După luni de așteptare, VDA a publicat noua generație a catalogului său de evaluare a securității informației (ISA). Această versiune introduce, de asemenea, o nouă convenție de denumire: numerele de versiune cu care eram obișnuiți, precum ISA 6.0 și ISA 6.0.3, au fost înlocuite cu o denumire bazată pe an – ISA 2027.

Dacă dețineți o certificare TISAX® sau vă pregătiți pentru următoarea evaluare TISAX®, merită să înțelegeți această schimbare – nu pentru că ar schimba totul peste noapte, ci pentru că indică direcția în care se îndreaptă standardul și abordarea industriei auto în ceea ce privește securitatea informațiilor.

În cele ce urmează, vă explicăm cum se aplică catalogul ISA publicat anual în cazul dumneavoastră, în calitate de client TISAX®, atunci când vă reînnoiți certificatele TISAX® în cadrul ciclului regulat de trei ani, și prezentăm simplificările aduse de ISA 2027, în special în modulul „Protecția prototipurilor”.

Informațiile furnizate aici au caracter preliminar, întrucât documentele TISAX® ACAR care descriu gestionarea procedurală a TISAX® pentru furnizorii de servicii de audit nu au fost încă publicate.

Ciclul anual de publicare

Prima schimbare este evidentă chiar din titlu: în locul unui număr de versiune, catalogul poartă acum anul de aplicare – în acest caz, 2027. Acest lucru sugerează că, de acum înainte, catalogul ISA va fi publicat anual.

Un ciclu anual de publicare oferă posibilitatea de a răspunde mai rapid la schimbările din peisajul amenințărilor din industria auto. Cerințele de securitate pot fi ajustate în timp util și înăsprite în mod specific acolo unde este necesar, pentru a contracara eficient noile amenințări.

În viitor, se preconizează ca noile ediții ale catalogului ISA să fie publicate la jumătatea anului precedent. De la începutul anului următor, noul catalog ISA va deveni obligatoriu pentru toate organizațiile care se supun unei evaluări inițiale sau de reînnoire a certificatelor TISAX®. Acest lucru le oferă organizațiilor care intenționează să-și reînnoiască certificatele TISAX® aproximativ șase luni pentru a analiza modificările, a identifica măsurile necesare și a le implementa înainte de evaluare.

Experiența noastră cu introducerea Catalogului ISA 6.0 arată că, în practică, companiile nu au început să abordeze intens noile cerințe decât cu aproximativ șase luni înainte de schimbare. Prin urmare, este puțin probabil ca ciclul anual de publicare planificat să sporească presiunea de adaptare – perioada de pregătire disponibilă corespunde intervalului care s-a dovedit deja suficient în cadrul ciclului anterior de trei ani pentru reînnoirea certificării TISAX ®.

Cu toate acestea, pe baza experienței noastre cu organizații care își desfășoară activitatea la nivel global, este probabil ca multe dintre acestea să prefere o perioadă de tranziție mai lungă. Implementarea consecventă a noilor cerințe în cadrul filialelor internaționale cu structuri organizaționale și medii culturale diferite poate dura considerabil mai mult de șase luni, în special în cazul în care cerințele trebuie traduse în limbile locale, verificate în raport cu cadrele juridice naționale sau susținute de investiții organizaționale sau tehnice.

Din aceste motive, ne așteptăm ca multe companii mari, active la nivel internațional, să considere o perioadă de pregătire de șase luni ca o provocare organizațională suplimentară. Dacă această ipoteză se va dovedi corectă va depinde, în ultimă instanță, de abordarea de tranziție definită în viitorul TISAX® ACAR.

Modulul de protecție a prototipurilor urmează acum aceeași structură logică ca și celelalte module de evaluare

Până în prezent, modulul de protecție a prototipurilor a reprezentat unul dintre cele mai complexe domenii ale TISAX®. Companiile erau adesea nevoite să se orienteze între mai multe etichete cu domenii de aplicare diferite, ceea ce făcea ușor să se înțeleagă greșit care dintre etichete erau obligatorii. În practică, acest lucru a dus ocazional la omiterea involuntară de către organizații a unei etichete obligatorii, ceea ce a impus ulterior o extindere a domeniului de aplicare.

ISA 2027 abordează această complexitate cu o structură mult mai simplă și mai intuitivă. De acum înainte, există doar două etichete de protecție a prototipurilor:

  • Protecția prototipurilor – Nivel de bază (AL2)
  • Protecția prototipurilor – Instalații (AL3)

Protecția prototipurilor – Instalații include toate cerințele din Protecția prototipurilor – de bază – același model ierarhic utilizat deja pentru alte etichete TISAX®, unde „Strict confidențial” include toate cerințele din „Confidențial”, „Disponibilitate foarte ridicată” include toate cerințele din „Disponibilitate ridicată”, iar „Categorii speciale de date cu caracter personal” acoperă toate cerințele din „Categorii standard de date cu caracter personal”.

Eticheta „Protecția prototipurilor – Nivel de bază” (AL2) demonstrează că o organizație a stabilit procese adecvate și dispune de personal calificat pentru gestionarea în condiții de siguranță a prototipurilor, inclusiv a componentelor și a vehiculelor. „Instalații de protecție a prototipurilor” (AL3) merge un pas mai departe: pe lângă cerințele de proces acoperite de nivelul „De bază”, aceasta demonstrează că locațiile și instalațiile organizației oferă măsurile de securitate fizică necesare pentru depozitarea și protejarea în siguranță a prototipurilor la nivel local.

Această armonizare face ca modulul „Protecția prototipurilor” să fie considerabil mai ușor de înțeles și reduce probabilitatea ca organizațiile să selecteze un set incomplet de etichete.

O abordare mai ușoară a securității informației

Modulul Securitatea informațiilor se modifică, de asemenea, dar într-o măsură mult mai redusă. Acesta conține 43 de controale revizuite, dintre care majoritatea vizează îmbunătățirea clarității și a consecvenței interpretării între organizații și auditori, plus un număr redus de cerințe care își schimbă accentul de la „ar trebui” la „trebuie”. Am abordat aceste controale unul câte unul într-un articol de aprofundare însoțitor, Modulul de securitate a informațiilor din ISA 2027: o analiză detaliată, control cu control – care merită citit dacă sunteți responsabil de menținerea zilnică a ISMS.

Ce înseamnă acest lucru pentru următoarea dvs. evaluare

Pentru organizațiile care sunt deja conforme cu ISA 6.0, nu se preconizează ca tranziția la ISA 2027 să prezinte provocări semnificative. Simplificările introduse în modulul „Protecția prototipurilor” sunt deosebit de binevenite, iar modificările din modulul „Securitatea informațiilor” reprezintă mai degrabă o evoluție decât o revoluție. În ansamblu, tranziția la ISA 2027 este mult mai puțin solicitantă decât a fost trecerea la ISA 6.0.

Dacă certificările TISAX® sunt pe cale să expire, veți avea la dispoziție aproximativ șase luni pentru a finaliza tranziția. Acesta este un moment potrivit pentru a vă revizui ISMS-ul în raport cu cerințele ISA 2027, a identifica eventualele lacune și a implementa îmbunătățirile necesare înainte de următoarea evaluare.

Câteva aspecte practice de reținut:

  • Certificatele existente și valabile nu sunt afectate. ISA 2027 devine relevantă la următoarea dvs. evaluare, nu retroactiv.
  • Verificați documentația privind politicile în raport cu cerințele, a căror accentuare s-a schimbat treptat de la „ar trebui” la „trebuie”.
  • Analizați peisajul furnizorilor și al prestatorilor de servicii în lumina domeniului de aplicare extins al furnizorilor de servicii IT, punând accentul pe împărțirea clară a responsabilităților.

Obțineți o imagine completă asupra TISAX® — înainte de următoarea dvs. evaluare

De la nivelurile de evaluare la etichetele de audit, documentul nostru tehnic privind evaluarea TISAX® detaliază ce este necesar pentru a vă pregăti — și a rămâne pregătiți. O resursă practică pentru oricine se pregătește pentru următorul ciclu TISAX®.

Descăr­cați doc­u­mentul nostru tehnic gratuit

Întrebări frecvente despre ISA 2027

ISA 2027 înlocuiește certificarea TISAX®?

TISAX® nu a fost niciodată o certificare în sensul strict al cuvântului – aceasta are ca rezultat o etichetă bazată pe o evaluare. ISA 2027 nu schimbă acest lucru; dimpotrivă, clarifică terminologia pentru a reflecta mai precis acest aspect.

Trebuie să refac evaluarea TISAX® din cauza standardului ISA 2027?

Nu. O etichetă TISAX® valabilă își păstrează perioada de valabilitate existentă. ISA 2027 devine relevantă la următoarea evaluare programată.

Este ISA 2027 la fel de disruptivă ca trecerea la ISA 6.0?

Nu. Este descrisă ca o evoluție – clarificarea limbajului și eliminarea lacunelor – mai degrabă decât o revizuire fundamentală precum actualizarea la ISA 6.0.

Cine este afectat de definiția extinsă a „furnizorului de servicii IT”?

Organizațiile care utilizează servicii IT externe, inclusiv servicii web și servicii externalizate de tehnologie operațională (OT). Abordăm acest subiect mai detaliat în modulul nostru de aprofundare privind securitatea informațiilor 

Fiți cu un pas înaintea schimbării

Înțelegerea schimbărilor reprezintă primul pas; următorul pas este înțelegerea semnificației acestora pentru organizația dumneavoastră în mod specific. DQS va continua să ofere actualizări bazate pe fapte cu privire la ISA 2027 pe măsură ce calendarul de tranziție va deveni mai clar, inclusiv printr-un webinar dedicat acestui subiect, care va avea loc în curând.

 

Webinarii ENX viitoare despre ISA 2027

  • 📅 21 iulie 2026 (15:00–17:00 CEST) – engleză
  • 📅 22 iulie 2026 (09:00–11:00 CEST) – germană
  • 📅 23 iulie 2026 (09:00–11:00 CEST) – engleză

Acest articol reflectă informațiile disponibile public cu privire la ISA 2027 la momentul redactării. Ca în cazul oricărei noi versiuni a catalogului, unele detalii privind calendarul și procesul exact de tranziție pot fi încă clarificate de ENX și VDA. Vom actualiza acest conținut pe măsură ce vor fi disponibile mai multe informații.

Doriți să vă asigurați că sunteți pregătiți pentru următoarea evaluare TISAX® în conformitate cu ISA 2027?

Contactați echipa noastră pentru a discuta cerințele relevante pentru organizația dumneavoastră

Con­tactați-ne acum
Autor

Holger Schmeken

Loading...

Articole și evenimente relevante

S-ar putea să vă intereseze și acest lucru
Blog
Loading...

Modulul de securitate a informațiilor din ISA 2027: o analiză detaliată, măsură cu măsură