Az autóipari beszállítói láncban az információbiztonság ma már üzleti belépési feltétel. Egy OEM vagy Tier 1 partner nemcsak azt szeretné tudni, hogy egy beszállító megfelelően kezeli-e a bizalmas adatokat, hanem azt is, hogy ezt egységes, ellenőrizhető és megosztható módon tudja bizonyítani. Erre ad választ a TISAX. A TISAX felkészítés jelentősége 2027-től tovább nő, mivel az újonnan megrendelt assessmenteknél már az ISA2027 követelményeivel kell számolni.

Mi a TISAX, és miért fontos az autóipari beszállítóknak?

A TISAX (Trusted Information Security Assessment Exchange) az autóipari iparág információbiztonsági értékelési rendszere.Alapja az ISA (Information Security Assessment) követelménykatalógus, amely egységes keretet biztosít az autóipari vállalatok és beszállítóik információbiztonsági működésének értékeléséhez. 

A gyakorlatban akkor kerül elő, amikor egy autóipari partner meghatározott TISAX assessment objective teljesítését és az ennek megfelelő TISAX label megszerzését várja el a beszállítótól.Például bizalmas fejlesztési információk, prototípusok, ügyféladatok vagy üzletkritikus szolgáltatások kezelése miatt.

Miért nem érdemes a TISAX audit felkészítést az utolsó pillanatra hagyni?

A TISAX felkészülés nem egyszerű dokumentumgyártás. Az audit során az információbiztonsági működés érettségét, a kontrollok tényleges működését és a bizonyítékok minőségét vizsgálják. Egy szabályzat önmagában nem elég, ha nincs mögötte 

  • kijelölt felelős,
  • rendszeresen végrehajtott folyamat és működés, 
  • naprakész működési evidencek 
  • vezetői kontroll.

A felkészülés első lépése ezért a partneri elvárás pontos értelmezése. Meg kell határozni többek között, hogy milyen TISAX assessment objective szükséges,mely lokációk tartoznak a scope-ba, kezel-e a szervezet prototípust, különösen érzékeny adatot vagy magas rendelkezésre állású szolgáltatásokat. Ezek a döntések határozzák meg a követelményeket és az audit mélységét.

A TISAX felkészítés 6 legfontosabb lépése

  1. Partneri TISAX elvárások és scope meghtározása - a TISAX label, lokációk, védendő információk és auditcélok meghatározása.
  2. ISA-alapú TISAX önértékelés - kontrollonkénti érettségi szint, megvalósítási leírás és dokumentációs hivatkozás rögzítése.
  3. TISAX GAP elemzés - hiányosságok, kockázatok, quick win elemek és nagyobb fejlesztési feladatok azonosítása.
  4. Akcióterv és információbiztonsági kontrollfejlesztés - szabályzatok, folyamatok, technikai és szervezeti intézkedések kialakítása.
  5. Evidence pack és működési bizonyítékok összeállítása - működési bizonyítékok, riportok, jegyzőkönyvek, hozzáférési listák, beszállítói dokumentumok összegyűjtése.
  6. TISAX audit támogatás - audit provider kommunikáció, interjúfelkészítés, findings kezelés és corrective action plan támogatás.

ISA2027 TISAX követelmények: mi változik 2027-től?

Az ENX és a VDA 2026. július 1-jén publikálta az ISA2027 követelménykatalógust. Az új, évszám-alapú verziózás szerint az ISA2027 a 2027. január 1-jétől megrendelt TISAX assessmentek alapja. Ezzel egyidejűleg éves ISA kiadási ciklus indul.

A legfontosabb változások közé tartozik:

  • Erősebb supply chain security követelmények: nagyobb hangsúly a beszállítói követelmények, ellenőrzések és bizonyítékok dokumentálásán, magasabb védelmi igénynél pedig a beszállítói assurance igazolásán.
  • Jelentősen változik a Prototype Protection új struktúra, valamint erősebb életciklus- és nyomonkövetési elvárások a védett járművekre, alkatrészekre és komponensekre.
  • Frissített kapcsolódások az ISO/IEC 27001:2022, a NIST Cybersecurity Framework 2.0 és az ISA/IEC 62443 felé.
  • Pontosabb követelményértelmezés és hangsúlyosabb vezetői bevonás az információbiztonsági tudatosításba és képzésbe.

ISA 6-ról ISA2027-re : hogyan készüljön fel az átállásra ?

A már megkezdett felkészülést nem kell nulláról újrakezdeni. Célszerű célzott delta/GAP elemzést készíteni az ISA 6 és az ISA2027 között, majd csak azokat a kontrollokat, dokumentumokat és evidence-eket fejleszteni, ahol tényleges változás vagy új elvárás jelent meg.

A hatékony átállás érdekében célszerű célzott ISA 6–ISA2027 delta- vagy GAP elemzést készíteni, majd azokat a kontrollokat, dokumentumokat és bizonyítékokat fejleszteni, amelyeknél tényleges változás vagy új TISAX követelmény jelent meg.

Az ISA2027 átállás javasolt lépései

  • ISA 6 - ISA2027 redline/delta elemzés és priorizált átállási roadmap.
  • Supply chain security és Prototype Protection változások célzott felmérése, majd kontroll- és evidence-frissítés.
  • Readiness ellenőrzés, interjúfelkészítés és az assessment időzítésének egyeztetése az audit providerrel.

Tapasztalatunk szerint az ISA2027-re való átállást nem érdemes pusztán követelménylista-frissítésként kezelni. Különösen a supply chain security és a Prototype Protection területén lehetnek olyan változások, amelyek a napi működést és a kontrollok tényleges működtetését is érintik. Ezért a felkészülés során az eltéréseket azok gyakorlati hatása alapján érdemes priorizálni - Balogh Zoltán, IT Risk Advisory Director, RSM Hungary Könyvvizsgáló Zrt.

Az ENX tájékoztatása szerint a 2027-ben megrendelt assessmentek ISA2027 alapján zajlanak, miközben ISA 6 szerinti initial assessment megnyitására legkésőbb 2027 márciusáig van lehetőség. A konkrét átállási útvonalat ezért célszerű időben egyeztetni az assessment providerrel.

Az éves ISA kiadási ciklus ugyanakkor nem rövidíti le a már megszerzett TISAX labelek érvényességét: azok továbbra is legfeljebb három évig érvényesek. A változás tehát nem éves újraauditálást jelent, hanem azt, hogy a következő assessmentre már az akkor hatályos ISA-verzió szerint kell készülni.

TISAX és ISO27001 : mi a különbség ?

Az ISO/IEC27001 egy nemzetközi információbiztonság-irányítási szabvány, amely bármely ágazatban alkalmazható. A TISAX ezzel szemben kifejezetten az autóipari értéklánc igényeire épít, és az ENX portálon keresztül kontrollált eredménymegosztást tesz lehetővé a partnerek felé. A két megközelítés jól összekapcsolható: egy működő ISO 27001 alap jelentősen gyorsíthatja a TISAX felkészülést, de nem helyettesíti automatikusan az ISA szerinti értékelést.

Kérjen ajánlatot TISAX felkészítésre

Hogyan segíthet az RSM a TISAX felkészítésben?

Az RSM TISAX felkészítési megközelítése a vevői elvárás és a hivatalos TISAX logika összekapcsolásával indul. 

Tisztázzuk a scope-ot, az assessment objective-et, a lokációkat és a védendő információkat, majd ISA-alapú GAP elemzést és gyakorlati akciótervet készítünk. Az ISA2027-re készülő vagy ISA 6-ról átálló szervezeteknél ezt célzott transition readiness és delta elemzéssel egészítjük ki.

A cél nem az, hogy az audit előtt nagy mennyiségű  dokumentum készüljön, hanem hogy a szervezet bizonyíthatóan és fenntarthatóan működtesse az elvárt kontrollokat. Ebben segít a readiness riport, a priorizált akcióterv, a bizonyítékcsomag és az audit támogatás. Ha 2027-ben TISAX assessmentet vagy későbbi megújítást terveznek, az ISA2027 eltéréseit érdemes már az auditütemezés előtt beépíteni a felkészülésbe.

Érdeklik az adó, számviteli és jogi változások?

Iratkozzon fel hírlevelünkre, és legyen mindig naprakész!