Független áttekintés a DQS akkreditált tanúsító testülettől.
A TISAX® (Trusted Information Security Assessment Exchange) az autóiparban bevett információbiztonsági értékelési rendszer. Lehetővé teszi az autóipari OEM-ek, beszállítók és szolgáltatók számára, hogy bemutassák képességeiket a bizalmas információk biztonságos kezelésében, az áruk és szolgáltatások szükséges elérhetőségének biztosításában, a titkosított prototípusok védelmében és a személyes adatok védelmében. A TISAX® az autóipari ellátási lánc teljes területén releváns, beleértve az OEM-eket, az 1. és 2. szintű beszállítókat, a mérnöki szolgáltatókat, az IT- és szoftverszolgáltatókat, a logisztikai vállalatokat és az utángyártott piaci szervezeteket.
A sikeres TISAX®-értékelés azt mutatja, hogy a szükséges képességek megvalósítottak és hatékonyak. Az értékelt helyszínek ezután megkapják a megfelelő minősítéseket. TISAX® címkék A hagyományos tanúsítási rendszerekkel ellentétben a TISAX® nem ad ki tanúsítványokat. Az értékeléseket az ENX Association által jóváhagyott auditszolgáltatók végzik, és az így létrejövő TISAX® címkék megoszthatók az autóipari ökoszisztéma más résztvevőivel az ENX portálon keresztül.
A TISAX® címkék határozzák meg, hogy a VDA információbiztonsági értékelési (ISA) katalógus mely követelményei vonatkoznak egy szervezetre. A beszállítók kezelése érdekében a szervezetek meghatározhatják az egyes beszállítóktól megkövetelt TISAX® címkék kombinációját. Ezek a követelmények összehangolhatók a beszállító felelősségi körével, a nyújtott szolgáltatásokkal, valamint a rájuk bízott információkkal vagy prototípus eszközökkel. Ez lehetővé teszi a kockázatalapú megközelítést, amelyben a TISAX® követelményei az egyes beszállítók konkrét szerepéhez és felelősségi köréhez igazodnak.
Már az autóipari ellátási láncban dolgozik, és igazolnia kell az információbiztonságot?
Ha szervezete autóipari ügyfelek védett adatait kezel, és TISAX®-értékelésre készül, dedikált értékelési oldalunkon mindent megtalál, amire szüksége van – a folyamat áttekintésétől a személyre szabott árajánlatig.
Információbiztonsági értékelési katalógus
2027-től kezdődően a VDA az ISA katalógust éves kiadási ciklusra állítja át. Minden új kiadás az év közepén jelenik meg, és a következő év elején lesz az aktuális ISA verzió.
Januártól kezdődően új értékeléseket csak a legújabb ISA-verzió szerint lehet kínálni. Az előző ISA-verzió alapján már megrendelt értékelések egy korlátozott átmeneti időszakban továbbra is elvégezhetők. Az értékelésnyitó megbeszélésre azonban legkésőbb március végéig sor kell kerülnie.
Az éves kiadási ciklus lehetővé teszi az autóipar számára, hogy gyorsabban és rugalmasabban reagáljon a változó fenyegetési környezetre, különösen mivel a mesterséges intelligencia felgyorsítja az új technológiák, támadási módszerek és a kapcsolódó információbiztonsági kockázatok fejlesztését.
Szeretné tudni, hogy mi az újdonság az ISA 2027-ben?
Ha szervezete már megfelel a jelenlegi ISA-katalógusnak, és szeretné megérteni, hogy milyen változásokat és kiigazításokat hoz az ISA 2027, akkor a következő blogbejegyzéseket készítettük el Önnek:
A TISAX® legfontosabb adatai röviden
| Teljes cím | Megbízható információbiztonsági értékelési csere (TISAX®) |
| Közzétette: | Az ENX Szövetség a Német Autóipari Szövetség (VDA) nevében. |
| Első megjelenés | 2017 |
| Irányítási rendszer típusa | Információbiztonsági irányítási rendszer, autóipar-specifikus vezérlőkkel és védelmi igényekre összpontosítva. |
| Alkalmazható | Autóipari információs eszközöket kezelő szervezetek – beleértve az OEM-eket, az 1. és 2. szintű beszállítókat, a mérnöki szolgáltatókat, az IT- és szoftverszállítókat, a logisztikai szolgáltatókat és az utángyártott termékeket forgalmazó szervezeteket. |
| Igazolható | A TISAX® egy értékelési rendszer, nem pedig tanúsítási rendszer. A sikeres értékelés egy vagy több TISAX® címkét eredményez, amelyeket az ENX portálon keresztül cserélnek ki; ez nem ISO-stílusú tanúsítvány. |
| Követelmények | Az ISA katalógus meghatározza a specifikus TISAX® címkékre vonatkozó követelményeket. |
A TISAX® kontextusa és mozgatórugói
Autóipari információbiztonság és prototípusvédelem
Az autóipar nagy mennyiségű érzékeny műszaki, kereskedelmi és személyes adatot cserél ki az ellátási láncában. A prototípusok, tervek, beszállítók által megosztott műszaki csomagok és az ügyfelek személyes adatainak védelme régóta fennálló probléma. A TISAX® korábbi VDA kezdeményezésekből fejlődött ki, hogy egy közös értékelést biztosítson, amelyre az OEM-ek és a beszállítók ismételt kétoldalú auditok nélkül támaszkodhatnak. Ahogy a kiberfenyegetések és a szabályozási elvárások fejlődtek, a VDA ISA-t fokozatosan frissítették, hogy kezelje őket.
Szerep az ellátási láncban
Az áruk és szolgáltatások elérhetőségét kulcsfontosságúnak tekintették védelmi cél a titoktartás mellett, tükrözve a beszállítók autóiparban betöltött különböző szerepeit és felelősségi körét. A TISAX® címkeszerkezet különbséget tesz a titoktartás és a rendelkezésre állás között mind a magas, mind a nagyon magas védelmi szinten. Ez lehetővé teszi az ügyfelek számára, hogy pontosabban meghatározzák és értékeljék a beszállítók képességeit az egyes beszállítók szerepköréhez kapcsolódó konkrét titoktartási és rendelkezésre állási követelmények alapján.
Kölcsönös elismerés az ENX portálon keresztül
A TISAX® a kölcsönös elismerés elvén alapul: egy szervezet egyszer rendel meg egy értékelést, és az eredményeket megosztja a részt vevő autóipari ügyfelekkel az ENX Portálon keresztül, a rendszer szabályaival összhangban. Ez csökkenti az ügyfelek közötti ismétlődő auditokat, és támogatja az OEM-ek és az 1. szintű beszállítók beszerzési és információbiztonsági részlegeinek megalapozott beszerzési döntéseit.
Információbiztonság (ISA modul)
Az információbiztonsági katalógus az ISO/IEC 27001 koncepcióival összhangban lévő szervezeti és műszaki ellenőrzéseket tartalmazza: információbiztonsági politikák, az információbiztonság megszervezése, humánerőforrás-biztonság, eszközgazdálkodás, hozzáférés-vezérlés, kriptográfia, fizikai és környezeti biztonság, működési biztonság, kommunikációs biztonság, rendszerbeszerzés, beszállítói kapcsolatok, incidenskezelés, üzletmenet-folytonosság és a megfelelés.
Prototípusvédelem (ISA modul)
A Prototípus-védelmi katalógus konkrét ellenőrzéseket határoz meg a fizikai prototípusok, tesztjárművek, fejlesztés alatt álló alkatrészek és a kapcsolódó érzékeny eszközök kezelésére vonatkozóan – beleértve a telephely biztonságát, a szállítás védelmét, a nyilvános tesztelést és a kiállítási kezelést. Az ISA ezen része különbözteti meg a TISAX®-ot az általános információbiztonsági értékelési rendszerektől.
Adatvédelem (ISA modul)
Az adatvédelmi katalógus 12, az adatvédelmi elvárásokkal, például a GDPR-ral összhangban lévő ellenőrzést tartalmaz, olyan témákat érintve, mint a feldolgozás nyilvántartása, az érintettek jogai, az incidensek kezelése, az adatfeldolgozók kezelése és a nemzetközi adattovábbítások.
Értékelési szintek és védelmi szükségletek
A TISAX® három értékelési szintet határoz meg – AL 1 (önértékelés, nagyon korlátozott), AL 2 (távoli értékelés) és AL 3 (helyszíni értékelés) –, amelyeket az értékelt hatókör védelmi igényeihez kalibrálnak.
A TISAX® célcsoportjai és alkalmazási területei
A TISAX® az autóipari ökoszisztéma bármely olyan szervezetének szól, amely védett ügyfélinformációkat kezel – bizalmas műszaki vagy kereskedelmi információkat, prototípusokat, személyes adatokat vagy az autóipari ügyfelek által ellenőrzött kezelést igénylőként azonosított egyéb információkat. Tipikus résztvevők közé tartoznak az OEM-ek, az 1. szintű alkatrész-beszállítók, a 2. szintű alkatrész- és alkomponens-beszállítók, a mérnöki szolgáltatók (tervezési és validációs szolgáltatások), az IT-szolgáltatók és szoftverszállítók, az autóipari szállítmányokat kezelő logisztikai és raktározási szolgáltatók, valamint az utángyártott és szervizszervezetek.
Az autóipari ügyfelek jellemzően érvényes TISAX® címkét követelnek meg a védett információkat tartalmazó szerződések odaítélésének előfeltételeként. A TISAX® értékelések támogatják az autóipari ügyfelek szervezeteinek beszerzési és információbiztonsági részlegeinek megalapozott beszerzési döntéseit, és következetes referenciát nyújtanak az ellátási lánc partnereinek az információbiztonsági érettség tekintetében.
Az autóipari szektoron kívüli szervezetek jellemzően az ISO/IEC 27001 szabványt vagy más ágazatspecifikus információbiztonsági rendszereket használják a TISAX® helyett. Amennyiben egy szervezet autóipari és nem autóipari ügyfeleket is kiszolgál, az ISO/IEC 27001 tanúsítványt és a TISAX® címkéket gyakran párhuzamosan tartják fenn, jelentős átfedésekkel az alapul szolgáló ellenőrzésekben.
A TISAX®-hoz kapcsolódó szabványok
ISO/IEC 27001 (ISMS)
Az ISA katalógus a következő fogalmi struktúrára épül: ISO/IEC 27001 , és annak A. melléklet ellenőrzések, az autóipari kontextushoz igazítva. Az ISO/IEC 27001 egy nemzetközileg elismert, tanúsítható irányítási rendszer szabvány az információbiztonság terén; A kettő rokon, de formálisan nem egyenértékű: az ISO/IEC 27001 tanúsítvány nem eredményez automatikusan TISAX címkéket, bár a tanúsítvány és a címkék jellemzően erősítik egymást azoknál a szervezeteknél, amelyek mindkettővel rendelkeznek.
ISO/IEC 27701 (Adatvédelem)
Az ISO/IEC 27701 az ISO/IEC 27001 szabvány adatvédelmi információkezelési kiterjesztése. Fogalmilag a következőhöz kapcsolódik: Adatvédelem az ISA része, de az ISO/IEC 27001 szabvány tanúsítható kiterjesztéseként, nem pedig egy autóipari rendszer részeként van strukturálva. A GDPR-releváns hatóköröket üzemeltető szervezetek hasznosnak találhatják az ISO/IEC 27701 szabványt a TISAX® mellett.
IEC 62443-2-1 (Biztonsági programkövetelmények IACS-tulajdonosok számára)
Az IEC 62443-2-1 szabvány meghatározza az ipari automatizálási és irányítórendszerek (IACS) kiberbiztonsági irányítási rendszerének létrehozására és fenntartására vonatkozó követelményeket. Olyan területeket fed le, mint az irányítás, a kockázatértékelés, az eszközkezelés, a hozzáférés-vezérlés, az incidensekre való reagálás, a biztonsági mentés, a változáskezelés, a beszállítókezelés és a folyamatos fejlesztés. Célja annak biztosítása, hogy az IACS eszköztulajdonosai szisztematikusan kezeljék a kiberbiztonságot működési technológiai környezetük teljes életciklusa alatt.
ENX VCS (Jármű Kiberbiztonsági Rendszer)
ENX VCS az ENX Association által működtetett járművek kiberbiztonsági rendszere, amely az ENSZ 155. számú előírásával (kiberbiztonsági menedzsment) és a kapcsolódó jogszabályokkal foglalkozik. ISO/SAE 21434 szabvány elvárások az autóiparral szemben. Az ENX VCS és a TISAX® egyaránt ENX rendszerek, de különböző témákat fednek le – a VCS a járművek kiberbiztonsági irányítására és a beszállítók kiberbiztonsági irányítási rendszereinek járműtípus-jóváhagyáshoz történő értékelésére összpontosít, míg a TISAX® a beszállító telephelyén zajló információbiztonságra összpontosít.
Megkülönböztetés az általános kiberbiztonsági keretrendszerektől
Az olyan keretrendszerek, mint a NIST kiberbiztonsági keretrendszere és az amerikai CMMC program, hasonló témákat tárgyalnak, de eltérő kontextusokban alkalmazhatók (amerikai szövetségi szerződések, önkéntes keretrendszerek). Ezeket hivatalosan nem ismerik el a TISAX®-szal egyenértékűnek, és az autóipari ügyfelek általában a TISAX® címkékre támaszkodnak az alternatív keretrendszerek helyett.
A szervezete gépjármű-ügyfelek védett adatait kezeli. Most készül a TISAX®-felmérésre?
Tudjon meg többet a TISAX®-nak szentelt oldalunkon.
A DQS-ről, mint tanúsító testületről
Ez a cikk a DQS Tudásközpont része, amely az irányítási rendszer szabványaival és tanúsítási folyamataival foglalkozó forrás. A cikk készítőjével kapcsolatos kontextusért:
- Németország egyik első irányítási rendszer tanúsítója – a DQS kiadta első bizonyítvány ban
- Több mint 80 irodával működik 60 országban, és több mint 3000 alkalmazottból álló világméretű hálózattal rendelkezik. könyvvizsgálók .
- Az ENX Association által jóváhagyott TISAX® és VCS auditszolgáltató meghatalmazott a kapcsolódó szabványokhoz, beleértve az ENX VCS-t, az ISO/IEC 27001-et és IATF – így az autóipari szervezeteket egyetlen szolgáltatótól kiszolgálhatják a TISAX értékelés és az információbiztonsági tanúsítás terén.
- Tagja IQNet , a nemzetközi tanúsítási hálózat, amely támogatja a DQS tanúsítványok határokon átnyúló elismerését.
A Tudásközpontban található cikkeket a DQS szakemberei írták és ellenőrizték, akik ezekkel a szabványokkal dolgoznak az audit gyakorlatban. Adott esetben a tartalmat a szabvány aktuális verziójával, a kibocsátó szerv hivatalos kiadványaival, valamint a legfrissebb szabályozási vagy akkreditációs útmutatókkal összevetjük. A cikk utolsó felülvizsgálata: 2026. június 3.
Gyakran ismételt kérdések a TISAX®-szal kapcsolatban
Kötelező a TISAX®?
A TISAX® egy önkéntes értékelési rendszer. Az autóipari ügyfelek – az eredetiberendezés-gyártók (OEM-ek) és az első szintű beszállítók – azonban jellemzően érvényes TISAX® címkét követelnek meg a védett információkat tartalmazó szerződések odaítélésének feltételeként. A gyakorlatban a TISAX® ezért kereskedelmi követelmény az autóipari ellátási lánc számos szervezete számára.
A TISAX® egy tanúsítvány?
Nem. A TISAX® egy értékelési rendszer, nem pedig egy tanúsítási rendszer. A sikeres értékelés egy TISAX® címkét (vagy címkéket) eredményez, amelyet az ENX portálon keresztül cserélnek ki, nem pedig egy ISO-stílusú tanúsítványt. A megkülönböztetés a rendszer kölcsönös elismerésen alapuló felépítését tükrözi.
Meddig érvényes a TISAX® címke?
A TISAX® címkék meghatározott érvényességi idővel rendelkeznek, jellemzően a kibocsátás dátumától számított három évig, a rendszer szabályaitól függően. A szervezeteknek a címke lejárata előtt újra kell értékelniük magukat, hogy fenntartsák a címke folyamatos állapotát. Egyes ügyfelek elvárják, hogy bizonyos címkék érvényesek maradjanak a folyamatos üzletmenet feltételeként.