Про цей чек-лист

TISAX® (Trusted Information Security Assessment Exchange) — це схема оцінювання інформаційної безпеки, яка використовується в автомобільній промисловості та базується на каталозі оцінювання інформаційної безпеки VDA ISA (Information Security Assessment). За своєю структурою це саме процедура оцінювання, а не сертифікація. Будь ласка, зверніть увагу, що сертифікат TISAX® не видається.

Цей чек-лист дозволяє самостійно перевірити поточний стан вашої організації на відповідність до сфери застосування (доменів) VDA ISA перед плануванням оцінювання TISAX®. Опрацюйте кожен домен і позначте кожен пункт як «Так», «Частково» або «Ні», виходячи з поточної практики вашої організації.

Примітка щодо рівнів оцінювання

Оцінювання TISAX® проводиться на різних рівнях оцінювання (AL1–AL3), а застосовний рівень та глибина тестування залежать від інформації, що ділиться, та обсягу, узгодженого з вашими діловими партнерами. Там, де застосовуються вищі рівні оцінювання, перевірка аудитором на місці або дистанційно зазвичай задіяна, а не лише самооцінка.

Як користуватися цим чек-листом

  • Призначте відповідальну особу (власника) за кожен домен (наприклад, керівника напряму IT-безпеки, HR, службу експлуатації/фасіліті)
  • Відповідайте на кожен пункт чесно. «Частково» — це цілком валідна та корисна відповідь
  • Використовуйте керівництво з оцінювання на останній сторінці для визначення пріоритетних доменів
  • Повертайтеся до цього чек-листа періодично, у разі зміни вашої сфери застосування або вимог бізнес-партнерів

 

TISAX® Контрольний список готовності

Контрольний список готовності до TISAX®

Перш ніж планувати оцінку TISAX®, перевірте поточний стан вашої організації на відповідність доменам VDA ISA.

32 елементи · 8 доменів · Так / Частково / Ні
Ваш прогрес 0 з 32 відповідей
1

Політика інформаційної безпеки та Організація

Існує задокументована політика інформаційної безпеки, яка затверджена керівництвом.

Відповідальність за інформаційну безпеку офіційно розподілена в організації.

Політику переглянуто та оновлюється за визначеним циклом.

Цілі інформаційної безпеки пов'язані з бізнес-ризиками, а не розглядаються як окрема тема ІТ.

2

Безпека людських ресурсів та Обізнаність

Зобов'язання щодо конфіденційності включені до трудових договорів або еквівалентних угод.

Нові співробітники проходять навчання з питань інформаційної безпеки під час адаптації.

Звичайно Усім співробітникам, які мають доступ до конфіденційної інформації, надається підвищення кваліфікації.

Існує визначена процедура для скасування доступу, коли співробітники звільняються або змінюються ролі.

3

Управління активами

Ведеться та актуальний перелік інформаційних активів (даних, систем, пристроїв).

Активи класифікуються за ступенем конфіденційності (наприклад, публічні, внутрішні, конфіденційні, суворо конфіденційні).

Правила обробки та маркування секретної інформації задокументовані та дотримуються.

Знімні носії та мобільні пристрої підпадають під дію визначених правил обробки.

4

Фізична та Екологічна безпека

Доступ до будівель та чутливих зон контролюється (пропуски, журнали відвідувачів, правила супроводу).

Серверні кімнати та центри обробки даних мають обмежений доступ, окремо від загального доступу до офісу.

Практики забезпечення чистоти на столі та екрані визначені та дотримуються.

Екологічні ризики (пожежа, вода, втрата електроенергії) враховано для критично важливої інфраструктури.

5

ІТ-безпека: контроль доступу та Криптографія

Доступ користувачів здійснюється за принципом мінімальних привілеїв та необхідності знати.

Права доступу переглядаються за визначеним графіком і негайно скасовуються, коли більше не потрібні.

Багатофакторна автентифікація використовується для віддаленого доступу та привілейованих облікових записів.

Шифрування застосовується до конфіденційних даних у стані спокою та під час передачі відповідно до визначеного стандарту.

Керування виправленнями та обробка вразливостей здійснюються згідно з документованим процесом.

6

Постачальник & Відносини з третіми сторонами

Вимоги до інформаційної безпеки включені до угод з постачальниками та субпідрядниками.

Треті сторони, які мають доступ до конфіденційної інформації, оцінюються перед залученням.

Існує процес для постійного моніторингу дотримання постачальником узгоджених вимог безпеки.

7

Управління інцидентами та Безперервність бізнесу

Існує задокументований процес звітності та обробки інцидентів інформаційної безпеки.

Ролі та шляхи ескалації реагування на інциденти визначені та відомі відповідному персоналу.

Для критично важливих систем і процесів існують плани забезпечення безперервності бізнесу та аварійного відновлення.

Плани забезпечення безперервності тестуються або виконуються протягом визначеного циклу.

8

Захист даних (конфіденційність)

Діє система захисту даних, що відповідає чинному законодавству про конфіденційність (наприклад, GDPR).

Обробка персональних даних документується, включаючи правові підстави та терміни зберігання.

Існує процес обробки запитів суб'єктів даних та випадків порушення захисту персональних даних.

Існують захисні заходи для міжнародної передачі персональних даних (наприклад, стандартні договірні положення).

Ваш бал готовності

0 з 64 балів

Результати за доменом

Наступні кроки

Заповнена самоперевірка – це гарний початок, а не фінішна пряма. DQS проводить незалежні оцінки TISAX®, що відповідають рівню та обсягу, про які запитували ваші ділові партнери. Зверніться до нас, щоб визначити правильний рівень оцінки та модулі для вашої організації, а також отримати дату їх початку.

Поговоріть з нами