Neodvisen pregled DQS, akreditiranega certifikacijskega organa.

TISAX® (Trusted Information Security Assessment Exchange) je uveljavljena shema ocenjevanja informacijske varnosti za avtomobilsko industrijo. Omogoča proizvajalcem originalne opreme (OEM), dobaviteljem in ponudnikom storitev v avtomobilski industriji, da dokažejo svoje zmogljivosti varnega ravnanja z zaupnimi informacijami, zagotavljanja zahtevane razpoložljivosti blaga in storitev, zaščite tajnih prototipov in varovanja osebnih podatkov. TISAX® je pomemben v celotni dobavni verigi v avtomobilski industriji, vključno s proizvajalci originalne opreme (OEM), dobavitelji 1. in 2. stopnje, ponudniki inženirskih storitev, ponudniki IT in programske opreme, logističnimi podjetji in organizacijami za poprodajni trg.

Uspešna ocena TISAX® dokazuje, da so zahtevane zmogljivosti izvedene in učinkovite. Ocenjenim lokacijam se nato dodelijo ustrezni Etikete TISAX® Za razliko od tradicionalnih shem certificiranja TISAX® ne izdaja certifikatov. Ocene izvajajo izvajalci revizij, ki jih je odobrilo združenje ENX, nastale oznake TISAX® pa je mogoče deliti z drugimi udeleženci v avtomobilskem ekosistemu prek portala ENX.

Oznake TISAX® določajo, katere zahteve kataloga VDA za oceno informacijske varnosti (ISA) veljajo za organizacijo. Za upravljanje dobaviteljev lahko organizacije določijo kombinacijo oznak TISAX®, ki se zahtevajo od vsakega dobavitelja. Te zahteve je mogoče uskladiti z odgovornostmi dobavitelja, opravljenimi storitvami in informacijami ali prototipnimi sredstvi, ki so jim zaupana. To omogoča pristop, ki temelji na tveganju, pri katerem so zahteve TISAX® prilagojene specifični vlogi in odgovornostim vsakega dobavitelja.

Ali že delujete v avtomobilski dobavni verigi in morate dokazati informacijsko varnost?

Če vaša organizacija obravnava zaščitene podatke za stranke iz avtomobilske industrije in se pripravljate na oceno TISAX®, ima naša namenska stran za oceno vse, kar potrebujete – od pregleda postopka do prilagojene ponudbe.

Pojdite na oceno TISAX® z DQS

Katalog ocen informacijske varnosti

Z letom 2027 bo VDA katalog ISA prešla na letni cikel izdajanja. Vsaka nova izdaja bo objavljena približno sredi leta in bo na začetku naslednjega leta postala trenutna različica ISA.

Od januarja naprej se lahko nova ocenjevanja izvajajo le v skladu z najnovejšo različico ISA. Ocenjevanja, ki so bila že naročena na podlagi prejšnje različice ISA, se lahko še vedno izvajajo v omejenem prehodnem obdobju. Vendar pa mora biti uvodni sestanek za ocenjevanje najkasneje do konca marca.

Letni cikel izdaj omogoča avtomobilski industriji hitrejši in agilnejši odziv na spreminjajoče se okolje groženj, zlasti ker umetna inteligenca pospešuje razvoj novih tehnologij, metod napadov in s tem povezanih tveganj za informacijsko varnost.

dqs-man looks at the three-dimensional concept of a car in software
Loading...

Želite vedeti, kaj je novega v ISA 2027?

Če je vaša organizacija že skladna s trenutnim katalogom ISA in želite razumeti, katere spremembe in prilagoditve bo prinesel ISA 2027, smo za vas pripravili naslednje objave na blogu:

Ključna dejstva o zdravilu TISAX® na kratko

Polni naziv Izmenjava zaupanja vrednih ocen informacijske varnosti (TISAX®)
Objavil/a Združenje ENX v imenu Nemškega združenja avtomobilske industrije (VDA).
Prvič objavljeno 2017
Vrsta sistema upravljanja Sistem upravljanja informacijske varnosti s specifičnimi kontrolami za avtomobilsko industrijo in usmerjenostjo na potrebe po zaščiti.
Velja za Organizacije, ki upravljajo z informacijskimi sredstvi za avtomobilsko industrijo – vključno s proizvajalci originalne opreme (OEM), dobavitelji prve in druge stopnje, ponudniki inženirskih storitev, prodajalci IT in programske opreme, ponudniki logistike in organizacijami za poprodajne storitve.
Certificirano TISAX® je shema ocenjevanja, ne shema certificiranja. Uspešno ocenjevanje se konča z eno ali več izmenjavami oznak TISAX® prek portala ENX; ne gre za certifikat v slogu ISO.
Zahteve Katalog ISA določa zahteve za specifične etikete TISAX®.

Kontekst in gonilne sile za TISAX®

Varnost informacij v avtomobilski industriji in zaščita prototipov

Avtomobilska industrija si v svoji dobavni verigi izmenjuje velike količine občutljivih tehničnih, komercialnih in osebnih podatkov. Zaščita prototipov, načrtov, tehničnih paketov, ki si jih delijo dobavitelji, in osebnih podatkov strank je dolgoletna skrb. TISAX® se je razvil iz prejšnjih pobud VDA, da bi zagotovil skupno oceno, na katero se lahko proizvajalci originalne opreme in dobavitelji zanesejo brez ponavljajočih se dvostranskih revizij. Z razvojem kibernetskih groženj in regulativnih pričakovanj se je VDA ISA postopoma posodabljal, da bi jih obravnaval.

Vloga v dobavni verigi

Razpoložljivost blaga in storitev je bila določena kot ključna cilj zaščite poleg zaupnosti, kar odraža različne vloge in odgovornosti, ki jih imajo dobavitelji lahko v avtomobilski industriji. Struktura oznake TISAX® razlikuje med zaupnostjo in razpoložljivostjo na visoki in zelo visoki ravni zaščite. To strankam omogoča, da natančneje opredelijo in ocenijo zmogljivosti dobaviteljev na podlagi posebnih zahtev glede zaupnosti in razpoložljivosti, povezanih z vlogo vsakega dobavitelja.

Vzajemno priznavanje prek portala ENX

TISAX® temelji na vzajemnem priznavanju: organizacija enkrat naroči oceno in rezultate deli s sodelujočimi avtomobilskimi strankami prek portala ENX, v skladu s pravili sheme. To zmanjšuje podvajanje revizij pri strankah in podpira informirane odločitve o nabavi s strani nabavnih in informacijskih varnostnih funkcij znotraj proizvajalcev originalne opreme (OEM) in dobaviteljev prvega reda.

Informacijska varnost (modul ISA)

Katalog informacijske varnosti zajema organizacijske in tehnične kontrole, usklajene s koncepti standarda ISO/IEC 27001: politike informacijske varnosti, organizacija informacijske varnosti, varnost človeških virov, upravljanje sredstev, nadzor dostopa, kriptografija, fizična in okoljska varnost, varnost delovanja, komunikacijska varnost, pridobivanje sistemov, odnosi z dobavitelji, upravljanje incidentov, neprekinjenost poslovanja in skladnost.

Zaščita prototipov (modul ISA)

Katalog zaščite prototipov določa posebne kontrole za ravnanje s fizičnimi prototipi, testnimi vozili, komponentami v razvoju in sorodnimi občutljivimi sredstvi – vključno z varnostjo lokacije, zaščito pri prevozu, testiranjem v javnosti in ravnanjem na razstavah. Ta del standarda ISA razlikuje TISAX® od generičnih shem za ocenjevanje informacijske varnosti.

Varstvo podatkov (modul ISA)

Katalog varstva podatkov zajema 12 kontrol, usklajenih s pričakovanji glede zasebnosti, kot so tista iz GDPR, in obravnava teme, kot so evidence obdelave, pravice posameznikov, na katere se nanašajo osebni podatki, ravnanje v primeru kršitev, upravljanje obdelovalcev in mednarodni prenosi.

Stopnje ocenjevanja in potrebe po zaščiti

TISAX® opredeljuje tri ravni ocenjevanja – AL 1 (samoocenjevanje, zelo omejeno), AL 2 (ocenjevanje na daljavo) in AL 3 (ocenjevanje na kraju samem) – umerjene glede na varnostne potrebe ocenjenega obsega.

Ciljne skupine in področja uporabe za TISAX®

TISAX® je namenjen vsem organizacijam v avtomobilskem ekosistemu, ki obravnavajo zaščitene podatke o strankah – zaupne tehnične ali komercialne podatke, prototipe, osebne podatke ali druge podatke, za katere kupci v avtomobilski industriji menijo, da zahtevajo nadzorovano ravnanje. Med tipične udeležence spadajo proizvajalci originalne opreme (OEM), dobavitelji komponent 1. stopnje, dobavitelji komponent in podkomponent 2. stopnje, ponudniki inženirskih storitev (storitve načrtovanja in validacije), ponudniki IT storitev in prodajalci programske opreme, ponudniki logistike in skladiščenja, ki obravnavajo avtomobilske pošiljke, ter organizacije za poprodajne storitve in servis.

Stranke v avtomobilski industriji običajno zahtevajo veljavno oznako TISAX® kot predpogoj za oddajo pogodb, ki vključujejo zaščitene informacije. Ocene TISAX® podpirajo informirane odločitve o nabavi s strani javnih naročil in funkcij informacijske varnosti v organizacijah strank v avtomobilski industriji ter partnerjem v dobavni verigi zagotavljajo dosledno referenco za zrelost informacijske varnosti.

Organizacije zunaj avtomobilskega sektorja običajno uporabljajo standard ISO/IEC 27001 ali druge sektorske sheme informacijske varnosti namesto standarda TISAX®. Kadar organizacija služi tako avtomobilskim kot neavtomobilskim strankam, se certifikat ISO/IEC 27001 in oznake TISAX® pogosto vzdržujejo vzporedno, s precejšnjim prekrivanjem osnovnih kontrol.

Standardi, povezani s TISAX®

ISO/IEC 27001 (ISMS)

Katalog ISA temelji na konceptualni strukturi ISO/IEC 27001 in njegovo Priloga A kontrole, prilagojene avtomobilskemu kontekstu. ISO/IEC 27001 je mednarodno priznan standard za certificiran sistem upravljanja informacijske varnosti; Standarda sta povezana, vendar formalno nista enakovredna: certifikacija ISO/IEC 27001 ne pomeni samodejno oznak TISAX, čeprav se certifikacija in oznake običajno medsebojno krepijo za organizacije, ki imajo oba.

ISO/IEC 27701 (Varstvo podatkov)

ISO/IEC 27701 je razširitev standarda ISO/IEC 27001 na področju upravljanja zasebnosti informacij. Konceptualno je sosednji Varstvo podatkov del ISA, vendar je strukturiran kot certificirana razširitev standarda ISO/IEC 27001 in ne kot del avtomobilske sheme. Organizacije, ki delujejo na področjih, povezanih z GDPR, lahko skupaj s TISAX® uporabijo standard ISO/IEC 27701.

IEC 62443-2-1 (Zahteve varnostnega programa za lastnike IACS)

Standard IEC 62443-2-1 opredeljuje zahteve za vzpostavitev in vzdrževanje sistema upravljanja kibernetske varnosti za industrijsko avtomatizacijo in krmilne sisteme (IACS). Zajema področja, kot so upravljanje, ocena tveganja, upravljanje sredstev, nadzor dostopa, odzivanje na incidente, varnostno kopiranje, upravljanje sprememb, upravljanje dobaviteljev in nenehno izboljševanje. Njegov cilj je zagotoviti, da lastniki sredstev IACS sistematično upravljajo kibernetsko varnost skozi celoten življenjski cikel svojega operativnega tehnološkega okolja.

ENX VCS (shema kibernetske varnosti vozil)

ENX VCS je shema kibernetske varnosti vozil, ki jo upravlja združenje ENX in obravnava Pravilnik ZN št. 155 (upravljanje kibernetske varnosti) in s tem povezane predpise ISO/SAE 21434 pričakovanja za avtomobilsko industrijo. ENX VCS in TISAX® sta obe shemi ENX, vendar zajemata različni temi – VCS se osredotoča na upravljanje kibernetske varnosti vozil in ocenjevanje sistemov upravljanja kibernetske varnosti dobaviteljev za homologacijo tipa vozila, medtem ko se TISAX® osredotoča na informacijsko varnost na lokaciji dobavitelja.

Razlika od generičnih okvirov kibernetske varnosti

Okviri, kot sta okvir NIST za kibernetsko varnost in ameriški program CMMC, obravnavajo sorodne teme, vendar se uporabljajo v različnih kontekstih (ameriške zvezne pogodbe, prostovoljni okviri). Niso formalno priznani kot enakovredni TISAX®, kupci v avtomobilski industriji pa se običajno zanašajo na oznake TISAX® in ne na alternativne okvire.

Vaša organizacija obravnava zaščitene podatke za stranke v avtomobilski industriji. Ali se zdaj pripravljate na oceno TISAX®?

Več o tem si lahko preberete na naši namenski strani TISAX®.

Ocena TISAX® z DQS

O DQS kot certifikacijskem organu

Ta članek je del centra znanja DQS, vira o standardih sistemov upravljanja in postopkih certificiranja. Za kontekst o tem, kdo ga je pripravil:

  • Eden prvih nemških certificiranih sistemov vodenja – DQS je izdal svoj prvo potrdilo v
  • Posluje iz več kot 80 pisarn v 60 državah z svetovno mrežo več kot 3000 revizorji .
  • Odobreno kot ponudnik revizij TISAX® in VCS s strani združenja ENX in akreditiran za sorodne standarde, vključno z ENX VCS, ISO/IEC 27001 in IATF – tako lahko avtomobilske organizacije prejmejo storitve ocenjevanja TISAX in certificiranja informacijske varnosti od enega samega ponudnika.
  • Član IQNet , mednarodna mreža za certificiranje, ki podpira čezmejno priznavanje certifikatov DQS.

Članke v tem centru znanja so napisali in pregledali strokovnjaki DQS, ki s temi standardi delajo v revizijski praksi. Kjer je to primerno, se vsebina preveri glede na trenutno različico standarda, uradne publikacije izdajatelja in nedavne regulativne ali akreditacijske smernice. Ta članek je bil nazadnje pregledan 3. junija 2026.

Pogosto zastavljena vprašanja o zdravilu TISAX®

Ali je TISAX® obvezen?

TISAX® je prostovoljna shema ocenjevanja. Vendar pa avtomobilski kupci – proizvajalci originalne opreme in dobavitelji prvega reda – običajno zahtevajo veljavno oznako TISAX® kot pogoj za oddajo pogodb, ki vključujejo zaščitene podatke. V praksi je TISAX® zato komercialna zahteva za številne organizacije v avtomobilski dobavni verigi.

Ali je TISAX® certifikat?

Ne. TISAX® je shema ocenjevanja, ne shema certificiranja. Uspešna ocena se namesto certifikata v slogu ISO izmenuje oznaka (ali oznake) TISAX® prek portala ENX. Razlika odraža zasnovo sheme, ki temelji na vzajemnem priznavanju.

Kako dolgo je veljavna nalepka TISAX®?

Oznake TISAX® imajo določeno obdobje veljavnosti, običajno tri leta od datuma izdaje, v skladu s pravili sheme. Organizacije morajo pred iztekom veljavnosti nalepke načrtovati ponovno oceno, da ohranijo njen stalni status. Nekatere stranke pričakujejo, da bodo določene nalepke ostale veljavne kot pogoj za nemoteno poslovanje.