Po miesiącach oczekiwań stowarzyszenie VDA opublikowało nową generację katalogu oceny bezpieczeństwa informacji (ISA). Wraz z tą publikacją wprowadzono również nową konwencję nazewniczą: znane dotychczas numery wersji, takie jak ISA 6.0 i ISA 6.0.3, zostały zastąpione oznaczeniem opartym na roku – ISA 2027.

Jeśli posiadasz certyfikat TISAX® lub przygotowujesz się do kolejnej oceny TISAX®, warto zrozumieć tę zmianę – nie dlatego, że zmienia ona wszystko z dnia na dzień, ale dlatego, że wskazuje kierunek, w którym zmierza norma oraz podejście branży motoryzacyjnej do bezpieczeństwa informacji.

Poniżej wyjaśniamy, w jaki sposób corocznie publikowany katalog ISA ma zastosowanie do Państwa jako klientów TISAX® podczas odnawiania certyfikatów TISAX® w ramach regularnego trzyletniego cyklu, a także przedstawiamy uproszczenia, jakie wprowadza norma ISA 2027, szczególnie w module „Ochrona prototypów”.

Przedstawione tutaj informacje mają charakter wstępny, ponieważ dokumenty TISAX® ACAR opisujące procesowe zarządzanie TISAX® dla podmiotów przeprowadzających audyty nie zostały jeszcze opublikowane.

Roczny cykl publikacji

Pierwsza zmiana jest widoczna już w samym tytule: zamiast numeru wersji katalog zawiera teraz rok, w którym ma zastosowanie – w tym przypadku 2027. Sugeruje to, że katalog ISA będzie odtąd publikowany co roku.

Roczny cykl publikacji daje możliwość szybszego reagowania na zmiany w krajobrazie zagrożeń w branży motoryzacyjnej. Wymagania bezpieczeństwa można na bieżąco dostosowywać i zaostrzać tam, gdzie jest to konieczne, aby skutecznie przeciwdziałać nowym zagrożeniom.

W przyszłości nowe wydania katalogu ISA będą publikowane w połowie poprzedniego roku. Od początku następnego roku nowy katalog ISA stanie się obowiązkowy dla wszystkich organizacji przechodzących ocenę wstępną lub odnowieniową w celu uzyskania certyfikatu TISAX®. Daje to organizacjom planującym odnowienie certyfikatu TISAX® około sześciu miesięcy na zapoznanie się ze zmianami, określenie niezbędnych działań i wdrożenie ich przed oceną.

Nasze doświadczenia związane z wprowadzeniem katalogu ISA 6.0 pokazują, że w praktyce firmy i tak zaczynały intensywnie zajmować się nowymi wymaganiami dopiero na około sześć miesięcy przed zmianą. Planowany roczny cykl publikacji prawdopodobnie nie zwiększy zatem presji związanej z dostosowaniem się – dostępny czas na przygotowanie odpowiada okresowi, który już okazał się wystarczający w ramach poprzedniego trzyletniego cyklu odnowienia certyfikatu TISAX ®.

Niemniej jednak, opierając się na naszych doświadczeniach z organizacjami działającymi na skalę globalną, wiele z nich prawdopodobnie wolałoby dłuższy okres przejściowy. Konsekwentne wdrożenie nowych wymagań we wszystkich międzynarodowych oddziałach o zróżnicowanych strukturach organizacyjnych i środowiskach kulturowych może zająć znacznie więcej niż sześć miesięcy, zwłaszcza w przypadkach, gdy wymagania muszą zostać przetłumaczone na języki lokalne, zweryfikowane pod kątem krajowych ram prawnych lub poparte inwestycjami organizacyjnymi lub technicznymi.

Z tych powodów spodziewamy się, że wiele dużych, działających na arenie międzynarodowej przedsiębiorstw uzna sześciomiesięczny okres przygotowawczy za dodatkowe wyzwanie organizacyjne. To, czy to założenie okaże się słuszne, będzie ostatecznie zależało od podejścia do przejścia określonego w nadchodzących wytycznych TISAX® ACAR.

Moduł ochrony prototypów ma teraz taką samą strukturę logiczną jak pozostałe moduły oceny

Do tej pory moduł ochrony prototypów był jednym z bardziej złożonych obszarów TISAX®. Firmy często musiały poruszać się po wielu etykietach o różnym zakresie, co ułatwiało błędne zrozumienie, które etykiety są wymagane. W praktyce prowadziło to czasami do nieumyślnego pominięcia przez organizacje wymaganej etykiety, co w konsekwencji powodowało konieczność rozszerzenia zakresu.

Norma ISA 2027 rozwiązuje tę złożoność dzięki znacznie prostszej i bardziej intuicyjnej strukturze. Od tej pory istnieją tylko dwie etykiety dotyczące ochrony prototypów:

  • Ochrona prototypów – poziom podstawowy (AL2)
  • Ochrona prototypów – obiekty (AL3)

Oznaczenie „Ochrona prototypów – obiekty” obejmuje wszystkie wymagania oznaczenia „Ochrona prototypów – podstawowa” – ten sam model hierarchiczny, który jest już stosowany w przypadku innych oznaczeń TISAX®, gdzie oznaczenie „Ściśle poufne” obejmuje wszystkie wymagania oznaczenia „Poufne”, oznaczenie „Bardzo wysoka dostępność” obejmuje wszystkie wymagania oznaczenia „Wysoka dostępność”, a oznaczenie „Specjalne kategorie danych osobowych” obejmuje wszystkie wymagania oznaczenia „Standardowe kategorie danych osobowych”.

Etykieta „Prototype Protection Basic (AL2) ” potwierdza, że organizacja wdrożyła odpowiednie procesy i dysponuje wykwalifikowanym personelem do bezpiecznego obchodzenia się z prototypami, w tym zarówno z komponentami, jak i pojazdami. Oznaczenie „Obiekty ochrony prototypów” (AL3) idzie o krok dalej: oprócz wymagań procesowych objętych poziomem „Podstawowym” potwierdza ono, że zakłady i obiekty organizacji zapewniają fizyczne zabezpieczenia niezbędne do bezpiecznego przechowywania i ochrony prototypów na miejscu.

Ta harmonizacja sprawia, że moduł „Ochrona prototypów” jest znacznie łatwiejszy do zrozumienia i zmniejsza prawdopodobieństwo, że organizacje wybiorą niekompletny zestaw oznaczeń.

Lżejsze podejście do bezpieczeństwa informacji

Zmiany dotyczą również modułu „Bezpieczeństwo informacji”, choć są one znacznie mniej radykalne. Zawiera on 43 zaktualizowane środki kontroli, z których większość ma na celu poprawę jasności i spójności interpretacji między organizacjami a audytorami, a także niewielką liczbę wymagań, w których nacisk przesunięto z „powinno” na „musi”. Omówiliśmy je szczegółowo, środek po środku, w towarzyszącym artykule pogłębiającym temat: Moduł bezpieczeństwa informacji w standardzie ISA 2027: analiza poszczególnych środków kontroli – warto ją przeczytać, jeśli odpowiadasz za bieżące utrzymywanie systemu zarządzania bezpieczeństwem informacji (ISMS).

Co to oznacza dla Twojej następnej oceny

W przypadku organizacji, które już spełniają wymagania normy ISA 6.0, przejście na normę ISA 2027 nie powinno stanowić większego wyzwania. Szczególnie mile widziane są uproszczenia wprowadzone w module „Ochrona prototypów”, a zmiany w module „Bezpieczeństwo informacji” stanowią raczej ewolucję niż rewolucję. Ogólnie rzecz biorąc, przejście na standard ISA 2027 jest znacznie mniej wymagające niż było przejście na standard ISA 6.0.

Jeśli termin odnowienia certyfikatów TISAX® zbliża się ku końcowi, będziecie mieli około sześciu miesięcy na zakończenie procesu przejścia. Jest to dobry moment, aby zweryfikować swój system zarządzania bezpieczeństwem informacji (ISMS) pod kątem wymagań normy ISA 2027, zidentyfikować ewentualne luki i wdrożyć niezbędne ulepszenia przed kolejną oceną.

Kilka praktycznych kwestii, o których należy pamiętać:

  • Nie ma to wpływu na istniejące, ważne certyfikaty. Norma ISA 2027 zacznie obowiązywać przy następnej ocenie, a nie z mocą wsteczną.
  • Sprawdź dokumentację polityki pod kątem wymagań, w których nacisk stopniowo przesuwał się z „powinno” na „musi”.
  • Przeanalizujcie strukturę dostawców i usługodawców w świetle rozszerzonego zakresu definicji dostawcy usług IT, kładąc nacisk na jasny podział obowiązków.

Zdobądź pełny obraz TISAX® — przed kolejną oceną

Od poziomów oceny po certyfikaty audytowe — nasz raport dotyczący oceny TISAX® szczegółowo opisuje, co jest potrzebne, aby się przygotować i utrzymać gotowość. Praktyczny przewodnik dla wszystkich, którzy przygotowują się do kolejnego cyklu TISAX®.

Pobierz nasz bezpłat­ny raport

Często zadawane pytania dotyczące standardu ISA 2027

Czy norma ISA 2027 zastępuje certyfikację TISAX®?

TISAX® nigdy nie był certyfikatem w ścisłym tego słowa znaczeniu – jego wynikiem jest oznaczenie przyznawane na podstawie oceny. Norma ISA 2027 tego nie zmienia; jeśli już, to doprecyzowuje terminologię, aby odzwierciedlała to bardziej dokładnie.

Czy muszę powtórzyć ocenę TISAX® ze względu na normę ISA 2027?

Nie. Ważny certyfikat TISAX® zachowuje dotychczasowy okres ważności. Norma ISA 2027 będzie miała zastosowanie przy następnej zaplanowanej ocenie.

Czy norma ISA 2027 wiąże się z takimi samymi zmianami jak przejście na ISA 6.0?

Nie. Opisuje się to raczej jako ewolucję – doprecyzowanie sformułowań i wypełnienie luk – a nie jako gruntowną zmianę, taką jak aktualizacja do normy ISA 6.0.

Kogo dotyczy rozszerzona definicja „dostawcy usług IT”?

Organizacje korzystające z zewnętrznych usług informatycznych, w tym usług internetowych i zleconych na zewnątrz usług z zakresu technologii operacyjnej (OT). Kwestię tę omówiliśmy bardziej szczegółowo w naszym module poświęconym bezpieczeństwu informacji 

Wyprzedź zmiany

Zrozumienie, co się zmieniło, to pierwszy krok; zrozumienie, co to konkretnie oznacza dla Twojej organizacji, to kolejny. DQS będzie nadal dostarczać oparte na faktach aktualizacje dotyczące normy ISA 2027 w miarę jak harmonogram zmian stanie się bardziej jasny, w tym podczas nadchodzącego webinarium poświęconego temu tematowi.

 

Nadchodzące webinaria ENX dotyczące normy ISA 2027

  • 📅 21 lipca 2026 r. (15:00–17:00 CEST) – język angielski
  • 📅 22 lipca 2026 r. (09:00–11:00 CEST) – niemiecki
  • 📅 23 lipca 2026 r. (09:00–11:00 CEST) – angielski

Niniejszy artykuł odzwierciedla informacje dotyczące standardu ISA 2027 dostępne publicznie w momencie jego napisania. Podobnie jak w przypadku każdej nowej wersji katalogu, niektóre szczegóły dotyczące dokładnego harmonogramu i procesu przejścia mogą jeszcze zostać doprecyzowane przez ENX i VDA. Będziemy aktualizować tę treść w miarę pojawiania się nowych informacji.

Chcesz mieć pewność, że jesteś gotowy na kolejną ocenę TISAX® zgodnie z normą ISA 2027?

Skontaktuj się z naszym zespołem, aby omówić wymagania dotyczące Twojej organizacji

Skon­tak­tuj się z nami już teraz
Autor

Holger Schmeken

Menedżer produktu TISAX® i VCS, audytor ISO/IEC 27001, ekspert ds. inżynierii oprogramowania z ponad 30-letnim doświadczeniem oraz zastępca urzędnika ds. bezpieczeństwa informacji. Holger Schmeken posiada tytuł magistra informatyki biznesowej i rozszerzone kompetencje w zakresie audytu infrastruktury krytycznej w Niemczech (KRITIS).

Loading...

Powiązane artykuły i wydarzenia

Możesz być również zainteresowany tym
Blog
Loading...

Moduł bezpieczeństwa informacji normy ISA 2027: analiza poszczególnych środków kontroli

Blog
Loading...

Nowe zasady IATF 16949 6 - aktualizacja 2024

Blog
Loading...

Kluczowe zmiany w Zasadach certyfikacji IATF Ed6