Независан преглед од стране DQS-а, акредитованог сертификационог тела.
TISAX® (Trusted Information Security Assessment Exchange) је успостављена шема за процену безбедности информација за аутомобилску индустрију. Она омогућава произвођачима оригиналне опреме (OEM), добављачима и пружаоцима услуга у аутомобилској индустрији да демонстрирају своје способности у безбедном руковању поверљивим информацијама, обезбеђивању потребне доступности робе и услуга, заштити класификованих прототипова и заштити личних података. TISAX® је релевантан у целом ланцу снабдевања у аутомобилској индустрији, укључујући произвођаче оригиналне опреме (OEM), добављаче првог и другог нивоа (Tier 1) и другог нивоа (Tier 2), пружаоце инжењерских услуга, добављаче ИТ и софтверских технологија, логистичке компаније и организације за постпродајне услуге.
Успешна TISAX® процена показује да су потребне могућности имплементиране и ефикасне. Процењеним локацијама се затим додељују одговарајући TISAX® етикете За разлику од традиционалних шема сертификације, TISAX® не издаје сертификате. Процене спроводе добављачи ревизије које је одобрило ENX удружење, а резултујуће TISAX® ознаке могу се делити са другим учесницима у аутомобилском екосистему путем ENX портала.
TISAX® ознаке одређују који захтеви VDA каталога за процену безбедности информација (ISA) примењују се на организацију. За управљање добављачима, организације могу да одреде комбинацију TISAX® ознака које се захтевају од сваког добављача. Ови захтеви могу бити усклађени са одговорностима добављача, пруженим услугама и информацијама или прототиповима имовине који су им поверени. Ово омогућава приступ заснован на ризику у којем су TISAX® захтеви прилагођени специфичној улози и одговорностима сваког добављача.
Већ послујете у ланцу снабдевања аутомобилском индустријом и потребно је да докажете безбедност информација?
Ако ваша организација рукује заштићеним информацијама за купце из аутомобилске индустрије и припремате се за TISAX® процену, наша посебна страница за процену има све што вам је потребно – од прегледа процеса до персонализоване понуде.
Каталог процене безбедности информација
Почев од 2027. године, VDA ће прећи на годишњи циклус објављивања ISA каталога. Свако ново издање биће објављено око средине године и постаће актуелна ISA верзија почетком следеће године.
Од јануара па надаље, нове процене могу се нудити само у складу са најновијом верзијом ISA. Процене које су већ наручене на основу претходне верзије ISA могу се и даље спроводити током ограниченог прелазног периода. Међутим, састанак за отварање процене мора се одржати најкасније до краја марта.
Годишњи циклус објављивања омогућава аутомобилској индустрији да брже и агилније реагује на променљиве претње, посебно зато што вештачка интелигенција убрзава развој нових технологија, метода напада и повезаних ризика по безбедност информација.
Желите да знате шта је ново у ISA 2027?
Ако је ваша организација већ усклађена са тренутним ISA каталогом и желите да разумете које промене и прилагођавања доноси ISA 2027, припремили смо за вас следеће блог постове:
Кључне чињенице о TISAX®-у на први поглед
| Пуни наслов | Размена процене безбедности поузданих информација (TISAX®) |
| Објавио/ла | Удружење ENX у име Немачког удружења аутомобилске индустрије (VDA). |
| Прво објављено | 2017. |
| Тип система управљања | Систем управљања безбедношћу информација, са контролама специфичним за аутомобилску индустрију и оријентацијом на потребе заштите. |
| Применљиво на | Организације које рукују информационим средствима у аутомобилској индустрији – укључујући произвођаче оригиналне опреме (OEM), добављаче првог и другог нивоа, пружаоце инжењерских услуга, добављаче ИТ и софтвера, добављаче логистичких услуга и организације за постпродајне услуге. |
| Сертификовано | TISAX® је шема процене, а не шема сертификације. Успешна процена резултира једном или више TISAX® ознака размењених путем ENX портала; то није сертификат ISO стила. |
| Захтеви | ISA каталог дефинише захтеве за специфичне TISAX® етикете. |
Контекст и покретачи за TISAX®
Безбедност информација и заштита прототипова у аутомобилској индустрији
Аутомобилска индустрија размењује велике количине осетљивих техничких, комерцијалних и личних података у свом ланцу снабдевања. Заштита прототипова, дизајна, техничких пакета које деле добављачи и личних података купаца је дугогодишњи проблем. TISAX® је еволуирао из ранијих VDA иницијатива како би пружио заједничку процену на коју се произвођачи оригиналне опреме и добављачи могу ослонити без поновљених билатералних ревизија. Како су се сајбер претње и регулаторна очекивања развијала, VDA ISA је постепено ажуриран како би се њима позабавио.
Улога у ланцу снабдевања
Доступност робе и услуга је утврђена као кључна циљ заштите поред поверљивости, што одражава различите улоге и одговорности које добављачи могу имати у аутомобилској индустрији. Структура ознаке TISAX® прави разлику између поверљивости и доступности и на високом и на веома високом нивоу заштите. Ово омогућава купцима да прецизније дефинишу и процене могућности добављача на основу специфичних захтева за поверљивост и доступност повезаних са сваком улогом добављача.
Међусобно признавање путем ENX портала
TISAX® је изграђен на међусобном признавању: организација једном наручује процену и дели резултате са купцима из аутомобилске индустрије који учествују у процени путем ENX портала, у складу са правилима шеме. Ово смањује дуплирање ревизија код купаца и подржава информисане одлуке о снабдевању од стране функција набавке и безбедности информација унутар произвођача оригиналне опреме (OEM) и добављача првог нивоа.
Безбедност информација (ISA модул)
Каталог безбедности информација обухвата организационе и техничке контроле усклађене са концептима ISO/IEC 27001: политике безбедности информација, организација безбедности информација, безбедност људских ресурса, управљање имовином, контрола приступа, криптографија, физичка и еколошка безбедност, безбедност операција, безбедност комуникација, аквизиција система, односи са добављачима, управљање инцидентима, континуитет пословања и усклађеност.
Заштита прототипа (ISA модул)
Каталог заштите прототипова дефинише специфичне контроле за руковање физичким прототиповима, тест возилима, компонентама у развоју и сродном осетљивом имовином – укључујући безбедност локације, заштиту транспорта, тестирање у јавности и руковање изложбама. Овај део ISA разликује TISAX® од генеричких шема процене безбедности информација.
Заштита података (ISA модул)
Каталог заштите података обухвата 12 контрола усклађених са очекивањима приватности, као што су она у вези са Општом уредбом о заштити података (GDPR), обрађујући теме као што су евиденција обраде, права носилаца података, поступање у случају кршења података, управљање обрађивачима и међународни преноси.
Нивои процене и потребе за заштитом
TISAX® дефинише три нивоа процене – AL 1 (самопроцена, веома ограничена), AL 2 (даљинска процена) и AL 3 (процена на лицу места) – калибрисана према потребама заштите процењеног обима.
Циљне групе и области примене за TISAX®
TISAX® је намењен свакој организацији у аутомобилском екосистему која рукује заштићеним информацијама купаца – поверљивим техничким или комерцијалним информацијама, прототиповима, личним подацима или другим информацијама које купци у аутомобилској индустрији идентификују као информације које захтевају контролисано руковање. Типични учесници укључују произвођаче оригиналне опреме (OEM), добављаче компоненти првог нивоа (Tier 1), добављаче компоненти и подкомпоненти другог нивоа (Tier 2), пружаоце инжењерских услуга (услуге пројектовања и валидације), пружаоце ИТ услуга и добављаче софтвера, пружаоце логистичких и складишних услуга који рукују аутомобилским пошиљкама, као и организације за постпродајне и сервисне услуге.
Купци из аутомобилске индустрије обично захтевају важећу TISAX® ознаку као предуслов за доделу уговора који укључују заштићене информације. TISAX® процене подржавају информисане одлуке о набавци од стране функција набавке и безбедности информација у организацијама купаца из аутомобилске индустрије и пружају партнерима у ланцу снабдевања доследну референцу за зрелост безбедности информација.
Организације ван аутомобилског сектора обично користе ISO/IEC 27001 или друге секторске шеме безбедности информација уместо TISAX®-а. Тамо где организација опслужује купце и из аутомобилске и из неаутомобилске индустрије, сертификација ISO/IEC 27001 и TISAX® ознаке се често одржавају паралелно, са значајним преклапањем у основним контролама.
Стандарди везани за TISAX®
ISO/IEC 27001 (ISMS)
ISA каталог се заснива на концептуалној структури ISO/IEC 27001 , и његов Анекс А контроле, прилагођене аутомобилском контексту. ISO/IEC 27001 је међународно признати стандард система управљања безбедношћу информација који се може сертификовати; Њих два су повезана, али нису формално еквивалентна: ISO/IEC 27001 сертификација не резултира аутоматски TISAX ознакама, иако се сертификација и ознаке обично међусобно појачавају за организације које поседују обе.
ISO/IEC 27701 (Заштита података)
ISO/IEC 27701 је проширење стандарда ISO/IEC 27001 за управљање информацијама о приватности. Концептуално је близу Заштита података део ISA, али је структуриран као сертификовано проширење ISO/IEC 27001, а не као део аутомобилске шеме. Организације које послују са областима релевантним за GDPR могу сматрати ISO/IEC 27701 корисним заједно са TISAX®.
IEC 62443-2-1 (Захтеви безбедносног програма за власнике IACS-а)
IEC 62443-2-1 дефинише захтеве за успостављање и одржавање система управљања сајбер безбедношћу за индустријске аутоматизације и контролне системе (IACS). Он обухвата области као што су управљање, процена ризика, управљање имовином, контрола приступа, реаговање на инциденте, резервне копије, управљање променама, управљање добављачима и континуирано побољшање. Његов циљ је да осигура да власници IACS имовине систематски управљају сајбер безбедношћу током целог животног циклуса свог оперативног технолошког окружења.
ENX VCS (Шема за сајбер безбедност возила)
ENX VCS је шема за сајбер безбедност возила којом управља ENX удружење, а која се односи на Уредбу УН бр. 155 (управљање сајбер безбедношћу) и сродне ISO/SAE 21434 очекивања за аутомобилску индустрију. ENX VCS и TISAX® су обе ENX шеме, али покривају различите теме – VCS се фокусира на управљање сајбер безбедношћу возила и процену система управљања сајбер безбедношћу добављача за одобравање типа возила, док се TISAX® фокусира на безбедност информација на локацији добављача.
Разлика у односу на генеричке оквире за сајбер безбедност
Оквири као што су NIST Cyber Security Framework и амерички CMMC програм баве се сродним темама, али се примењују у различитим контекстима (амерички федерални уговори, добровољни оквири). Они нису формално признати као еквивалентни TISAX®-у, а купци у аутомобилској индустрији се генерално ослањају на TISAX® ознаке, а не на алтернативне оквире.
Ваша организација обрађује заштићене информације за купце из аутомобилске индустрије. Да ли се сада припремате за TISAX® процену?
Сазнајте више на нашој посебној TISAX® страници.
О DQS-у као сертификационом телу
Овај чланак је део DQS центра знања, ресурса о стандардима система управљања и процесима сертификације. За контекст о томе ко га је написао:
- Један од првих немачких сертификатора система менаџмента – DQS је издао свој први сертификат у
- Послује из више од 80 канцеларија у 60 земаља са светском мрежом од преко 3.000 ревизори .
- Одобрен као TISAX® и VCS провајдер ревизије од стране ENX Association и акредитован за повезане стандарде, укључујући ENX VCS, ISO/IEC 27001 и ИАТФ – тако да аутомобилске организације могу да користе услуге TISAX процене и сертификације информационе безбедности од једног добављача.
- Члан IQNet , међународна мрежа за сертификацију, која подржава прекогранично признавање DQS сертификата.
Чланце у овом Центру знања пишу и прегледају DQS стручњаци који раде са овим стандардима у ревизорској пракси. Где је то применљиво, садржај се проверава у односу на тренутну верзију стандарда, званичне публикације тела које га је издало и недавне регулаторне или акредитационе смернице. Овај чланак је последњи пут прегледан 3. јуна 2026. године.
Често постављана питања о TISAX®-у
Да ли је TISAX® обавезан?
TISAX® је добровољна шема процене. Међутим, купци у аутомобилској индустрији – произвођачи оригиналне опреме (OEM) и добављачи првог нивоа – обично захтевају важећу TISAX® ознаку као услов за доделу уговора који укључују заштићене информације. У пракси, TISAX® је стога комерцијални захтев за многе организације у ланцу снабдевања у аутомобилској индустрији.
Да ли је TISAX® сертификат?
Не. TISAX® је шема процене, а не шема сертификације. Успешна процена резултира TISAX® етикетом (или етикетама) размењеним путем ENX портала, уместо сертификата ISO стила. Ова разлика одражава дизајн шеме заснован на међусобном признавању.
Колико дуго важи TISAX® етикета?
TISAX® етикете имају дефинисани рок важења, обично три године од датума издавања, у складу са правилима шеме. Организације треба да закажу поновну процену пре истека етикете како би одржале континуирани статус етикете. Неки купци очекују да одређене етикете остану актуелне као услов за континуирано пословање.