Незалежний огляд від DQS, акредитованого органу сертифікації.

TISAX® (Trusted Information Security Assessment Exchange) – це встановленої схеми оцінки інформаційної безпеки для автомобільної промисловості. Вона дозволяє виробникам оригінального обладнання (OEM), постачальникам та постачальникам послуг у автомобільній промисловості продемонструвати свої можливості безпечного поводження з конфіденційною інформацією, забезпечення необхідної доступності товарів та послуг, захисту секретних прототипів та захисту персональних даних. TISAX® актуальний для всього ланцюга поставок автомобільної галузі, включаючи виробників оригінального обладнання, постачальників першого та другого рівнів, постачальників інженерних послуг, постачальників ІТ та програмного забезпечення, логістичні компанії та організації післяпродажного обслуговування.

Успішна оцінка TISAX® демонструє, що необхідні можливості впроваджені та ефективні. Оцінені локації потім отримують відповідні Етикетки TISAX® На відміну від традиційних схем сертифікації, TISAX® не видає сертифікати. Оцінювання проводяться аудиторськими компаніями, схваленими Асоціацією ENX, а отримані маркування TISAX® можна поширювати серед інших учасників автомобільної екосистеми через портал ENX.

Маркування TISAX® визначають, які вимоги каталогу VDA Information Security Assessment (ISA) застосовуються до організації. Для управління постачальниками організації можуть вказати комбінацію маркування TISAX®, необхідних для кожного постачальника. Ці вимоги можуть бути узгоджені з обов'язками постачальника, наданими послугами та довіреними йому інформаційними або прототипними активами. Це дозволяє застосовувати ризик-орієнтований підхід, за якого вимоги TISAX® адаптовані до конкретної ролі та обов'язків кожного постачальника.

Вже працюєте в ланцюжку поставок автомобільної продукції та потребуєте демонстрації інформаційної безпеки?

Якщо ваша організація обробляє захищену інформацію для клієнтів автомобільної галузі, і ви готуєтеся до оцінки TISAX®, наша спеціальна сторінка оцінки містить усе необхідне – від огляду процесу до персоналізованої цінової пропозиції.

Перейдіть до оцінювання TISAX® за допомогою DQS

Каталог оцінки інформаційної безпеки

Починаючи з 2027 року, VDA переведе каталог ISA на щорічний цикл випуску. Кожне нове видання буде опубліковано приблизно в середині року та стане поточною версією ISA на початку наступного року.

Починаючи з січня, нові оцінювання можуть пропонуватися лише відповідно до останньої версії ISA. Оцінювання, яке вже було замовлено на основі попередньої версії ISA, все ще може проводитися протягом обмеженого перехідного періоду. Однак, зустріч з початку оцінювання має відбутися не пізніше кінця березня.

Щорічний цикл випусків дозволяє автомобільній промисловості швидше та гнучкіше реагувати на зміни в ландшафті загроз, особливо враховуючи, що штучний інтелект прискорює розробку нових технологій, методів атак та пов'язаних з ними ризиків інформаційної безпеки.

dqs-man looks at the three-dimensional concept of a car in software
Loading...

Хочете дізнатися, що нового в ISA 2027?

Якщо ваша організація вже відповідає вимогам чинного каталогу ISA, і ви хочете зрозуміти, які зміни та адаптації принесе ISA 2027, ми підготували для вас такі публікації в блозі:

Ключові факти про TISAX® з першого погляду

Повна назва Обмін оцінками надійної інформаційної безпеки (TISAX®)
Опубліковано Асоціація ENX від імені Німецької асоціації автомобільної промисловості (VDA).
Вперше опубліковано 2017 рік
Тип системи управління Система управління інформаційною безпекою з урахуванням специфічних для автомобільної галузі засобів контролю та потреб у захисті.
Застосовується до Організації, що працюють з інформаційними активами автомобільної галузі, включаючи виробників оригінального обладнання (OEM), постачальників першого та другого рівнів, постачальників інженерних послуг, постачальників ІТ- та програмного забезпечення, постачальників логістичних послуг та організації післяпродажного обслуговування.
Сертифікований TISAX® – це схема оцінювання, а не схема сертифікації. Успішне оцінювання призводить до обміну однією або кількома етикетками TISAX® через портал ENX; це не сертифікат у стилі ISO.
Вимоги Каталог ISA визначає вимоги до конкретних етикеток TISAX®.

Контекст та рушійні сили для TISAX®

Безпека автомобільної інформації та захист прототипів

Автомобільна промисловість обмінюється великими обсягами конфіденційних технічних, комерційних та персональних даних по всьому ланцюжку поставок. Захист прототипів, конструкцій, спільних технічних пакетів постачальників та персональних даних клієнтів є давньою проблемою. TISAX® розвинувся з попередніх ініціатив VDA, щоб забезпечити спільну оцінку, на яку виробники оригінального обладнання (OEM) та постачальники можуть покладатися без повторних двосторонніх аудитів. Зі зміною кіберзагроз та регуляторних очікувань, VDA ISA поступово оновлювався для їх врахування.

Роль у ланцюжку поставок

Наявність товарів та послуг була визначена як ключовий фактор мета захисту поряд із конфіденційністю, що відображає різні ролі та обов'язки, які постачальники можуть мати в автомобільній промисловості. Структура маркування TISAX® розрізняє конфіденційність та доступність як на високому, так і на дуже високому рівнях захисту. Це дозволяє клієнтам точніше визначати та оцінювати можливості постачальників на основі конкретних вимог до конфіденційності та доступності, пов'язаних з роллю кожного постачальника.

Взаємне визнання через портал ENX

TISAX® побудовано на принципі взаємного визнання: організація замовляє оцінку один раз і надає результати клієнтам-учасникам автомобільної галузі через портал ENX відповідно до правил схеми. Це зменшує дублювання аудитів у клієнтів і підтримує обґрунтовані рішення щодо постачання з боку служб закупівель та інформаційної безпеки в рамках OEM-виробників та постачальників першого рівня.

Інформаційна безпека (модуль ISA)

Каталог інформаційної безпеки охоплює організаційні та технічні засоби контролю, що відповідають концепціям ISO/IEC 27001: політики інформаційної безпеки, організація інформаційної безпеки, безпека людських ресурсів, управління активами, контроль доступу, криптографія, фізична та екологічна безпека, безпека операцій, безпека зв'язку, придбання систем, відносини з постачальниками, управління інцидентами, безперервність бізнесу , та дотримання вимог.

Захист прототипів (модуль ISA)

Каталог захисту прототипів визначає конкретні засоби контролю для обробки фізичних прототипів, випробувальних транспортних засобів, компонентів, що знаходяться в розробці, та пов'язаних з ними конфіденційних активів, включаючи безпеку об'єкта, захист транспортування, тестування в громадських місцях та обробку на виставках. Ця частина ISA відрізняє TISAX® від загальних схем оцінки інформаційної безпеки.

Захист даних (модуль ISA)

Каталог захисту даних охоплює 12 елементів контролю, що відповідають вимогам щодо конфіденційності, таким як GDPR, та охоплює такі теми, як записи про обробку, права суб’єктів даних, обробка порушень, управління обробниками та міжнародні передачі.

Рівні оцінювання та потреби в захисті

TISAX® визначає три рівні оцінювання – AL 1 (самостійна оцінка, дуже обмежена), AL 2 (дистанційна оцінка) та AL 3 (оцінка на місці) – відкалібровані відповідно до потреб захисту оцінюваної сфери.

Цільові групи та області застосування TISAX®

TISAX® призначений для будь-якої організації в автомобільній екосистемі, яка обробляє захищену інформацію про клієнтів – конфіденційну технічну або комерційну інформацію, прототипи, персональні дані або іншу інформацію, визначену автомобільними клієнтами як таку, що потребує контрольованого обробки. Типовими учасниками є виробники оригінального обладнання (OEM), постачальники компонентів першого рівня, постачальники компонентів та підкомпонентів другого рівня, постачальники інженерних послуг (послуги з проектування та валідації), постачальники ІТ-послуг та програмного забезпечення, постачальники логістичних та складських послуг, що обробляють автомобільні перевезення, а також організації післяпродажного обслуговування та сервісного обслуговування.

Клієнти автомобільної галузі зазвичай вимагають чинного маркування TISAX® як передумову для укладання контрактів, що стосуються захищеної інформації. Оцінювання TISAX® підтримує обґрунтовані рішення щодо постачання з боку служб закупівель та інформаційної безпеки в організаціях клієнтів автомобільної галузі та надає партнерам по ланцюжку поставок узгоджений орієнтир на зрілість інформаційної безпеки.

Організації поза автомобільним сектором зазвичай використовують ISO/IEC 27001 або інші галузеві схеми інформаційної безпеки, а не TISAX®. Якщо організація обслуговує як автомобільних, так і неавтомобільних клієнтів, сертифікація ISO/IEC 27001 та маркування TISAX® часто підтримуються паралельно, зі значним перекриттям у основних заходах контролю.

Стандарти, пов'язані з TISAX®

ISO/IEC 27001 (СУІБ)

Каталог ISA базується на концептуальній структурі ISO/IEC 27001 , та його Додаток А засоби контролю, адаптовані до автомобільного контексту. ISO/IEC 27001 – це міжнародно визнаний стандарт системи управління інформаційною безпекою, що підлягає сертифікації; Ці два стандарти пов'язані, але формально не еквівалентні: сертифікація ISO/IEC 27001 не призводить автоматично до отримання маркування TISAX, хоча сертифікація та маркування зазвичай підсилюють одна одну для організацій, які мають обидва стандарти.

ISO/IEC 27701 (Захист даних)

ISO/IEC 27701 – це розширення ISO/IEC 27001 щодо управління конфіденційністю інформації. Він концептуально близький до Захист даних частина ISA, але структурована як сертифіковане розширення ISO/IEC 27001, а не як частина автомобільної схеми. Організації, що використовують сфери застосування, що стосуються GDPR, можуть вважати ISO/IEC 27701 корисним разом із TISAX®.

IEC 62443-2-1 (Вимоги до програми безпеки для власників IACS)

IEC 62443-2-1 визначає вимоги до створення та підтримки системи управління кібербезпекою для промислової автоматизації та систем управління (IACS). Він охоплює такі сфери, як управління, оцінка ризиків, управління активами, контроль доступу, реагування на інциденти, резервне копіювання, управління змінами, управління постачальниками та постійне вдосконалення. Його метою є забезпечення того, щоб власники активів IACS систематично керували кібербезпекою протягом усього життєвого циклу свого операційного технологічного середовища.

ENX VCS (Схема кібербезпеки транспортних засобів)

ENX VCS – це схема кібербезпеки транспортних засобів, що керується Асоціацією ENX, що відповідає Регламенту ООН № 155 (управління кібербезпекою) та пов’язаним з ним вимогам. ISO/SAE 21434 очікування для автомобільної промисловості. ENX VCS та TISAX® – це схеми ENX, але охоплюють різні теми – VCS зосереджена на управлінні кібербезпекою транспортних засобів та оцінці систем управління кібербезпекою постачальників для затвердження типу транспортних засобів, тоді як TISAX® зосереджена на інформаційній безпеці на об'єкті постачальника.

Відмінність від загальних структур кібербезпеки

Такі рамки, як Структура кібербезпеки NIST та програма CMMC США, охоплюють суміжні теми, але застосовуються в різних контекстах (федеральні контракти США, добровільні рамки). Вони офіційно не визнані еквівалентними TISAX®, і клієнти автомобільної промисловості зазвичай покладаються на маркування TISAX®, а не на альтернативні рамки.

Ваша організація обробляє захищену інформацію для клієнтів автомобільної галузі. Ви зараз готуєтеся до оцінки TISAX®?

Дізнайтеся більше на нашій спеціальній сторінці TISAX®.

Оцінка TISAX® за допомогою DQS

Про DQS як орган сертифікації

Ця стаття є частиною Центру знань DQS, ресурсу зі стандартів систем управління та процесів сертифікації. Щоб дізнатися, хто її створив, дивіться:

  • Один з перших у Німеччині сертифікаторів систем менеджменту – DQS видав свій перший сертифікат в
  • Працює з понад 80 офісів у 60 країнах світу з мережею понад 3000 аудитори .
  • Схвалений як постачальник послуг аудиту TISAX® та VCS Асоціацією ENX та акредитований для пов'язаних стандартів, включаючи ENX VCS, ISO/IEC 27001 та ІАТФ – таким чином, автомобільні організації можуть отримати послуги з оцінки TISAX та сертифікації інформаційної безпеки від одного постачальника.
  • Член IQNet , міжнародна мережа сертифікації, що підтримує транскордонне визнання сертифікатів DQS.

Статті в цьому Центрі знань написані та рецензовані фахівцями DQS, які працюють з цими стандартами в аудиторській практиці. Де це можливо, вміст перевіряється на відповідність поточній версії стандарту, офіційним публікаціям органу, що його видав, та нещодавнім нормативним або акредитаційним рекомендаціям. Цю статтю востаннє переглядали 3 червня 2026 року.

Часті запитання про TISAX®

Чи є TISAX® обов'язковим?

TISAX® — це добровільна схема оцінювання. Однак, клієнти автомобільної галузі – виробники оригінального обладнання та постачальники першого рівня – зазвичай вимагають чинну маркування TISAX® як умову укладання контрактів, що містять захищену інформацію. Таким чином, на практиці TISAX® є комерційною вимогою для багатьох організацій у ланцюжку поставок автомобільної продукції.

Чи є TISAX® сертифікацією?

Ні. TISAX® – це схема оцінювання, а не схема сертифікації. Успішне оцінювання призводить до обміну етикеткою (або етикетками) TISAX® через портал ENX, а не до отримання сертифіката у стилі ISO. Ця відмінність відображає взаємне визнання в рамках схеми.

Як довго дійсна етикетка TISAX®?

Етикетки TISAX® мають визначений термін дії, зазвичай три роки з дати видачі, відповідно до правил схеми. Організаціям необхідно запланувати повторну оцінку до закінчення терміну дії етикеток, щоб підтримувати їхній безперервний статус. Деякі клієнти очікують, що певні етикетки залишатимуться актуальними як умова безперервного ведення бізнесу.