공인 인증 기관인 DQS의 독립적인 검토 결과입니다.

TISAX®(Trusted Information Security Assessment Exchange)는 자동차 산업을 위한 공인 정보 보안 평가 체계입니다. 자동차 OEM, 부품 공급업체 및 서비스 제공업체는 TISAX®를 통해 기밀 정보의 안전한 처리, 제품 및 서비스의 필수적인 가용성 보장, 기밀 프로토타입 보호, 개인 데이터 보호 역량을 입증할 수 있습니다. TISAX®는 OEM, 1차 및 2차 협력업체, 엔지니어링 서비스 제공업체, IT 및 소프트웨어 제공업체, 물류 회사, 애프터마켓 조직을 포함한 자동차 공급망 전반에 걸쳐 적용됩니다.

TISAX® 평가를 성공적으로 완료하면 필요한 역량이 구현되어 효과적으로 작동하고 있음을 입증하게 됩니다. 평가를 받은 사업장에는 그에 상응하는 인증이 부여됩니다. TISAX® 라벨 기존 인증 제도와 달리 TISAX®는 인증서를 발급하지 않습니다. 평가는 ENX 협회가 승인한 감사 기관에서 수행하며, 발급된 TISAX® 라벨은 ENX 포털을 통해 자동차 생태계의 다른 참여자들과 공유할 수 있습니다.

TISAX® 라벨은 VDA 정보 보안 평가(ISA) 카탈로그의 어떤 요구사항이 조직에 적용되는지를 결정합니다. 공급업체 관리 측면에서 조직은 각 공급업체에 필요한 TISAX® 라벨 조합을 지정할 수 있습니다. 이러한 요구사항은 공급업체의 책임, 제공하는 서비스, 그리고 위탁받은 정보 또는 프로토타입 자산과 연계될 수 있습니다. 이를 통해 위험 기반 접근 방식을 적용하여 TISAX® 요구사항을 각 공급업체의 특정 역할과 책임에 맞게 조정할 수 있습니다.

이미 자동차 공급망에서 사업을 운영하고 있으며 정보 보안을 입증해야 합니까?

귀사가 자동차 고객 관련 보호 정보를 다루고 TISAX® 평가를 준비하고 있다면, 당사의 전용 평가 페이지에서 프로세스 개요부터 맞춤 견적까지 필요한 모든 정보를 확인하실 수 있습니다.

DQS를 통한 TISAX® 평가로 이동

정보 보안 평가 카탈로그

2027년부터 VDA는 ISA 카탈로그를 연간 출시 주기로 전환할 예정입니다. 각 새 버전은 매년 중반경에 발행되어 다음 해 초에 최신 ISA 버전이 됩니다.

1월부터는 최신 ISA 버전에 따라서만 새로운 평가를 제공할 수 있습니다. 이전 ISA 버전을 기준으로 이미 주문된 평가는 제한된 전환 기간 동안 계속 진행될 수 있습니다. 단, 평가 첫 회의는 늦어도 3월 말까지는 개최되어야 합니다.

연간 출시 주기를 통해 자동차 업계는 진화하는 위협 환경, 특히 AI가 새로운 기술, 공격 방법 및 관련 정보 보안 위험의 발전을 가속화하는 상황에 더욱 신속하고 유연하게 대응할 수 있습니다.

dqs-man looks at the three-dimensional concept of a car in software
Loading...

ISA 2027의 새로운 내용이 궁금하신가요?

귀사가 이미 현행 ISA 카탈로그를 준수하고 있고 ISA 2027에서 어떤 변경 사항과 적응 사항이 적용될지 알고 싶다면 다음 블로그 게시물을 참고하세요.

TISAX®에 대한 주요 정보를 한눈에 살펴보세요

정식 제목 신뢰할 수 있는 정보 보안 평가 교환(TISAX®)
발행처: ENX 협회는 독일 자동차 산업 협회(VDA)를 대표하여 활동합니다.
최초 발행 2017
관리 시스템 유형 자동차 산업에 특화된 제어 기능과 보호 요구 사항을 고려한 정보 보안 관리 시스템.
적용 대상 자동차 정보 자산을 다루는 조직 - OEM, 1차 및 2차 협력업체, 엔지니어링 서비스 제공업체, IT 및 소프트웨어 공급업체, 물류 제공업체, 애프터마켓 조직 포함.
인증 가능 TISAX®는 인증 제도가 아닌 평가 제도입니다. 평가에 성공하면 ENX 포털을 통해 하나 이상의 TISAX® 라벨이 교환됩니다. 이는 ISO 스타일의 인증서가 아닙니다.
요구 사항 ISA 카탈로그는 특정 TISAX® 라벨에 대한 요구 사항을 정의합니다.

TISAX®의 맥락 및 동인

자동차 정보 보안 및 프로토타입 보호

자동차 산업은 공급망 전반에 걸쳐 대량의 민감한 기술, 상업 및 개인 데이터를 교환합니다. 시제품, 설계, 공급업체 공유 기술 패키지 및 고객 개인 데이터 보호는 오랜 과제입니다. TISAX®는 기존 VDA(가상 데이터 분석) 이니셔티브에서 발전하여 OEM과 공급업체가 반복적인 양자 감사 없이도 신뢰할 수 있는 공통 평가 도구를 제공합니다. 사이버 위협과 규제 기대치가 변화함에 따라 VDA ISA는 이러한 변화에 대응하기 위해 지속적으로 업데이트되었습니다.

공급망에서의 역할

재화와 서비스의 가용성이 핵심 요소로 자리 잡았다. 보호 목표 기밀 유지와 더불어, 자동차 산업 내 공급업체들이 맡을 수 있는 다양한 역할과 책임을 반영합니다. TISAX® 라벨 구조는 높은 보호 수준과 매우 높은 보호 수준 모두에서 기밀 유지와 가용성을 구분합니다. 이를 통해 고객은 각 공급업체의 역할과 관련된 특정 기밀 유지 및 가용성 요구 사항을 기반으로 공급업체의 역량을 더욱 정확하게 정의하고 평가할 수 있습니다.

ENX 포털을 통한 상호 인정

TISAX®는 상호 인정을 기반으로 구축되었습니다. 기업은 한 번만 평가를 의뢰하고, 해당 제도의 규칙에 따라 ENX 포털을 통해 참여 자동차 고객과 결과를 공유합니다. 이는 고객 간 중복 감사를 줄이고, OEM 및 1차 협력업체의 구매 및 정보 보안 부서에서 정보에 입각한 소싱 결정을 내릴 수 있도록 지원합니다.

정보 보안(ISA 모듈)

정보 보안 카탈로그는 ISO/IEC 27001 개념에 부합하는 조직적 및 기술적 통제를 다룹니다. 여기에는 정보 보안 정책, 정보 보안 조직, 인적 자원 보안, 자산 관리, 접근 제어, 암호화, 물리적 및 환경적 보안, 운영 보안, 통신 보안, 시스템 획득, 공급업체 관계, 사고 관리 등이 포함됩니다. 비즈니스 연속성 그리고 규정 준수.

프로토타입 보호(ISA 모듈)

프로토타입 보호 목록은 물리적 프로토타입, 시험 차량, 개발 중인 부품 및 관련 중요 자산의 취급에 대한 구체적인 통제 사항을 명시합니다. 여기에는 현장 보안, 운송 보호, 공개 시험 및 전시 취급이 포함됩니다. ISA의 이 부분은 TISAX®를 일반적인 정보 보안 평가 체계와 구별하는 요소입니다.

데이터 보호(ISA 모듈)

데이터 보호 카탈로그는 GDPR과 같은 개인정보 보호 기대치에 부합하는 12가지 통제 항목을 포함하며, 처리 기록, 데이터 주체의 권리, 침해 처리, 처리자 관리 및 국제 전송과 같은 주제를 다룹니다.

평가 수준 및 보호 필요성

TISAX®는 평가 대상 범위의 보호 요구 사항에 맞춰 AL 1(자체 평가, 매우 제한적), AL 2(원격 평가), AL 3(현장 평가)의 세 가지 평가 수준을 정의합니다.

TISAX®의 대상 고객 및 적용 분야

TISAX®는 자동차 생태계 내에서 고객의 보호 대상 정보(기밀 기술 또는 상업 정보, 프로토타입, 개인 데이터 또는 자동차 고객이 통제된 처리가 필요하다고 지정한 기타 정보)를 다루는 모든 조직을 대상으로 합니다. 일반적인 참여 기업으로는 OEM, 1차 부품 공급업체, 2차 부품 및 하위 부품 공급업체, 엔지니어링 서비스 제공업체(설계 및 검증 서비스), IT 서비스 제공업체 및 소프트웨어 공급업체, 자동차 운송을 처리하는 물류 및 창고 제공업체, 애프터마켓 및 서비스 조직 등이 있습니다.

자동차 고객사는 일반적으로 보호 정보가 포함된 계약을 체결하기 위한 전제 조건으로 최신 TISAX® 라벨을 요구합니다. TISAX® 평가는 자동차 고객사의 구매 및 정보 보안 부서에서 정보에 기반한 소싱 결정을 내릴 수 있도록 지원하며, 공급망 파트너에게 정보 보안 성숙도에 대한 일관된 기준을 제공합니다.

자동차 산업 이외의 조직은 일반적으로 TISAX® 대신 ISO/IEC 27001 또는 기타 산업별 정보 보안 체계를 사용합니다. 자동차 및 비자동차 고객을 모두 대상으로 하는 조직의 경우, ISO/IEC 27001 인증과 TISAX® 라벨을 병행하여 관리하는 경우가 많으며, 기본 통제 항목에는 상당한 중복이 있습니다.

TISAX® 관련 표준

ISO/IEC 27001(ISMS)

ISA 카탈로그는 개념적 구조를 기반으로 구축되었습니다. ISO/IEC 27001 그리고 그것의 부록 A 자동차 산업 환경에 맞춰 조정된 제어 시스템입니다. ISO/IEC 27001은 정보 보안에 대한 국제적으로 인정받는 인증 가능한 경영 시스템 표준입니다. 두 가지는 관련이 있지만 형식적으로 동일하지는 않습니다. ISO/IEC 27001 인증을 받았다고 해서 자동으로 TISAX 라벨을 획득하는 것은 아니지만, 일반적으로 두 가지 인증을 모두 보유한 조직은 서로 시너지 효과를 냅니다.

ISO/IEC 27701 (데이터 보호)

ISO/IEC 27701은 ISO/IEC 27001의 개인정보 관리 확장판입니다. 개념적으로는 ISO/IEC 27001과 유사합니다. 데이터 보호 TISAX®는 ISA의 일부이지만, 자동차 인증 체계의 일부가 아니라 ISO/IEC 27001의 인증 가능한 확장 형태로 구성되어 있습니다. GDPR 관련 사업 범위를 운영하는 조직은 ISO/IEC 27701을 TISAX®와 함께 활용할 수 있습니다.

IEC 62443-2-1 (IACS 소유자를 위한 보안 프로그램 요구사항)

IEC 62443-2-1은 산업 자동화 및 제어 시스템(IACS)을 위한 사이버 보안 관리 시스템의 구축 및 유지 관리에 필요한 요구사항을 정의합니다. 이 표준은 거버넌스, 위험 평가, 자산 관리, 접근 제어, 사고 대응, 백업, 변경 관리, 공급업체 관리 및 지속적 개선과 같은 영역을 포괄합니다. 목표는 IACS 자산 소유자가 운영 기술 환경의 전체 수명 주기 동안 사이버 보안을 체계적으로 관리하도록 보장하는 것입니다.

ENX VCS(차량 사이버 보안 체계)

ENX VCS ENX 협회가 운영하는 차량 사이버 보안 체계로서, UN 규정 제155호(사이버 보안 관리) 및 관련 규정을 준수합니다. ISO/SAE 21434 자동차 산업에 대한 기대치. ENX VCS와 TISAX®는 모두 ENX 인증 제도이지만 다루는 주제가 다릅니다. VCS는 차량 사이버 보안 거버넌스와 차량 형식 승인을 위한 공급업체의 사이버 보안 관리 시스템 평가에 중점을 두는 반면, TISAX®는 공급업체 사업장의 정보 보안에 중점을 둡니다.

일반적인 사이버 보안 프레임워크와의 차별점

NIST 사이버보안 프레임워크 및 미국 CMMC 프로그램과 같은 프레임워크는 유사한 주제를 다루지만 다른 맥락(미국 연방 계약, 자발적 프레임워크)에서 적용됩니다. 이러한 프레임워크는 TISAX®와 공식적으로 동등한 것으로 인정되지 않으며, 자동차 업계 고객은 일반적으로 다른 프레임워크보다는 TISAX® 라벨을 선호합니다.

귀사는 자동차 고객 관련 보호 정보를 다루고 있습니다. 현재 TISAX® 평가를 준비하고 계십니까?

자세한 내용은 TISAX® 전용 페이지에서 확인하세요.

TISAX® As­sess­ment with DQS

인증기관인 DQS에 대하여

이 문서는 경영 시스템 표준 및 인증 프로세스에 대한 자료를 제공하는 DQS 지식 센터의 일부입니다. 작성자에 대한 자세한 정보는 다음을 참조하십시오.

  • 독일 최초의 경영 시스템 인증 기관 중 하나인 DQS는 자체 인증서를 발급했습니다. 첫 번째 증명서 ~에
  • 60개국 80개 이상의 지사를 통해 3,000명 이상의 글로벌 네트워크를 운영하고 있습니다. 감사인 .
  • ENX 협회로부터 TISAX® 및 VCS 감사 제공업체로 승인받았습니다. 인증된 ENX VCS, ISO/IEC 27001을 포함한 관련 표준에 대하여 IATF – 따라서 자동차 관련 기업들은 단일 공급업체로부터 TISAX 평가 및 정보 보안 인증 서비스를 모두 받을 수 있습니다.
  • 회원 아이큐넷 DQS 인증서의 국경 간 인정을 지원하는 국제 인증 네트워크입니다.

이 지식 센터의 자료는 DQS 전문가들이 작성하고 검토했으며, 이들은 감사 실무에서 해당 표준을 다루고 있습니다. 가능한 경우, 내용은 표준의 최신 버전, 발행 기관의 공식 간행물, 그리고 최근의 규제 또는 인증 지침을 기준으로 검증되었습니다. 이 자료는 2026년 6월 3일에 최종 검토되었습니다.

TISAX®에 대한 자주 묻는 질문

TISAX®는 필수 사항인가요?

TISAX®는 자발적인 평가 제도입니다. 그러나 자동차 고객사(OEM 및 1차 협력업체)는 일반적으로 보호 정보가 포함된 계약을 체결하기 위한 조건으로 최신 TISAX® 인증 라벨을 요구합니다. 따라서 실제로 TISAX®는 자동차 공급망에 속한 많은 기업에게 필수적인 상업적 요건입니다.

TISAX®는 인증인가요?

아니요. TISAX®는 인증 제도가 아니라 평가 제도입니다. 평가에 성공하면 ISO 방식의 인증서가 아닌 ENX 포털을 통해 TISAX® 라벨이 발급됩니다. 이러한 차이는 해당 제도의 상호 인정 방식을 반영한 것입니다.

TISAX® 라벨의 유효 기간은 얼마나 되나요?

TISAX® 라벨은 정해진 유효기간(일반적으로 발급일로부터 3년)이 있으며, 해당 제도의 규정을 따릅니다. 기업은 라벨 만료 전에 재평가를 예약하여 라벨 상태를 지속적으로 유지해야 합니다. 일부 고객은 지속적인 거래 조건으로 특정 라벨의 유효기간 유지를 요구합니다.