Akredite bir belgelendirme kuruluşu olan DQS'den bağımsız bir genel bakış.
TISAX® (Güvenilir Bilgi Güvenliği Değerlendirme Değişimi), otomotiv endüstrisi için yerleşik bir bilgi güvenliği değerlendirme sistemidir. Otomotiv OEM'lerinin, tedarikçilerinin ve hizmet sağlayıcılarının gizli bilgileri güvenli bir şekilde işleme, mal ve hizmetlerin gerekli bulunabilirliğini sağlama, sınıflandırılmış prototipleri koruma ve kişisel verileri güvence altına alma yeteneklerini göstermelerini sağlar. TISAX®, OEM'ler, 1. ve 2. kademe tedarikçiler, mühendislik hizmet sağlayıcıları, BT ve yazılım sağlayıcıları, lojistik şirketleri ve satış sonrası kuruluşlar dahil olmak üzere otomotiv tedarik zincirinin tamamında geçerlidir.
Başarılı bir TISAX® değerlendirmesi, gerekli yeteneklerin uygulandığını ve etkili olduğunu gösterir. Değerlendirilen lokasyonlara daha sonra ilgili ödüller verilir. TISAX® etiketleri Geleneksel sertifikasyon şemalarının aksine, TISAX® sertifika vermez. Değerlendirmeler, ENX Birliği tarafından onaylanmış denetim sağlayıcıları tarafından yapılır ve ortaya çıkan TISAX® etiketleri, ENX Portalı aracılığıyla otomotiv ekosistemindeki diğer katılımcılarla paylaşılabilir.
TISAX® etiketleri, VDA Bilgi Güvenliği Değerlendirmesi (ISA) kataloğunun hangi gereksinimlerinin bir kuruluş için geçerli olduğunu belirler. Tedarikçi yönetimi için kuruluşlar, her tedarikçiden gerekli olan TISAX® etiketlerinin kombinasyonunu belirtebilir. Bu gereksinimler, tedarikçinin sorumlulukları, sağlanan hizmetler ve onlara emanet edilen bilgi veya prototip varlıklarla uyumlu hale getirilebilir. Bu, TISAX® gereksinimlerinin her tedarikçinin özel rolüne ve sorumluluklarına göre uyarlandığı risk tabanlı bir yaklaşımı mümkün kılar.
Otomotiv tedarik zincirinde zaten faaliyet gösteriyorsunuz ve bilgi güvenliğini kanıtlamanız mı gerekiyor?
Eğer kuruluşunuz otomotiv müşterileri için korunan bilgileri işliyorsa ve TISAX® değerlendirmesine hazırlanıyorsanız, özel değerlendirme sayfamızda süreç özetinden kişiselleştirilmiş fiyat teklifine kadar ihtiyacınız olan her şey mevcut.
Bilgi Güvenliği Değerlendirme kataloğu
2027 yılından itibaren VDA, ISA kataloğunu yıllık yayın döngüsüne geçirecektir. Her yeni sürüm yılın ortalarında yayınlanacak ve bir sonraki yılın başında geçerli ISA sürümü haline gelecektir.
Ocak ayından itibaren yeni değerlendirmeler yalnızca en son ISA sürümüne göre yapılabilecektir. Önceki ISA sürümüne göre zaten sipariş edilmiş olan değerlendirmeler, sınırlı bir geçiş dönemi boyunca yine de gerçekleştirilebilir. Ancak, değerlendirme açılış toplantısı en geç Mart ayı sonuna kadar yapılmalıdır.
Yıllık sürüm döngüsü, otomotiv endüstrisinin özellikle yapay zekanın yeni teknolojilerin, saldırı yöntemlerinin ve bunlarla ilişkili bilgi güvenliği risklerinin gelişimini hızlandırdığı bir dönemde, gelişen tehdit ortamına daha hızlı ve çevik bir şekilde yanıt vermesini sağlıyor.
ISA 2027'deki yenilikleri öğrenmek ister misiniz?
Eğer kuruluşunuz halihazırda mevcut ISA kataloğuna uygun hareket ediyorsa ve ISA 2027'nin getireceği değişiklikleri ve uyarlamaları anlamak istiyorsanız, sizin için aşağıdaki blog yazılarını hazırladık:
TISAX® Hakkında Önemli Bilgiler (Bir Bakışta)
| Tam Başlık | Güvenilir Bilgi Güvenliği Değerlendirme Değişim Platformu (TISAX®) |
| Yayınlayan | Alman Otomotiv Endüstrisi Birliği (VDA) adına ENX Birliği. |
| İlk Yayınlanma Tarihi | 2017 |
| Yönetim Sistemi Türü | Otomotiv sektörüne özgü kontroller ve koruma ihtiyaçlarına yönelik bilgi güvenliği yönetim sistemi. |
| Uygulanabilir | Otomotiv bilgi varlıklarını yöneten kuruluşlar; orijinal ekipman üreticileri (OEM'ler), birinci ve ikinci kademe tedarikçiler, mühendislik hizmet sağlayıcıları, BT ve yazılım satıcıları, lojistik sağlayıcıları ve satış sonrası hizmet kuruluşları dahil olmak üzere çeşitli sektörleri kapsamaktadır. |
| Sertifikalı | TISAX® bir değerlendirme programıdır, bir sertifikasyon programı değildir. Başarılı bir değerlendirme, ENX Portalı aracılığıyla bir veya daha fazla TISAX® etiketinin değiş tokuş edilmesiyle sonuçlanır; ISO tarzı bir sertifika değildir. |
| Gereksinimler | ISA kataloğu, belirli TISAX® etiketleri için gereksinimleri tanımlar. |
TISAX® için Bağlam ve Etkenler
Otomotiv Bilgi Güvenliği ve Prototip Koruması
Otomotiv endüstrisi, tedarik zinciri boyunca büyük miktarda hassas teknik, ticari ve kişisel veri alışverişi yapmaktadır. Prototiplerin, tasarımların, tedarikçilerle paylaşılan teknik paketlerin ve müşteri kişisel verilerinin korunması uzun zamandır süregelen bir endişe kaynağıdır. TISAX®, OEM'lerin ve tedarikçilerin tekrarlanan ikili denetimlere gerek kalmadan güvenebilecekleri ortak bir değerlendirme sağlamak amacıyla önceki VDA girişimlerinden evrimleşmiştir. Siber tehditler ve düzenleyici beklentiler geliştikçe, VDA ISA da bunlara yanıt verecek şekilde aşamalı olarak güncellenmiştir.
Tedarik zincirindeki rol
Mal ve hizmetlerin erişilebilirliği temel bir unsur olarak belirlenmiştir. koruma hedefi Gizlilikle birlikte, tedarikçilerin otomotiv sektöründe sahip olabileceği farklı rolleri ve sorumlulukları yansıtan TISAX® etiket yapısı, hem Yüksek hem de Çok Yüksek Koruma seviyelerinde gizlilik ve erişilebilirlik arasında ayrım yapar. Bu, müşterilerin, her tedarikçinin rolüyle ilişkili özel gizlilik ve erişilebilirlik gereksinimlerine göre tedarikçi yeteneklerini daha hassas bir şekilde tanımlamasına ve değerlendirmesine olanak tanır.
ENX Portalı Aracılığıyla Karşılıklı Tanıma
TISAX® karşılıklı tanıma üzerine kuruludur: bir kuruluş bir kez değerlendirme yaptırır ve sonuçları, programın kurallarına uygun olarak ENX Portal aracılığıyla katılımcı otomotiv müşterileriyle paylaşır. Bu, müşteriler arasında tekrarlanan denetimleri azaltır ve OEM'ler ve birinci kademe tedarikçiler içindeki satın alma ve bilgi güvenliği fonksiyonları tarafından bilinçli tedarik kararlarını destekler.
Bilgi Güvenliği (ISA modülü)
Bilgi Güvenliği kataloğu, ISO/IEC 27001 kavramlarıyla uyumlu organizasyonel ve teknik kontrolleri kapsar: bilgi güvenliği politikaları, bilgi güvenliğinin organizasyonu, insan kaynakları güvenliği, varlık yönetimi, erişim kontrolü, kriptografi, fiziksel ve çevresel güvenlik, operasyon güvenliği, iletişim güvenliği, sistem edinimi, tedarikçi ilişkileri, olay yönetimi. iş sürekliliği ve uyumluluk.
Prototip Koruması (ISA modülü)
Prototip Koruma kataloğu, fiziksel prototiplerin, test araçlarının, geliştirme aşamasındaki bileşenlerin ve ilgili hassas varlıkların (tesis güvenliği, taşıma koruması, halka açık testler ve sergi yönetimi dahil) ele alınmasına yönelik özel kontrolleri ortaya koymaktadır. ISA'nın bu bölümü, TISAX®'ı genel bilgi güvenliği değerlendirme şemalarından ayırmaktadır.
Veri Koruma (ISA modülü)
Veri Koruma kataloğu, GDPR gibi gizlilik beklentileriyle uyumlu 12 kontrolü kapsamakta olup, işleme kayıtları, veri sahibi hakları, ihlal yönetimi, veri işleyici yönetimi ve uluslararası transferler gibi konuları ele almaktadır.
Değerlendirme Düzeyleri ve Koruma İhtiyaçları
TISAX®, değerlendirilen kapsamın koruma ihtiyaçlarına göre kalibre edilmiş üç değerlendirme seviyesi tanımlar: AL 1 (öz değerlendirme, çok sınırlı), AL 2 (uzaktan değerlendirme) ve AL 3 (yerinde değerlendirme).
TISAX® için Hedef Gruplar ve Uygulama Alanları
TISAX®, otomotiv ekosisteminde gizli müşteri bilgilerini (gizli teknik veya ticari bilgiler, prototipler, kişisel veriler veya otomotiv müşterileri tarafından kontrollü işlem gerektirdiği belirtilen diğer bilgiler) işleyen tüm kuruluşlar için tasarlanmıştır. Tipik katılımcılar arasında OEM'ler, birinci kademe bileşen tedarikçileri, ikinci kademe bileşen ve alt bileşen tedarikçileri, mühendislik hizmet sağlayıcıları (tasarım ve doğrulama hizmetleri), BT hizmet sağlayıcıları ve yazılım satıcıları, otomotiv sevkiyatlarını yöneten lojistik ve depolama sağlayıcıları ile satış sonrası ve servis kuruluşları yer almaktadır.
Otomotiv müşterileri, korunan bilgileri içeren sözleşmelerin verilmesi için genellikle güncel bir TISAX® etiketini ön koşul olarak talep ederler. TISAX® değerlendirmeleri, otomotiv müşteri kuruluşlarındaki tedarik ve bilgi güvenliği birimlerinin bilinçli tedarik kararları almasını destekler ve tedarik zinciri ortaklarına bilgi güvenliği olgunluğu için tutarlı bir referans sağlar.
Otomotiv sektörü dışındaki kuruluşlar genellikle TISAX® yerine ISO/IEC 27001 veya diğer sektöre özgü bilgi güvenliği şemalarını kullanır. Bir kuruluş hem otomotiv hem de otomotiv dışı müşterilere hizmet veriyorsa, ISO/IEC 27001 sertifikası ve TISAX® etiketleri genellikle paralel olarak korunur ve temel kontrollerde önemli bir örtüşme söz konusudur.
TISAX® ile İlgili Standartlar
ISO/IEC 27001 (Bilgi Güvenliği Yönetim Sistemi)
ISA kataloğu, aşağıdaki kavramsal yapı üzerine kurulmuştur. ISO/IEC 27001 ve onun Ek A Otomotiv bağlamına uyarlanmış kontroller. ISO/IEC 27001, bilgi güvenliği için uluslararası kabul görmüş, sertifikalandırılabilir bir yönetim sistemi standardıdır; İkisi birbiriyle ilişkilidir ancak resmi olarak eşdeğer değildir: ISO/IEC 27001 sertifikası otomatik olarak TISAX etiketleriyle sonuçlanmaz, ancak sertifikasyon ve etiketler, her ikisine de sahip olan kuruluşlar için genellikle birbirini güçlendirir.
ISO/IEC 27701 (Veri Koruma)
ISO/IEC 27701, ISO/IEC 27001'in gizlilik bilgisi yönetimi uzantısıdır. Kavramsal olarak ona yakındır. Veri Koruması ISA'nın bir parçasıdır ancak otomotiv standardının bir parçası olmaktan ziyade ISO/IEC 27001'in sertifikalandırılabilir bir uzantısı olarak yapılandırılmıştır. GDPR ile ilgili kapsamlarda faaliyet gösteren kuruluşlar, TISAX® ile birlikte ISO/IEC 27701'i faydalı bulabilirler.
IEC 62443-2-1 (IACS sahipleri için güvenlik programı gereksinimleri)
IEC 62443-2-1, Endüstriyel Otomasyon ve Kontrol Sistemleri (IACS) için bir siber güvenlik yönetim sisteminin kurulması ve sürdürülmesi gereksinimlerini tanımlar. Yönetişim, risk değerlendirmesi, varlık yönetimi, erişim kontrolü, olay müdahalesi, yedekleme, değişiklik yönetimi, tedarikçi yönetimi ve sürekli iyileştirme gibi alanları kapsar. Amacı, IACS varlık sahiplerinin operasyonel teknoloji ortamlarının yaşam döngüsü boyunca siber güvenliği sistematik olarak yönetmelerini sağlamaktır.
ENX VCS (Araç Siber Güvenlik Şeması)
ENX VCS ENX Birliği tarafından yürütülen araç siber güvenlik programı, BM 155 No'lu Yönetmeliği (siber güvenlik yönetimi) ve ilgili düzenlemeleri ele almaktadır. ISO/SAE 21434 Otomotiv endüstrisi için beklentiler. ENX VCS ve TISAX® her ikisi de ENX programıdır ancak farklı konuları kapsar – VCS, araç siber güvenliği yönetişimine ve araç tip onayı için tedarikçilerin siber güvenlik yönetim sistemlerinin değerlendirilmesine odaklanırken, TISAX® tedarikçinin tesisindeki bilgi güvenliğine odaklanır.
Genel Siber Güvenlik Çerçevelerinden Farklılaşma
NIST Siber Güvenlik Çerçevesi ve ABD CMMC programı gibi çerçeveler, benzer konuları ele alsa da farklı bağlamlarda (ABD federal sözleşmeleri, gönüllü çerçeveler) uygulanmaktadır. Bunlar resmi olarak TISAX®'a eşdeğer olarak tanınmamaktadır ve otomotiv müşterileri genellikle alternatif çerçeveler yerine TISAX® etiketlerine güvenmektedir.
Kuruluşunuz otomotiv müşterileri için korunan bilgileri işliyor. Şimdi bir TISAX® değerlendirmesine mi hazırlanıyorsunuz?
Daha fazla bilgi için özel TISAX® sayfamızı ziyaret edin.
DQS'nin bir belgelendirme kuruluşu olarak rolü hakkında
Bu makale, yönetim sistemi standartları ve sertifikasyon süreçleri hakkında bir kaynak olan DQS Bilgi Merkezi'nin bir parçasıdır. Makalenin kim tarafından hazırlandığı hakkında bilgi için:
- Almanya'nın ilk yönetim sistemi belgelendirme kuruluşlarından biri olan DQS, sertifikasını yayınladı. ilk sertifika içinde
- 60 ülkede 80'den fazla ofisten faaliyet gösteren şirket, dünya çapında 3.000'den fazla çalışana sahip bir ağa sahiptir. denetçiler .
- ENX Birliği tarafından TISAX® ve VCS denetim sağlayıcısı olarak onaylanmıştır. akredite ENX VCS, ISO/IEC 27001 ve ilgili standartlar dahil olmak üzere IATF Böylece otomotiv sektöründeki kuruluşlar, TISAX değerlendirmesi ve bilgi güvenliği sertifikasyonu hizmetlerini tek bir sağlayıcıdan alabilirler.
- Üyesi IQNet DQS sertifikalarının sınır ötesi tanınmasını destekleyen uluslararası sertifikasyon ağı.
Bu Bilgi Merkezi'ndeki makaleler, denetim uygulamalarında bu standartlarla çalışan DQS uzmanları tarafından yazılmış ve incelenmiştir. Gerektiğinde, içerik standardın güncel sürümüne, ilgili kurumun resmi yayınlarına ve son düzenleyici veya akreditasyon kılavuzlarına göre doğrulanmıştır. Bu makale en son 3 Haziran 2026 tarihinde incelenmiştir.
TISAX® hakkında Sıkça Sorulan Sorular
TISAX® zorunlu mu?
TISAX® gönüllülük esasına dayalı bir değerlendirme sistemidir. Bununla birlikte, otomotiv müşterileri – OEM'ler ve birinci kademe tedarikçiler – genellikle korunan bilgileri içeren sözleşmelerin verilmesi koşulu olarak güncel bir TISAX® etiketi talep ederler. Uygulamada, TISAX® bu nedenle otomotiv tedarik zincirindeki birçok kuruluş için ticari bir gerekliliktir.
TISAX® bir sertifika mıdır?
Hayır. TISAX® bir değerlendirme programıdır, bir sertifikasyon programı değildir. Başarılı bir değerlendirme, ISO tarzı bir sertifika yerine ENX Portal üzerinden değiş tokuş edilen bir TISAX® etiketi (veya etiketleri) ile sonuçlanır. Bu ayrım, programın karşılıklı tanıma tasarımını yansıtmaktadır.
TISAX® etiketi ne kadar süreyle geçerlidir?
TISAX® etiketlerinin, genellikle düzenlenme tarihinden itibaren üç yıl olmak üzere, programın kurallarına tabi olarak tanımlanmış bir geçerlilik süresi vardır. Kuruluşların, sürekli etiket statüsünü korumak için etiket süresinin dolmasından önce yeniden değerlendirme planlaması gerekir. Bazı müşteriler, devam eden iş ilişkilerinin bir koşulu olarak belirli etiketlerin geçerli kalmasını bekler.