Niezależny przegląd DQS, akredytowanej jednostki certyfikującej.

TISAX® (Trusted Information Security Assessment Exchange) to uznany system oceny bezpieczeństwa informacji dla branży motoryzacyjnej. Umożliwia on producentom OEM, dostawcom i usługodawcom motoryzacyjnym wykazanie się umiejętnościami w zakresie bezpiecznego przetwarzania informacji poufnych, zapewnienia wymaganej dostępności towarów i usług, ochrony tajnych prototypów oraz ochrony danych osobowych. System TISAX® jest istotny w całym łańcuchu dostaw w branży motoryzacyjnej, w tym u producentów OEM, dostawców Tier 1 i Tier 2, dostawców usług inżynieryjnych, dostawców IT i oprogramowania, firm logistycznych oraz organizacji rynku wtórnego.

Pomyślna ocena TISAX® pokazuje, że wymagane możliwości są wdrożone i skuteczne. Ocenianym lokalizacjom przyznawane są następnie odpowiednie Etykiety TISAX® W przeciwieństwie do tradycyjnych systemów certyfikacji, TISAX® nie wydaje certyfikatów. Oceny przeprowadzają audytorzy zatwierdzeni przez Stowarzyszenie ENX, a uzyskane w ten sposób etykiety TISAX® można udostępniać innym uczestnikom ekosystemu motoryzacyjnego za pośrednictwem Portalu ENX.

Etykiety TISAX® określają, które wymagania katalogu VDA Information Security Assessment (ISA) mają zastosowanie do danej organizacji. W ramach zarządzania dostawcami, organizacje mogą określić kombinację etykiet TISAX® wymaganych od każdego dostawcy. Wymagania te można dostosować do obowiązków dostawcy, świadczonych usług oraz powierzonych mu zasobów informacyjnych lub prototypowych. Umożliwia to podejście oparte na ryzyku, w którym wymagania TISAX® są dostosowane do konkretnej roli i obowiązków każdego dostawcy.

Działasz już w łańcuchu dostaw w branży motoryzacyjnej i musisz wykazać się bezpieczeństwem informacji?

Jeśli Twoja organizacja przetwarza chronione informacje klientów z branży motoryzacyjnej i przygotowujesz się do oceny TISAX®, nasza dedykowana strona z ocenami zawiera wszystko, czego potrzebujesz – od przeglądu procesu po spersonalizowaną wycenę.

Przejdź do oceny TISAX® z DQS

Katalog oceny bezpieczeństwa informacji

Począwszy od 2027 roku, VDA wprowadzi roczny cykl wydawniczy katalogu ISA. Każde nowe wydanie będzie publikowane mniej więcej w połowie roku i stanie się aktualną wersją ISA na początku następnego roku.

Od stycznia nowe oceny mogą być oferowane wyłącznie zgodnie z najnowszą wersją ISA. Oceny, które zostały już zamówione na podstawie poprzedniej wersji ISA, mogą być nadal przeprowadzane w ograniczonym okresie przejściowym. Jednakże spotkanie otwierające ocenę musi się odbyć najpóźniej do końca marca.

Roczny cykl wydawniczy pozwala branży motoryzacyjnej szybciej i sprawniej reagować na zmieniające się zagrożenia, szczególnie biorąc pod uwagę, że sztuczna inteligencja przyspiesza rozwój nowych technologii, metod ataków i powiązanych z nimi zagrożeń bezpieczeństwa informacji.

dqs-man looks at the three-dimensional concept of a car in software
Loading...

Chcesz wiedzieć, co nowego w ISA 2027?

Jeśli Twoja organizacja jest już zgodna z aktualnym katalogiem ISA i chcesz dowiedzieć się, jakie zmiany i dostosowania przyniesie ISA 2027, przygotowaliśmy dla Ciebie następujące wpisy na blogu:

Najważniejsze fakty dotyczące TISAX® w skrócie

Pełny tytuł Zaufana wymiana ocen bezpieczeństwa informacji (TISAX®)
Opublikowane przez Stowarzyszenie ENX w imieniu Niemieckiego Stowarzyszenia Przemysłu Motoryzacyjnego (VDA).
Pierwsze opublikowanie 2017
Typ systemu zarządzania System zarządzania bezpieczeństwem informacji ze sterowaniem specyficznym dla branży motoryzacyjnej i zorientowaniem na potrzeby bezpieczeństwa.
Dotyczy Organizacje zarządzające zasobami informacyjnymi branży motoryzacyjnej – w tym producenci OEM, dostawcy pierwszego i drugiego poziomu, dostawcy usług inżynieryjnych, dostawcy rozwiązań IT i oprogramowania, dostawcy usług logistycznych i organizacje działające na rynku wtórnym.
Obłąkany TISAX® to system oceny, a nie system certyfikacji. Pozytywna ocena skutkuje wymianą jednego lub kilku certyfikatów TISAX® za pośrednictwem Portalu ENX; nie jest to certyfikat w stylu ISO.
Wymagania Katalog ISA definiuje wymagania dotyczące konkretnych etykiet TISAX®.

Kontekst i czynniki napędzające TISAX®

Bezpieczeństwo informacji motoryzacyjnych i ochrona prototypów

Branża motoryzacyjna wymienia duże ilości poufnych danych technicznych, handlowych i osobowych w całym swoim łańcuchu dostaw. Ochrona prototypów, projektów, pakietów technicznych udostępnianych przez dostawców oraz danych osobowych klientów jest kwestią o długiej historii. System TISAX® rozwinął się z wcześniejszych inicjatyw VDA, aby zapewnić wspólną ocenę, na której producenci OEM i dostawcy mogą polegać bez konieczności powtarzania dwustronnych audytów. Wraz z rozwojem cyberzagrożeń i oczekiwań regulacyjnych, standard VDA ISA był stopniowo aktualizowany, aby im sprostać.

Rola w łańcuchu dostaw

Dostępność towarów i usług została uznana za kluczową cel ochrony Obok poufności, odzwierciedlając zróżnicowane role i obowiązki dostawców w branży motoryzacyjnej. Struktura etykiety TISAX® rozróżnia poufność i dostępność zarówno na poziomie Wysokim, jak i Bardzo Wysokim. Umożliwia to klientom dokładniejsze definiowanie i ocenę możliwości dostawców w oparciu o szczegółowe wymagania dotyczące poufności i dostępności związane z rolą każdego dostawcy.

Wzajemne uznawanie za pośrednictwem portalu ENX

System TISAX® opiera się na zasadzie wzajemnego uznawania: organizacja zleca ocenę raz i udostępnia jej wyniki uczestniczącym klientom z branży motoryzacyjnej za pośrednictwem portalu ENX, zgodnie z zasadami programu. Zmniejsza to liczbę powtarzających się audytów u różnych klientów i wspiera podejmowanie świadomych decyzji dotyczących zaopatrzenia przez działy zaopatrzenia i bezpieczeństwa informacji w firmach OEM i u dostawców pierwszego poziomu.

Bezpieczeństwo informacji (moduł ISA)

Katalog bezpieczeństwa informacji obejmuje kontrole organizacyjne i techniczne zgodne z koncepcjami normy ISO/IEC 27001: polityki bezpieczeństwa informacji, organizacja bezpieczeństwa informacji, bezpieczeństwo zasobów ludzkich, zarządzanie aktywami, kontrola dostępu, kryptografia, bezpieczeństwo fizyczne i środowiskowe, bezpieczeństwo operacyjne, bezpieczeństwo komunikacji, nabywanie systemów, relacje z dostawcami, zarządzanie incydentami, ciągłość działania i zgodności.

Ochrona prototypów (moduł ISA)

Katalog Ochrony Prototypów określa szczegółowe zasady postępowania z prototypami fizycznymi, pojazdami testowymi, komponentami w fazie rozwoju i powiązanymi wrażliwymi zasobami – w tym bezpieczeństwo obiektów, ochronę transportu, testowanie w miejscach publicznych i obsługę wystaw. Ta część ISA odróżnia TISAX® od ogólnych schematów oceny bezpieczeństwa informacji.

Ochrona danych (moduł ISA)

Katalog ochrony danych obejmuje 12 mechanizmów kontroli zgodnych z oczekiwaniami dotyczącymi prywatności, takimi jak te zawarte w RODO, i obejmuje takie zagadnienia, jak rejestry przetwarzania, prawa osób, których dane dotyczą, obsługa naruszeń, zarządzanie podmiotami przetwarzającymi i transfery międzynarodowe.

Poziomy oceny i potrzeby ochrony

TISAX® definiuje trzy poziomy oceny – AL 1 (samoocena, bardzo ograniczone), AL 2 (ocena zdalna) i AL 3 (ocena na miejscu) – dostosowane do potrzeb w zakresie ochrony w ocenianym zakresie.

Grupy docelowe i obszary zastosowań dla TISAX®

System TISAX® jest przeznaczony dla każdej organizacji w ekosystemie motoryzacyjnym, która przetwarza chronione informacje klientów – poufne informacje techniczne lub handlowe, prototypy, dane osobowe lub inne informacje określone przez klientów z branży motoryzacyjnej jako wymagające kontrolowanego przetwarzania. Typowymi uczestnikami są producenci OEM, dostawcy komponentów Tier 1, dostawcy komponentów i podzespołów Tier 2, dostawcy usług inżynieryjnych (usługi projektowania i walidacji), dostawcy usług IT i oprogramowania, dostawcy usług logistycznych i magazynowych obsługujący przesyłki motoryzacyjne oraz organizacje zajmujące się rynkiem wtórnym i serwisem.

Klienci z branży motoryzacyjnej zazwyczaj wymagają aktualnego certyfikatu TISAX® jako warunku wstępnego do przyznania kontraktów obejmujących informacje chronione. Oceny TISAX® wspierają świadome decyzje dotyczące zaopatrzenia w działach zaopatrzenia i bezpieczeństwa informacji w organizacjach klientów z branży motoryzacyjnej oraz zapewniają partnerom w łańcuchu dostaw spójne odniesienie do dojrzałości w zakresie bezpieczeństwa informacji.

Organizacje spoza sektora motoryzacyjnego zazwyczaj stosują normę ISO/IEC 27001 lub inne sektorowe systemy bezpieczeństwa informacji zamiast TISAX®. W przypadku, gdy organizacja obsługuje zarówno klientów z branży motoryzacyjnej, jak i spoza niej, certyfikat ISO/IEC 27001 i certyfikaty TISAX® są często utrzymywane równolegle, ze znacznym nakładaniem się podstawowych mechanizmów kontroli.

Normy związane z TISAX®

ISO/IEC 27001 (SZBI)

Katalog ISA opiera się na strukturze koncepcyjnej ISO/IEC 27001 i jego Załącznik A kontroli, dostosowanych do kontekstu motoryzacyjnego. ISO/IEC 27001 to międzynarodowo uznawana certyfikowana norma systemu zarządzania bezpieczeństwem informacji. Są one powiązane, ale formalnie nie są równoważne: certyfikacja ISO/IEC 27001 nie skutkuje automatycznie uzyskaniem certyfikatów TISAX, chociaż certyfikacja i certyfikaty zazwyczaj wzajemnie się wzmacniają w przypadku organizacji posiadających oba certyfikaty.

ISO/IEC 27701 (Ochrona danych)

Norma ISO/IEC 27701 to rozszerzenie normy ISO/IEC 27001 dotyczące zarządzania informacjami o prywatności. Koncepcyjnie jest ona powiązana z normą ISO/IEC 27701. Ochrona danych jest częścią ISA, ale jest skonstruowany jako certyfikowalne rozszerzenie normy ISO/IEC 27001, a nie jako część systemu motoryzacyjnego. Organizacje działające w zakresach zgodnych z RODO mogą uznać normę ISO/IEC 27701 za przydatną w połączeniu z TISAX®.

IEC 62443-2-1 (Wymagania dotyczące programów bezpieczeństwa dla właścicieli IACS)

Norma IEC 62443-2-1 określa wymagania dotyczące ustanowienia i utrzymania systemu zarządzania cyberbezpieczeństwem dla systemów automatyki przemysłowej i sterowania (IACS). Obejmuje ona takie obszary, jak zarządzanie, ocena ryzyka, zarządzanie aktywami, kontrola dostępu, reagowanie na incydenty, tworzenie kopii zapasowych, zarządzanie zmianami, zarządzanie dostawcami oraz ciągłe doskonalenie. Celem normy jest zapewnienie, że właściciele aktywów IACS systematycznie zarządzają cyberbezpieczeństwem w całym cyklu życia swojego środowiska technologii operacyjnej.

ENX VCS (Program cyberbezpieczeństwa pojazdów)

ENX VCS jest programem cyberbezpieczeństwa pojazdów prowadzonym przez Stowarzyszenie ENX, który odnosi się do Rozporządzenia ONZ nr 155 (zarządzanie cyberbezpieczeństwem) i powiązanych z nim przepisów ISO/SAE 21434 oczekiwania wobec branży motoryzacyjnej. ENX VCS i TISAX® to programy ENX, ale obejmują różne tematy – VCS koncentruje się na zarządzaniu cyberbezpieczeństwem pojazdów i ocenie systemów zarządzania cyberbezpieczeństwem dostawców w celu uzyskania homologacji typu pojazdu, podczas gdy TISAX® koncentruje się na bezpieczeństwie informacji w siedzibie dostawcy.

Różnice w stosunku do ogólnych ram cyberbezpieczeństwa

Ramy takie jak NIST Cybersecurity Framework i program US CMMC dotyczą pokrewnych zagadnień, ale mają zastosowanie w różnych kontekstach (kontrakty federalne USA, dobrowolne ramy). Nie są one formalnie uznawane za równoważne z TISAX®, a klienci z branży motoryzacyjnej zazwyczaj polegają na etykietach TISAX®, a nie na alternatywnych ramach.

Twoja organizacja przetwarza chronione informacje klientów z branży motoryzacyjnej. Czy przygotowujesz się do oceny TISAX®?

Więcej informacji znajdziesz na naszej stronie poświęconej TISAX®.

Ocena TISAX® z DQS

O DQS jako jednostce certyfikującej

Niniejszy artykuł jest częścią Centrum Wiedzy DQS, źródła informacji o normach systemów zarządzania i procesach certyfikacji. Informacje o autorze:

  • Jeden z pierwszych w Niemczech certyfikatorów systemów zarządzania – DQS wydał swój certyfikat pierwszy certyfikat W
  • Działa z ponad 80 biur w 60 krajach, dysponując ogólnoświatową siecią liczącą ponad 3000 audytorzy .
  • Zatwierdzony jako dostawca audytów TISAX® i VCS przez Stowarzyszenie ENX i akredytowany dla powiązanych norm, w tym ENX VCS, ISO/IEC 27001 i IATF – dzięki temu organizacje z branży motoryzacyjnej mogą korzystać z usług jednego dostawcy w zakresie oceny TISAX i certyfikacji bezpieczeństwa informacji.
  • Członek IQNet , międzynarodowej sieci certyfikującej, wspierającej transgraniczne uznawanie certyfikatów DQS.

Artykuły w niniejszym Centrum Wiedzy są pisane i recenzowane przez specjalistów DQS, którzy pracują z tymi standardami w praktyce audytorskiej. W stosownych przypadkach, treść jest weryfikowana pod kątem zgodności z aktualną wersją standardu, oficjalnymi publikacjami organu wydającego oraz najnowszymi wytycznymi regulacyjnymi lub akredytacyjnymi. Ostatnia recenzja artykułu miała miejsce 3 czerwca 2026 r.

Często zadawane pytania dotyczące TISAX®

Czy TISAX® jest obowiązkowy?

TISAX® to dobrowolny system oceny. Jednak klienci z branży motoryzacyjnej – producenci OEM i dostawcy pierwszego poziomu – zazwyczaj wymagają aktualnego certyfikatu TISAX® jako warunku przyznania kontraktów obejmujących informacje chronione. W praktyce certyfikat TISAX® jest zatem wymogiem handlowym dla wielu organizacji w łańcuchu dostaw w branży motoryzacyjnej.

Czy TISAX® jest certyfikatem?

Nie. TISAX® to system oceny, a nie system certyfikacji. Pozytywna ocena skutkuje otrzymaniem etykiety (lub etykiet) TISAX®, wymienianej za pośrednictwem portalu ENX, a nie certyfikatu w stylu ISO. To rozróżnienie odzwierciedla zasadę wzajemnego uznawania w ramach systemu.

Jak długi jest okres ważności etykiety TISAX®?

Etykiety TISAX® mają określony okres ważności, zazwyczaj trzy lata od daty wydania, zgodnie z zasadami programu. Organizacje muszą zaplanować ponowną ocenę przed upływem terminu ważności etykiety, aby zachować jej ciągły status. Niektórzy klienci oczekują, że określone etykiety będą aktualne, aby móc kontynuować działalność.