Після місяців очікування, VDA опублікувала наступне покоління свого каталогу оцінки інформаційної безпеки (ISA). У цьому випуску також запроваджено нову систему найменувань: звичні номери версій, такі як ISA 6.0 та ISA 6.0.3, були замінені позначенням на основі року – ISA 2027.

Якщо ви маєте мітку TISAX® або готуєтеся до наступного оцінювання TISAX®, цей зсув варто зрозуміти – не тому, що він змінює все одразу, а тому, що він сигналізує про напрямок розвитку стандарту та підходу автомобільної галузі до інформаційної безпеки.

У наступному розділі ми пояснюємо, як щорічно опублікований каталог ISA застосовується до вас як до клієнта TISAX® під час поновлення ваших TISAX®‑лейблів у стандартному трирічному циклі, а також описуємо спрощення, які приносить ISA 2027, зокрема у модулі «Захист прототипів».

Надана тут інформація носить попередній характер, оскільки документи TISAX® ACAR, що описують процесне управління TISAX® для постачальників аудиторських послуг, ще не опубліковані.

Річний цикл публікацій

Перша зміна очевидна вже в самій назві: замість номера версії каталог тепер містить рік його застосування – у цьому випадку 2027. Це говорить про те, що каталог ISA публікуватиметься щорічно.

Щорічний цикл публікацій дає можливість швидше реагувати на зміни в ландшафті загроз в автомобільній промисловості. Вимоги безпеки можна своєчасно коригувати та посилювати, зокрема, там, де це необхідно, для ефективної протидії новим загрозам.

Очікується, що нові видання каталогу ISA будуть опубліковані в середині попереднього року. З початку наступного року новий каталог ISA стане обов'язковим для всіх організацій, які проходять початкову оцінку або оцінку поновлення своїх маркувань TISAX®. Це дає організаціям, які планують поновлювати свої маркування TISAX®, приблизно шість місяців, щоб переглянути зміни, визначити необхідні заходи та впровадити їх до проведення оцінки.

Наш досвід впровадження Каталогу ISA 6.0  показує, що на практиці компанії все одно не почали інтенсивно враховувати нові вимоги приблизно за шість місяців до змін. Тому запланований щорічний цикл публікацій навряд чи збільшить тиск на адаптацію – наявний час виконання відповідає періоду, який вже виявився достатнім за попереднім трирічним циклом для TISAX® оновлення етикетки.

Менше з тим, виходячи з нашого досвіду роботи з організаціями, що працюють по всьому світу, багато хто, ймовірно, віддасть перевагу тривалішому перехідному періоду. Послідовне впровадження нових вимог у міжнародних дочірніх компаніях з різними організаційними структурами та культурним середовищем може тривати значно довше, ніж шість місяців, особливо там, де вимоги необхідно перекласти місцевими мовами, перевірити на відповідність національним законодавчим базам або підкріпити організаційними чи технічними інвестиціями.

З цих причин ми очікуємо, що багато великих компаній, що здійснюють міжнародну діяльність, розглядатимуть шестимісячний період підготовки як додатковий організаційний виклик. Чи виявиться це припущення правильним, зрештою залежатиме від підходу до переходу, визначеного в майбутньому звіті TISAX® ACAR.

Модуль захисту прототипів тепер має ту саму логічну структуру, що й інші модулі оцінювання.

Досі модуль захисту прототипів був однією з найскладніших областей TISAX®. Компаніям часто доводилося працювати з кількома мітками з різними сферами застосування, що ускладнювало розуміння того, які мітки є обов'язковими. На практиці це іноді призводило до того, що організації ненавмисно пропускали обов'язкову мітку, що згодом робило необхідним розширення області застосування.

ISA 2027 вирішує цю складність за допомогою набагато простішої та інтуїтивнішої структури. Надалі існуватимуть лише дві мітки захисту прототипів:

  • Базовий захист прототипів (AL2)
  • Розширений захист прототипів (AL3)

Засоби захисту прототипів включають усі вимоги базового захисту прототипів – ту саму ієрархічну модель, яка вже використовується для інші етикетки TISAX® , де «Суворо конфіденційно» включає всі вимоги «Конфіденційно», «Дуже висока доступність» включає всі вимоги «Висока доступність», а «Спеціальні категорії персональних даних» охоплюють усі вимоги «Стандартних категорій персональних даних».

Маркування Базовий захист прототипів (AL2) демонструє, що організація впровадила відповідні процеси та має кваліфікований персонал для безпечного поводження з прототипами, включаючи як компоненти, так і транспортні засоби. Розширений захист прототипів (AL3) йде ще далі: на додаток до вимог до процесу, що охоплюються Basic, це демонструє, що об'єкти та приміщення організації забезпечують фізичні засоби безпеки, необхідні для безпечного зберігання та захисту прототипів на місцевому рівні.

Така гармонізація значно спрощує розуміння модуля захисту прототипів і зменшує ймовірність того, що організації виберуть неповний набір міток.

Помірніші зміни в модулі інформаційної безпеки

Модуль інформаційної безпеки також змінюється, але набагато менш кардинально. Він містить 43 переглянутих заходи контролю, більшість з яких спрямовані на покращення ясності та узгодженості тлумачення між організаціями та аудиторами, а також невелику кількість вимог, акцент яких зміщується з «повинен» на «обов’язковий». Ми розглянули ці заходи контролю окремо в супровідному детальному огляді, Модуль інформаційної безпеки ISA 2027: аналіз окремих елементів керування – варто прочитати, якщо ви відповідаєте за щоденне обслуговування СУІБ.

Що це означає для вашої наступної оцінки

Для організацій, які вже дотримуються вимог ISA 6.0, перехід на ISA 2027 не спричинить значних труднощів. Спрощення, запроваджені в модулі «Захист прототипів», особливо вітаються, а зміни в модулі «Інформаційна безпека» являють собою еволюцію, а не революцію. Загалом, перехід на ISA 2027 є набагато менш вимогливим, ніж перехід на ISA 6.0.

Якщо ваші етикетки TISAX® потребують оновлення, у вас буде приблизно шість місяців, щоб завершити перехід. Це гарний час для перевірки вашої СУІБ на відповідність вимогам ISA 2027, виявлення будь-яких прогалин та впровадження необхідних покращень перед наступною оцінкою.

Кілька практичних моментів, які слід пам’ятати:

  • Існуючі, дійсні мітки залишаються незмінними. ISA 2027 набуває чинності під час вашої наступної оцінки, а без зворотної сили.
  • Перевірте документацію щодо вашої політики на відповідність вимогам, акцент яких поступово змістився з «повинен» на «обов'язковий».
  • Перегляньте ландшафт своїх постачальників та постачальників послуг з урахуванням розширеної сфери діяльності постачальників ІТ-послуг, з акцентом на чіткому розподілі обов'язків.

Отримайте повну картину про TISAX® — перед наступною оцінкою

Від рівнів оцінювання до аудиторських лейблів — наша Біла книга з оцінювання TISAX® пояснює, що потрібно для підготовки та підтримання постійної готовності. Це практичний ресурс для всіх, хто проходить свій наступний цикл TISAX®.

Завантажте нашу безкоштовну Білу книгу

Часті запитання про ISA 2027

Чи замінює ISA 2027 сертифікацію TISAX®?

TISAX® ніколи не був сертифікацією у вузькому сенсі – це результат маркування на основі оцінювання. ISA 2027 цього не змінює; скоріше, він уточнює термінологію, щоб точніше її відобразити.

Чи потрібно мені повторно проходити оцінку TISAX® через ISA 2027?

Ні. Дійсна етикетка TISAX® зберігає свій поточний термін дії. ISA 2027 стає актуальним під час вашої наступної запланованої оцінки.

Чи є ISA 2027 таким же революційним, як перехід на ISA 6.0?

Ні. Це описується як еволюція – уточнення формулювань та усунення прогалин – а не фундаментальна переробка, як оновлення ISA 6.0.

На кого поширюється розширене визначення «Постачальник ІТ-послуг»?

Організації, що використовують зовнішні ІТ-послуги, включаючи веб-сервіси та аутсорсингові послуги операційних технологій (OT). Ми детальніше розглядаємо це в нашому модулі «Інформаційна безпека».

Випереджайте зміни

Розуміння того, що змінилося, – це перший крок; розуміння того, що це означає саме для вашої організації, – наступний. DQS продовжуватиме надавати фактичні оновлення щодо ISA 2027, оскільки графік переходу стає зрозумілішим, включаючи майбутній вебінар, присвячений цій темі.

 

Майбутні вебінари ENX про ISA 2027

  • 📅 21 липня 2026 року (15:00–17:00 за центральноєвропейським часом) – англійська
  • 📅 22 липня 2026 року (09:00–11:00 за центральноєвропейським часом) – німецька
  • 📅 23 липня 2026 року (09:00–11:00 за за центральноєвропейським часом (CET)) – англійська

Ця стаття відображає загальнодоступну інформацію про ISA 2027 на момент написання. Як і у випадку з будь-яким новим випуском каталогу, деякі деталі щодо точного графіку та процесу переходу можуть бути уточнені ENX та VDA. Ми оновлюватимемо цей контент, коли з'явиться більше інформації.

Хочете переконатися, що ви готові до наступної оцінки TISAX® згідно з ISA 2027?

Зв'яжіться з нашою командою, щоб обговорити вимоги, що стосуються вашої організації

Зв'яжіться з нами зараз
Автор

Хольгер Шмекен

Менеджер із продуктів TISAX® та VCS, аудитор ISO/IEC 27001, експерт із програмної інженерії з понад 30-річним досвідом роботи та заступник спеціаліста з інформаційної безпеки. Хольгер Шмекен має ступінь магістра з бізнес-інформатики та має розширену компетенцію аудиту критичної інфраструктури в Німеччині (KRITIS).

 

Loading...

Відповідні статті та події

Вас це також може зацікавити
Блог
Loading...

Модуль інформаційної безпеки ISA 2027: аналіз окремих заходів конролю

Блог
Loading...

Нові IATF 16949 Rules 6 - Оновлення 2024

Блог
Loading...

Ера штучного інтелекту в автомобілях: Як TISAX️️®️ може допомогти