Uma análise independente da DQS, um organismo de certificação acreditado.
TISAX® (Trusted Information Security Assessment Exchange) é o esquema de avaliação de segurança da informação estabelecido para a indústria automotiva. Ele permite que montadoras, fornecedores e prestadores de serviços automotivos demonstrem suas capacidades no manuseio seguro de informações confidenciais, garantindo a disponibilidade necessária de bens e serviços, protegendo protótipos classificados e salvaguardando dados pessoais. O TISAX® é relevante em toda a cadeia de suprimentos automotiva, incluindo montadoras, fornecedores de primeiro e segundo nível, prestadores de serviços de engenharia, fornecedores de TI e software, empresas de logística e organizações de pós-venda.
Uma avaliação TISAX® bem-sucedida demonstra que as capacidades necessárias estão implementadas e são eficazes. Os locais avaliados recebem então a certificação correspondente. Etiquetas TISAX® Ao contrário dos sistemas de certificação tradicionais, o TISAX® não emite certificados. As avaliações são realizadas por entidades de auditoria aprovadas pela ENX Association, e os selos TISAX® resultantes podem ser compartilhados com outros participantes do ecossistema automotivo por meio do Portal ENX.
Os selos TISAX® determinam quais requisitos do catálogo de Avaliação de Segurança da Informação (ISA) da VDA se aplicam a uma organização. Para a gestão de fornecedores, as organizações podem especificar a combinação de selos TISAX® exigida de cada fornecedor. Esses requisitos podem ser alinhados às responsabilidades do fornecedor, aos serviços prestados e aos ativos de informação ou protótipos que lhe são confiados. Isso possibilita uma abordagem baseada em riscos, na qual os requisitos TISAX® são adaptados à função e às responsabilidades específicas de cada fornecedor.
Já atua na cadeia de suprimentos automotiva e precisa demonstrar segurança da informação?
Se a sua organização lida com informações confidenciais de clientes do setor automotivo e você está se preparando para uma avaliação TISAX®, nossa página dedicada à avaliação tem tudo o que você precisa – desde uma visão geral do processo até um orçamento personalizado.
Catálogo de Avaliação de Segurança da Informação
A partir de 2027, a VDA fará a transição do catálogo ISA para um ciclo de lançamento anual. Cada nova edição será publicada por volta do meio do ano e se tornará a versão atual do ISA no início do ano seguinte.
A partir de janeiro, novas avaliações só poderão ser oferecidas de acordo com a versão mais recente do ISA (Acordo Internacional de Normas de Avaliação). Avaliações já solicitadas com base na versão anterior do ISA ainda poderão ser realizadas durante um período de transição limitado. No entanto, a reunião de abertura da avaliação deverá ocorrer até o final de março.
O ciclo de lançamento anual permite que a indústria automotiva responda de forma mais rápida e ágil ao cenário de ameaças em constante evolução, especialmente porque a IA acelera o desenvolvimento de novas tecnologias, métodos de ataque e os riscos de segurança da informação associados.
Quer saber o que há de novo na ISA 2027?
Se a sua organização já está em conformidade com o catálogo ISA atual e deseja entender quais mudanças e adaptações o ISA 2027 trará, preparamos as seguintes postagens de blog para você:
Principais informações sobre TISAX® em resumo
| Título completo | Intercâmbio de Avaliação de Segurança de Informações Confiáveis (TISAX®) |
| Publicado por | Associação ENX em nome da Associação Alemã da Indústria Automotiva (VDA). |
| Publicado pela primeira vez | 2017 |
| Tipo de sistema de gerenciamento | Sistema de gestão de segurança da informação, com controles específicos para o setor automotivo e orientação para as necessidades de proteção. |
| Aplicável a | Organizações que lidam com ativos de informação automotiva – incluindo OEMs, fornecedores de nível 1 e nível 2, prestadores de serviços de engenharia, fornecedores de TI e software, provedores de logística e organizações de pós-venda. |
| Certificável | O TISAX® é um sistema de avaliação, não um sistema de certificação. Uma avaliação bem-sucedida resulta na troca de um ou mais selos TISAX® através do Portal ENX; não se trata de um certificado no estilo ISO. |
| Requisitos | O catálogo da ISA define os requisitos para rótulos TISAX® específicos. |
Contexto e fatores determinantes para o TISAX®
Segurança da Informação Automotiva e Proteção de Protótipos
A indústria automotiva troca grandes volumes de dados técnicos, comerciais e pessoais sensíveis em toda a sua cadeia de suprimentos. A proteção de protótipos, projetos, pacotes técnicos compartilhados com fornecedores e dados pessoais de clientes é uma preocupação constante. O TISAX® evoluiu a partir de iniciativas anteriores da VDA para fornecer uma avaliação comum na qual montadoras e fornecedores podem confiar, sem a necessidade de auditorias bilaterais repetidas. À medida que as ameaças cibernéticas e as expectativas regulatórias evoluíram, a VDA ISA foi progressivamente atualizada para atendê-las.
Papel na cadeia de suprimentos
A disponibilidade de bens e serviços foi estabelecida como um fator chave. objetivo de proteção Além da confidencialidade, a estrutura do selo TISAX® reflete os diferentes papéis e responsabilidades que os fornecedores podem ter na indústria automotiva. A estrutura do selo TISAX® distingue entre confidencialidade e disponibilidade nos níveis de proteção Alta e Muito Alta. Isso permite que os clientes definam e avaliem as capacidades dos fornecedores com mais precisão, com base nos requisitos específicos de confidencialidade e disponibilidade associados à função de cada fornecedor.
Reconhecimento mútuo através do portal ENX
O TISAX® baseia-se no reconhecimento mútuo: uma organização encomenda uma avaliação uma única vez e partilha os resultados com os clientes do setor automotivo participantes através do Portal ENX, em conformidade com as regras do programa. Isto reduz a duplicação de auditorias entre clientes e apoia decisões de fornecimento mais informadas por parte das funções de compras e segurança da informação dentro das montadoras e fornecedores de nível 1.
Segurança da Informação (módulo ISA)
O catálogo de Segurança da Informação abrange controles organizacionais e técnicos alinhados aos conceitos da ISO/IEC 27001: políticas de segurança da informação, organização da segurança da informação, segurança de recursos humanos, gestão de ativos, controle de acesso, criptografia, segurança física e ambiental, segurança operacional, segurança das comunicações, aquisição de sistemas, relacionamento com fornecedores, gestão de incidentes, continuidade dos negócios e conformidade.
Proteção de protótipos (módulo ISA)
O catálogo de Proteção de Protótipos estabelece controles específicos para o manuseio de protótipos físicos, veículos de teste, componentes em desenvolvimento e ativos sensíveis relacionados – incluindo segurança do local, proteção durante o transporte, testes em locais públicos e manuseio em exposições. Esta parte da ISA diferencia o TISAX® de esquemas genéricos de avaliação de segurança da informação.
Proteção de Dados (módulo ISA)
O catálogo de Proteção de Dados abrange 12 controles alinhados com as expectativas de privacidade, como as do GDPR, abordando tópicos como registros de processamento, direitos do titular dos dados, tratamento de violações de dados, gerenciamento de processadores e transferências internacionais.
Níveis de avaliação e necessidades de proteção
O TISAX® define três níveis de avaliação – AL 1 (autoavaliação, muito limitada), AL 2 (avaliação remota) e AL 3 (avaliação no local) – calibrados de acordo com as necessidades de proteção do escopo avaliado.
Grupos-alvo e áreas de aplicação do TISAX®
O TISAX® destina-se a qualquer organização no ecossistema automotivo que lide com informações protegidas de clientes – informações técnicas ou comerciais confidenciais, protótipos, dados pessoais ou outras informações identificadas por clientes automotivos como exigindo manuseio controlado. Os participantes típicos incluem OEMs (Fabricantes de Equipamentos Originais), fornecedores de componentes de nível 1, fornecedores de componentes e subcomponentes de nível 2, provedores de serviços de engenharia (serviços de projeto e validação), provedores de serviços de TI e fornecedores de software, provedores de logística e armazenagem que lidam com remessas automotivas e organizações de pós-venda e serviços.
Clientes do setor automotivo geralmente exigem um selo TISAX® atual como pré-requisito para a adjudicação de contratos que envolvam informações protegidas. As avaliações TISAX® auxiliam as áreas de compras e segurança da informação a tomarem decisões de fornecimento mais assertivas em organizações clientes do setor automotivo e fornecem aos parceiros da cadeia de suprimentos uma referência consistente para o nível de maturidade em segurança da informação.
Organizações fora do setor automotivo normalmente utilizam a ISO/IEC 27001 ou outros esquemas de segurança da informação específicos do setor, em vez do TISAX®. Quando uma organização atende clientes tanto do setor automotivo quanto de outros setores, a certificação ISO/IEC 27001 e os selos TISAX® são frequentemente mantidos em paralelo, com sobreposição significativa nos controles subjacentes.
Normas relacionadas ao TISAX®
ISO/IEC 27001 (SGSI)
O catálogo da ISA baseia-se na estrutura conceitual de ISO/IEC 27001 e seu Anexo A Controles adaptados ao contexto automotivo. A ISO/IEC 27001 é uma norma internacionalmente reconhecida e certificável para sistemas de gestão de segurança da informação. As duas estão relacionadas, mas não são formalmente equivalentes: a certificação ISO/IEC 27001 não resulta automaticamente em selos TISAX, embora a certificação e os selos geralmente se reforcem mutuamente para organizações que possuem ambos.
ISO/IEC 27701 (Proteção de Dados)
A ISO/IEC 27701 é a extensão da ISO/IEC 27001 para gestão de informações de privacidade. Ela é conceitualmente adjacente à... Proteção de dados Faz parte do ISA, mas está estruturado como uma extensão certificável da ISO/IEC 27001, em vez de fazer parte de um esquema automotivo. Organizações que operam em âmbitos relevantes para o GDPR podem achar a ISO/IEC 27701 útil em conjunto com o TISAX®.
IEC 62443-2-1 (Requisitos do programa de segurança para proprietários de IACS)
A norma IEC 62443-2-1 define os requisitos para o estabelecimento e a manutenção de um sistema de gestão de cibersegurança para Sistemas de Automação e Controle Industrial (IACS). Ela abrange áreas como governança, avaliação de riscos, gestão de ativos, controle de acesso, resposta a incidentes, backup, gestão de mudanças, gestão de fornecedores e melhoria contínua. Seu objetivo é garantir que os proprietários de ativos de IACS gerenciem a cibersegurança de forma sistemática ao longo de todo o ciclo de vida de seu ambiente tecnológico operacional.
ENX VCS (Plano de Cibersegurança Veicular)
ENX VCS é o programa de cibersegurança veicular operado pela ENX Association, que aborda o Regulamento nº 155 da ONU (gestão da cibersegurança) e normas correlatas. ISO/SAE 21434 Expectativas para a indústria automotiva. ENX VCS e TISAX® são ambos esquemas ENX, mas abrangem tópicos diferentes – o VCS concentra-se na governança da cibersegurança veicular e nas avaliações dos sistemas de gestão de cibersegurança dos fornecedores para a homologação de veículos, enquanto o TISAX® concentra-se na segurança da informação nas instalações do fornecedor.
Diferenciação em relação a estruturas genéricas de cibersegurança
Estruturas como a Estrutura de Segurança Cibernética do NIST e o programa CMMC dos EUA abordam tópicos adjacentes, mas se aplicam em contextos diferentes (contratos federais dos EUA, estruturas voluntárias). Elas não são formalmente reconhecidas como equivalentes ao TISAX®, e os clientes do setor automotivo geralmente confiam nos selos TISAX® em vez de estruturas alternativas.
Sua organização lida com informações confidenciais de clientes do setor automotivo. Vocês estão se preparando para uma avaliação TISAX®?
Saiba mais em nossa página dedicada ao TISAX®.
Sobre a DQS como organismo de certificação
Este artigo faz parte do Centro de Conhecimento DQS, um recurso sobre normas de sistemas de gestão e processos de certificação. Para contexto sobre quem o produziu:
- Uma das primeiras certificadoras de sistemas de gestão da Alemanha – a DQS – emitiu sua certificação. primeiro certificado em
- Opera em mais de 80 escritórios em 60 países, com uma rede mundial de mais de 3.000 pessoas. auditores .
- Aprovado como fornecedor de auditoria TISAX® e VCS pela ENX Association e credenciado para normas relacionadas, incluindo ENX VCS, ISO/IEC 27001 e IATF – para que as organizações do setor automotivo possam ser atendidas por um único fornecedor, oferecendo serviços de avaliação TISAX e certificação de segurança da informação.
- Membro de IQNet , a rede internacional de certificação, que apoia o reconhecimento transfronteiriço de certificados DQS.
Os artigos deste Centro de Conhecimento são escritos e revisados por especialistas da DQS que trabalham com essas normas na prática de auditoria. Quando aplicável, o conteúdo é verificado em relação à versão atual da norma, às publicações oficiais do órgão emissor e às orientações regulatórias ou de acreditação recentes. Este artigo foi revisado pela última vez em 3 de junho de 2026.
Perguntas frequentes sobre TISAX®
O TISAX® é obrigatório?
O TISAX® é um sistema de avaliação voluntário. No entanto, os clientes do setor automotivo – montadoras e fornecedores de primeiro nível – geralmente exigem um selo TISAX® atualizado como condição para a adjudicação de contratos que envolvam informações protegidas. Na prática, o TISAX® é, portanto, um requisito comercial para muitas organizações na cadeia de suprimentos automotiva.
TISAX® é uma certificação?
Não. O TISAX® é um sistema de avaliação, não um sistema de certificação. Uma avaliação bem-sucedida resulta na troca de um ou mais selos TISAX® através do Portal ENX, em vez de um certificado no formato ISO. Essa distinção reflete o princípio do reconhecimento mútuo inerente ao sistema.
Por quanto tempo um rótulo TISAX® é válido?
Os rótulos TISAX® têm um período de validade definido, geralmente de três anos a partir da data de emissão, sujeito às regras do programa. As organizações precisam agendar uma reavaliação antes do vencimento do rótulo para manter a validade contínua. Alguns clientes exigem que rótulos específicos permaneçam válidos como condição para a continuidade dos negócios.