Nezávislý prehľad od DQS, akreditovaného certifikačného orgánu.
TISAX® (Trusted Information Security Assessment Exchange) je zavedená schéma hodnotenia informačnej bezpečnosti pre automobilový priemysel. Umožňuje výrobcom originálnych dielov (OEM), dodávateľom a poskytovateľom služieb v automobilovom priemysle preukázať svoje schopnosti v oblasti bezpečného nakladania s dôvernými informáciami, zabezpečovania požadovanej dostupnosti tovaru a služieb, ochrany utajovaných prototypov a ochrany osobných údajov. TISAX® je relevantný v celom dodávateľskom reťazci automobilového priemyslu vrátane výrobcov originálnych dielov (OEM), dodávateľov 1. a 2. úrovne, poskytovateľov inžinierskych služieb, poskytovateľov IT a softvéru, logistických spoločností a organizácií zaoberajúcich sa popredajnými službami.
Úspešné hodnotenie TISAX® preukazuje, že požadované kapacity sú implementované a efektívne. Hodnoteným lokalitám sú následne pridelené zodpovedajúce Etikety TISAX® Na rozdiel od tradičných certifikačných schém TISAX® nevydáva certifikáty. Hodnotenia vykonávajú poskytovatelia auditu schválení asociáciou ENX a výsledné označenia TISAX® je možné zdieľať s ostatnými účastníkmi automobilového ekosystému prostredníctvom portálu ENX.
Štítky TISAX® určujú, ktoré požiadavky katalógu VDA Information Security Assessment (ISA) sa vzťahujú na organizáciu. Pre riadenie dodávateľov môžu organizácie špecifikovať kombináciu štítkov TISAX® požadovaných od každého dodávateľa. Tieto požiadavky je možné zosúladiť so zodpovednosťami dodávateľa, poskytovanými službami a informáciami alebo prototypovými aktívami, ktoré mu boli zverené. To umožňuje prístup založený na riziku, v ktorom sú požiadavky TISAX® prispôsobené špecifickej úlohe a zodpovednostiam každého dodávateľa.
Už pôsobíte v dodávateľskom reťazci automobilového priemyslu a musíte preukázať informačnú bezpečnosť?
Ak vaša organizácia spracováva chránené informácie pre zákazníkov z automobilového priemyslu a pripravujete sa na hodnotenie TISAX®, naša špecializovaná stránka pre hodnotenie obsahuje všetko, čo potrebujete – od prehľadu procesu až po personalizovanú cenovú ponuku.
Katalóg hodnotenia informačnej bezpečnosti
Od roku 2027 prejde VDA na ročný cyklus vydávania katalógu ISA. Každé nové vydanie bude vydané približne v polovici roka a na začiatku nasledujúceho roka sa stane aktuálnou verziou ISA.
Od januára sa nové hodnotenia môžu ponúkať iba podľa najnovšej verzie ISA. Hodnotenia, ktoré už boli objednané na základe predchádzajúcej verzie ISA, sa môžu stále vykonávať počas obmedzeného prechodného obdobia. Úvodné stretnutie k hodnoteniu sa však musí uskutočniť najneskôr do konca marca.
Ročný cyklus vydávania umožňuje automobilovému priemyslu rýchlejšie a agilnejšie reagovať na meniace sa prostredie hrozieb, najmä preto, že umelá inteligencia urýchľuje vývoj nových technológií, metód útokov a súvisiacich rizík informačnej bezpečnosti.
Chcete vedieť, čo je nové v ISA 2027?
Ak vaša organizácia už pracuje v súlade s aktuálnym katalógom ISA a chcete pochopiť, aké zmeny a úpravy prinesie ISA 2027, pripravili sme pre vás nasledujúce blogové príspevky:
Kľúčové fakty o TISAX® v skratke
| Celý názov | Dôveryhodná výmena hodnotení informačnej bezpečnosti (TISAX®) |
| Publikované používateľom | Združenie ENX v mene Nemeckého združenia automobilového priemyslu (VDA). |
| Prvé vydanie | 2017 |
| Typ systému riadenia | Systém riadenia informačnej bezpečnosti s kontrolnými mechanizmami špecifickými pre automobilový priemysel a zameraním na potreby ochrany. |
| Platí pre | Organizácie spravujúce informačné aktíva v automobilovom priemysle – vrátane výrobcov originálnych dielov (OEM), dodávateľov 1. a 2. úrovne, poskytovateľov inžinierskych služieb, dodávateľov IT a softvéru, poskytovateľov logistických služieb a organizácií zaoberajúcich sa popredajnými službami. |
| Certifikovateľné | TISAX® je systém hodnotenia, nie certifikačný systém. Úspešné hodnotenie vedie k výmene jedného alebo viacerých štítkov TISAX® prostredníctvom portálu ENX; nejde o certifikát typu ISO. |
| Požiadavky | Katalóg ISA definuje požiadavky na špecifické štítky TISAX®. |
Kontext a faktory ovplyvňujúce TISAX®
Bezpečnosť informácií v automobilovom priemysle a ochrana prototypov
Automobilový priemysel si v rámci svojho dodávateľského reťazca vymieňa veľké objemy citlivých technických, obchodných a osobných údajov. Ochrana prototypov, návrhov, technických balíkov zdieľaných dodávateľmi a osobných údajov zákazníkov je dlhodobým problémom. TISAX® sa vyvinul z predchádzajúcich iniciatív VDA s cieľom poskytnúť spoločné hodnotenie, na ktoré sa môžu výrobcovia originálnych dielov (OEM) a dodávatelia spoľahnúť bez opakovaných bilaterálnych auditov. S vývojom kybernetických hrozieb a regulačných očakávaní sa VDA ISA postupne aktualizoval, aby ich riešil.
Úloha v dodávateľskom reťazci
Dostupnosť tovarov a služieb bola stanovená ako kľúčová cieľ ochrany popri dôvernosti, čo odráža rôzne úlohy a zodpovednosti, ktoré môžu mať dodávatelia v automobilovom priemysle. Štruktúra označenia TISAX® rozlišuje medzi dôvernosťou a dostupnosťou na úrovni vysokej aj veľmi vysokej ochrany. To umožňuje zákazníkom presnejšie definovať a posúdiť schopnosti dodávateľov na základe špecifických požiadaviek na dôvernosť a dostupnosť spojených s každou úlohou dodávateľa.
Vzájomné uznávanie prostredníctvom portálu ENX
Systém TISAX® je založený na vzájomnom uznávaní: organizácia si raz objedná posúdenie a výsledky zdieľa so zúčastnenými zákazníkmi z automobilového priemyslu prostredníctvom portálu ENX v súlade s pravidlami systému. To znižuje duplicitné audity u zákazníkov a podporuje informované rozhodnutia o získavaní zdrojov zo strany funkcií obstarávania a informačnej bezpečnosti v rámci výrobcov originálnych zariadení (OEM) a dodávateľov 1. úrovne.
Informačná bezpečnosť (modul ISA)
Katalóg informačnej bezpečnosti zahŕňa organizačné a technické kontroly v súlade s konceptmi normy ISO/IEC 27001: politiky informačnej bezpečnosti, organizácia informačnej bezpečnosti, bezpečnosť ľudských zdrojov, správa aktív, kontrola prístupu, kryptografia, fyzická a environmentálna bezpečnosť, bezpečnosť prevádzky, bezpečnosť komunikácie, akvizícia systému, vzťahy s dodávateľmi, riadenie incidentov, kontinuita podnikania a dodržiavanie predpisov.
Ochrana prototypov (modul ISA)
Katalóg ochrany prototypov stanovuje špecifické kontroly pre manipuláciu s fyzickými prototypmi, testovacími vozidlami, komponentmi vo vývoji a súvisiacimi citlivými aktívami – vrátane bezpečnosti lokality, ochrany pri preprave, testovania na verejnosti a manipulácie na výstavách. Táto časť ISA odlišuje TISAX® od všeobecných schém hodnotenia informačnej bezpečnosti.
Ochrana údajov (modul ISA)
Katalóg ochrany údajov zahŕňa 12 kontrolných mechanizmov v súlade s očakávaniami týkajúcimi sa ochrany súkromia, ako sú napríklad tie, ktoré sú stanovené v GDPR, a zaoberá sa témami, ako sú záznamy o spracovaní, práva dotknutých osôb, riešenie porušení, správa spracovateľov a medzinárodné prenosy.
Úrovne hodnotenia a potreby ochrany
TISAX® definuje tri úrovne hodnotenia – AL 1 (sebahodnotenie, veľmi obmedzené), AL 2 (vzdialené hodnotenie) a AL 3 (hodnotenie na mieste) – kalibrované podľa potrieb ochrany v posudzovanom rozsahu.
Cieľové skupiny a oblasti použitia pre TISAX®
TISAX® je určený pre akúkoľvek organizáciu v automobilovom ekosystéme, ktorá spracováva chránené informácie o zákazníkoch – dôverné technické alebo obchodné informácie, prototypy, osobné údaje alebo iné informácie, ktoré zákazníci z automobilového priemyslu označili za informácie vyžadujúce si kontrolované spracovanie. Medzi typických účastníkov patria výrobcovia originálnych dielov (OEM), dodávatelia komponentov 1. úrovne, dodávatelia komponentov a podkomponentov 2. úrovne, poskytovatelia inžinierskych služieb (projektovacie a validačné služby), poskytovatelia IT služieb a softvéru, poskytovatelia logistických a skladovacích služieb zaoberajúci sa zásielkami automobilového priemyslu a organizácie poskytujúce popredajné a servisné služby.
Zákazníci z automobilového priemyslu zvyčajne vyžadujú aktuálne označenie TISAX® ako predpoklad pre zadávanie zmlúv zahŕňajúcich chránené informácie. Hodnotenia TISAX® podporujú informované rozhodnutia o získavaní zdrojov zo strany funkcií obstarávania a informačnej bezpečnosti v organizáciách zákazníkov z automobilového priemyslu a poskytujú partnerom v dodávateľskom reťazci konzistentný referenčný bod pre vyspelosť informačnej bezpečnosti.
Organizácie mimo automobilového sektora zvyčajne používajú normu ISO/IEC 27001 alebo iné odvetvovo špecifické schémy informačnej bezpečnosti namiesto systému TISAX®. Ak organizácia slúži zákazníkom z automobilového aj neautomobilového sektora, certifikácia ISO/IEC 27001 a označenia TISAX® sa často udržiavajú súbežne s výrazným prekrývaním základných kontrol.
Normy súvisiace s TISAX®
ISO/IEC 27001 (ISMS)
Katalóg ISA stavia na koncepčnej štruktúre ISO/IEC 27001 a jeho Príloha A kontroly prispôsobené automobilovému kontextu. ISO/IEC 27001 je medzinárodne uznávaná certifikovateľná norma systému riadenia informačnej bezpečnosti; Tieto dve normy súvisia, ale nie sú formálne rovnocenné: certifikácia ISO/IEC 27001 automaticky nevedie k označeniam TISAX, hoci certifikácia a označenia sa zvyčajne navzájom posilňujú v prípade organizácií, ktoré sú držiteľmi oboch.
ISO/IEC 27701 (Ochrana údajov)
Norma ISO/IEC 27701 je rozšírením normy ISO/IEC 27001 o manažmente súkromných informácií. Koncepčne nadväzuje na Ochrana údajov súčasťou ISA, ale je štruktúrovaná ako certifikovateľné rozšírenie normy ISO/IEC 27001, a nie ako súčasť automobilovej schémy. Organizácie, ktoré prevádzkujú oblasti relevantné pre GDPR, môžu považovať normu ISO/IEC 27701 za užitočnú spolu s TISAX®.
IEC 62443-2-1 (Požiadavky na bezpečnostný program pre vlastníkov IACS)
Norma IEC 62443-2-1 definuje požiadavky na zavedenie a údržbu systému riadenia kybernetickej bezpečnosti pre priemyselné automatizačné a riadiace systémy (IACS). Zahŕňa oblasti ako riadenie, hodnotenie rizík, správa aktív, kontrola prístupu, reakcia na incidenty, zálohovanie, riadenie zmien, správa dodávateľov a neustále zlepšovanie. Jej cieľom je zabezpečiť, aby vlastníci aktív IACS systematicky riadili kybernetickú bezpečnosť počas celého životného cyklu svojho operačného technologického prostredia.
ENX VCS (Schéma kybernetickej bezpečnosti vozidiel)
ENX VCS je systém kybernetickej bezpečnosti vozidiel, ktorý prevádzkuje združenie ENX, a ktorý sa riadi predpisom OSN č. 155 (riadenie kybernetickej bezpečnosti) a súvisiacimi predpismi ISO/SAE 21434 očakávania pre automobilový priemysel. ENX VCS a TISAX® sú schémy ENX, ale pokrývajú rôzne témy – VCS sa zameriava na riadenie kybernetickej bezpečnosti vozidiel a hodnotenie systémov riadenia kybernetickej bezpečnosti dodávateľov pre typové schválenie vozidiel, zatiaľ čo TISAX® sa zameriava na informačnú bezpečnosť na mieste dodávateľa.
Rozdiel oproti všeobecným rámcom kybernetickej bezpečnosti
Rámce ako NIST Cybersecurity Framework a americký program CMMC sa zaoberajú súvisiacimi témami, ale uplatňujú sa v rôznych kontextoch (federálne zmluvy USA, dobrovoľné rámce). Nie sú formálne uznávané ako ekvivalent TISAX® a zákazníci v automobilovom priemysle sa vo všeobecnosti spoliehajú skôr na označenia TISAX® ako na alternatívne rámce.
Vaša organizácia spracováva chránené informácie pre zákazníkov z automobilového priemyslu. Pripravujete sa teraz na hodnotenie TISAX®?
Viac informácií nájdete na našej stránke venovanej TISAX®.
O DQS ako certifikačnom orgáne
Tento článok je súčasťou Centra znalostí DQS, zdroja informácií o štandardoch systémov manažérstva a certifikačných procesoch. Kontext o tom, kto ho vytvoril:
- Jeden z prvých nemeckých certifikátorov systémov manažérstva – DQS vydal svoj prvý certifikát v
- Pôsobí z viac ako 80 kancelárií v 60 krajinách s celosvetovou sieťou viac ako 3 000 audítori .
- Schválený ako poskytovateľ auditov TISAX® a VCS asociáciou ENX a akreditovaný pre súvisiace normy vrátane ENX VCS, ISO/IEC 27001 a IATF – aby automobilové organizácie mohli využívať služby v oblasti hodnotenia TISAX a certifikácie informačnej bezpečnosti od jedného poskytovateľa.
- Člen IQNet , medzinárodná certifikačná sieť, ktorá podporuje cezhraničné uznávanie certifikátov DQS.
Články v tomto znalostnom centre napísali a recenzovali špecialisti DQS, ktorí s týmito štandardmi pracujú v audítorskej praxi. V prípade potreby sa obsah overuje podľa aktuálnej verzie štandardu, oficiálnych publikácií vydávajúceho orgánu a nedávnych regulačných alebo akreditačných usmernení. Tento článok bol naposledy recenzovaný 3. júna 2026.
Často kladené otázky o TISAX®
Je TISAX® povinný?
TISAX® je dobrovoľný systém hodnotenia. Zákazníci z automobilového priemyslu – výrobcovia originálnych dielov (OEM) a dodávatelia 1. úrovne (TIER) – však zvyčajne vyžadujú aktuálne označenie TISAX® ako podmienku pre udelenie zmlúv, ktoré zahŕňajú chránené informácie. V praxi je preto TISAX® obchodnou požiadavkou pre mnohé organizácie v dodávateľskom reťazci automobilového priemyslu.
Je TISAX® certifikácia?
Nie. TISAX® je systém hodnotenia, nie certifikačný systém. Úspešné hodnotenie vedie k výmene štítku (alebo štítkov) TISAX® prostredníctvom portálu ENX, a nie k certifikátu v štýle ISO. Toto rozlíšenie odráža dizajn systému zameraný na vzájomné uznávanie.
Ako dlho je platná etiketa TISAX®?
Štítky TISAX® majú stanovenú dobu platnosti, zvyčajne tri roky od dátumu vydania, v súlade s pravidlami schémy. Organizácie si musia naplánovať opätovné posúdenie pred uplynutím platnosti štítku, aby si zachovali trvalý stav štítku. Niektorí zákazníci očakávajú, že konkrétne štítky zostanú aktuálne ako podmienku pokračovania podnikania.