Bản đánh giá độc lập từ DQS, một tổ chức chứng nhận được công nhận.

TISAX® (Trusted Information Security Assessment Exchange) là chương trình đánh giá an ninh thông tin được thiết lập cho ngành công nghiệp ô tô. Nó cho phép các nhà sản xuất ô tô (OEM), nhà cung cấp và nhà cung cấp dịch vụ chứng minh khả năng của họ trong việc xử lý thông tin mật một cách an toàn, đảm bảo tính sẵn có cần thiết của hàng hóa và dịch vụ, bảo vệ các nguyên mẫu được phân loại và bảo vệ dữ liệu cá nhân. TISAX® có liên quan đến toàn bộ chuỗi cung ứng ô tô, bao gồm các nhà sản xuất ô tô (OEM), nhà cung cấp cấp 1 và cấp 2, nhà cung cấp dịch vụ kỹ thuật, nhà cung cấp CNTT và phần mềm, các công ty hậu cần và các tổ chức dịch vụ sau bán hàng.

Việc đánh giá TISAX® thành công chứng minh rằng các năng lực cần thiết đã được triển khai và có hiệu quả. Sau đó, các địa điểm được đánh giá sẽ được trao chứng nhận tương ứng. Nhãn TISAX® Khác với các chương trình chứng nhận truyền thống, TISAX® không cấp chứng chỉ. Việc đánh giá được thực hiện bởi các nhà cung cấp kiểm toán được Hiệp hội ENX phê duyệt, và các nhãn TISAX® thu được có thể được chia sẻ với các bên tham gia khác trong hệ sinh thái ô tô thông qua Cổng thông tin ENX.

Các nhãn TISAX® xác định những yêu cầu nào trong danh mục Đánh giá An ninh Thông tin (ISA) của VDA áp dụng cho một tổ chức. Đối với quản lý nhà cung cấp, các tổ chức có thể chỉ định sự kết hợp các nhãn TISAX® cần thiết từ mỗi nhà cung cấp. Các yêu cầu này có thể được điều chỉnh phù hợp với trách nhiệm của nhà cung cấp, các dịch vụ được cung cấp và các tài sản thông tin hoặc nguyên mẫu được giao phó cho họ. Điều này cho phép áp dụng phương pháp dựa trên rủi ro, trong đó các yêu cầu TISAX® được điều chỉnh phù hợp với vai trò và trách nhiệm cụ thể của từng nhà cung cấp.

Đã hoạt động trong chuỗi cung ứng ô tô và cần chứng minh khả năng bảo mật thông tin?

Nếu tổ chức của bạn xử lý thông tin được bảo mật cho khách hàng trong ngành ô tô và bạn đang chuẩn bị cho cuộc đánh giá TISAX®, trang đánh giá chuyên dụng của chúng tôi có mọi thứ bạn cần – từ tổng quan quy trình đến báo giá cá nhân hóa.

Truy cập Đánh giá TISAX® với DQS

Danh mục đánh giá an ninh thông tin

Bắt đầu từ năm 2027, VDA sẽ chuyển đổi danh mục ISA sang chu kỳ phát hành hàng năm. Mỗi ấn bản mới sẽ được xuất bản vào khoảng giữa năm và sẽ trở thành phiên bản ISA hiện hành vào đầu năm tiếp theo.

Từ tháng 1 trở đi, các bài đánh giá mới chỉ được thực hiện theo phiên bản ISA mới nhất. Các bài đánh giá đã được đặt hàng dựa trên phiên bản ISA trước đó vẫn có thể được tiến hành trong một giai đoạn chuyển tiếp giới hạn. Tuy nhiên, cuộc họp khai mạc đánh giá phải diễn ra chậm nhất là vào cuối tháng 3.

Chu kỳ phát hành hàng năm cho phép ngành công nghiệp ô tô phản ứng nhanh chóng và linh hoạt hơn trước bối cảnh các mối đe dọa đang thay đổi, đặc biệt khi trí tuệ nhân tạo (AI) thúc đẩy sự phát triển của các công nghệ mới, phương pháp tấn công và các rủi ro an ninh thông tin liên quan.

dqs-man looks at the three-dimensional concept of a car in software
Loading...

Bạn muốn biết có gì mới trong ISA 2027?

Nếu tổ chức của bạn đã tuân thủ danh mục ISA hiện hành và bạn muốn hiểu những thay đổi và điều chỉnh mà ISA 2027 sẽ mang lại, chúng tôi đã chuẩn bị các bài đăng trên blog sau đây dành cho bạn:

Những thông tin chính về TISAX® tóm tắt

Tên đầy đủ Sàn giao dịch đánh giá an ninh thông tin đáng tin cậy (TISAX®)
Được xuất bản bởi Hiệp hội ENX thay mặt cho Hiệp hội Công nghiệp Ô tô Đức (VDA).
Lần đầu tiên được xuất bản 2017
Loại hệ thống quản lý Hệ thống quản lý an ninh thông tin, với các chức năng điều khiển và nhu cầu bảo vệ đặc thù dành cho ngành ô tô.
Áp dụng cho Các tổ chức xử lý tài sản thông tin trong ngành ô tô – bao gồm các nhà sản xuất ô tô (OEM), nhà cung cấp cấp 1 và cấp 2, nhà cung cấp dịch vụ kỹ thuật, nhà cung cấp CNTT và phần mềm, nhà cung cấp dịch vụ hậu cần và các tổ chức thị trường phụ tùng ô tô.
Có thể chứng nhận TISAX® là một chương trình đánh giá, không phải là một chương trình chứng nhận. Một đánh giá thành công sẽ dẫn đến việc trao đổi một hoặc nhiều nhãn TISAX® thông qua Cổng thông tin ENX; nó không phải là một chứng chỉ theo tiêu chuẩn ISO.
Yêu cầu Danh mục ISA quy định các yêu cầu đối với các nhãn TISAX® cụ thể.

Bối cảnh và động lực thúc đẩy TISAX®

Bảo mật thông tin và bảo vệ nguyên mẫu trong ngành ô tô

Ngành công nghiệp ô tô trao đổi một lượng lớn dữ liệu kỹ thuật, thương mại và cá nhân nhạy cảm trong toàn bộ chuỗi cung ứng của mình. Việc bảo vệ các nguyên mẫu, thiết kế, gói kỹ thuật được chia sẻ giữa các nhà cung cấp và dữ liệu cá nhân của khách hàng là một mối quan ngại lâu dài. TISAX® được phát triển từ các sáng kiến VDA trước đó để cung cấp một đánh giá chung mà các nhà sản xuất ô tô và nhà cung cấp có thể dựa vào mà không cần phải thực hiện các cuộc kiểm toán song phương lặp đi lặp lại. Khi các mối đe dọa trên mạng và các kỳ vọng về quy định ngày càng phát triển, VDA ISA đã được cập nhật dần dần để đáp ứng chúng.

Vai trò trong chuỗi cung ứng

Việc cung cấp hàng hóa và dịch vụ được xác định là yếu tố then chốt. mục tiêu bảo vệ Cùng với tính bảo mật, nhãn TISAX® phản ánh các vai trò và trách nhiệm khác nhau mà nhà cung cấp có thể đảm nhiệm trong ngành công nghiệp ô tô. Cấu trúc nhãn TISAX® phân biệt giữa tính bảo mật và tính khả dụng ở cả hai cấp độ Bảo vệ Cao và Rất Cao. Điều này cho phép khách hàng xác định và đánh giá khả năng của nhà cung cấp chính xác hơn dựa trên các yêu cầu cụ thể về tính bảo mật và tính khả dụng gắn liền với vai trò của từng nhà cung cấp.

Công nhận lẫn nhau thông qua Cổng thông tin ENX

TISAX® được xây dựng dựa trên sự công nhận lẫn nhau: một tổ chức chỉ cần ủy thác việc đánh giá một lần và chia sẻ kết quả với các khách hàng ô tô tham gia thông qua Cổng thông tin ENX, phù hợp với các quy tắc của chương trình. Điều này giúp giảm thiểu việc kiểm toán trùng lặp giữa các khách hàng và hỗ trợ các quyết định tìm nguồn cung ứng sáng suốt hơn từ các bộ phận mua sắm và an ninh thông tin trong các nhà sản xuất thiết bị gốc (OEM) và các nhà cung cấp cấp 1.

An ninh thông tin (mô-đun ISA)

Danh mục An ninh Thông tin bao gồm các biện pháp kiểm soát về tổ chức và kỹ thuật phù hợp với các khái niệm của ISO/IEC 27001: chính sách an ninh thông tin, tổ chức an ninh thông tin, an ninh nguồn nhân lực, quản lý tài sản, kiểm soát truy cập, mật mã học, an ninh vật lý và môi trường, an ninh vận hành, an ninh truyền thông, mua sắm hệ thống, quan hệ nhà cung cấp, quản lý sự cố. sự liên tục kinh doanh và tuân thủ.

Bảo vệ nguyên mẫu (mô-đun ISA)

Danh mục Bảo vệ Nguyên mẫu đưa ra các biện pháp kiểm soát cụ thể đối với việc xử lý các nguyên mẫu vật lý, phương tiện thử nghiệm, linh kiện đang trong quá trình phát triển và các tài sản nhạy cảm liên quan – bao gồm an ninh địa điểm, bảo vệ vận chuyển, thử nghiệm nơi công cộng và xử lý tại triển lãm. Phần này của ISA phân biệt TISAX® với các chương trình đánh giá an ninh thông tin chung.

Bảo vệ dữ liệu (mô-đun ISA)

Danh mục Bảo vệ Dữ liệu bao gồm 12 biện pháp kiểm soát phù hợp với các kỳ vọng về quyền riêng tư như của GDPR, đề cập đến các chủ đề như hồ sơ xử lý, quyền của chủ thể dữ liệu, xử lý vi phạm, quản lý bên xử lý và chuyển dữ liệu quốc tế.

Mức độ đánh giá và nhu cầu bảo vệ

TISAX® định nghĩa ba cấp độ đánh giá – AL 1 (tự đánh giá, rất hạn chế), AL 2 (đánh giá từ xa) và AL 3 (đánh giá tại chỗ) – được hiệu chỉnh phù hợp với nhu cầu bảo vệ của phạm vi được đánh giá.

Các nhóm khách hàng mục tiêu và lĩnh vực ứng dụng của TISAX®

TISAX® được thiết kế cho bất kỳ tổ chức nào trong hệ sinh thái ô tô xử lý thông tin khách hàng được bảo mật – thông tin kỹ thuật hoặc thương mại bí mật, nguyên mẫu, dữ liệu cá nhân hoặc các thông tin khác được khách hàng ô tô xác định là cần được xử lý có kiểm soát. Các bên tham gia điển hình bao gồm các nhà sản xuất thiết bị gốc (OEM), nhà cung cấp linh kiện cấp 1, nhà cung cấp linh kiện và linh kiện phụ cấp 2, nhà cung cấp dịch vụ kỹ thuật (dịch vụ thiết kế và kiểm định), nhà cung cấp dịch vụ CNTT và nhà cung cấp phần mềm, nhà cung cấp dịch vụ hậu cần và kho bãi xử lý các lô hàng ô tô, và các tổ chức dịch vụ và hậu mãi.

Các khách hàng trong ngành ô tô thường yêu cầu chứng nhận TISAX® hiện hành như một điều kiện tiên quyết để trao các hợp đồng liên quan đến thông tin được bảo mật. Các đánh giá TISAX® hỗ trợ các quyết định tìm nguồn cung ứng sáng suốt của bộ phận mua sắm và an ninh thông tin trong các tổ chức khách hàng ô tô, đồng thời cung cấp cho các đối tác trong chuỗi cung ứng một tiêu chuẩn nhất quán về mức độ trưởng thành trong an ninh thông tin.

Các tổ chức ngoài ngành ô tô thường sử dụng tiêu chuẩn ISO/IEC 27001 hoặc các tiêu chuẩn bảo mật thông tin chuyên ngành khác thay vì TISAX®. Đối với các tổ chức phục vụ cả khách hàng trong và ngoài ngành ô tô, chứng nhận ISO/IEC 27001 và nhãn TISAX® thường được duy trì song song, với sự chồng chéo đáng kể trong các biện pháp kiểm soát cơ bản.

Các tiêu chuẩn liên quan đến TISAX®

Tiêu chuẩn ISO/IEC 27001 (Hệ thống quản lý an toàn thông tin)

Danh mục ISA được xây dựng dựa trên cấu trúc khái niệm của ISO/IEC 27001 và của nó Phụ lục A Các biện pháp kiểm soát được điều chỉnh phù hợp với bối cảnh ngành ô tô. ISO/IEC 27001 là tiêu chuẩn hệ thống quản lý được chứng nhận quốc tế về an ninh thông tin; Hai tiêu chuẩn này có liên quan nhưng không hoàn toàn tương đương về mặt hình thức: Chứng nhận ISO/IEC 27001 không tự động dẫn đến việc được cấp nhãn TISAX, mặc dù chứng nhận và nhãn thường hỗ trợ lẫn nhau đối với các tổ chức sở hữu cả hai.

Tiêu chuẩn ISO/IEC 27701 (Bảo vệ dữ liệu)

ISO/IEC 27701 là phần mở rộng về quản lý thông tin riêng tư của ISO/IEC 27001. Về mặt khái niệm, nó tương đồng với... Bảo vệ dữ liệu Là một phần của ISA nhưng được cấu trúc như một phần mở rộng có thể chứng nhận của ISO/IEC 27001 chứ không phải là một phần của chương trình dành cho ngành ô tô. Các tổ chức hoạt động trong phạm vi liên quan đến GDPR có thể thấy ISO/IEC 27701 hữu ích khi sử dụng cùng với TISAX®.

IEC 62443-2-1 (Các yêu cầu về chương trình an ninh dành cho chủ sở hữu IACS)

Tiêu chuẩn IEC 62443-2-1 quy định các yêu cầu để thiết lập và duy trì hệ thống quản lý an ninh mạng cho các Hệ thống Tự động hóa và Điều khiển Công nghiệp (IACS). Tiêu chuẩn này bao gồm các lĩnh vực như quản trị, đánh giá rủi ro, quản lý tài sản, kiểm soát truy cập, ứng phó sự cố, sao lưu, quản lý thay đổi, quản lý nhà cung cấp và cải tiến liên tục. Mục tiêu của tiêu chuẩn này là đảm bảo rằng các chủ sở hữu tài sản IACS quản lý an ninh mạng một cách có hệ thống trong suốt vòng đời của môi trường công nghệ vận hành của họ.

ENX VCS (Chương trình An ninh mạng cho Xe cộ)

ENX VCS là chương trình an ninh mạng cho xe cộ do Hiệp hội ENX vận hành, nhằm đáp ứng Quy định số 155 của Liên Hợp Quốc (quản lý an ninh mạng) và các vấn đề liên quan. ISO/SAE 21434 Kỳ vọng đối với ngành công nghiệp ô tô. ENX VCS và TISAX® đều là các chương trình ENX nhưng bao gồm các chủ đề khác nhau – VCS tập trung vào quản trị an ninh mạng cho xe và đánh giá hệ thống quản lý an ninh mạng của nhà cung cấp để phê duyệt kiểu loại xe, trong khi TISAX® tập trung vào an ninh thông tin tại địa điểm của nhà cung cấp.

Sự khác biệt so với các khung pháp lý an ninh mạng thông thường

Các khuôn khổ như Khuôn khổ An ninh mạng NIST và chương trình CMMC của Hoa Kỳ đề cập đến các chủ đề tương tự nhưng áp dụng trong các bối cảnh khác nhau (hợp đồng liên bang Hoa Kỳ, khuôn khổ tự nguyện). Chúng không được chính thức công nhận là tương đương với TISAX®, và khách hàng trong ngành ô tô thường dựa vào nhãn TISAX® hơn là các khuôn khổ thay thế khác.

Tổ chức của bạn xử lý thông tin được bảo mật cho khách hàng trong ngành ô tô. Hiện tại bạn có đang chuẩn bị cho cuộc đánh giá TISAX® không?

Tìm hiểu thêm trên trang TISAX® chuyên dụng của chúng tôi.

Đánh giá TISAX® với DQS

Giới thiệu về DQS với tư cách là một tổ chức chứng nhận

Bài viết này là một phần của Trung tâm Kiến thức DQS, một nguồn tài liệu về các tiêu chuẩn hệ thống quản lý và quy trình chứng nhận. Để biết thêm thông tin về đơn vị biên soạn:

  • DQS, một trong những tổ chức chứng nhận hệ thống quản lý đầu tiên của Đức, đã ban hành chứng nhận của mình. chứng chỉ đầu tiên TRONG
  • Công ty hoạt động từ hơn 80 văn phòng tại 60 quốc gia với mạng lưới toàn cầu hơn 3.000 nhân viên. kiểm toán viên .
  • Được Hiệp hội ENX chứng nhận là nhà cung cấp dịch vụ kiểm toán TISAX® và VCS. được công nhận cho các tiêu chuẩn liên quan bao gồm ENX VCS, ISO/IEC 27001 và IATF – nhờ đó, các tổ chức trong ngành ô tô có thể được phục vụ toàn diện về đánh giá TISAX và chứng nhận an ninh thông tin từ một nhà cung cấp duy nhất.
  • Thành viên của IQNet , mạng lưới chứng nhận quốc tế, hỗ trợ việc công nhận chứng chỉ DQS xuyên biên giới.

Các bài viết trong Trung tâm Kiến thức này được viết và xem xét bởi các chuyên gia DQS đang làm việc với các tiêu chuẩn này trong thực tiễn kiểm toán. Trong trường hợp thích hợp, nội dung được xác minh dựa trên phiên bản hiện hành của tiêu chuẩn, các ấn phẩm chính thức của cơ quan ban hành và các hướng dẫn quy định hoặc chứng nhận gần đây. Bài viết này được xem xét lần cuối vào ngày 3 tháng 6 năm 2026.

Câu hỏi thường gặp về TISAX®

TISAX® có bắt buộc không?

TISAX® là một chương trình đánh giá tự nguyện. Tuy nhiên, khách hàng trong ngành ô tô – các nhà sản xuất thiết bị gốc (OEM) và các nhà cung cấp cấp 1 – thường yêu cầu nhãn TISAX® hiện hành như một điều kiện để trao hợp đồng liên quan đến thông tin được bảo mật. Trên thực tế, TISAX® do đó là một yêu cầu thương mại đối với nhiều tổ chức trong chuỗi cung ứng ô tô.

TISAX® có phải là một chứng chỉ không?

Không. TISAX® là một chương trình đánh giá, không phải là một chương trình chứng nhận. Một đánh giá thành công sẽ dẫn đến việc nhận được nhãn TISAX® (hoặc nhiều nhãn) được trao đổi thông qua Cổng thông tin ENX, chứ không phải là chứng chỉ theo kiểu ISO. Sự khác biệt này phản ánh thiết kế công nhận lẫn nhau của chương trình.

Nhãn TISAX® có hiệu lực trong bao lâu?

Nhãn TISAX® có thời hạn hiệu lực xác định, thường là ba năm kể từ ngày phát hành, tùy thuộc vào quy định của chương trình. Các tổ chức cần lên lịch đánh giá lại trước khi nhãn hết hạn để duy trì trạng thái nhãn còn hiệu lực. Một số khách hàng yêu cầu các nhãn cụ thể phải còn hiệu lực như một điều kiện để tiếp tục hoạt động kinh doanh.