Az autóipari beszállítói láncban az információbiztonság ma már üzleti belépési feltétel. Egy OEM vagy Tier 1 partner nemcsak azt szeretné tudni, hogy egy beszállító megfelelően kezeli-e a bizalmas adatokat, hanem azt is, hogy ezt egységes, ellenőrizhető és megosztható módon tudja bizonyítani. Erre ad választ a TISAX. A TISAX felkészítés jelentősége 2027-től tovább nő, mivel az újonnan megrendelt assessmenteknél már az ISA2027 követelményeivel kell számolni.
Mi a TISAX, és miért fontos az autóipari beszállítóknak?
A TISAX (Trusted Information Security Assessment Exchange) az autóipari iparág információbiztonsági értékelési rendszere.Alapja az ISA (Information Security Assessment) követelménykatalógus, amely egységes keretet biztosít az autóipari vállalatok és beszállítóik információbiztonsági működésének értékeléséhez.
A gyakorlatban akkor kerül elő, amikor egy autóipari partner meghatározott TISAX assessment objective teljesítését és az ennek megfelelő TISAX label megszerzését várja el a beszállítótól.Például bizalmas fejlesztési információk, prototípusok, ügyféladatok vagy üzletkritikus szolgáltatások kezelése miatt.
Miért nem érdemes a TISAX audit felkészítést az utolsó pillanatra hagyni?
A TISAX felkészülés nem egyszerű dokumentumgyártás. Az audit során az információbiztonsági működés érettségét, a kontrollok tényleges működését és a bizonyítékok minőségét vizsgálják. Egy szabályzat önmagában nem elég, ha nincs mögötte
- kijelölt felelős,
- rendszeresen végrehajtott folyamat és működés,
- naprakész működési evidencek
- vezetői kontroll.
A felkészülés első lépése ezért a partneri elvárás pontos értelmezése. Meg kell határozni többek között, hogy milyen TISAX assessment objective szükséges,mely lokációk tartoznak a scope-ba, kezel-e a szervezet prototípust, különösen érzékeny adatot vagy magas rendelkezésre állású szolgáltatásokat. Ezek a döntések határozzák meg a követelményeket és az audit mélységét.
A TISAX felkészítés 6 legfontosabb lépése
- Partneri TISAX elvárások és scope meghtározása - a TISAX label, lokációk, védendő információk és auditcélok meghatározása.
- ISA-alapú TISAX önértékelés - kontrollonkénti érettségi szint, megvalósítási leírás és dokumentációs hivatkozás rögzítése.
- TISAX GAP elemzés - hiányosságok, kockázatok, quick win elemek és nagyobb fejlesztési feladatok azonosítása.
- Akcióterv és információbiztonsági kontrollfejlesztés - szabályzatok, folyamatok, technikai és szervezeti intézkedések kialakítása.
- Evidence pack és működési bizonyítékok összeállítása - működési bizonyítékok, riportok, jegyzőkönyvek, hozzáférési listák, beszállítói dokumentumok összegyűjtése.
- TISAX audit támogatás - audit provider kommunikáció, interjúfelkészítés, findings kezelés és corrective action plan támogatás.
ISA2027 TISAX követelmények: mi változik 2027-től?
Az ENX és a VDA 2026. július 1-jén publikálta az ISA2027 követelménykatalógust. Az új, évszám-alapú verziózás szerint az ISA2027 a 2027. január 1-jétől megrendelt TISAX assessmentek alapja. Ezzel egyidejűleg éves ISA kiadási ciklus indul.
A legfontosabb változások közé tartozik:
- Erősebb supply chain security követelmények: nagyobb hangsúly a beszállítói követelmények, ellenőrzések és bizonyítékok dokumentálásán, magasabb védelmi igénynél pedig a beszállítói assurance igazolásán.
- Jelentősen változik a Prototype Protection új struktúra, valamint erősebb életciklus- és nyomonkövetési elvárások a védett járművekre, alkatrészekre és komponensekre.
- Frissített kapcsolódások az ISO/IEC 27001:2022, a NIST Cybersecurity Framework 2.0 és az ISA/IEC 62443 felé.
- Pontosabb követelményértelmezés és hangsúlyosabb vezetői bevonás az információbiztonsági tudatosításba és képzésbe.
ISA 6-ról ISA2027-re : hogyan készüljön fel az átállásra ?
A már megkezdett felkészülést nem kell nulláról újrakezdeni. Célszerű célzott delta/GAP elemzést készíteni az ISA 6 és az ISA2027 között, majd csak azokat a kontrollokat, dokumentumokat és evidence-eket fejleszteni, ahol tényleges változás vagy új elvárás jelent meg.
A hatékony átállás érdekében célszerű célzott ISA 6–ISA2027 delta- vagy GAP elemzést készíteni, majd azokat a kontrollokat, dokumentumokat és bizonyítékokat fejleszteni, amelyeknél tényleges változás vagy új TISAX követelmény jelent meg.
Az ISA2027 átállás javasolt lépései
- ISA 6 - ISA2027 redline/delta elemzés és priorizált átállási roadmap.
- Supply chain security és Prototype Protection változások célzott felmérése, majd kontroll- és evidence-frissítés.
- Readiness ellenőrzés, interjúfelkészítés és az assessment időzítésének egyeztetése az audit providerrel.
Tapasztalatunk szerint az ISA2027-re való átállást nem érdemes pusztán követelménylista-frissítésként kezelni. Különösen a supply chain security és a Prototype Protection területén lehetnek olyan változások, amelyek a napi működést és a kontrollok tényleges működtetését is érintik. Ezért a felkészülés során az eltéréseket azok gyakorlati hatása alapján érdemes priorizálni - Balogh Zoltán, IT Risk Advisory Director, RSM Hungary Könyvvizsgáló Zrt.
Az ENX tájékoztatása szerint a 2027-ben megrendelt assessmentek ISA2027 alapján zajlanak, miközben ISA 6 szerinti initial assessment megnyitására legkésőbb 2027 márciusáig van lehetőség. A konkrét átállási útvonalat ezért célszerű időben egyeztetni az assessment providerrel.
Az éves ISA kiadási ciklus ugyanakkor nem rövidíti le a már megszerzett TISAX labelek érvényességét: azok továbbra is legfeljebb három évig érvényesek. A változás tehát nem éves újraauditálást jelent, hanem azt, hogy a következő assessmentre már az akkor hatályos ISA-verzió szerint kell készülni.
TISAX és ISO27001 : mi a különbség ?
Az ISO/IEC27001 egy nemzetközi információbiztonság-irányítási szabvány, amely bármely ágazatban alkalmazható. A TISAX ezzel szemben kifejezetten az autóipari értéklánc igényeire épít, és az ENX portálon keresztül kontrollált eredménymegosztást tesz lehetővé a partnerek felé. A két megközelítés jól összekapcsolható: egy működő ISO 27001 alap jelentősen gyorsíthatja a TISAX felkészülést, de nem helyettesíti automatikusan az ISA szerinti értékelést.
Kérjen ajánlatot TISAX felkészítésre
Hogyan segíthet az RSM a TISAX felkészítésben?
Az RSM TISAX felkészítési megközelítése a vevői elvárás és a hivatalos TISAX logika összekapcsolásával indul.
Tisztázzuk a scope-ot, az assessment objective-et, a lokációkat és a védendő információkat, majd ISA-alapú GAP elemzést és gyakorlati akciótervet készítünk. Az ISA2027-re készülő vagy ISA 6-ról átálló szervezeteknél ezt célzott transition readiness és delta elemzéssel egészítjük ki.
A cél nem az, hogy az audit előtt nagy mennyiségű dokumentum készüljön, hanem hogy a szervezet bizonyíthatóan és fenntarthatóan működtesse az elvárt kontrollokat. Ebben segít a readiness riport, a priorizált akcióterv, a bizonyítékcsomag és az audit támogatás. Ha 2027-ben TISAX assessmentet vagy későbbi megújítást terveznek, az ISA2027 eltéréseit érdemes már az auditütemezés előtt beépíteni a felkészülésbe.