Tinjauan independen dari DQS, sebuah badan sertifikasi terakreditasi.
TISAX® (Trusted Information Security Assessment Exchange) adalah skema penilaian keamanan informasi yang telah mapan untuk industri otomotif. Skema ini memungkinkan OEM otomotif, pemasok, dan penyedia layanan untuk menunjukkan kemampuan mereka dalam menangani informasi rahasia secara aman, memastikan ketersediaan barang dan jasa yang dibutuhkan, melindungi prototipe rahasia, dan menjaga data pribadi. TISAX® relevan di seluruh rantai pasokan otomotif, termasuk OEM, pemasok Tingkat 1 dan Tingkat 2, penyedia layanan teknik, penyedia TI dan perangkat lunak, perusahaan logistik, dan organisasi purna jual.
Penilaian TISAX® yang berhasil menunjukkan bahwa kemampuan yang dibutuhkan telah diimplementasikan dan efektif. Lokasi yang dinilai kemudian diberikan penghargaan yang sesuai. Label TISAX® Berbeda dengan skema sertifikasi tradisional, TISAX® tidak menerbitkan sertifikat. Penilaian dilakukan oleh penyedia audit yang disetujui oleh Asosiasi ENX, dan label TISAX® yang dihasilkan dapat dibagikan dengan peserta lain dalam ekosistem otomotif melalui Portal ENX.
Label TISAX® menentukan persyaratan mana dari katalog Penilaian Keamanan Informasi (ISA) VDA yang berlaku untuk suatu organisasi. Untuk manajemen pemasok, organisasi dapat menentukan kombinasi label TISAX® yang dibutuhkan dari setiap pemasok. Persyaratan ini dapat diselaraskan dengan tanggung jawab pemasok, layanan yang diberikan, dan informasi atau aset prototipe yang dipercayakan kepada mereka. Hal ini memungkinkan pendekatan berbasis risiko di mana persyaratan TISAX® disesuaikan dengan peran dan tanggung jawab spesifik setiap pemasok.
Sudah beroperasi di rantai pasokan otomotif dan diharuskan untuk mendemonstrasikan keamanan informasi?
Jika organisasi Anda menangani informasi yang dilindungi untuk pelanggan otomotif dan Anda sedang mempersiapkan penilaian TISAX®, halaman penilaian khusus kami memiliki semua yang Anda butuhkan – mulai dari gambaran umum proses hingga penawaran harga yang dipersonalisasi.
Katalog Penilaian Keamanan Informasi
Mulai tahun 2027, VDA akan beralih ke siklus rilis tahunan untuk katalog ISA. Setiap edisi baru akan diterbitkan sekitar pertengahan tahun dan akan menjadi versi ISA terbaru pada awal tahun berikutnya.
Mulai Januari dan seterusnya, penilaian baru hanya dapat ditawarkan sesuai dengan versi ISA terbaru. Penilaian yang telah dipesan berdasarkan versi ISA sebelumnya masih dapat dilakukan selama periode transisi terbatas. Namun, rapat pembukaan penilaian harus dilakukan paling lambat akhir Maret.
Siklus rilis tahunan memungkinkan industri otomotif untuk merespons lebih cepat dan tangkas terhadap lanskap ancaman yang terus berkembang, terutama karena AI mempercepat pengembangan teknologi baru, metode serangan, dan risiko keamanan informasi terkait.
Ingin tahu apa saja yang baru di ISA 2027?
Jika organisasi Anda sudah sesuai dengan katalog ISA saat ini dan ingin memahami perubahan dan adaptasi apa yang akan dibawa oleh ISA 2027, kami telah menyiapkan postingan blog berikut untuk Anda:
Fakta-Fakta Penting tentang TISAX® Sekilas
| Judul Lengkap | Bursa Penilaian Keamanan Informasi Tepercaya (TISAX®) |
| Diterbitkan oleh | Asosiasi ENX atas nama Asosiasi Industri Otomotif Jerman (VDA). |
| Pertama Kali Diterbitkan | Tahun 2017 |
| Jenis Sistem Manajemen | Sistem manajemen keamanan informasi, dengan kontrol khusus otomotif dan orientasi kebutuhan perlindungan. |
| Berlaku untuk | Organisasi yang menangani aset informasi otomotif – termasuk OEM, pemasok tingkat 1 dan tingkat 2, penyedia layanan teknik, vendor TI dan perangkat lunak, penyedia logistik, dan organisasi purna jual. |
| Tersertifikasi | TISAX® adalah skema penilaian, bukan skema sertifikasi. Penilaian yang berhasil menghasilkan satu atau lebih label TISAX® yang dipertukarkan melalui Portal ENX; ini bukan sertifikat bergaya ISO. |
| Persyaratan | Katalog ISA mendefinisikan persyaratan untuk label TISAX® tertentu. |
Konteks dan Faktor Pendorong TISAX®
Keamanan Informasi Otomotif dan Perlindungan Prototipe
Industri otomotif bertukar sejumlah besar data teknis, komersial, dan pribadi yang sensitif di seluruh rantai pasokannya. Melindungi prototipe, desain, paket teknis yang dibagikan pemasok, dan data pribadi pelanggan merupakan perhatian yang sudah lama ada. TISAX® berevolusi dari inisiatif VDA sebelumnya untuk menyediakan penilaian umum yang dapat diandalkan oleh OEM dan pemasok tanpa audit bilateral berulang. Seiring dengan berkembangnya ancaman siber dan harapan regulasi, VDA ISA telah diperbarui secara progresif untuk mengatasinya.
Peran dalam rantai pasokan
Ketersediaan barang dan jasa ditetapkan sebagai kunci utama. tujuan perlindungan Selain kerahasiaan, label TISAX® mencerminkan berbagai peran dan tanggung jawab yang mungkin dimiliki pemasok dalam industri otomotif. Struktur label TISAX® membedakan antara kerahasiaan dan ketersediaan pada tingkat Perlindungan Tinggi dan Sangat Tinggi. Hal ini memungkinkan pelanggan untuk mendefinisikan dan menilai kemampuan pemasok dengan lebih tepat berdasarkan persyaratan kerahasiaan dan ketersediaan spesifik yang terkait dengan peran masing-masing pemasok.
Pengakuan Timbal Balik Melalui Portal ENX
TISAX® dibangun berdasarkan prinsip pengakuan timbal balik: suatu organisasi memesan penilaian sekali dan membagikan hasilnya kepada pelanggan otomotif yang berpartisipasi melalui Portal ENX, sesuai dengan aturan skema tersebut. Hal ini mengurangi audit ganda di berbagai pelanggan dan mendukung pengambilan keputusan pengadaan yang tepat oleh fungsi pengadaan dan keamanan informasi di dalam OEM dan pemasok tingkat 1.
Keamanan Informasi (modul ISA)
Katalog Keamanan Informasi mencakup kontrol organisasi dan teknis yang selaras dengan konsep ISO/IEC 27001: kebijakan keamanan informasi, organisasi keamanan informasi, keamanan sumber daya manusia, manajemen aset, kontrol akses, kriptografi, keamanan fisik dan lingkungan, keamanan operasional, keamanan komunikasi, pengadaan sistem, hubungan pemasok, manajemen insiden, kelangsungan bisnis dan kepatuhan.
Perlindungan Prototipe (modul ISA)
Katalog Perlindungan Prototipe menetapkan kontrol spesifik untuk penanganan prototipe fisik, kendaraan uji, komponen dalam pengembangan, dan aset sensitif terkait – termasuk keamanan lokasi, perlindungan transportasi, pengujian di tempat umum, dan penanganan pameran. Bagian ISA ini membedakan TISAX® dari skema penilaian keamanan informasi generik.
Perlindungan Data (Modul ISA)
Katalog Perlindungan Data mencakup 12 kontrol yang selaras dengan harapan privasi seperti yang tercantum dalam GDPR, membahas topik-topik seperti catatan pemrosesan, hak subjek data, penanganan pelanggaran, manajemen pengolah data, dan transfer internasional.
Tingkat Penilaian dan Kebutuhan Perlindungan
TISAX® mendefinisikan tiga tingkat penilaian – AL 1 (penilaian mandiri, sangat terbatas), AL 2 (penilaian jarak jauh), dan AL 3 (penilaian di lokasi) – yang dikalibrasi sesuai dengan kebutuhan perlindungan dari lingkup yang dinilai.
Kelompok Sasaran dan Area Aplikasi untuk TISAX®
TISAX® ditujukan untuk setiap organisasi dalam ekosistem otomotif yang menangani informasi pelanggan yang dilindungi – informasi teknis atau komersial yang bersifat rahasia, prototipe, data pribadi, atau informasi lain yang diidentifikasi oleh pelanggan otomotif sebagai informasi yang memerlukan penanganan terkontrol. Peserta tipikal meliputi OEM, pemasok komponen tingkat 1, pemasok komponen dan sub-komponen tingkat 2, penyedia layanan teknik (layanan desain dan validasi), penyedia layanan TI dan vendor perangkat lunak, penyedia logistik dan pergudangan yang menangani pengiriman otomotif, serta organisasi purna jual dan layanan.
Pelanggan di sektor otomotif biasanya mensyaratkan label TISAX® yang terbaru sebagai prasyarat untuk pemberian kontrak yang melibatkan informasi yang dilindungi. Penilaian TISAX® mendukung pengambilan keputusan pengadaan yang tepat oleh fungsi pengadaan dan keamanan informasi di organisasi pelanggan otomotif dan memberikan mitra rantai pasokan referensi yang konsisten untuk kematangan keamanan informasi.
Organisasi di luar sektor otomotif biasanya menggunakan ISO/IEC 27001 atau skema keamanan informasi khusus sektor lainnya, bukan TISAX®. Jika suatu organisasi melayani pelanggan otomotif dan non-otomotif, sertifikasi ISO/IEC 27001 dan label TISAX® seringkali dipertahankan secara paralel, dengan tumpang tindih yang signifikan dalam kontrol yang mendasarinya.
Standar yang Berkaitan dengan TISAX®
ISO/IEC 27001 (ISMS)
Katalog ISA dibangun berdasarkan struktur konseptual dari ISO/IEC 27001 , dan Lampiran A kontrol, yang disesuaikan dengan konteks otomotif. ISO/IEC 27001 adalah standar sistem manajemen yang dapat disertifikasi secara internasional untuk keamanan informasi; Keduanya terkait tetapi tidak secara formal setara: sertifikasi ISO/IEC 27001 tidak secara otomatis menghasilkan label TISAX meskipun sertifikasi dan label biasanya saling memperkuat untuk organisasi yang memilikinya.
ISO/IEC 27701 (Perlindungan Data)
ISO/IEC 27701 adalah perluasan manajemen informasi privasi untuk ISO/IEC 27001. Secara konseptual, standar ini berdekatan dengan ISO/IEC 27001. Perlindungan Data TISAX® merupakan bagian dari ISA, tetapi disusun sebagai perluasan yang dapat disertifikasi dari ISO/IEC 27001, bukan sebagai bagian dari skema otomotif. Organisasi yang beroperasi dalam lingkup yang relevan dengan GDPR mungkin akan menemukan ISO/IEC 27701 bermanfaat bersamaan dengan TISAX®.
IEC 62443-2-1 (Persyaratan program keamanan untuk pemilik IACS)
IEC 62443-2-1 mendefinisikan persyaratan untuk membangun dan memelihara sistem manajemen keamanan siber untuk Sistem Otomasi dan Kontrol Industri (IACS). Standar ini mencakup area seperti tata kelola, penilaian risiko, manajemen aset, kontrol akses, respons insiden, pencadangan, manajemen perubahan, manajemen pemasok, dan peningkatan berkelanjutan. Tujuannya adalah untuk memastikan bahwa pemilik aset IACS mengelola keamanan siber secara sistematis sepanjang siklus hidup lingkungan teknologi operasional mereka.
ENX VCS (Skema Keamanan Siber Kendaraan)
ENX VCS adalah skema keamanan siber kendaraan yang dioperasikan oleh Asosiasi ENX, yang membahas Peraturan PBB No. 155 (manajemen keamanan siber) dan yang terkait. ISO/SAE 21434 harapan untuk industri otomotif. ENX VCS dan TISAX® keduanya merupakan skema ENX tetapi mencakup topik yang berbeda – VCS berfokus pada tata kelola keamanan siber kendaraan dan penilaian sistem manajemen keamanan siber pemasok untuk persetujuan tipe kendaraan, sementara TISAX® berfokus pada keamanan informasi di lokasi pemasok.
Perbedaan dari Kerangka Kerja Keamanan Siber Generik
Kerangka kerja seperti Kerangka Kerja Keamanan Siber NIST dan program CMMC AS membahas topik yang berdekatan tetapi diterapkan dalam konteks yang berbeda (kontrak federal AS, kerangka kerja sukarela). Kerangka kerja tersebut tidak secara resmi diakui setara dengan TISAX®, dan pelanggan otomotif umumnya mengandalkan label TISAX® daripada kerangka kerja alternatif.
Organisasi Anda menangani informasi yang dilindungi untuk pelanggan otomotif. Apakah Anda sekarang sedang mempersiapkan penilaian TISAX®?
Pelajari selengkapnya di halaman TISAX® khusus kami.
Tentang DQS sebagai badan sertifikasi
Artikel ini merupakan bagian dari Pusat Pengetahuan DQS, sebuah sumber daya tentang standar sistem manajemen dan proses sertifikasi. Untuk konteks mengenai siapa yang memproduksinya:
- Salah satu lembaga sertifikasi sistem manajemen pertama di Jerman – DQS – menerbitkan sertifikasinya. sertifikat pertama di dalam
- Beroperasi dari lebih dari 80 kantor di 60 negara dengan jaringan global yang terdiri dari lebih dari 3.000 orang. auditor .
- Disetujui sebagai penyedia audit TISAX® dan VCS oleh ENX Association dan terakreditasi untuk standar terkait termasuk ENX VCS, ISO/IEC 27001 dan IATF – sehingga organisasi otomotif dapat dilayani di seluruh penilaian TISAX dan sertifikasi keamanan informasi dari satu penyedia.
- Anggota dari IQNet , jaringan sertifikasi internasional, yang mendukung pengakuan sertifikat DQS lintas batas.
Artikel-artikel di Pusat Pengetahuan ini ditulis dan ditinjau oleh spesialis DQS yang bekerja dengan standar-standar ini dalam praktik audit. Jika berlaku, konten diverifikasi terhadap versi standar terkini, publikasi resmi badan penerbit, dan panduan peraturan atau akreditasi terbaru. Artikel ini terakhir ditinjau pada 3 Juni 2026.
Pertanyaan yang Sering Diajukan tentang TISAX®
Apakah TISAX® wajib?
TISAX® adalah skema penilaian sukarela. Namun, pelanggan otomotif – OEM dan pemasok tingkat 1 – biasanya mensyaratkan label TISAX® yang berlaku sebagai syarat pemberian kontrak yang melibatkan informasi yang dilindungi. Dalam praktiknya, TISAX® merupakan persyaratan komersial bagi banyak organisasi dalam rantai pasokan otomotif.
Apakah TISAX® itu sebuah sertifikasi?
Tidak. TISAX® adalah skema penilaian, bukan skema sertifikasi. Penilaian yang berhasil menghasilkan label TISAX® (atau beberapa label) yang dipertukarkan melalui Portal ENX, bukan sertifikat bergaya ISO. Perbedaan ini mencerminkan desain pengakuan timbal balik dari skema tersebut.
Berapa lama masa berlaku label TISAX®?
Label TISAX® memiliki masa berlaku yang ditentukan, biasanya tiga tahun sejak tanggal penerbitan, sesuai dengan aturan skema tersebut. Organisasi perlu menjadwalkan penilaian ulang sebelum masa berlaku label berakhir untuk mempertahankan status label yang berkelanjutan. Beberapa pelanggan mengharapkan label tertentu tetap berlaku sebagai syarat untuk kelangsungan bisnis.