Após meses de expectativa, a VDA publicou a próxima geração de seu catálogo de Avaliação de Segurança da Informação (ISA). Esta versão também introduz uma nova convenção de nomenclatura: os números de versão familiares, como ISA 6.0 e ISA 6.0.3, foram substituídos por uma designação baseada no ano – ISA 2027 .

Se você tiver um Você está se preparando para sua próxima avaliação TISAX® ou para o rótulo TISAX®? Essa mudança merece ser compreendida – não porque altera tudo da noite para o dia, mas porque indica para onde o padrão e a abordagem da indústria automotiva em relação à segurança da informação estão se encaminhando.

A seguir, explicamos como um catálogo ISA publicado anualmente se aplica a você como cliente TISAX® ao renovar seu contrato. Etiquetas TISAX® no ciclo regular de três anos e descrever as simplificações que a ISA 2027 traz, particularmente no módulo de Proteção de Protótipos.

As informações aqui apresentadas são preliminares, uma vez que os documentos TISAX® ACAR que descrevem a gestão processual do TISAX® para prestadores de auditoria ainda não foram publicados.

Ciclo de publicação anual

A primeira mudança é evidente no próprio título: em vez de um número de versão, o catálogo agora traz o ano de sua aplicação – neste caso, 2027. Isso sugere que o catálogo da ISA será publicado anualmente daqui para frente.

Um ciclo de publicação anual oferece a oportunidade de responder mais rapidamente às mudanças no cenário de ameaças dentro da indústria automotiva. Os requisitos de segurança podem ser ajustados em tempo hábil e reforçados especificamente onde necessário para combater novas ameaças com eficácia.

Doravante, espera-se que novas edições do catálogo da ISA sejam publicadas em meados do ano anterior. A partir do início do ano seguinte, o novo catálogo da ISA se tornará obrigatório para todas as organizações que passarem por uma avaliação inicial ou de renovação de seus selos TISAX®. Isso concede às organizações que planejam renovar seus selos TISAX® aproximadamente seis meses para revisar as mudanças, identificar as medidas necessárias e implementá-las antes da avaliação.

Nossa experiência com a introdução de Catálogo ISA 6.0 Isso demonstra que, na prática, as empresas só começaram a abordar intensivamente os novos requisitos cerca de seis meses antes da mudança. Portanto, é improvável que o ciclo anual de publicação planejado aumente a pressão de adaptação – o prazo disponível corresponde ao período que já se mostrou suficiente no ciclo anterior de três anos. TISAX® renovação de rótulo.

Dito isso, com base em nossa experiência com organizações que operam globalmente, muitas provavelmente preferirão um período de transição mais longo. Implementar novos requisitos de forma consistente em subsidiárias internacionais com diferentes estruturas organizacionais e ambientes culturais pode levar consideravelmente mais de seis meses, principalmente quando os requisitos precisam ser traduzidos para idiomas locais, verificados em relação às estruturas legais nacionais ou respaldados por investimentos organizacionais ou técnicos.

Por esses motivos, esperamos que muitas grandes empresas com atuação internacional vejam um período de preparação de seis meses como um desafio organizacional adicional. A confirmação dessa suposição dependerá, em última análise, da abordagem de transição definida no próximo TISAX® ACAR.

O módulo de proteção de protótipos agora segue a mesma estrutura lógica dos demais módulos de avaliação.

Até agora, o módulo de Proteção de Protótipos era uma das áreas mais complexas do TISAX®. As empresas frequentemente precisavam lidar com vários rótulos com escopos diferentes, o que facilitava a confusão sobre quais rótulos eram necessários. Na prática, isso ocasionalmente levava as organizações a omitirem involuntariamente um rótulo obrigatório, o que, consequentemente, tornava necessária uma extensão de escopo.

A norma ISA 2027 aborda essa complexidade com uma estrutura muito mais simples e intuitiva. Daqui para frente, existirão apenas dois rótulos de Proteção de Protótipo:

  • Proteção de protótipo básica (AL2)
  • Instalações de Proteção de Protótipos (AL3)

As instalações de proteção de protótipos incluem todos os requisitos da Proteção Básica de Protótipos – o mesmo modelo hierárquico já utilizado para outras etiquetas TISAX® , onde Estritamente Confidencial inclui todos os requisitos de Confidencial, Altíssima Disponibilidade inclui todos os requisitos de Alta Disponibilidade e Categorias Especiais de Dados Pessoais abrange todos os requisitos de Categorias Padrão de Dados Pessoais.

O Proteção de protótipo básica (AL2) O selo demonstra que uma organização estabeleceu processos adequados e conta com pessoal qualificado para o manuseio seguro de protótipos, incluindo componentes e veículos. Instalações de Proteção de Protótipos (AL3) Vai um passo além: além dos requisitos de processo abrangidos pelo Básico, demonstra que as instalações e os locais da organização fornecem as salvaguardas físicas necessárias para armazenar e proteger protótipos localmente com segurança.

Essa harmonização torna o módulo de Proteção de Protótipos consideravelmente mais fácil de entender e reduz a probabilidade de as organizações selecionarem um conjunto incompleto de rótulos.

Uma abordagem mais leve à segurança da informação

O módulo de Segurança da Informação também sofre alterações, mas de forma bem menos drástica. Ele contém 43 controles revisados, a maioria com o objetivo de aprimorar a clareza e a consistência de interpretação entre organizações e auditores, além de um pequeno número de requisitos que mudam o foco de "deveria" para "precisa". Abordamos esses controles individualmente em um estudo aprofundado complementar.Módulo de Segurança da Informação da ISA 2027: Uma Análise Controle por Controle – Vale a pena ler se você é responsável pela manutenção do SGSI (Sistema de Gestão de Segurança da Informação) no dia a dia.

O que isso significa para sua próxima avaliação?

Para organizações já em conformidade com a ISA 6.0, a transição para a ISA 2027 não deverá apresentar desafios significativos. As simplificações introduzidas no módulo de Proteção de Protótipos são particularmente bem-vindas, e as alterações no módulo de Segurança da Informação representam uma evolução, e não uma revolução. No geral, a transição para a ISA 2027 é muito menos exigente do que a transição para a ISA 6.0.

Se as suas certificações TISAX® estiverem prestes a expirar, você terá aproximadamente seis meses para concluir a transição. Este é um bom momento para revisar o seu SGSI (Sistema de Gestão de Segurança da Informação) em relação aos requisitos da ISA 2027, identificar quaisquer lacunas e implementar as melhorias necessárias antes da sua próxima avaliação.

Algumas dicas práticas para ter em mente:

  • Os rótulos existentes e válidos não serão afetados. A norma ISA 2027 só passa a ser relevante na sua próxima avaliação, e não retroativamente.
  • Consulte a documentação da sua apólice. em contraposição às exigências que gradualmente mudaram o foco do "deveria" para o "precisa".
  • Analise o panorama dos seus fornecedores e prestadores de serviços. Tendo em vista o escopo ampliado do Provedor de Serviços de TI, com foco na clara partilha de responsabilidades.

Entenda tudo sobre o TISAX® — antes da sua próxima avaliação.

Desde os níveis de avaliação até os rótulos de auditoria, nosso White Paper sobre a Avaliação TISAX® detalha o que é necessário para se preparar — e manter-se preparado. Um recurso prático para qualquer pessoa que esteja se preparando para o próximo ciclo TISAX®.

Baixe nosso White Paper gratuito

Perguntas frequentes sobre a ISA 2027

A norma ISA 2027 substitui a certificação TISAX®?

O TISAX® nunca foi uma certificação em sentido estrito – resulta em um selo baseado em uma avaliação. A norma ISA 2027 não altera isso; pelo contrário, torna a terminologia mais precisa, refletindo melhor a natureza da certificação.

Preciso refazer minha avaliação TISAX® devido à ISA 2027?

Não. Um certificado TISAX® válido mantém seu período de validade atual. A norma ISA 2027 entra em vigor na sua próxima avaliação agendada.

A ISA 2027 é tão disruptiva quanto a transição para a ISA 6.0?

Não. É descrito como uma evolução – esclarecendo a linguagem e preenchendo lacunas – em vez de uma revisão fundamental como a atualização do ISA 6.0.

Quem é afetado pela definição ampliada de "Provedor de Serviços de TI"?

Organizações que utilizam serviços de TI externos, incluindo serviços web e serviços terceirizados de Tecnologia Operacional (TO). Abordamos este tema com mais detalhes em nosso módulo aprofundado de Segurança da Informação.

Antecipe-se às mudanças

Entender o que mudou é o primeiro passo; entender o que isso significa especificamente para a sua organização é o próximo. A DQS continuará a fornecer atualizações baseadas em fatos sobre a ISA 2027 à medida que o cronograma de transição se tornar mais claro, incluindo um webinar dedicado ao tema que será realizado em breve.

Próximos webinars ENX sobre ISA 2027

  • 📅 21 de julho de 2026 (15:00–17:00 CEST) – Inglês
  • 📅 22 de julho de 2026 (09:00–11:00 CEST) – Alemão
  • 📅 23 de julho de 2026 (09:00–11:00 CEST) – Inglês

Este artigo reflete as informações publicamente disponíveis sobre a ISA 2027 no momento da sua redação. Como acontece com qualquer novo lançamento de catálogo, alguns detalhes sobre o cronograma e o processo exatos de transição ainda podem ser esclarecidos pela ENX e pela VDA. Atualizaremos este conteúdo à medida que mais informações forem disponibilizadas.

Quer garantir que está preparado para sua próxima avaliação TISAX® de acordo com a ISA 2027?

Entre em contato com nossa equipe para discutir os requisitos relevantes para sua organização.

Entre em contato agora
Autor

Holger Schmeken

Gerente de Produto para TISAX® e VCS, Auditor para ISO/IEC 27001, Especialista em Engenharia de Software com mais de 30 anos de experiência e Diretor Adjunto de Segurança da Informação. Holger Schmeken possui mestrado em Informática Empresarial e possui competências ampliadas de auditoria para infraestruturas críticas na Alemanha (KRITIS).

Loading...

Eventos e artigos relevantes

Você também pode se interessar por
Blog
Loading...

TISAX®: A Importância da Avaliação na Indústria Automotiva e o Papel da DQS

Blog
Loading...

Depoimento de cliente: Rudolph

Blog
Loading...

Sexta Edição IATF 16949 - "upgrade" 2024