Een onafhankelijk overzicht van DQS, een geaccrediteerde certificeringsinstantie.
TISAX® (Trusted Information Security Assessment Exchange) is het gevestigde beoordelingssysteem voor informatiebeveiliging in de automobielindustrie. Het stelt autofabrikanten, toeleveranciers en dienstverleners in staat om hun capaciteiten aan te tonen op het gebied van veilige omgang met vertrouwelijke informatie, het waarborgen van de vereiste beschikbaarheid van goederen en diensten, het beschermen van geclassificeerde prototypes en het beveiligen van persoonsgegevens. TISAX® is relevant voor de gehele toeleveringsketen in de automobielindustrie, inclusief autofabrikanten, Tier 1- en Tier 2-toeleveranciers, technische dienstverleners, IT- en softwareleveranciers, logistieke bedrijven en aftermarketorganisaties.
Een succesvolle TISAX®-beoordeling toont aan dat de vereiste capaciteiten zijn geïmplementeerd en effectief zijn. De beoordeelde locaties ontvangen vervolgens de bijbehorende certificering. TISAX®-etiketten In tegenstelling tot traditionele certificeringssystemen geeft TISAX® geen certificaten uit. De beoordelingen worden uitgevoerd door auditbureaus die zijn goedgekeurd door de ENX Association, en de resulterende TISAX®-labels kunnen via het ENX-portaal worden gedeeld met andere deelnemers in het automotive ecosysteem.
De TISAX®-labels bepalen welke eisen van de VDA Information Security Assessment (ISA)-catalogus van toepassing zijn op een organisatie. Voor leveranciersbeheer kunnen organisaties de combinatie van TISAX®-labels specificeren die van elke leverancier vereist is. Deze eisen kunnen worden afgestemd op de verantwoordelijkheden van de leverancier, de geleverde diensten en de informatie of prototype-activa die aan hen zijn toevertrouwd. Dit maakt een risicogebaseerde aanpak mogelijk waarbij de TISAX®-eisen zijn afgestemd op de specifieke rol en verantwoordelijkheden van elke leverancier.
Bent u al actief in de toeleveringsketen van de automobielindustrie en moet u aantonen dat u over informatiebeveiliging beschikt?
Als uw organisatie beschermde gegevens van automotive-klanten verwerkt en u zich voorbereidt op een TISAX®-audit, vindt u op onze speciale beoordelingspagina alles wat u nodig hebt – van een procesoverzicht tot een offerte op maat.
Catalogus voor beoordeling van informatiebeveiliging
Vanaf 2027 zal de VDA de ISA-catalogus overzetten naar een jaarlijkse publicatiecyclus. Elke nieuwe editie zal rond het midden van het jaar verschijnen en zal aan het begin van het volgende jaar de actuele ISA-versie worden.
Vanaf januari kunnen nieuwe beoordelingen alleen nog worden aangeboden volgens de meest recente ISA-versie. Beoordelingen die al waren aangevraagd op basis van de vorige ISA-versie, mogen nog wel worden uitgevoerd gedurende een beperkte overgangsperiode. De openingsvergadering voor de beoordeling moet echter uiterlijk eind maart plaatsvinden.
De jaarlijkse releasecyclus stelt de auto-industrie in staat sneller en flexibeler te reageren op het veranderende dreigingslandschap, met name omdat AI de ontwikkeling van nieuwe technologieën, aanvalsmethoden en de daarmee samenhangende informatiebeveiligingsrisico's versnelt.
Wil je weten wat er nieuw is in ISA 2027?
Als uw organisatie al voldoet aan de huidige ISA-catalogus en u wilt begrijpen welke wijzigingen en aanpassingen ISA 2027 met zich meebrengt, hebben we de volgende blogberichten voor u opgesteld:
Belangrijkste feiten over TISAX® in één oogopslag
| Volledige titel | Trusted Information Security Assessment Exchange (TISAX®) |
| Uitgegeven door | ENX Association namens de Duitse Vereniging van de Automobilindustrie (VDA). |
| Eerste publicatie | 2017 |
| Type beheersysteem | Informatiebeveiligingsbeheersysteem met automotive-specifieke controles en een focus op beveiligingsbehoeften. |
| Van toepassing op | Organisaties die informatie over de automobielindustrie beheren, waaronder OEM's, toeleveranciers van niveau 1 en 2, ingenieursbureaus, IT- en softwareleveranciers, logistieke dienstverleners en aftermarketorganisaties. |
| Certificeerbaar | TISAX® is een beoordelingssysteem, geen certificeringssysteem. Een succesvolle beoordeling resulteert in de uitwisseling van een of meer TISAX®-labels via het ENX-portaal; het is geen ISO-certificaat. |
| Vereisten | De ISA-catalogus definieert de vereisten voor specifieke TISAX®-labels. |
Context en drijfveren voor TISAX®
Informatiebeveiliging en prototypebescherming in de automobielsector
De auto-industrie wisselt grote hoeveelheden gevoelige technische, commerciële en persoonlijke gegevens uit binnen de gehele toeleveringsketen. De bescherming van prototypes, ontwerpen, technische pakketten die door leveranciers worden gedeeld en persoonlijke klantgegevens is al lange tijd een aandachtspunt. TISAX® is voortgekomen uit eerdere VDA-initiatieven en biedt een gemeenschappelijke beoordeling waarop OEM's en leveranciers kunnen vertrouwen zonder herhaalde bilaterale audits. Naarmate cyberdreigingen en wettelijke eisen zijn veranderd, is de VDA ISA steeds verder bijgewerkt om hierop in te spelen.
Rol in de toeleveringsketen
De beschikbaarheid van goederen en diensten werd als een belangrijk uitgangspunt beschouwd. beschermingsdoel Naast vertrouwelijkheid weerspiegelt de TISAX®-labelstructuur de verschillende rollen en verantwoordelijkheden die leveranciers binnen de automobielindustrie kunnen hebben. De structuur maakt onderscheid tussen vertrouwelijkheid en beschikbaarheid op zowel het hoge als het zeer hoge beschermingsniveau. Dit stelt klanten in staat om de capaciteiten van leveranciers nauwkeuriger te definiëren en te beoordelen op basis van de specifieke vertrouwelijkheids- en beschikbaarheidsvereisten die aan de rol van elke leverancier zijn verbonden.
Wederzijdse erkenning via het ENX-portaal
TISAX® is gebaseerd op wederzijdse erkenning: een organisatie geeft eenmalig opdracht tot een beoordeling en deelt de resultaten met deelnemende automotive klanten via het ENX Portal, conform de regels van het schema. Dit vermindert dubbele audits bij verschillende klanten en ondersteunt weloverwogen inkoopbeslissingen door inkoop- en informatiebeveiligingsafdelingen binnen OEM's en eerstelijnsleveranciers.
Informatiebeveiliging (ISA-module)
De catalogus Informatiebeveiliging omvat organisatorische en technische beheersmaatregelen die zijn afgestemd op de concepten van ISO/IEC 27001: informatiebeveiligingsbeleid, organisatie van informatiebeveiliging, personeelsbeveiliging, activabeheer, toegangscontrole, cryptografie, fysieke en omgevingsbeveiliging, operationele beveiliging, communicatiebeveiliging, systeemaanschaf, leveranciersrelaties, incidentbeheer, bedrijfscontinuïteit en naleving.
Prototypebeveiliging (ISA-module)
De catalogus 'Prototype Protection' beschrijft specifieke controles voor de behandeling van fysieke prototypes, testvoertuigen, componenten in ontwikkeling en aanverwante gevoelige activa – waaronder locatiebeveiliging, transportbeveiliging, testen in het openbaar en de behandeling tijdens tentoonstellingen. Dit onderdeel van de ISA onderscheidt TISAX® van generieke informatiebeveiligingsbeoordelingssystemen.
Gegevensbescherming (ISA-module)
De catalogus voor gegevensbescherming omvat 12 beheersmaatregelen die aansluiten bij privacyverwachtingen zoals die van de AVG, en die onderwerpen behandelen zoals registratie van verwerkingen, rechten van de betrokkene, afhandeling van datalekken, beheer van verwerkers en internationale gegevensoverdracht.
Beoordelingsniveaus en beschermingsbehoeften
TISAX® definieert drie beoordelingsniveaus – AL 1 (zelfbeoordeling, zeer beperkt), AL 2 (beoordeling op afstand) en AL 3 (beoordeling ter plaatse) – afgestemd op de beveiligingsbehoeften van het beoordeelde gebied.
Doelgroepen en toepassingsgebieden voor TISAX®
TISAX® is bedoeld voor elke organisatie in het automotive ecosysteem die beschermde klantgegevens verwerkt – vertrouwelijke technische of commerciële informatie, prototypes, persoonsgegevens of andere informatie die door automotive klanten als vertrouwelijk wordt beschouwd. Typische deelnemers zijn onder andere OEM's, toeleveranciers van componenten (tier 1), toeleveranciers van componenten en subcomponenten (tier 2), ingenieursbureaus (ontwerp- en validatiediensten), IT-dienstverleners en softwareleveranciers, logistieke en opslagbedrijven die automotive transporten afhandelen, en aftermarket- en serviceorganisaties.
Klanten in de automobielsector vereisen doorgaans een actueel TISAX®-label als voorwaarde voor het toekennen van contracten die betrekking hebben op beschermde informatie. TISAX®-beoordelingen ondersteunen weloverwogen inkoopbeslissingen van inkoop- en informatiebeveiligingsafdelingen binnen automobielklantorganisaties en bieden partners in de toeleveringsketen een consistent referentiepunt voor de volwassenheid van de informatiebeveiliging.
Organisaties buiten de automobielsector gebruiken doorgaans ISO/IEC 27001 of andere sectorspecifieke informatiebeveiligingsnormen in plaats van TISAX®. Wanneer een organisatie zowel klanten in de automobielsector als daarbuiten bedient, worden ISO/IEC 27001-certificering en TISAX®-labels vaak parallel beheerd, met een aanzienlijke overlap in de onderliggende beheersmaatregelen.
Normen met betrekking tot TISAX®
ISO/IEC 27001 (ISMS)
De ISA-catalogus bouwt voort op de conceptuele structuur van ISO/IEC 27001 en zijn Bijlage A controles, aangepast aan de automobielcontext. ISO/IEC 27001 is een internationaal erkende, certificeerbare managementsysteemnorm voor informatiebeveiliging; de twee zijn verwant, maar niet formeel gelijkwaardig: ISO/IEC 27001-certificering leidt niet automatisch tot TISAX-labels, hoewel certificering en labels elkaar doorgaans versterken voor organisaties die beide bezitten.
ISO/IEC 27701 (Gegevensbescherming)
ISO/IEC 27701 is de uitbreiding van ISO/IEC 27001 op het gebied van privacybescherming en informatiebeheer. Het is conceptueel verwant aan de Gegevensbescherming Het is onderdeel van de ISA, maar is gestructureerd als een certificeerbare uitbreiding van ISO/IEC 27001 in plaats van als onderdeel van een automobielschema. Organisaties die onder de AVG vallen, kunnen ISO/IEC 27701 nuttig vinden in combinatie met TISAX®.
IEC 62443-2-1 (Vereisten voor het beveiligingsprogramma voor eigenaren van IACS-systemen)
IEC 62443-2-1 definieert de eisen voor het opzetten en onderhouden van een cybersecuritymanagementsysteem voor industriële automatiserings- en besturingssystemen (IACS). Het omvat gebieden zoals governance, risicobeoordeling, assetmanagement, toegangscontrole, incidentrespons, back-up, wijzigingsbeheer, leveranciersmanagement en continue verbetering. Het doel is ervoor te zorgen dat eigenaren van IACS-systemen de cybersecurity systematisch beheren gedurende de gehele levenscyclus van hun operationele technologieomgeving.
ENX VCS (Vehicle Cybersecurity Scheme)
ENX VCS is het door de ENX Association beheerde cybersecurityprogramma voor voertuigen, dat voldoet aan VN-verordening nr. 155 (cybersecuritymanagement) en aanverwante regelgeving. ISO/SAE 21434 verwachtingen voor de automobielindustrie. ENX VCS en TISAX® zijn beide ENX-regelingen, maar behandelen verschillende onderwerpen: VCS richt zich op het beheer van cyberbeveiliging van voertuigen en de beoordeling van de cyberbeveiligingssystemen van leveranciers voor typegoedkeuring van voertuigen, terwijl TISAX® zich richt op informatiebeveiliging op de locatie van de leverancier.
Onderscheid van generieke cybersecurity-frameworks
Frameworks zoals het NIST Cybersecurity Framework en het Amerikaanse CMMC-programma behandelen verwante onderwerpen, maar zijn van toepassing in verschillende contexten (Amerikaanse federale contracten, vrijwillige frameworks). Ze worden niet formeel erkend als gelijkwaardig aan TISAX®, en klanten in de automobielsector vertrouwen over het algemeen op TISAX®-labels in plaats van alternatieve frameworks.
Uw organisatie verwerkt vertrouwelijke gegevens van klanten in de automobielsector. Bent u zich aan het voorbereiden op een TISAX®-audit?
Meer informatie vindt u op onze speciale TISAX®-pagina.
Over DQS als certificeringsinstantie
Dit artikel maakt deel uit van het DQS Knowledge Center, een informatiebron over normen voor managementsystemen en certificeringsprocessen. Voor meer informatie over wie het heeft geschreven:
- DQS, een van de eerste certificeringsinstanties voor managementsystemen in Duitsland, heeft zijn certificaat afgegeven. eerste certificaat in
- Het bedrijf opereert vanuit meer dan 80 kantoren in 60 landen en beschikt over een wereldwijd netwerk van meer dan 3.000 medewerkers. accountants .
- Erkend als TISAX®- en VCS-auditprovider door de ENX Association en geaccrediteerd voor gerelateerde normen, waaronder ENX VCS, ISO/IEC 27001 en IATF – zodat automobielorganisaties voor zowel TISAX-beoordelingen als informatiebeveiligingscertificering gebruik kunnen maken van één enkele aanbieder.
- Lid van IQNet , het internationale certificeringsnetwerk, dat de grensoverschrijdende erkenning van DQS-certificaten ondersteunt.
De artikelen in dit kenniscentrum zijn geschreven en beoordeeld door DQS-specialisten die deze normen in de auditpraktijk toepassen. Waar van toepassing wordt de inhoud geverifieerd aan de hand van de meest recente versie van de norm, de officiële publicaties van de uitgevende instantie en recente richtlijnen van regelgevende instanties of accreditatieorganisaties. Dit artikel is voor het laatst beoordeeld op 3 juni 2026.
Veelgestelde vragen over TISAX®
Is TISAX® verplicht?
TISAX® is een vrijwillig beoordelingssysteem. Klanten in de automobielindustrie – OEM's en eerstelijnsleveranciers – eisen echter doorgaans een actueel TISAX®-label als voorwaarde voor het toekennen van contracten die betrekking hebben op beschermde informatie. In de praktijk is TISAX® daarom voor veel organisaties in de toeleveringsketen van de automobielindustrie een commerciële vereiste.
Is TISAX® een certificering?
Nee. TISAX® is een beoordelingsschema, geen certificeringsschema. Een succesvolle beoordeling resulteert in een TISAX®-label (of labels) die via het ENX-portaal worden uitgewisseld, in plaats van een ISO-certificaat. Dit onderscheid weerspiegelt het principe van wederzijdse erkenning binnen het schema.
Hoe lang is een TISAX®-etiket geldig?
TISAX®-labels hebben een vastgestelde geldigheidsperiode, doorgaans drie jaar vanaf de uitgiftedatum, conform de regels van het schema. Organisaties moeten een herbeoordeling inplannen vóór het verlopen van het label om de labelstatus te behouden. Sommige klanten verwachten dat specifieke labels actueel blijven als voorwaarde voor het voortzetten van de zakelijke relatie.