Co je TISAX certifikace a proč ji potřebujete jako automotive dodavatel
Co je TISAX a proč vznikl
TISAX (Trusted Information Security Assessment eXchange) je standard informační bezpečnosti specifický pro automobilový průmysl. Vznikl z iniciativy německé asociace VDA (Verband der Automobilindustrie) jako reakce na potřebu jednotného způsobu ověřování bezpečnosti dat u dodavatelů.
Problém byl jednoduchý: každý výrobce (BMW, Volkswagen, Mercedes, Stellantis) měl vlastní bezpečnostní audit. Dodavatel pracující pro tři výrobce podstupoval tři různé audity, tři různé dotazníky, tři různé náklady. TISAX to sjednotil — jeden audit, výsledky sdílené přes ENX platformu se všemi zákazníky.
Kdo TISAX potřebuje
TISAX certifikaci potřebujete, pokud jako dodavatel automobilek pracujete s citlivými informacemi. Konkrétně:
Vývojové dokumenty, CAD modely, technické specifikace produktů ještě před jejich uvedením na trh.
Údaje o zaměstnancích zákazníka — personální data, kontakty, organizační struktury.
Fyzický přístup k prototypům nebo testovacím vozidlům vyžaduje zvláštní kategorii ochrany.
Agentury a PR firmy zpracovávající materiály o nepublikovaných vozidlech.
Úrovně hodnocení — AL1, AL2, AL3
TISAX definuje tři úrovně hodnocení (Assessment Level) podle citlivosti zpracovávaných dat:
Self-assessment bez externího auditora. Vhodné pro méně kritické informace. V praxi se vyžaduje méně — většina zákazníků chce AL2 nebo AL3.
Hodnocení akreditovaným auditorem ENX. Může proběhnout vzdáleně (remote assessment). Nejčastěji požadovaná úroveň pro standardní dodavatele.
Fyzický audit na místě. Povinný pro firmy pracující s prototypovými vozidly nebo zvláště citlivými daty. Nejnáročnější na přípravu.
Jak probíhá TISAX assessment
Celý proces má čtyři fáze — od registrace po získání labelu:
Firma se zaregistruje na portálu ENX Association, vybere rozsah hodnocení a akreditovaného auditora (TÜV, DNV, Bureau Veritas a další).
Vyplnění VDA ISA (Information Security Assessment) dotazníku — 73 až 100+ otázek podle rozsahu. Klíčový dokument, na jehož základě auditor hodnotí.
AL2: vzdálené hodnocení s dokumenty a rozhovory. AL3: fyzická návštěva s prohlídkou prostor. Výstup: TISAX report s nalezišti a hodnocením.
Pro každé naleziště firma zpracuje Corrective Action Plan. Auditor ověří splnění — při úspěchu ENX vydá TISAX label.
Jak se připravit — praktické tipy
Z naší praxe s TISAX přípravami pro firmy ve Zlínském a Jihomoravském kraji:
Začněte gap analýzou
Nespoléhejte na to, že splňujete požadavky intuitivně. Formální gap analýza odhalí překvapivé mezery — zejména v dokumentaci a procesech, ne jen v technice.
Nejdřív lidi, pak technologie
TISAX hodnotí procesy a povědomí zaměstnanců stejně jako technická opatření. Bezpečnostní školení zaměstnanců je povinné a auditorem ověřované.
Dokumentace je klíč
Mít bezpečnostní politiku nestačí — musí být implementovaná, komunikovaná a zaměstnanci ji musí znát. Auditor to ověří rozhovory.
Počítejte s časem
Realistická příprava na AL2 trvá 3–6 měsíců podle výchozího stavu. Na AL3 počítejte s 6–12 měsíci. Nechávejte rezervu.
Potřebujete pomoc s tímto tématem?
IT-Kovář poskytuje TISAX audit na klíč pro firmy v Jihomoravském a Zlínském kraji.