Automotive bezpečnost  ·  2024-10-15  ·  8 min čtení

Co je TISAX certifikace a proč ji potřebujete jako automotive dodavatel

IT-Kovář s.r.o.·2024-10-15·8 min čtení

Co je TISAX a proč vznikl

TISAX (Trusted Information Security Assessment eXchange) je standard informační bezpečnosti specifický pro automobilový průmysl. Vznikl z iniciativy německé asociace VDA (Verband der Automobilindustrie) jako reakce na potřebu jednotného způsobu ověřování bezpečnosti dat u dodavatelů.

Problém byl jednoduchý: každý výrobce (BMW, Volkswagen, Mercedes, Stellantis) měl vlastní bezpečnostní audit. Dodavatel pracující pro tři výrobce podstupoval tři různé audity, tři různé dotazníky, tři různé náklady. TISAX to sjednotil — jeden audit, výsledky sdílené přes ENX platformu se všemi zákazníky.

Kdo TISAX potřebuje

TISAX certifikaci potřebujete, pokud jako dodavatel automobilek pracujete s citlivými informacemi. Konkrétně:

Prototypová data a výkresy

Vývojové dokumenty, CAD modely, technické specifikace produktů ještě před jejich uvedením na trh.

Osobní data zaměstnanců OEM

Údaje o zaměstnancích zákazníka — personální data, kontakty, organizační struktury.

Testovací vozidla

Fyzický přístup k prototypům nebo testovacím vozidlům vyžaduje zvláštní kategorii ochrany.

Marketingové materiály před launche

Agentury a PR firmy zpracovávající materiály o nepublikovaných vozidlech.

Úrovně hodnocení — AL1, AL2, AL3

TISAX definuje tři úrovně hodnocení (Assessment Level) podle citlivosti zpracovávaných dat:

AL1 — nízká citlivost

Self-assessment bez externího auditora. Vhodné pro méně kritické informace. V praxi se vyžaduje méně — většina zákazníků chce AL2 nebo AL3.

AL2 — střední citlivost

Hodnocení akreditovaným auditorem ENX. Může proběhnout vzdáleně (remote assessment). Nejčastěji požadovaná úroveň pro standardní dodavatele.

AL3 — vysoká citlivost

Fyzický audit na místě. Povinný pro firmy pracující s prototypovými vozidly nebo zvláště citlivými daty. Nejnáročnější na přípravu.

Jak probíhá TISAX assessment

Celý proces má čtyři fáze — od registrace po získání labelu:

Registrace na ENX portálu

Firma se zaregistruje na portálu ENX Association, vybere rozsah hodnocení a akreditovaného auditora (TÜV, DNV, Bureau Veritas a další).

Self-assessment (ISA questionnaire)

Vyplnění VDA ISA (Information Security Assessment) dotazníku — 73 až 100+ otázek podle rozsahu. Klíčový dokument, na jehož základě auditor hodnotí.

Hodnocení auditorem

AL2: vzdálené hodnocení s dokumenty a rozhovory. AL3: fyzická návštěva s prohlídkou prostor. Výstup: TISAX report s nalezišti a hodnocením.

Nápravný plán a follow-up

Pro každé naleziště firma zpracuje Corrective Action Plan. Auditor ověří splnění — při úspěchu ENX vydá TISAX label.

Jak se připravit — praktické tipy

Z naší praxe s TISAX přípravami pro firmy ve Zlínském a Jihomoravském kraji:

Začněte gap analýzou

Nespoléhejte na to, že splňujete požadavky intuitivně. Formální gap analýza odhalí překvapivé mezery — zejména v dokumentaci a procesech, ne jen v technice.

Nejdřív lidi, pak technologie

TISAX hodnotí procesy a povědomí zaměstnanců stejně jako technická opatření. Bezpečnostní školení zaměstnanců je povinné a auditorem ověřované.

Dokumentace je klíč

Mít bezpečnostní politiku nestačí — musí být implementovaná, komunikovaná a zaměstnanci ji musí znát. Auditor to ověří rozhovory.

Počítejte s časem

Realistická příprava na AL2 trvá 3–6 měsíců podle výchozího stavu. Na AL3 počítejte s 6–12 měsíci. Nechávejte rezervu.

Potřebujete pomoc s tímto tématem?

IT-Kovář poskytuje TISAX audit na klíč pro firmy v Jihomoravském a Zlínském kraji.

Nezávazná konzultace
Další články