À propos de cette liste de contrôle

TISAX® (Trusted Information Security Assessment Exchange) est un référentiel d’évaluation de la sécurité de l’information utilisé dans l’ensemble du secteur automobile, basé sur le catalogue VDA ISA (Information Security Assessment). Il s’agit d’une évaluation et non d’une certification. Veuillez noter qu’aucun certificat TISAX® n’est délivré.

Cette liste de contrôle vous permet d’évaluer vous-même la situation actuelle de votre organisation par rapport aux domaines VDA ISA avant de programmer une évaluation TISAX®. Passez en revue chaque domaine et cochez chaque élément « Oui », « Partiellement » ou « Non » en fonction des pratiques actuelles de votre organisation.

Remarque sur les niveaux d’évaluation

Les évaluations TISAX® sont menées à différents niveaux d’évaluation (AL1 à AL3) ; le niveau applicable et la profondeur du contrôle dépendent des informations partagées et du périmètre convenu avec vos partenaires commerciaux. Lorsque des niveaux d’évaluation plus élevés s’appliquent, une vérification par un auditeur, sur site ou à distance, est généralement requise, plutôt qu’une simple auto-évaluation.

Comment utiliser cette liste de contrôle

  • Désignez un responsable pour chaque domaine (par exemple : responsable de la sécurité informatique, RH, services généraux)
  • Répondez honnêtement à chaque question. « Partiellement » est une réponse valable et utile
  • Utilisez le barème de notation figurant à la dernière page pour identifier les domaines prioritaires
  • Revoyez régulièrement cette liste de contrôle à mesure que votre périmètre ou les exigences de vos partenaires commerciaux évoluent
Liste de contrôle de conformité TISAX®

Liste de contrôle de conformité TISAX®

Vérifiez la situation actuelle de votre organisation par rapport aux domaines VDA ISA avant de programmer une évaluation TISAX®.

32 éléments · 8 domaines · Oui / Partiel / Non
Votre progression 0 sur 32 répondues
1

Politique et organisation en matière de sécurité de l’information

Une politique documentée en matière de sécurité de l’information existe et est approuvée par la direction.

Les responsabilités en matière de sécurité de l'information sont officiellement attribuées au sein de l'organisation.

La politique est révisée et mise à jour selon un cycle défini.

Les objectifs de sécurité de l’information sont liés au risque métier et ne sont pas considérés comme un sujet informatique isolé.

2

Sécurité et sensibilisation des ressources humaines

Les obligations de confidentialité sont incluses dans les contrats de travail ou les accords équivalents.

Les nouveaux employés suivent une formation de sensibilisation à la sécurité de l'information lors de leur intégration.

Une formation de mise à niveau régulière est dispensée à l’ensemble du personnel ayant accès à des informations sensibles.

Il existe un processus défini pour révoquer l’accès lorsque des employés quittent l’entreprise ou changent de poste.

3

Gestion des actifs

Un inventaire des actifs informationnels (données, systèmes, appareils) est tenu à jour.

Les actifs sont classés en fonction de leur niveau de sensibilité (par exemple : public, interne, confidentiel, strictement confidentiel).

Les règles relatives au traitement et au marquage des informations classifiées sont documentées et respectées.

Les supports amovibles et les appareils mobiles sont soumis à des règles de manipulation bien définies.

4

Sécurité physique et environnementale

L'accès aux bâtiments et aux zones sensibles est contrôlé (badges, registres des visiteurs, règles d'accompagnement).

Les salles de serveurs et les centres de données disposent d’un accès restreint, distinct de l’accès général aux bureaux.

Les pratiques de rangement du bureau et de l'écran sont définies et respectées.

Les risques environnementaux (incendie, inondation, coupure de courant) sont pris en compte pour les infrastructures critiques.

5

Sécurité informatique : contrôle d’accès et cryptographie

L'accès des utilisateurs suit le principe du droit d'accès minimal et du besoin d'en connaître.

Les droits d’accès sont réexaminés selon un calendrier défini et supprimés sans délai lorsqu’ils ne sont plus nécessaires.

L'authentification multifactorielle est utilisée pour l'accès à distance et les comptes privilégiés.

Le chiffrement est appliqué aux données sensibles au repos et en transit, conformément à une norme définie.

La gestion des correctifs et le traitement des vulnérabilités suivent un processus documenté.

6

Relations avec les fournisseurs et les tiers

Les exigences en matière de sécurité de l’information sont incluses dans les contrats conclus avec les fournisseurs et les sous-traitants.

Les tiers ayant accès à des informations sensibles font l'objet d'une évaluation avant leur intégration.

Il existe un processus permettant de contrôler en permanence la conformité des fournisseurs aux exigences de sécurité convenues.

7

Gestion des incidents et continuité des activités

Il existe un processus documenté pour signaler et traiter les incidents liés à la sécurité de l’information.

Les rôles et les procédures d’escalade pour la gestion des incidents sont définis et connus du personnel concerné.

Des plans de continuité des activités et de reprise après sinistre existent pour systèmes et processus critiques.

Les plans de continuité sont testés ou mis en œuvre selon un cycle défini.

8

Protection des données (vie privée)

Un cadre de protection des données conforme à la législation applicable en matière de vie privée (par exemple, le RGPD) est en place.

Le traitement des données à caractère personnel est documenté, y compris la base juridique et les durées de conservation.

Il existe une procédure pour traiter les demandes des personnes concernées et les violations de données à caractère personnel.

Des mesures de protection sont en place pour les transferts internationaux de données à caractère personnel (par exemple, des clauses contractuelles types).

Votre score de préparation

0 sur 64 points

Résultats par domaine

Prochaines étapes

Un auto-diagnostic réalisé est un bon point de départ, mais pas la ligne d’arrivée. DQS réalise des audits TISAX® indépendants, adaptés au niveau et au périmètre demandés par vos partenaires commerciaux. Contactez-nous pour déterminer le niveau d’évaluation et les modules adaptés à votre organisation, et fixer une date.

Con­tac­tez-nous