Neovisni pregled DQS-a, akreditiranog certifikacijskog tijela.

TISAX® (Trusted Information Security Assessment Exchange) je utvrđena shema procjene sigurnosti informacija za automobilsku industriju. Omogućuje proizvođačima originalne opreme (OEM), dobavljačima i pružateljima usluga u automobilskoj industriji da demonstriraju svoje sposobnosti u sigurnom rukovanju povjerljivim informacijama, osiguravanju potrebne dostupnosti robe i usluga, zaštiti klasificiranih prototipova i zaštiti osobnih podataka. TISAX® je relevantan u cijelom lancu opskrbe u automobilskoj industriji, uključujući proizvođače originalne opreme (OEM), dobavljače prve i druge razine, pružatelje inženjerskih usluga, pružatelje IT i softverskih usluga, logističke tvrtke i organizacije za postprodajno tržište.

Uspješna TISAX® procjena pokazuje da su potrebne sposobnosti implementirane i učinkovite. Procijenjenim lokacijama se zatim dodjeljuju odgovarajuće TISAX® etikete Za razliku od tradicionalnih shema certificiranja, TISAX® ne izdaje certifikate. Procjene provode pružatelji usluga revizije koje je odobrilo ENX udruženje, a rezultirajuće TISAX® oznake mogu se dijeliti s drugim sudionicima automobilskog ekosustava putem ENX portala.

TISAX® oznake određuju koji se zahtjevi VDA kataloga za procjenu sigurnosti informacija (ISA) primjenjuju na organizaciju. Za upravljanje dobavljačima, organizacije mogu odrediti kombinaciju TISAX® oznaka potrebnih od svakog dobavljača. Ti se zahtjevi mogu uskladiti s odgovornostima dobavljača, pruženim uslugama i informacijama ili prototipovima imovine koji su im povjereni. To omogućuje pristup temeljen na riziku u kojem su TISAX® zahtjevi prilagođeni specifičnoj ulozi i odgovornostima svakog dobavljača.

Već poslujete u lancu opskrbe automobilskom opremom i dužni ste dokazati sigurnost informacija?

Ako vaša organizacija rukuje zaštićenim informacijama za kupce iz automobilske industrije i pripremate se za TISAX® procjenu, naša posebna stranica za procjenu ima sve što vam je potrebno – od pregleda procesa do personalizirane ponude.

Idite na TISAX® procjenu s DQS-om

Katalog procjene sigurnosti informacija

Počevši od 2027. godine, VDA će preći na godišnji ciklus objavljivanja kataloga ISA. Svako novo izdanje bit će objavljeno otprilike sredinom godine i postat će trenutna verzija ISA-e početkom sljedeće godine.

Od siječnja nadalje, nove procjene mogu se nuditi samo prema najnovijoj verziji ISA-e. Procjene koje su već naručene na temelju prethodne verzije ISA-e mogu se i dalje provoditi tijekom ograničenog prijelaznog razdoblja. Međutim, sastanak za otvaranje procjene mora se održati najkasnije do kraja ožujka.

Godišnji ciklus izdavanja omogućuje automobilskoj industriji brži i agilniji odgovor na promjenjivi krajolik prijetnji, posebno zato što umjetna inteligencija ubrzava razvoj novih tehnologija, metoda napada i povezanih rizika za sigurnost informacija.

dqs-man looks at the three-dimensional concept of a car in software
Loading...

Želite li znati što je novo u ISA 2027?

Ako je vaša organizacija već usklađena s trenutnim ISA katalogom i želite razumjeti koje promjene i prilagodbe donosi ISA 2027, pripremili smo za vas sljedeće blog objave:

Ključne činjenice o TISAX®-u na prvi pogled

Puni naziv Razmjena procjene sigurnosti pouzdanih informacija (TISAX®)
Objavio/la Udruga ENX u ime Njemačkog udruženja automobilske industrije (VDA).
Prvi put objavljeno 2017.
Vrsta sustava upravljanja Sustav upravljanja sigurnošću informacija, s kontrolama specifičnim za automobilsku industriju i orijentacijom na potrebe zaštite.
Primjenjivo na Organizacije koje rukuju informacijskom imovinom u automobilskoj industriji – uključujući proizvođače originalne opreme (OEM), dobavljače prve i druge razine, pružatelje inženjerskih usluga, dobavljače IT-a i softvera, pružatelje logističkih usluga i organizacije za postprodaju.
Certificirano TISAX® je shema procjene, a ne shema certifikacije. Uspješna procjena rezultira jednom ili više TISAX® oznaka razmijenjenih putem ENX portala; to nije certifikat ISO stila.
Zahtjevi ISA katalog definira zahtjeve za specifične TISAX® oznake.

Kontekst i pokretači za TISAX®

Sigurnost informacija u automobilskoj industriji i zaštita prototipova

Automobilska industrija razmjenjuje velike količine osjetljivih tehničkih, komercijalnih i osobnih podataka u svom lancu opskrbe. Zaštita prototipova, dizajna, tehničkih paketa koje dijele dobavljači i osobnih podataka kupaca dugogodišnja je briga. TISAX® se razvio iz ranijih VDA inicijativa kako bi pružio zajedničku procjenu na koju se proizvođači originalne opreme (OEM) i dobavljači mogu osloniti bez ponovljenih bilateralnih revizija. Kako su se kibernetičke prijetnje i regulatorna očekivanja razvijale, VDA ISA se postupno ažurirao kako bi ih se riješilo.

Uloga u lancu opskrbe

Dostupnost robe i usluga utvrđena je kao ključna cilj zaštite uz povjerljivost, odražavajući različite uloge i odgovornosti koje dobavljači mogu imati unutar automobilske industrije. Struktura oznake TISAX® razlikuje povjerljivost i dostupnost na visokoj i vrlo visokoj razini zaštite. To omogućuje kupcima da preciznije definiraju i procjenjuju mogućnosti dobavljača na temelju specifičnih zahtjeva za povjerljivost i dostupnost povezanih s ulogom svakog dobavljača.

Uzajamno priznavanje putem ENX portala

TISAX® je izgrađen na međusobnom priznavanju: organizacija jednom naručuje procjenu i dijeli rezultate s kupcima automobilske industrije koji sudjeluju u njoj putem ENX portala, u skladu s pravilima sheme. To smanjuje dvostruke revizije među kupcima i podržava informirane odluke o nabavi od strane funkcija nabave i sigurnosti informacija unutar proizvođača originalne opreme (OEM) i dobavljača prve razine.

Sigurnost informacija (ISA modul)

Katalog informacijske sigurnosti obuhvaća organizacijske i tehničke kontrole usklađene s konceptima ISO/IEC 27001: politike informacijske sigurnosti, organizacija informacijske sigurnosti, sigurnost ljudskih resursa, upravljanje imovinom, kontrola pristupa, kriptografija, fizička i okolišna sigurnost, sigurnost operacija, sigurnost komunikacija, akvizicija sustava, odnosi s dobavljačima, upravljanje incidentima, kontinuitet poslovanja i usklađenost.

Zaštita prototipa (ISA modul)

Katalog zaštite prototipova propisuje specifične kontrole za rukovanje fizičkim prototipovima, testnim vozilima, komponentama u razvoju i povezanom osjetljivom imovinom - uključujući sigurnost lokacije, zaštitu prijevoza, testiranje u javnosti i rukovanje izložbama. Ovaj dio ISA-e razlikuje TISAX® od generičkih shema procjene sigurnosti informacija.

Zaštita podataka (ISA modul)

Katalog zaštite podataka obuhvaća 12 kontrola usklađenih s očekivanjima privatnosti, poput onih iz GDPR-a, a bavi se temama kao što su evidencija obrade, prava ispitanika, postupanje u slučajevima kršenja podataka, upravljanje obrađivačima i međunarodni prijenosi.

Razine procjene i potrebe za zaštitom

TISAX® definira tri razine procjene – AL 1 (samoprocjena, vrlo ograničena), AL 2 (udaljena procjena) i AL 3 (procjena na licu mjesta) – kalibrirane prema potrebama zaštite procijenjenog opsega.

Ciljne skupine i područja primjene za TISAX®

TISAX® je namijenjen svakoj organizaciji u automobilskom ekosustavu koja rukuje zaštićenim podacima kupaca - povjerljivim tehničkim ili komercijalnim informacijama, prototipovima, osobnim podacima ili drugim informacijama koje su kupci u automobilskoj industriji identificirali kao one koje zahtijevaju kontrolirano rukovanje. Tipični sudionici uključuju proizvođače originalne opreme (OEM), dobavljače komponenti prve razine (Tier 1), dobavljače komponenti i podkomponenti druge razine (Tier 2), pružatelje inženjerskih usluga (usluge projektiranja i validacije), pružatelje IT usluga i dobavljače softvera, pružatelje logističkih i skladišnih usluga koji rukuju automobilskim pošiljkama te organizacije za postprodaju i servis.

Kupci u automobilskoj industriji obično zahtijevaju važeću TISAX® oznaku kao preduvjet za dodjelu ugovora koji uključuju zaštićene informacije. TISAX® procjene podržavaju informirane odluke o nabavi od strane funkcija nabave i sigurnosti informacija u organizacijama kupaca u automobilskoj industriji te pružaju partnerima u lancu opskrbe dosljednu referencu za zrelost sigurnosti informacija.

Organizacije izvan automobilskog sektora obično koriste ISO/IEC 27001 ili druge sektorske sheme informacijske sigurnosti umjesto TISAX®-a. Tamo gdje organizacija opslužuje kupce i iz automobilske i iz neautomobilske industrije, certifikacija ISO/IEC 27001 i oznake TISAX® često se održavaju paralelno, sa značajnim preklapanjem u temeljnim kontrolama.

Standardi povezani s TISAX®-om

ISO/IEC 27001 (ISMS)

ISA katalog se temelji na konceptualnoj strukturi ISO/IEC 27001 , i njegove Prilog A kontrole, prilagođene automobilskom kontekstu. ISO/IEC 27001 je međunarodno priznati standard sustava upravljanja sigurnošću informacija koji se može certificirati; Dva su povezana, ali nisu formalno ekvivalentna: certifikacija ISO/IEC 27001 ne rezultira automatski TISAX oznakama iako se certifikacija i oznake obično međusobno pojačavaju za organizacije koje posjeduju obje.

ISO/IEC 27701 (Zaštita podataka)

ISO/IEC 27701 je proširenje norme ISO/IEC 27001 za upravljanje informacijama o privatnosti. Konceptualno je uz nju. Zaštita podataka dio ISA-e, ali je strukturiran kao certificirano proširenje norme ISO/IEC 27001, a ne kao dio automobilske sheme. Organizacije koje posluju s područjima relevantnim za GDPR mogu smatrati ISO/IEC 27701 korisnim uz TISAX®.

IEC 62443-2-1 (Zahtjevi sigurnosnog programa za vlasnike IACS-a)

IEC 62443-2-1 definira zahtjeve za uspostavu i održavanje sustava upravljanja kibernetičkom sigurnošću za industrijsku automatizaciju i upravljačke sustave (IACS). Obuhvaća područja kao što su upravljanje, procjena rizika, upravljanje imovinom, kontrola pristupa, odgovor na incidente, sigurnosna kopija, upravljanje promjenama, upravljanje dobavljačima i kontinuirano poboljšanje. Njegov je cilj osigurati da vlasnici IACS imovine sustavno upravljaju kibernetičkom sigurnošću tijekom cijelog životnog ciklusa svog operativnog tehnološkog okruženja.

ENX VCS (Shema kibernetičke sigurnosti vozila)

ENX VCS je shema kibernetičke sigurnosti vozila kojom upravlja Udruga ENX, a koja se odnosi na Pravilnik UN-a br. 155 (upravljanje kibernetičkom sigurnošću) i srodne ISO/SAE 21434 očekivanja za automobilsku industriju. ENX VCS i TISAX® su ENX sheme, ali pokrivaju različite teme – VCS se fokusira na upravljanje kibernetičkom sigurnošću vozila i procjene sustava upravljanja kibernetičkom sigurnošću dobavljača za homologaciju tipa vozila, dok se TISAX® fokusira na sigurnost informacija na lokaciji dobavljača.

Razlika u odnosu na generičke okvire kibernetičke sigurnosti

Okviri poput NIST-ovog okvira za kibernetičku sigurnost i američkog programa CMMC bave se srodnim temama, ali se primjenjuju u različitim kontekstima (američki savezni ugovori, dobrovoljni okviri). Nisu formalno priznati kao ekvivalentni TISAX®-u, a kupci u automobilskoj industriji općenito se oslanjaju na TISAX® oznake, a ne na alternativne okvire.

Vaša organizacija rukuje zaštićenim informacijama za kupce iz automobilske industrije. Pripremate li se sada za TISAX® procjenu?

Saznajte više na našoj posebnoj TISAX® stranici.

Procjena TISAX®-a s DQS-om

O DQS-u kao certifikacijskom tijelu

Ovaj članak dio je Centra znanja DQS-a, resursa o standardima sustava upravljanja i procesima certifikacije. Za kontekst o tome tko ga je napisao:

  • Jedan od prvih njemačkih certifikatora sustava upravljanja – DQS izdao je svoj prvi certifikat u
  • Posluje iz više od 80 ureda u 60 zemalja s globalnom mrežom od više od 3000 revizori .
  • Odobreni kao TISAX® i VCS pružatelj audita od strane ENX Association i akreditiran za povezane standarde, uključujući ENX VCS, ISO/IEC 27001 i IATF – tako da automobilske organizacije mogu koristiti usluge TISAX procjene i certifikacije informacijske sigurnosti od jednog pružatelja usluga.
  • Član/ica IQNet , međunarodna mreža za certificiranje, koja podržava prekogranično priznavanje DQS certifikata.

Članke u ovom Centru znanja pišu i pregledavaju DQS stručnjaci koji rade s ovim standardima u revizijskoj praksi. Gdje je primjenjivo, sadržaj se provjerava u odnosu na trenutnu verziju standarda, službene publikacije tijela koje ga je izdalo i nedavne regulatorne ili akreditacijske smjernice. Ovaj je članak zadnji put pregledan 3. lipnja 2026.

Često postavljana pitanja o TISAX®-u

Je li TISAX® obavezan?

TISAX® je dobrovoljni sustav procjene. Međutim, kupci u automobilskoj industriji – proizvođači originalne opreme (OEM) i dobavljači prve razine – obično zahtijevaju važeću TISAX® oznaku kao uvjet za dodjelu ugovora koji uključuju zaštićene informacije. U praksi je TISAX® stoga komercijalni zahtjev za mnoge organizacije u lancu opskrbe automobilske industrije.

Je li TISAX® certifikat?

Ne. TISAX® je shema procjene, a ne shema certifikacije. Uspješna procjena rezultira TISAX® oznakom (ili oznakama) koje se razmjenjuju putem ENX portala, a ne certifikatom ISO stila. Razlika odražava dizajn sheme zasnovan na međusobnom priznavanju.

Koliko dugo vrijedi TISAX® naljepnica?

TISAX® oznake imaju definirano razdoblje važenja, obično tri godine od datuma izdavanja, u skladu s pravilima sheme. Organizacije moraju zakazati ponovnu procjenu prije isteka oznake kako bi održale kontinuirani status oznake. Neki kupci očekuju da određene oznake ostanu ažurne kao uvjet za kontinuirano poslovanje.