O analiză independentă din partea DQS, un organism de certificare acreditat.

TISAX® (Trusted Information Security Assessment Exchange - Schimb de Evaluare a Securității Informațiilor de Conturi) este schema consacrată de evaluare a securității informațiilor pentru industria auto. Aceasta permite producătorilor de echipamente originale (OEM), furnizorilor și prestatorilor de servicii din industria auto să își demonstreze capacitățile de gestionare în siguranță a informațiilor confidențiale, asigurând disponibilitatea necesară a bunurilor și serviciilor, protejând prototipurile clasificate și protejând datele cu caracter personal. TISAX® este relevant în întregul lanț de aprovizionare din domeniul auto, inclusiv producătorilor de echipamente originale, furnizorilor de nivel 1 și 2, furnizorilor de servicii de inginerie, furnizorilor de IT și software, companiilor de logistică și organizațiilor de aftermarket.

O evaluare TISAX® reușită demonstrează că capabilitățile necesare sunt implementate și eficiente. Locațiile evaluate primesc apoi premiile corespunzătoare. Etichete TISAX® Spre deosebire de schemele de certificare tradiționale, TISAX® nu emite certificate. Evaluările sunt efectuate de furnizori de audit aprobați de Asociația ENX, iar etichetele TISAX® rezultate pot fi partajate cu alți participanți la ecosistemul auto prin intermediul Portalului ENX.

Etichetele TISAX® determină ce cerințe din catalogul VDA de Evaluare a Securității Informațiilor (ISA) se aplică unei organizații. Pentru gestionarea furnizorilor, organizațiile pot specifica combinația de etichete TISAX® necesare pentru fiecare furnizor. Aceste cerințe pot fi aliniate cu responsabilitățile furnizorului, serviciile furnizate și informațiile sau activele prototip care le sunt încredințate. Acest lucru permite o abordare bazată pe riscuri, în care cerințele TISAX® sunt adaptate la rolul și responsabilitățile specifice ale fiecărui furnizor.

Operați deja în lanțul de aprovizionare din industria auto și vi se cere să demonstrați securitatea informațiilor?

Dacă organizația dumneavoastră gestionează informații protejate pentru clienți din industria auto și vă pregătiți pentru o evaluare TISAX®, pagina noastră dedicată de evaluare are tot ce aveți nevoie – de la prezentarea generală a procesului până la o ofertă personalizată.

Ac­cesați eval­u­area TISAX® cu DQS

Catalogul de evaluare a securității informațiilor

Începând cu 2027, VDA va trece catalogul ISA la un ciclu anual de lansare. Fiecare nouă ediție va fi publicată pe la mijlocul anului și va deveni versiunea ISA curentă la începutul anului următor.

Începând cu ianuarie, noile evaluări pot fi oferite doar conform celei mai recente versiuni ISA. Evaluările care au fost deja comandate pe baza versiunii anterioare ISA pot fi efectuate în continuare într-o perioadă de tranziție limitată. Cu toate acestea, ședința de deschidere a evaluărilor trebuie să aibă loc cel târziu la sfârșitul lunii martie.

Ciclul anual de lansare permite industriei auto să răspundă mai rapid și mai agil la peisajul amenințărilor în continuă evoluție, în special pe măsură ce inteligența artificială accelerează dezvoltarea de noi tehnologii, metode de atac și riscuri asociate pentru securitatea informațiilor.

dqs-man looks at the three-dimensional concept of a car in software
Loading...

Vrei să știi ce este nou în ISA 2027?

Dacă organizația dumneavoastră este deja în conformitate cu catalogul ISA actual și doriți să înțelegeți ce schimbări și adaptări va aduce ISA 2027, am pregătit următoarele articole de blog pentru dumneavoastră:

Informații cheie despre TISAX® pe scurt

Titlu complet Schimb de informații de încredere pentru evaluarea securității informațiilor (TISAX®)
Publicat de Asociația ENX în numele Asociației Germane a Industriei Auto (VDA).
Publicat pentru prima dată 2017
Tipul sistemului de management Sistem de management al securității informațiilor, cu controale specifice domeniului auto și orientare către nevoile de protecție.
Aplicabil la Organizații care gestionează active informaționale din industria auto – inclusiv producători de echipamente originale (OEM), furnizori de nivel 1 și 2, furnizori de servicii de inginerie, furnizori de IT și software, furnizori de logistică și organizații de pe piața pieselor de schimb.
Certificabil TISAX® este o schemă de evaluare, nu o schemă de certificare. O evaluare reușită are ca rezultat schimbul uneia sau mai multor etichete TISAX® prin intermediul portalului ENX; nu este un certificat de tip ISO.
Cerințe Catalogul ISA definește cerințele pentru etichetele TISAX® specifice.

Context și factori determinanți pentru TISAX®

Securitatea informațiilor din domeniul auto și protecția prototipurilor

Industria auto schimbă volume mari de date tehnice, comerciale și personale sensibile de-a lungul lanțului său de aprovizionare. Protejarea prototipurilor, a proiectelor, a pachetelor tehnice partajate de furnizori și a datelor personale ale clienților este o preocupare de lungă durată. TISAX® a evoluat de la inițiativele VDA anterioare pentru a oferi o evaluare comună pe care producătorii de echipamente originale (OEM) și furnizorii se pot baza fără audituri bilaterale repetate. Pe măsură ce amenințările cibernetice și așteptările de reglementare au evoluat, ISA-ul VDA a fost actualizat progresiv pentru a le aborda.

Rolul în lanțul de aprovizionare

Disponibilitatea bunurilor și serviciilor a fost stabilită ca fiind un factor cheie obiectiv de protecție alături de confidențialitate, reflectând diferitele roluri și responsabilități pe care furnizorii le pot avea în industria auto. Structura etichetei TISAX® face distincție între confidențialitate și disponibilitate atât la nivelurile de protecție ridicate, cât și la cele foarte ridicate. Acest lucru permite clienților să definească și să evalueze mai precis capacitățile furnizorilor, pe baza cerințelor specifice de confidențialitate și disponibilitate asociate rolului fiecărui furnizor.

Recunoaștere reciprocă prin intermediul portalului ENX

TISAX® se bazează pe recunoașterea reciprocă: o organizație comandă o evaluare o singură dată și distribuie rezultatele clienților participanți din domeniul auto prin intermediul portalului ENX, în conformitate cu regulile schemei. Acest lucru reduce auditurile duplicate între clienți și susține deciziile informate de aprovizionare de către funcțiile de achiziții și securitate a informațiilor din cadrul producătorilor de echipamente originale (OEM) și al furnizorilor de nivel 1.

Securitatea informațiilor (modulul ISA)

Catalogul de Securitate a Informațiilor acoperă controalele organizaționale și tehnice aliniate la conceptele ISO/IEC 27001: politici de securitate a informațiilor, organizarea securității informațiilor, securitatea resurselor umane, managementul activelor, controlul accesului, criptografie, securitatea fizică și de mediu, securitatea operațiunilor, securitatea comunicațiilor, achiziția de sisteme, relațiile cu furnizorii, managementul incidentelor. continuitatea afacerii și conformitate.

Protecție prototip (modul ISA)

Catalogul de protecție a prototipurilor stabilește controale specifice pentru gestionarea prototipurilor fizice, a vehiculelor de testare, a componentelor în curs de dezvoltare și a activelor sensibile aferente – inclusiv securitatea amplasamentului, protecția transportului, testarea în spații publice și gestionarea expozițiilor. Această parte a ISA distinge TISAX® de schemele generice de evaluare a securității informațiilor.

Protecția datelor (modulul ISA)

Catalogul privind protecția datelor acoperă 12 controale aliniate cu așteptările privind confidențialitatea, cum ar fi cele ale GDPR, abordând subiecte precum înregistrările prelucrărilor, drepturile persoanelor vizate, gestionarea încălcărilor, gestionarea persoanelor împuternicite de operator și transferurile internaționale.

Niveluri de evaluare și nevoi de protecție

TISAX® definește trei niveluri de evaluare – AL 1 (autoevaluare, foarte limitată), AL 2 (evaluare la distanță) și AL 3 (evaluare la fața locului) – calibrate în funcție de nevoile de protecție ale domeniului de aplicare evaluat.

Grupuri țintă și domenii de aplicare pentru TISAX®

TISAX® este destinat oricărei organizații din ecosistemul auto care gestionează informații protejate ale clienților – informații tehnice sau comerciale confidențiale, prototipuri, date personale sau alte informații identificate de clienții din industria auto ca necesitând o gestionare controlată. Participanții tipici includ producători de echipamente originale (OEM), furnizori de componente de nivel 1, furnizori de componente și subcomponente de nivel 2, furnizori de servicii de inginerie (servicii de proiectare și validare), furnizori de servicii IT și furnizori de software, furnizori de logistică și depozitare care gestionează transporturi auto, precum și organizații de servicii aftermarket și service.

Clienții din industria auto solicită de obicei o etichetă TISAX® valabilă ca o condiție prealabilă pentru atribuirea contractelor care implică informații protejate. Evaluările TISAX® susțin deciziile informate de aprovizionare ale funcțiilor de achiziții și securitate a informațiilor din organizațiile clienților din industria auto și oferă partenerilor din lanțul de aprovizionare o referință consistentă pentru maturitatea în domeniul securității informațiilor.

Organizațiile din afara sectorului auto utilizează de obicei ISO/IEC 27001 sau alte scheme de securitate a informațiilor specifice sectorului, în loc de TISAX®. În cazul în care o organizație deservește atât clienți din industria auto, cât și din afara acesteia, certificarea ISO/IEC 27001 și etichetele TISAX® sunt adesea menținute în paralel, cu o suprapunere semnificativă în controalele subiacente.

Standarde legate de TISAX®

ISO/IEC 27001 (SMSI)

Catalogul ISA se bazează pe structura conceptuală a ISO/IEC 27001 , și a sa Anexa A controale, adaptate contextului din industria auto. ISO/IEC 27001 este un standard de sistem de management certificabil, recunoscut la nivel internațional, pentru securitatea informațiilor; Cele două sunt corelate, dar nu sunt echivalente în mod formal: certificarea ISO/IEC 27001 nu are ca rezultat automat etichete TISAX, deși certificarea și etichetele se consolidează de obicei reciproc pentru organizațiile care le dețin pe ambele.

ISO/IEC 27701 (Protecția datelor)

ISO/IEC 27701 este extensia standardului ISO/IEC 27001 privind gestionarea informațiilor confidențiale. Este conceptual adiacent standardului Protecția datelor parte a ISA, dar este structurată ca o extensie certificabilă a ISO/IEC 27001, mai degrabă decât ca parte a unei scheme auto. Organizațiile care operează domenii relevante pentru GDPR pot considera ISO/IEC 27701 util alături de TISAX®.

IEC 62443-2-1 (Cerințe ale programului de securitate pentru proprietarii de IACS)

IEC 62443-2-1 definește cerințele pentru stabilirea și menținerea unui sistem de management al securității cibernetice pentru Sistemele de Automatizare și Control Industrial (IACS). Acesta acoperă domenii precum guvernanța, evaluarea riscurilor, managementul activelor, controlul accesului, răspunsul la incidente, backup-ul, managementul schimbărilor, managementul furnizorilor și îmbunătățirea continuă. Obiectivul său este de a se asigura că proprietarii de active IACS gestionează sistematic securitatea cibernetică pe tot parcursul ciclului de viață al mediului lor tehnologic operațional.

ENX VCS (Schema de securitate cibernetică a vehiculelor)

ENX VCS este schema de securitate cibernetică a vehiculelor operată de Asociația ENX, care abordează Regulamentul ONU nr. 155 (managementul securității cibernetice) și reglementările aferente. ISO/SAE 21434 așteptări pentru industria auto. ENX VCS și TISAX® sunt ambele scheme ENX, dar acoperă subiecte diferite – VCS se concentrează pe guvernanța securității cibernetice a vehiculelor și pe evaluările sistemelor de management al securității cibernetice ale furnizorilor pentru omologarea de tip a vehiculelor, în timp ce TISAX® se concentrează pe securitatea informațiilor la sediul furnizorului.

Diferențiere față de cadrele generice de securitate cibernetică

Cadre de lucru precum Cadrul de securitate cibernetică NIST și programul CMMC din SUA abordează subiecte adiacente, dar se aplică în contexte diferite (contracte federale din SUA, cadre voluntare). Acestea nu sunt recunoscute oficial ca echivalente cu TISAX®, iar clienții din industria auto se bazează, în general, pe etichetele TISAX®, mai degrabă decât pe cadre alternative.

Organizația dumneavoastră gestionează informații protejate pentru clienții din industria auto. Vă pregătiți acum pentru o evaluare TISAX®?

Află mai multe pe pagina noastră dedicată TISAX®.

Evaluare TISAX® cu DQS

Despre DQS ca organism de certificare

Acest articol face parte din Centrul de cunoștințe DQS, o resursă despre standardele sistemelor de management și procesele de certificare. Pentru contextul autorului:

  • Unul dintre primii certificatori de sisteme de management din Germania – DQS și-a emis primul certificat în
  • Operează din peste 80 de birouri în 60 de țări, cu o rețea mondială de peste 3.000 auditori .
  • Aprobat ca furnizor de audit TISAX® și VCS de către Asociația ENX și acreditat pentru standarde conexe, inclusiv ENX VCS, ISO/IEC 27001 și IATF – astfel încât organizațiile din industria auto să poată fi deservite de un singur furnizor în ceea ce privește evaluarea TISAX și certificarea securității informațiilor.
  • Membru al IQNet , rețeaua internațională de certificare, care sprijină recunoașterea transfrontalieră a certificatelor DQS.

Articolele din acest Centru de cunoștințe sunt scrise și revizuite de specialiști DQS care lucrează cu aceste standarde în practica de audit. Acolo unde este cazul, conținutul este verificat în raport cu versiunea actuală a standardului, publicațiile oficiale ale organismului emitent și îndrumările recente de reglementare sau acreditare. Acest articol a fost revizuit ultima dată la 3 iunie 2026.

Întrebări frecvente despre TISAX®

Este TISAX® obligatoriu?

TISAX® este o schemă de evaluare voluntară. Cu toate acestea, clienții din industria auto – producătorii de echipamente originale (OEM) și furnizorii de nivel 1 – solicită de obicei o etichetă TISAX® valabilă ca o condiție pentru atribuirea contractelor care implică informații protejate. În practică, TISAX® este, prin urmare, o cerință comercială pentru multe organizații din lanțul de aprovizionare din industria auto.

Este TISAX® o certificare?

Nu. TISAX® este o schemă de evaluare, nu o schemă de certificare. O evaluare reușită are ca rezultat o etichetă (sau etichete) TISAX® schimbate prin intermediul portalului ENX, mai degrabă decât un certificat în stil ISO. Distincția reflectă designul de recunoaștere reciprocă al schemei.

Cât timp este valabilă o etichetă TISAX®?

Etichetele TISAX® au o perioadă de valabilitate definită, de obicei trei ani de la data emiterii, în conformitate cu regulile schemei. Organizațiile trebuie să programeze o reevaluare înainte de expirarea etichetei pentru a menține statutul continuu al etichetei. Unii clienți se așteaptă ca anumite etichete să rămână valabile ca o condiție pentru desfășurarea activității.