VDA ISA · TISAX® · automobilový priemysel
Odberateľ žiada TISAX. Zistite, či je jeho termín reálny.
Pripravíme vás na assessment tak, aby ste ním prešli na prvý pokus. A ak je termín, ktorý ste dostali, nesplniteľný, povieme vám to hneď — nie tri mesiace pred ním.
Príprava na AL2 aj AL3 · informačná bezpečnosť, prototypy aj osobné údaje · spoločný postup s ISO/IEC 27001
Aby v tom bolo jasno hneď
Pripravujeme vás na assessment. Nevykonávame ho.
TISAX assessment smie vykonať výhradne poskytovateľ akreditovaný asociáciou ENX. Nikto, kto vás na assessment pripravuje, ho zároveň nemôže vykonať — a keby to tvrdil, bolo by to varovanie, nie výhoda.
Čo robíme my
Určenie rozsahu a cieľov ochrany, GAP analýza proti katalógu VDA ISA, dobudovanie ISMS a dokumentácie, riadenie rizík, nastavenie procesov a fyzickej bezpečnosti, školenie zamestnancov.
Sprevádzame vás aj samotným assessmentom — pripravíme dôkazy a sme pri pohovoroch s audítorom.
Čo robí akreditovaný poskytovateľ
Samotný assessment a vydanie labelu. Registrujete sa na portáli ENX, objednávate si ho priamo a platíte samostatne od prípravy.
Pomôžeme s výberom a s registráciou, ale zmluvný vzťah je váš — presne preto, aby zostala zachovaná nezávislosť posúdenia.
Prečo to hovoríme na začiatku: na trhu sa stretnete s ponukami, ktoré túto hranicu zahmlievajú. Rozdiel je podstatný pre váš rozpočet — počítajte s dvomi samostatnými nákladmi, prípravou a assessmentom.
Kontrola termínu
Je termín, ktorý ste dostali, splniteľný?
Najčastejší problém pri TISAX nie je náročnosť požiadaviek. Je to termín, ktorý odberateľ určil bez toho, aby vedel, v akom stave ste. Štyri otázky ukážu, či je reálny — a čo robiť, ak nie je.
Úrovne posúdenia
AL1, AL2, AL3 — a prečo skok na AL3 nie je malý
Úroveň neurčujete vy, ale odberateľ podľa toho, aké citlivé údaje vám zveruje. Väčšina dodávateľov potrebuje AL2; kto pracuje s prototypmi alebo s údajmi s veľmi vysokou potrebou ochrany, dostane AL3.
AL1
Samohodnotenie bez overenia treťou stranou. Nevzniká label, ktorý by ste mohli zdieľať cez portál ENX.
V praxi ho odberatelia žiadajú zriedka.
AL2 — najčastejší
Posúdenie prevažne na diaľku: audítor preverí dôkazy a vedie pohovory. Ide o kontrolu vierohodnosti vášho samohodnotenia.
Ťažisko prípravy je v dokumentácii a v tom, či procesy naozaj bežia.
AL3 — výrazne náročnejší
Posúdenie na mieste vrátane obhliadky priestorov. Overuje sa fyzická bezpečnosť, nie len dokumentácia.
Tu sa najčastejšie prepadáva — na zámkoch, prístupových systémoch a režime návštev.
Načasovanie
Od 1. januára 2027 platí nový katalóg
Assessmenty objednané od 1. januára 2027 sa posudzujú podľa nového katalógu VDA ISA2027. Ten nahrádza doterajšiu verziu ISA 6 — a nejde len o číslo, mení sa štruktúra aj časť požiadaviek.
Existujúce labely platia ďalej
Label získaný podľa predchádzajúceho katalógu zostáva v platnosti celé tri roky. Nikto vás nenúti opakovať assessment skôr.
Ale dokumentácia zostarne
Assessment dokončený podľa predchádzajúceho katalógu beží do obdobia, keď je nový katalóg dávno štandardom. Pri obnove po troch rokoch prerábate viac, než by bolo nutné.
Čo z toho vyplýva
Assessment objednaný pred 1. 1. 2027 sa posudzuje podľa katalógu ISA 6. Otvoriť ho podľa ISA 6 je však možné najneskôr v marci 2027. Ak je termín voľnejší, oplatí sa dokumentáciu stavať už s ohľadom na ISA 2027 — je to rovnaká práca, len raz.
Prekryv
Ak máte ISO 27001, máte veľkú časť hotovú
Katalóg VDA ISA vychádza zo štruktúry ISO/IEC 27001. Ak máte funkčný systém riadenia informačnej bezpečnosti, príprava na TISAX nie je nový projekt, ale doplnenie špecifík automobilového priemyslu.
Čo sa dá použiť priamo
Politika bezpečnosti, riadenie rizík, riadenie aktív, prístupové oprávnenia, riadenie dodávateľov, riadenie incidentov, kontinuita, školenia. Teda podstatná časť rozsahu.
Čo treba doplniť
Špecifiká VDA ISA: ochrana prototypov a fyzická bezpečnosť na úrovni, akú ISO nevyžaduje. Pri AL3 je práve toto ťažisko celej prípravy.
Ak nemáte ani jedno: zvážte, či nestaviať ISMS rovno tak, aby pokryl obe. Rozdiel v prácnosti oproti samotnému TISAX je menší, než sa zdá — a na konci máte certifikát, ktorý uplatníte aj mimo automotive, napríklad vo verejnom obstarávaní alebo pri zákone o kybernetickej bezpečnosti.
Priebeh
Päť krokov od požiadavky k labelu
01Rozsah a ciele ochrany
Ktoré lokality, ktoré procesy a ktoré moduly. Zle určený rozsah je najdrahšia chyba celého projektu — buď platíte za zbytočne veľký, alebo assessment neuznajú.
02GAP analýza
Porovnanie súčasného stavu s katalógom VDA ISA. Výstupom je zoznam odchýlok s prioritami a realistickým harmonogramom.
03Implementácia
Dobudovanie ISMS, dokumentácie, procesov a fyzických opatrení. Najdlhšia fáza — a jediná, ktorú sa nedá preskočiť.
04Samohodnotenie a dôkazy
Vyplnenie katalógu a príprava dôkazov, na ktoré sa audítor bude pýtať. Tu sa rozhoduje, či prejdete na prvý pokus.
05Assessment
Vykonáva akreditovaný poskytovateľ. Sme pri pohovoroch a pomáhame s nálezmi, ak nejaké vzniknú.
Potom: udržiavanie
Label platí tri roky. Bez priebežného udržiavania sa pred obnovou opakuje celá príprava — čo je zbytočný náklad.
Čo určuje cenu
Cenu určuje rozsah, nie veľkosť firmy. Pracnosť zvyšuje najmä ďalšia lokalita, ďalší informačný systém v rozsahu, dodávateľ, ktorého treba posúdiť, a druhá jurisdikcia. Každé takéto rozšírenie sa na pracnosti prejaví rádovo o tretinu až polovicu. Rozsah dohodneme pri vstupnom posúdení a v ponuke uvedieme aj počet dní.
Prečo IOSEC
Automotive a bezpečnosť pod jednou strechou
Pre dodávateľa v automobilovom priemysle sa TISAX málokedy vyskytuje sám. Väčšinou k nemu patrí ISO 27001, čoraz častejšie aj zákon o kybernetickej bezpečnosti — a ak dodávate do Nemecka či Rakúska, tamojšie úpravy tiež.
Časté otázky
Na čo sa nás pýtate najčastejšie
Odberateľ nám dal termín, ktorý sa nedá stihnúť. Čo teraz?
Skoro vždy sa dá dohodnúť — ale len ak prídete s plánom, nie s prosbou o odklad. Odberateľa nezaujíma, že to nestíhate; zaujíma ho, kedy to budete mať a čo dovtedy.
Funguje predložiť harmonogram s míľnikmi, doložiť už zavedené opatrenia a navrhnúť prechodné riešenie na obdobie do assessmentu. Väčšina OEM aj Tier 1 na to pristúpi, pretože alternatívou je hľadať nového dodávateľa.
Ako dlho príprava reálne trvá?
Závisí od východiskového stavu. S certifikovaným ISO 27001 a rozsahom na jednej lokalite spravidla dva až tri mesiace. Bez akéhokoľvek systému riadenia bezpečnosti štyri až šesť mesiacov na AL2 a viac na AL3, kde treba riešiť aj fyzickú bezpečnosť.
K tomu treba pripočítať čakaciu lehotu na termín u akreditovaného poskytovateľa, ktorá býva niekoľko týždňov a v niektorých obdobiach aj dlhšia.
Môžete nám TISAX assessment aj vykonať?
Nie a ani nikto iný, kto vás naň pripravuje. Assessment smie vykonať výhradne poskytovateľ akreditovaný asociáciou ENX a nezávislosť posúdenia je celý zmysel systému.
Pomôžeme vám s výberom poskytovateľa a s registráciou na portáli ENX, ale zmluvu s ním uzatvárate vy a platíte ho samostatne.
Máme ISO 27001. Koľko práce nám to ušetrí?
Podstatnú časť. Katalóg VDA ISA vychádza zo štruktúry ISO/IEC 27001, takže politika, riadenie rizík, aktíva, prístupy, dodávatelia, incidenty aj kontinuita sa dajú využiť priamo.
Doplniť treba špecifiká automobilového priemyslu — najmä ochranu prototypov a fyzickú bezpečnosť v rozsahu, aký ISO nevyžaduje. Pri AL3 je práve toto hlavná časť práce.
Oplatí sa počkať na katalóg VDA ISA 2027?
Ak assessment objednáte pred 1. 1. 2027, čakať sa nedá — a nie je to ani potrebné. Label získaný podľa doterajšieho katalógu platí celé tri roky.
Ak termín tlačí menej, oplatí sa dokumentáciu stavať už s ohľadom na nový katalóg. Je to rovnaká práca, len ju neurobíte dvakrát.
Koľko to celé stojí?
Sú to dva samostatné náklady. Prípravu platíte nám a jej rozsah závisí od východiskového stavu, počtu lokalít a úrovne. Assessment platíte priamo akreditovanému poskytovateľovi; AL3 je kvôli návšteve na mieste podstatne drahší než AL2.
Po úvodnom hovore vieme povedať pásmo pre prípravu aj rádový odhad na assessment.
Máte termín od odberateľa? Povedzte nám aký a povieme, či je reálny.
Tridsať minút, bez záväzku. Ak termín stihnuteľný nie je, dostanete od nás argumenty, s ktorými sa dá s odberateľom rokovať — to je často cennejšie než samotná príprava.
sk@iosec.eu
+421 917 743 382
IOSEC Slovakia s. r. o. · Mariánska 2222/3, 811 08 Bratislava – mestská časť Staré Mesto
IČO 44 517 734 · DIČ 2022758562 · IČ DPH SK2022758562