Dua kerangka kerja, satu tujuan: melindungi informasi yang penting. 

Seiring dengan percepatan digitalisasi di setiap industri, keamanan informasi telah menjadi prioritas tingkat dewan direksi, bukan sekadar urusan TI. Bagi organisasi yang sedang mempertimbangkan pilihan mereka, satu pertanyaan terus muncul: apakah kita harus menerapkan standar ISO/IEC 27001 yang diakui secara global, ataukah memilih TISAX®, penilaian yang dirancang khusus untuk sektor otomotif?

Jawabannya bergantung pada industri Anda, hubungan rantai pasokan Anda, dan ambisi pertumbuhan Anda. Artikel ini menguraikan perbedaan antara ISO 27001 dan TISAX®, di mana keduanya saling tumpang tindih, serta cara menentukan jalur mana—atau kombinasi jalur mana—yang paling sesuai untuk organisasi Anda.

Apa itu ISO 27001 dan TISAX®?


ISO/IEC 27001 adalah standar Sistem Manajemen Keamanan Informasi (ISMS) yang paling banyak diadopsi di dunia. Standar ini memberikan pendekatan terstruktur dan berbasis risiko kepada organisasi dari berbagai ukuran dan sektor untuk mengidentifikasi, mengelola, dan mengurangi risiko keamanan informasi, serta menghasilkan sertifikasi independen dari pihak ketiga. Standar ini juga merupakan bagian dari keluarga standar terkait yang lebih luas; jika Anda ingin gambaran yang lebih lengkap, lihat ikhtisar kami mengenai standar keamanan informasi.

TISAX® (Trusted Information Security Assessment Exchange) diciptakan oleh Asosiasi Industri Otomotif Jerman (VDA) dan diatur oleh Asosiasi ENX. Standar ini dirancang untuk memenuhi harapan keamanan informasi dan perlindungan data dari produsen otomotif serta rantai pasokan global mereka. TISAX® dibangun di atas dasar ISO 27001 namun menambahkan persyaratan khusus otomotif, seperti perlindungan prototipe dan kontrol akses pihak ketiga. Penilaian saat ini didasarkan pada VDA ISA versi 6.0, yang wajib diterapkan untuk semua penilaian TISAX® baru sejak April 2024.

Hal yang perlu diketahui: 

TISAX® tidak menghasilkan “sertifikat.” Hasil penilaian diterbitkan dalam bentuk label dan dibagikan melalui portal ENX kepada mitra tertentu yang Anda otorisasi. Perbedaan ini penting ketika pelanggan otomotif menanyakan status keamanan informasi Anda.

Perbedaan Utama Sekilas

 

DimensiISO/IEC 27001TISAX®
Ruang lingkup industriSemua sektor, termasuk keuangan, TI, manufaktur, perawatan kesehatan, dan lainnyaIndustri otomotif; semakin banyak diminta oleh produsen kendaraan (OEM) dan pemasok mereka di seluruh dunia
HasilSertifikat resmi, berlaku selama tiga tahun, diterbitkan setelah audit sertifikasi"Label" penilaian, dibagikan melalui portal ENX kepada mitra yang berwenang, bukan sertifikat
Ruang lingkup evaluasiKerangka kerja pengendalian komprehensif di 14 bidang, termasuk pengendalian akses, keamanan operasional, dan kepatuhanKuesioner VDA ISA yang mencakup keamanan informasi, dengan modul opsional untuk perlindungan prototipe dan perlindungan data
PengawasanDilaksanakan oleh lembaga sertifikasi terakreditasi (lembaga akreditasi termasuk ANAB dan DAkkS); aturan skema ditetapkan oleh IAFDilaksanakan oleh penyedia audit yang diakui oleh ENX; aturan skema ditetapkan oleh ENX
Lanskap penyediaDitawarkan oleh berbagai lembaga sertifikasi terakreditasi di seluruh duniaDitawarkan oleh sejumlah kecil penyedia audit yang diakui oleh ENX
Pengakuan pasarDiakui secara global sebagai bukti tata kelola keamanan informasi yang baikSemakin menjadi prasyarat dalam rantai pasokan otomotif Eropa dan global

 

Dalam praktiknya, produsen kendaraan asli (OEM) otomotif, termasuk merek seperti BMW, Mercedes-Benz, Audi, dan Volkswagen, semakin mengharapkan penilaian TISAX® dari pemasok, dan harapan ini menyebar ke seluruh rantai pasokan otomotif, termasuk di luar Eropa.

Kerangka Kerja mana yang Tepat untuk Organisasi Anda?

Jika organisasi Anda melayani pelanggan, regulator, atau mitra di berbagai industri, ISO 27001 umumnya merupakan landasan yang lebih strategis dan fleksibel: standar ini diakui jauh melampaui dunia otomotif dan menunjukkan tata kelola keamanan informasi yang kokoh kepada semua pemangku kepentingan.

Jika organisasi Anda merupakan bagian dari rantai pasok otomotif, terutama yang memasok produsen otomotif Eropa (OEM), penilaian TISAX® seringkali menjadi syarat mutlak untuk berbisnis, terlepas dari kerangka kerja lain yang Anda miliki.

Banyak organisasi menemukan bahwa pendekatan gabungan bekerja paling baik: menerapkan ISO 27001 untuk membangun fondasi manajemen keamanan informasi yang kuat, kemudian menambahkan persyaratan TISAX® yang spesifik untuk industri otomotif di atasnya guna memenuhi ekspektasi rantai pasokan. Organisasi yang beroperasi di UE juga perlu mempertimbangkan bagaimana ISO 27001 mendukung kepatuhan terhadap Direktif NIS2; whitepaper kami, NIS2 vs. ISO 27001: Pemetaan Persyaratan, menjelaskan tumpang tindih tersebut secara rinci.

Mengambil Keputusan yang Terinformasi

Memilih antara ISO 27001 dan TISAX®, atau memutuskan untuk menerapkan keduanya, pada akhirnya merupakan keputusan bisnis yang dipengaruhi oleh posisi industri Anda, persyaratan pelanggan, dan profil risiko. Meninjau aturan skema yang berlaku (IAF untuk ISO 27001, ENX untuk TISAX®) dan berdiskusi dengan pelanggan Anda mengenai harapan spesifik mereka merupakan langkah-langkah berguna sebelum memutuskan jalur mana yang akan diambil. Melihat ke depan, seiring dengan semakin banyaknya sistem AI yang mengakses data sensitif, beberapa organisasi juga menjajaki ISO/IEC 42001 untuk tata kelola AI sebagai kerangka kerja pelengkap di samping ISO 27001 dan TISAX®.

Loading...

Punya Pertanyaan tentang ISO 27001 atau TISAX®?

Para ahli keamanan informasi kami tersedia di seluruh dunia untuk menjawab pertanyaan Anda dan memandu Anda memahami persyaratan yang relevan bagi organisasi Anda.

Hubungi kami
Penulis

Ingo Unger

Manajer Pengembangan Bisnis DQS dengan pengalaman bertahun-tahun dalam proyek-proyek internasional, terutama di bidang TI dan penyimpanan data untuk perusahaan-perusahaan global, dan saat ini berkecimpung di bidang keamanan informasi dengan fokus pada keahlian ISMS, khususnya di lingkungan otomotif (misalnya TISAX), yang dipadukan dengan pengembangan bisnis global ISO 42001, ISO 21434, dan Undang-Undang Ketahanan Siber.

Loading...

Artikel dan event terkait

Anda mungkin juga tertarik dengan ini
Blog
Loading...

NIS2 dan ISO 27001: Bagaimana sertifikasi ISO 27001 membantu organisasi memenuhi persyaratan keamanan siber NIS2

Blog
Loading...

Tiga Pilar Keamanan Masa Depan

Blog
Loading...

DTNA Meminta Label TISAX® dari Pemasok