Sobre este checklist

TISAX® (Trusted Information Security Assessment Exchange) é um esquema de avaliação de segurança da informação utilizado em toda a indústria automotiva, baseado no Catálogo de Avaliação de Segurança da Informação (ISA) da VDA é estruturado como uma avaliação, e não como uma certificação. Observe que não é emitido nenhum certificado TISAX®.

Esta checklist permite que você verifique o estado atual da sua organização em relação aos domínios VDA ISA antes de agendar uma avaliação. Avaliação TISAX® Analise cada domínio e marque cada item como Sim, Parcial ou Não, com base na prática atual da sua organização.

Uma nota sobre os níveis de avaliação

As avaliações TISAX® são realizadas em diferentes níveis de avaliação (AL1–AL3), e o nível aplicável e a profundidade do teste dependem das informações compartilhadas e do escopo acordado com seus parceiros de negócios. Quando se aplicam níveis de avaliação mais altos, verificação de auditor presencial ou remota Normalmente, envolve mais do que apenas autoavaliação.

Como usar esta lista de verificação

  • Atribua um responsável para cada domínio (por exemplo, responsável pela segurança de TI, RH, instalações).
  • Responda a cada item honestamente. "Parcial" é uma resposta válida e útil.
  • Utilize o guia de pontuação na última página para identificar os domínios prioritários.
  • Consulte esta lista de verificação periodicamente, conforme o escopo do seu negócio ou os requisitos dos seus parceiros comerciais mudem.
Checklist de prontidão para TISAX®

Checklist de prontidão para TISAX®

Avalie a situação atual da sua organização em relação aos domínios do VDA ISA antes de agendar uma avaliação TISAX®.

32 itens · 8 domínios · Sim / Parcial / Não
Seu progresso 0 de 32 respondidas
1

Política e organização de segurança da informação

Existe uma política de segurança da informação documentada e aprovada pela direção.

As responsabilidades relacionadas à segurança da informação são formalmente atribuídas na organização.

A política é revisada e atualizada em uma periodicidade definida.

Os objetivos de segurança da informação estão vinculados aos riscos do negócio, e não são tratados apenas como um tema de TI.

2

Segurança em recursos humanos e conscientização

As obrigações de confidencialidade estão incluídas nos contratos de trabalho ou em acordos equivalentes.

Novos colaboradores recebem treinamento de conscientização em segurança da informação durante a integração.

São realizados treinamentos periódicos de atualização para todos os colaboradores com acesso a informações sensíveis.

Existe um processo definido para revogar ou ajustar acessos quando colaboradores deixam a empresa ou mudam de função.

3

Gestão de ativos

Um inventário de ativos de informação, como dados, sistemas e dispositivos, é mantido atualizado.

Os ativos são classificados de acordo com sua sensibilidade, por exemplo: público, interno, confidencial ou estritamente confidencial.

As regras para o manuseio e a rotulagem de informações classificadas estão documentadas e são seguidas.

Mídias removíveis e dispositivos móveis estão contemplados em regras definidas de uso e manuseio.

4

Segurança física e ambiental

O acesso a edifícios e áreas sensíveis é controlado por medidas como crachás, registros de visitantes e regras de acompanhamento.

Salas de servidores e data centers possuem acesso restrito, separado do acesso geral às áreas de escritório.

As práticas de mesa limpa e tela limpa estão definidas e são observadas.

Riscos ambientais, como incêndio, água e falta de energia, são tratados para proteger a infraestrutura crítica.

5

Segurança de TI: controle de acesso e criptografia

Os acessos de usuários seguem os princípios do menor privilégio e da necessidade de conhecimento.

Os direitos de acesso são revisados em uma periodicidade definida e removidos prontamente quando deixam de ser necessários.

A autenticação multifator é utilizada para acessos remotos e contas privilegiadas.

A criptografia é aplicada a dados sensíveis em repouso e em trânsito, de acordo com um padrão definido.

O gerenciamento de correções e o tratamento de vulnerabilidades seguem um processo documentado.

6

Relacionamento com fornecedores e terceiros

Requisitos de segurança da informação estão incluídos nos contratos com fornecedores e subcontratados.

Terceiros com acesso a informações sensíveis são avaliados antes do início do relacionamento ou da concessão do acesso.

Existe um processo para monitorar continuamente a conformidade dos fornecedores com os requisitos de segurança acordados.

7

Gestão de incidentes e continuidade de negócios

Existe um processo documentado para comunicar e tratar incidentes de segurança da informação.

As funções e os fluxos de escalonamento para resposta a incidentes estão definidos e são conhecidos pelas equipes envolvidas.

Existem planos de continuidade de negócios e recuperação de desastres para sistemas e processos críticos.

Os planos de continuidade são testados ou exercitados em uma periodicidade definida.

8

Proteção de dados e privacidade

Existe uma estrutura de proteção de dados alinhada à legislação de privacidade aplicável, como a LGPD e, quando pertinente, o GDPR.

O tratamento de dados pessoais está documentado, incluindo as bases legais e os períodos de retenção.

Existe um processo para tratar solicitações de titulares e incidentes envolvendo dados pessoais.

Existem salvaguardas para transferências internacionais de dados pessoais, como cláusulas contratuais aplicáveis.

Próximos passos

Uma autoavaliação concluída é um bom ponto de partida, não a linha de chegada. A DQS realiza avaliações TISAX® independentes, adequadas ao nível e escopo solicitados pelos seus parceiros de negócios. Entre em contato para definir o nível e os módulos de avaliação ideais para a sua organização e agende uma data.

Fale conosco