GlosarioOperaciones de cumplimiento

TISAX

Respuesta corta

TISAX (Trusted Information Security Assessment Exchange) es el mecanismo de evaluación e intercambio de resultados de seguridad de la información del sector del automóvil. Los proveedores se evalúan con el catálogo VDA ISA y pueden compartir el resultado con cualquier fabricante participante, evitando auditorías repetidas.

Quién lo necesita

Los proveedores y prestadores de servicios de fabricantes de automóviles y de grandes proveedores del sector, sobre todo alemanes, cuando manejan información confidencial, prototipos o datos personales por su cuenta. Los clientes suelen exigir una etiqueta TISAX por contrato, y cada vez se pide más a empresas de IT, ingeniería, diseño y logística, no solo a fabricantes de piezas.

Cómo funciona

TISAX lo gestiona la ENX Association por encargo de la Asociación Alemana de la Industria del Automóvil (VDA). La empresa se registra, define el alcance y los objetivos de evaluación que necesita, completa una autoevaluación con el cuestionario VDA ISA y después la evalúa un proveedor de auditoría acreditado. El resultado se publica en la plataforma de intercambio en forma de etiquetas, que la empresa puede compartir con sus clientes. Las etiquetas tienen una validez de tres años.

Niveles de evaluación

Hay tres niveles de evaluación, que dependen de la sensibilidad de la información. El nivel 1 es básicamente una autoevaluación, sobre todo para uso interno. El nivel 2 suele ser una evaluación en remoto con revisión de documentos y entrevistas, para necesidades de protección altas. El nivel 3 es una evaluación presencial para necesidades de protección muy altas, como los prototipos.

TISAX e ISO 27001

El catálogo VDA ISA se basa en ISO 27001 e ISO 27002, con requisitos adicionales de protección de prototipos y de protección de datos. Las empresas con ISO 27001 parten con ventaja, pero TISAX es una evaluación distinta y el certificado no la sustituye.

Términos relacionados

Sigue leyendo sobre este tema

La seguridad como proceso repetible: gestión de políticas, registros de riesgos, evidencias, evaluación de proveedores y preparación para auditorías.

Ir a la guía del tema