이 체크리스트에 대하여

TISAX®(Trusted Information Security Assessment Exchange)는 자동차 산업 전반에서 활용되는 정보보안 평가 체계로, [ VDA 정보 보안 평가(ISA) 카탈로그]를 기반으로 합니다. TISAX®는 인증(Certification)이 아닌 평가(Assessment) 방식으로 운영되며, 별도의 TISAX® 인증서(Certificate)는 발급되지 않습니다

본 체크리스트는 [TISAX® 평가]를 준비하기 전에 조직의 현재 정보보안 수준을 VDA ISA의 각 영역을 기준으로 자체 점검할 수 있도록 구성되었습니다. 각 영역의 항목을 확인하고 현재 조직의 운영 상태에 따라 ‘예’, ‘부분적’, 또는 ‘아니오’로 표시하십시오.

평가 레벨에 관한 참고 사항

TISAX® 평가는 AL1~AL3(Assessment Level)의 평가 레벨로 구분되며, 적용되는 레벨과 평가의 깊이는 공유되는 정보의 중요도 및 비즈니스 파트너와 합의한 평가 범위에 따라 달라집니다. 보다 높은 평가 레벨이 적용되는 경우, 일반적으로 자체 평가만으로는 부족하며 현장 또는 원격 심사원의 검증이 수반됩니다.

체크리스트 활용 방법

  • 각 영역별로 담당자(예: IT 보안 책임자, 인사, 시설 관리)를 지정합니다.
  • 각 항목에 대해 조직의 현재 상태를 기준으로 솔직하게 평가합니다. “부분적으로 충족” 역시 현재 수준과 개선 필요사항을 파악하는 데 유용한 답변입니다.
  • 마지막 페이지의 점수 가이드를 활용하여 우선적으로 개선이 필요한 영역을 파악합니다.
  • 평가 범위나 비즈니스 파트너의 요구 사항이 변경될 경우를 고려하여 정기적으로 이 체크리스트를 재점검합니다.
TISAX® 준비 상태 체크리스트

TISAX® 준비 상태 점검 목록

TISAX® 평가를 예약하기 전에 VDA ISA 도메인을 기준으로 귀사의 현재 상태를 확인하십시오.

32개 항목 · 8개 도메인 · 예 / 부분적 / 아니요
진행 상황 32개 항목 중 0개 응답
1

정보 보안 정책 및 조직

문서화된 정보 보안 정책이 존재하며 경영진의 승인을 받았습니다.

조직 내에서 정보 보안 책임이 공식적으로 할당되어 있습니다.

이 정책은 정해진 주기에 따라 검토 및 업데이트됩니다.

정보 보안 목표는 비즈니스 위험과 연계되어 있으며, 독립된 IT 주제로 다루어지지 않습니다.

2

인사 보안 및 인식

기밀 유지 의무가 고용 계약서 또는 이에 상응하는 합의서에 포함되어 있습니다.

신입 직원은 입사 교육 과정에서 정보 보안 인식 교육을 받습니다.

기밀 정보에 접근 권한이 있는 모든 직원에게 정기적인 재교육이 제공됩니다.

직원이 퇴사하거나 직책을 변경할 때 접근 권한을 취소하기 위한 명확한 절차가 마련되어 있습니다.

3

자산 관리

정보 자산(데이터, 시스템, 장치)에 대한 목록이 유지 관리되며 최신 상태로 관리됩니다.

자산은 기밀 수준(예: 공개, 내부, 기밀, 극비)에 따라 분류됩니다.

기밀 정보의 취급 및 표기 규칙이 문서화되어 있으며 준수되고 있습니다.

이동식 저장 매체 및 모바일 기기는 정의된 취급 규칙의 적용을 받습니다.

4

물리적 및 환경적 보안

건물 및 민감한 구역에 대한 접근이 통제됩니다(배지, 방문자 기록부, 동행 규정).

서버실과 데이터 센터는 일반 사무실 출입과 별도로 출입이 제한되어 있습니다.

책상 정리 및 화면 정리 관행이 정의되어 있으며 준수되고 있습니다.

중요 인프라에 대한 환경적 위험(화재, 수해, 정전)이 대응되고 있습니다.

5

IT 보안: 접근 제어 및 암호학

사용자 접근은 최소 권한 및 필요 시 알 권리 원칙을 따릅니다.

접근 권한은 정해진 일정에 따라 검토되며, 더 이상 필요하지 않을 경우 즉시 제거됩니다.

원격 액세스 및 특권 계정에는 다단계 인증이 사용됩니다.

정의된 표준에 따라 저장 중 및 전송 중인 민감한 데이터에 암호화가 적용됩니다.

패치 관리 및 취약점 처리는 문서화된 절차를 따릅니다.

6

공급업체 및 제3자 관계

정보 보안 요구 사항이 공급업체 및 하도급업체 계약에 포함되어 있습니다.

민감한 정보에 접근할 수 있는 제3자는 채용 전 평가를 받습니다.

공급업체가 합의된 보안 요구 사항을 지속적으로 준수하는지 모니터링하는 절차가 마련되어 있습니다.

7

사고 관리 및 비즈니스 연속성

정보 보안 사고를 보고하고 처리하기 위한 문서화된 프로세스가 존재합니다.

사고 대응을 위한 역할 및 에스컬레이션 경로가 정의되어 있으며, 관련 직원들이 이를 숙지하고 있습니다.

중요 시스템 및 프로세스에 대한 비즈니스 연속성 및 재해 복구 계획이 마련되어 있습니다.

비즈니스 연속성 계획은 정해진 주기에 따라 테스트되거나 연습됩니다.

8

데이터 보호(개인정보 보호)

적용 가능한 개인정보 보호법(예: GDPR)에 부합하는 데이터 보호 체계가 마련되어 있습니다.

개인 데이터 처리에 관한 기록이 법적 근거 및 보존 기간을 포함하여 문서화되어 있습니다.

정보주체의 요청 및 개인정보 유출 사고를 처리하기 위한 절차가 마련되어 있습니다.

개인정보의 국제적 이전을 위한 보호 조치(예: 표준 계약 조항)가 마련되어 있습니다.

준비도 점수

0 64점 중

영역별 결과

다음 단계

자체 점검을 완료하는 것은 TISAX® 평가 준비의 좋은 출발점이지만, 최종 단계는 아닙니다.

DQS는 귀사의 비즈니스 파트너가 요구하는 평가 레벨과 범위에 맞춰 독립적인 TISAX® 평가를 수행합니다. 귀사에 적합한 평가 레벨과 평가 모듈을 확인하고 실제 평가 일정을 준비하려면 DQS에 문의해 주세요..

문의하기