Ako snabdijevate automobilsku industriju, prije ili kasnije kupac će tražiti TISAX oznaku. TISAX — Trusted Information Security Assessment Exchange — je zajednički mehanizam sektora za procjenu i razmjenu zrelosti informacione sigurnosti. Izgrađen na ISO 27001 i VDA ISA katalogu, omogućava dobavljaču da jednom dokaže svoj sigurnosni položaj i podijeli rezultat s više OEM-ova i tier-one kupaca, umjesto da prolazi zasebnu reviziju za svakog. Ovaj vodič objašnjava šta srednji dobavljač treba znati da se pripremi s povjerenjem.
Prvo treba razumjeti: TISAX nije certifikat koji se kupuje — to je procjena koju zaradite i zatim razmijenite. Rezultat je oznaka, važeća tri godine, koju birate da podijelite s određenim partnerima preko ENX platforme. Dobro pristupljeno, jača vašu sigurnost; kao puko ispunjavanje rubrika, postaje skupa jurnjava.
Razumijte nivoe i ciljeve procjene
TISAX procjene se definišu kroz dvije dimenzije: nivo procjene (AL) i ciljeve procjene. Nivo odražava potrebe zaštite informacija i određuje koliko rigorozan procjenitelj mora biti — od samoprocjene s provjerom plauzibilnosti do procjene na licu mjesta s inspekcijom dokaza i intervjuima.
- Nivo procjene 1: samoprocjena, rijetko dovoljna sama po sebi za zahtjeve kupaca.
- Nivo procjene 2: procjenitelj pregleda dokaze, obično putem daljinskog intervjua — uobičajeno za standardne potrebe sigurnosti.
- Nivo procjene 3: potpuna procjena na licu mjesta s dubokom inspekcijom dokaza — za podatke visoke zaštite ili prototipe.
- Ciljevi: informaciona sigurnost, visoka dostupnost, zaštita prototipa i zaštita podataka — odaberite tačno ono što kupci traže.
Gradite na ISO 27001 temelju
Ako već imate ISO 27001 ISMS, najveći dio posla je obavljen — sistem upravljanja, proces rizika i okvir kontrola se prenose. VDA ISA katalog se blisko poklapa s ISO 27001, ali dodaje automobilsku dubinu, posebno oko zaštite prototipa, fizičke sigurnosti i povezivanja s trećim stranama. Dobavljači bez ISMS-a trebaju očekivati da prvo izgrade taj temelj umjesto da TISAX tretiraju kao prečicu.
Sprovedite strukturiranu samoprocjenu
VDA ISA tabela je kičma vaše pripreme. Prođite kroz svaku kontrolu, iskreno ocijenite trenutnu zrelost i zabilježite gdje se nalazi prateći dokaz. Oduprite se iskušenju da napušete ocjene — procjenitelj će ih provjeriti, a iskren nedostatak koji aktivno zatvarate čita se mnogo bolje od precijenjene kontrole koja se uruši pod inspekcijom.
- Dovršite VDA ISA samoprocjenu kroz sva primjenjiva područja kontrola.
- Dokumentujte dokaze za svaku kontrolu usput, ne sedmicu prije procjene.
- Obratite posebnu pažnju na zaštitu prototipa ako vaš opseg uključuje predserijske dijelove ili dizajne.
- Provjerite fizičku sigurnost — zone pristupa, upravljanje posjetiocima, čist sto — koju revizori direktno inspekcijom provjeravaju.
Dobavljači rijetko padaju na TISAX-u zbog tehnologije. Padaju na organizacijskim osnovama: nedokumentovani procesi, slaba fizička sigurnost i dokazi sklepani u panici sedmicu prije dolaska procjenitelja.
Zatvorite nedostatke koji najviše znače
S jasnom samoprocjenom, prioritizujte otklanjanje prema riziku i prema ciljevima zaštite koje kupci zahtijevaju. Za opsege zaštite prototipa, fizičke i kontrole pristupa često trebaju najviše rada — odvojene zone, kontrolisano fotografisanje i strogo rukovanje posjetiocima. Za standardnu informacionu sigurnost, fokus je obično na dokumentovanim procesima, upravljanju pristupom i postupanju s incidentima.
Pripremite tim za procjenu
Na dan procjene, procjenitelj će intervjuisati vlasnike procesa i pregledati dokaze. Najčešći promašaj koji se može izbjeći je tim koji ne može govoriti o vlastitim procesima. Osigurajte da osobe odgovorne za svako područje razumiju šta rade, zašto, i gdje se čuvaju prateći zapisi.
- Upoznajte svakog vlasnika procesa s kontrolama u njegovom području i dokazima iza njih.
- Sprovedite probni intervju da otkrijete nedostatke u tome kako ljudi objašnjavaju program.
- Osigurajte da je dokumentacija aktuelna i da odgovara onome što organizacija zaista radi.
Nakon procjene: održavajte i razmjenjujte
Kada postignete oznake, dijelite ih s odabranim partnerima preko ENX platforme — vi kontrolišete ko vidi vaš rezultat. Oznaka važi tri godine, pa je cilj nakon toga održavanje, ne predah. Držite ISMS i VDA ISA dokaze aktuelnim kako bi sljedeća procjena bila jednostavno ažuriranje, a ne potpuna ponovna izgradnja, i kako biste mogli brzo odgovoriti kada novi kupac zatraži dokaz.
TISAX nagrađuje dobavljače koji informacionu sigurnost tretiraju kao operativnu disciplinu. Gradite na stvarnom ISMS-u, samoprocijenite iskreno, prvo riješite organizacijske i fizičke osnove, pripremite ljude da govore o programu i održavajte dokaze kako bi svaka obnova ostala bezbolna.
Teme
Povezani resursi
Pretvorite ovo u plan koji prolazi reviziju
Zakažite besplatnu 30-minutnu konsultaciju i zajedno ćemo mapirati najbrži put do usklađenosti s najmanjim rizikom — bez žargona, bez prodaje.
Zakaži besplatnu konsultaciju