Despre această listă de verificare

TISAX® (Trusted Information Security Assessment Exchange) este un sistem de evaluare a securității informațiilor utilizat în industria auto, bazat pe catalogul VDA Information Security Assessment (ISA). Acesta este structurat mai degrabă ca o evaluare decât ca o certificare. Vă rugăm să rețineți că nu se eliberează niciun certificat TISAX®.

Această listă de verificare vă permite să verificați singuri starea actuală a organizației dvs. în raport cu domeniile VDA ISA înainte de a programa o evaluare TISAX®. Parcurgeți fiecare domeniu și marcați fiecare element cu „Da”, „Parțial” sau „Nu”, în funcție de practicile actuale ale organizației dvs.

O notă privind nivelurile de evaluare

Evaluările TISAX® se desfășoară la diferite niveluri de evaluare (AL1–AL3), iar nivelul aplicabil și profunzimea testării depind de informațiile partajate și de domeniul de aplicare convenit cu partenerii dvs. de afaceri. În cazul în care se aplică niveluri de evaluare mai ridicate, de obicei este necesară verificarea de către un auditor la fața locului sau de la distanță, mai degrabă decât doar autoevaluarea.

Cum se utilizează această listă de verificare

  • Desemnați un responsabil pentru fiecare domeniu (de exemplu, responsabilul cu securitatea IT, departamentul de resurse umane, departamentul de facilități)
  • Răspundeți sincer la fiecare întrebare. Răspunsul „parțial” este valid și util
  • Utilizați ghidul de notare de pe ultima pagină pentru a identifica domeniile prioritare
  • Revizuiți periodic această listă de verificare pe măsură ce domeniul de aplicare sau cerințele partenerilor de afaceri se modifică
Lista de verificare pentru conformitatea cu TISAX®

Lista de verificare a pregătirii pentru TISAX®

Verificați starea actuală a organizației dvs. în raport cu domeniile VDA ISA înainte de a programa o evaluare TISAX®

32 de elemente • 8 domenii • Da / Parțial / Nu
Progresul dvs. 0 din 32 de răspunsuri
1

Politica de securitate a informațiilor și organizare

Există o politică documentată privind securitatea informațiilor, aprobată de conducere.

Responsabilitățile privind securitatea informațiilor sunt atribuite în mod oficial în cadrul organizației.

Politica este revizuită și actualizată la intervale prestabilite.

Obiectivele de securitate a informațiilor sunt legate de riscul de afaceri, nefiind tratate ca un subiect IT de sine stătător.

2

Securitatea și conștientizarea în domeniul resurselor umane

Obligațiile de confidențialitate sunt incluse în contractele de muncă sau în acorduri echivalente.

Noii angajați beneficiază de instruire privind conștientizarea securității informațiilor în timpul procesului de integrare.

Se organizează cursuri periodice de perfecționare pentru tot personalul care are acces la informații sensibile.

Există un proces bine definit pentru revocarea accesului atunci când angajații părăsesc compania sau își schimbă rolurile.

3

Gestionarea activelor

Se menține și se actualizează un inventar al activelor informaționale (date, sisteme, dispozitive).

Activele sunt clasificate în funcție de gradul de confidențialitate (de exemplu, publice, interne, confidențiale, strict confidențiale).

Regulile privind gestionarea și etichetarea informațiilor clasificate sunt documentate și respectate.

Suporturile amovibile și dispozitivele mobile sunt supuse unor reguli de manipulare definite.

4

Securitatea fizică și a mediului

Accesul la clădiri și zone sensibile este controlat (ecusoane, registre de vizitatori, reguli de însoțire).

Sălile de servere și centrele de date au acces restricționat, separat de accesul general la birouri.

Se definesc și se respectă practicile de curățare a biroului și a ecranului.

Riscurile de mediu (incendiu, inundații, întreruperea alimentării cu energie electrică) sunt luate în considerare în cazul infrastructurii critice.

5

Securitate IT: Controlul accesului și criptografia

Accesul utilizatorilor respectă principiul privilegiului minim și al necesității de a ști.

Drepturile de acces sunt revizuite conform unui program stabilit și retrase imediat când nu mai sunt necesare.

Autentificarea multifactorială este utilizată pentru accesul la distanță și pentru conturile cu privilegii.

Criptarea se aplică datelor sensibile stocate și în tranzit, în conformitate cu un standard definit.

Gestionarea patch-urilor și a vulnerabilităților se realizează conform unui proces documentat.

6

Relații cu furnizorii și părțile terțe

Cerințele privind securitatea informațiilor sunt incluse în contractele cu furnizorii și subcontractanții.

Terții care au acces la informații sensibile sunt evaluați înainte de integrare.

Există un proces de monitorizare continuă a conformității furnizorilor cu cerințele de securitate convenite.

7

Gestionarea incidentelor și continuitatea activității

Există un proces documentat pentru raportarea și gestionarea incidentelor de securitate a informațiilor.

Rolurile și căile de escaladare pentru răspunsul la incidente sunt definite și cunoscute de personalul relevant.

Există planuri de continuitate a activității și de recuperare în caz de dezastru pentru sistemele și procesele critice.

Planurile de continuitate sunt testate sau exersate într-un ciclu definit.

8

Protecția datelor (confidențialitate)

Există un cadru de protecție a datelor aliniat la legislația aplicabilă privind confidențialitatea (de exemplu, GDPR).

Prelucrarea datelor cu caracter personal este documentată, inclusiv temeiul juridic și perioadele de păstrare.

Există un proces pentru gestionarea cererilor persoanelor vizate și a încălcărilor privind datele cu caracter personal.

Există măsuri de protecție pentru transferurile internaționale de date cu caracter personal (de exemplu, clauze contractuale standard).

Scorul tău de pregătire

0 din 64 de puncte

Rezultate pe domenii

Pașii următori

O autoevaluare finalizată este un bun punct de plecare, nu linia de sosire. DQS efectuează evaluări TISAX® independente, adaptate la nivelul și domeniul de aplicare solicitate de partenerii dvs. de afaceri. Contactați-ne pentru a stabili nivelul de evaluare și modulele potrivite pentru organizația dvs. și pentru a programa o dată.

Con­tactați-ne