Nazad na Insights
Vodič

TISAX procjena: Sveobuhvatan vodič za usklađenost u automobilskoj industriji

Sve što srednji automobilski dobavljači trebaju znati o pripremi za TISAX procjenu, od opsega i nivoa do samog procesa.

By Sandy Smajic9 min čitanja

Ako snabdijevate automobilsku industriju, prije ili kasnije kupac će tražiti TISAX oznaku. TISAX — Trusted Information Security Assessment Exchange — je zajednički mehanizam sektora za procjenu i razmjenu zrelosti informacione sigurnosti. Izgrađen na ISO 27001 i VDA ISA katalogu, omogućava dobavljaču da jednom dokaže svoj sigurnosni položaj i podijeli rezultat s više OEM-ova i tier-one kupaca, umjesto da prolazi zasebnu reviziju za svakog. Ovaj vodič objašnjava šta srednji dobavljač treba znati da se pripremi s povjerenjem.

Prvo treba razumjeti: TISAX nije certifikat koji se kupuje — to je procjena koju zaradite i zatim razmijenite. Rezultat je oznaka, važeća tri godine, koju birate da podijelite s određenim partnerima preko ENX platforme. Dobro pristupljeno, jača vašu sigurnost; kao puko ispunjavanje rubrika, postaje skupa jurnjava.

Razumijte nivoe i ciljeve procjene

TISAX procjene se definišu kroz dvije dimenzije: nivo procjene (AL) i ciljeve procjene. Nivo odražava potrebe zaštite informacija i određuje koliko rigorozan procjenitelj mora biti — od samoprocjene s provjerom plauzibilnosti do procjene na licu mjesta s inspekcijom dokaza i intervjuima.

  • Nivo procjene 1: samoprocjena, rijetko dovoljna sama po sebi za zahtjeve kupaca.
  • Nivo procjene 2: procjenitelj pregleda dokaze, obično putem daljinskog intervjua — uobičajeno za standardne potrebe sigurnosti.
  • Nivo procjene 3: potpuna procjena na licu mjesta s dubokom inspekcijom dokaza — za podatke visoke zaštite ili prototipe.
  • Ciljevi: informaciona sigurnost, visoka dostupnost, zaštita prototipa i zaštita podataka — odaberite tačno ono što kupci traže.

Gradite na ISO 27001 temelju

Ako već imate ISO 27001 ISMS, najveći dio posla je obavljen — sistem upravljanja, proces rizika i okvir kontrola se prenose. VDA ISA katalog se blisko poklapa s ISO 27001, ali dodaje automobilsku dubinu, posebno oko zaštite prototipa, fizičke sigurnosti i povezivanja s trećim stranama. Dobavljači bez ISMS-a trebaju očekivati da prvo izgrade taj temelj umjesto da TISAX tretiraju kao prečicu.

Sprovedite strukturiranu samoprocjenu

VDA ISA tabela je kičma vaše pripreme. Prođite kroz svaku kontrolu, iskreno ocijenite trenutnu zrelost i zabilježite gdje se nalazi prateći dokaz. Oduprite se iskušenju da napušete ocjene — procjenitelj će ih provjeriti, a iskren nedostatak koji aktivno zatvarate čita se mnogo bolje od precijenjene kontrole koja se uruši pod inspekcijom.

  • Dovršite VDA ISA samoprocjenu kroz sva primjenjiva područja kontrola.
  • Dokumentujte dokaze za svaku kontrolu usput, ne sedmicu prije procjene.
  • Obratite posebnu pažnju na zaštitu prototipa ako vaš opseg uključuje predserijske dijelove ili dizajne.
  • Provjerite fizičku sigurnost — zone pristupa, upravljanje posjetiocima, čist sto — koju revizori direktno inspekcijom provjeravaju.
Dobavljači rijetko padaju na TISAX-u zbog tehnologije. Padaju na organizacijskim osnovama: nedokumentovani procesi, slaba fizička sigurnost i dokazi sklepani u panici sedmicu prije dolaska procjenitelja.

Zatvorite nedostatke koji najviše znače

S jasnom samoprocjenom, prioritizujte otklanjanje prema riziku i prema ciljevima zaštite koje kupci zahtijevaju. Za opsege zaštite prototipa, fizičke i kontrole pristupa često trebaju najviše rada — odvojene zone, kontrolisano fotografisanje i strogo rukovanje posjetiocima. Za standardnu informacionu sigurnost, fokus je obično na dokumentovanim procesima, upravljanju pristupom i postupanju s incidentima.

Pripremite tim za procjenu

Na dan procjene, procjenitelj će intervjuisati vlasnike procesa i pregledati dokaze. Najčešći promašaj koji se može izbjeći je tim koji ne može govoriti o vlastitim procesima. Osigurajte da osobe odgovorne za svako područje razumiju šta rade, zašto, i gdje se čuvaju prateći zapisi.

  • Upoznajte svakog vlasnika procesa s kontrolama u njegovom području i dokazima iza njih.
  • Sprovedite probni intervju da otkrijete nedostatke u tome kako ljudi objašnjavaju program.
  • Osigurajte da je dokumentacija aktuelna i da odgovara onome što organizacija zaista radi.

Nakon procjene: održavajte i razmjenjujte

Kada postignete oznake, dijelite ih s odabranim partnerima preko ENX platforme — vi kontrolišete ko vidi vaš rezultat. Oznaka važi tri godine, pa je cilj nakon toga održavanje, ne predah. Držite ISMS i VDA ISA dokaze aktuelnim kako bi sljedeća procjena bila jednostavno ažuriranje, a ne potpuna ponovna izgradnja, i kako biste mogli brzo odgovoriti kada novi kupac zatraži dokaz.

TISAX nagrađuje dobavljače koji informacionu sigurnost tretiraju kao operativnu disciplinu. Gradite na stvarnom ISMS-u, samoprocijenite iskreno, prvo riješite organizacijske i fizičke osnove, pripremite ljude da govore o programu i održavajte dokaze kako bi svaka obnova ostala bezbolna.

Teme

TISAXAutomobilska industrijaVodičInformaciona sigurnost

Povezani resursi

Pretvorite ovo u plan koji prolazi reviziju

Zakažite besplatnu 30-minutnu konsultaciju i zajedno ćemo mapirati najbrži put do usklađenosti s najmanjim rizikom — bez žargona, bez prodaje.

Zakaži besplatnu konsultaciju

Okviri s kojima radim

Svaki članak temelji se na standardima koje regulatori i revizori zaista koriste.

ISO 27001Upravljanje informacijskom sigurnošću
NIS2EU direktiva o sajber sigurnosti
TISAXSigurnost informacija u automobilskoj industriji
DORAOtpornost finansijskog sektora
NISTOkvir za sajber sigurnost
GDPRRegulativa o zaštiti podataka