de sécurité de l'information spécifiques à leur secteur plutôt que TISAX®. Lorsqu'une organisation sert à la fois des clients du secteur automobile et d'autres secteurs, la certification ISO/IEC 27001 et le label TISAX® sont souvent maintenus en parallèle, avec un chevauchement important des contrôles sous-jacents.

Normes relatives à TISAX®

ISO/IEC 27001 (SMSI)

Le catalogue ISA s'appuie sur la structure conceptuelle de ISO/CEI 27001 et son Annexe A Des contrôles adaptés au contexte automobile. La norme ISO/IEC 27001 est une norme de système de management certifiable et reconnue internationalement pour la sécurité de l'information. Les deux sont liées, mais non formellement équivalentes : la certification ISO/IEC 27001 n'entraîne pas automatiquement l'obtention du label TISAX, même si les certifications et les labels se renforcent généralement mutuellement pour les organisations qui les détiennent.

ISO/IEC 27701 (Protection des données)

La norme ISO/IEC 27701 est l'extension de la norme ISO/IEC 27001 relative à la gestion des informations sur la protection de la vie privée. Elle est conceptuellement proche de la norme ISO/IEC 27001. Protection des données Bien qu'elle fasse partie de l'ISA, la norme ISO/IEC 27701 est structurée comme une extension certifiable de cette norme et non comme un élément d'un système automobile. Les organisations dont le périmètre d'activité est concerné par le RGPD peuvent trouver la norme ISO/IEC 27701 utile en complément de TISAX®.

CEI 62443-2-1 (Exigences relatives au programme de sécurité pour les propriétaires de systèmes IACS)

La norme IEC 62443-2-1 définit les exigences relatives à la mise en place et au maintien d'un système de gestion de la cybersécurité pour les systèmes d'automatisation et de contrôle industriels (IACS). Elle couvre des domaines tels que la gouvernance, l'évaluation des risques, la gestion des actifs, le contrôle d'accès, la réponse aux incidents, la sauvegarde, la gestion des changements, la gestion des fournisseurs et l'amélioration continue. Son objectif est de garantir que les propriétaires d'actifs IACS gèrent la cybersécurité de manière systématique tout au long du cycle de vie de leur environnement technologique opérationnel.

ENX VCS (Programme de cybersécurité des véhicules)

ENX VCS Il s'agit du programme de cybersécurité des véhicules mis en œuvre par l'association ENX, conforme au règlement n° 155 des Nations Unies (gestion de la cybersécurité) et aux réglementations connexes. ISO/SAE 21434 Les attentes du secteur automobile. ENX VCS et TISAX® sont deux référentiels ENX, mais couvrent des sujets différents : VCS se concentre sur la gouvernance de la cybersécurité des véhicules et l’évaluation des systèmes de gestion de la cybersécurité des fournisseurs en vue de l’homologation des véhicules, tandis que TISAX® se concentre sur la sécurité de l’information sur le site du fournisseur.

Différenciation par rapport aux cadres de cybersécurité génériques

Des référentiels tels que le référentiel de cybersécurité du NIST et le programme américain CMMC abordent des sujets connexes, mais s'appliquent dans des contextes différents (contrats fédéraux américains, référentiels volontaires). Ils ne sont pas formellement reconnus comme équivalents à TISAX®, et les clients du secteur automobile privilégient généralement les labels TISAX® aux référentiels alternatifs.

Votre organisation traite des informations confidentielles pour des clients du secteur automobile. Êtes-vous en train de vous préparer à une évaluation TISAX® ?

Pour en savoir plus, consultez notre page dédiée à TISAX®.

Éva­lua­tion TISAX® avec DQS

À propos de DQS en tant qu'organisme de certification

Cet article fait partie du Centre de connaissances DQS, une ressource sur les normes des systèmes de management et les processus de certification. Pour en savoir plus sur son auteur :

  • L'un des premiers organismes de certification de systèmes de management en Allemagne, DQS, a délivré sa certification. premier certificat dans
  • Elle opère à partir de plus de 80 bureaux répartis dans 60 pays et dispose d'un réseau mondial de plus de 3 000 collaborateurs. auditeurs .
  • Agréé en tant que fournisseur d'audits TISAX® et VCS par l'association ENX et accrédité pour les normes connexes, notamment ENX VCS, ISO/IEC 27001 et IATF – afin que les entreprises du secteur automobile puissent bénéficier de services complets en matière d'évaluation TISAX et de certification de sécurité de l'information auprès d'un fournisseur unique.
  • Membre de IQNet , le réseau international de certification, soutenant la reconnaissance transfrontalière des certificats DQS.

Les articles de ce Centre de connaissances sont rédigés et relus par des spécialistes DQS qui appliquent ces normes dans le cadre de leurs missions d'audit. Le cas échéant, leur contenu est vérifié au regard de la version en vigueur de la norme, des publications officielles de l'organisme émetteur et des dernières directives réglementaires ou d'accréditation. Cet article a été mis à jour le 3 juin 2026.

Questions fréquemment posées sur TISAX®

TISAX® est-il obligatoire ?

TISAX® est un système d'évaluation volontaire. Cependant, les clients du secteur automobile – constructeurs et équipementiers de premier rang – exigent généralement un label TISAX® valide comme condition d'attribution de contrats portant sur des informations confidentielles. En pratique, TISAX® constitue donc une exigence commerciale pour de nombreuses organisations de la chaîne d'approvisionnement automobile.

TISAX® est-il une certification ?

Non. TISAX® est un système d'évaluation, et non un système de certification. Une évaluation réussie donne lieu à l'obtention d'un ou plusieurs labels TISAX® échangés via le portail ENX, et non à la délivrance d'un certificat de type ISO. Cette distinction reflète la nature du système, fondée sur la reconnaissance mutuelle.

Quelle est la durée de validité d'une étiquette TISAX® ?

Les étiquettes TISAX® ont une durée de validité définie, généralement de trois ans à compter de leur date d'émission, conformément aux règles du programme. Les organismes doivent planifier une réévaluation avant l'expiration de l'étiquette afin de maintenir sa validité. Certains clients exigent la validité de certaines étiquettes comme condition de la poursuite de leurs activités.