Neem contact op

 
Home · Information Security · TISAX label
 

TISAX®: Informatiebeveiliging voor de automotive sector

Moderne voertuigen zijn steeds vaker verbonden met internet, wisselen continu gegevens uit, verwerken grote hoeveelheden data en bevatten steeds meer software. Daarnaast werken autofabrikanten en leveranciers intensief samen aan de ontwikkeling van nieuwe voertuigen, technologieën en prototypes. Hierdoor wordt steeds meer vertrouwelijke informatie gedeeld binnen de keten en nemen ook de risico’s op datalekken, cyberaanvallen en verlies van intellectueel eigendom toe.

Om deze risico’s te beheersen is het TISAX®-label (Trusted Information Security Assessment Exchange) ontwikkeld. Steeds meer autofabrikanten en toeleveranciers stellen een TISAX-assessment als voorwaarde voor samenwerking. Het label laat zien dat jouw organisatie zorgvuldig omgaat met vertrouwelijke informatie en voldoet aan de informatiebeveiligingseisen die binnen de automotive sector gelden.

Cuccibu ondersteunt organisaties bij de voorbereiding op een TISAX-assessment. Van GAP-analyse en implementatie tot begeleiding tijdens het volledige traject.

Neem vrijblijvend contact op over TISAX

TISAX label

Wat is TISAX?

TISAX staat voor Trusted Information Security Assessment Exchange en is het informatiebeveiligingslabel voor de automotive sector. Het label is ontwikkeld door de German Association of the Automotive Industry (VDA) en wordt beheerd door de ENX Association.

TISAX is gebaseerd op de internationale norm ISO 27001, maar bevat aanvullende eisen die specifiek zijn ontwikkeld voor de automotive sector. Denk hierbij aan de bescherming van prototypes, vertrouwelijke ontwikkelinformatie, intellectueel eigendom, ketensamenwerking en de beveiliging van gevoelige klant- en voertuiggegevens.

Het doel van TISAX is om een uniform niveau van informatiebeveiliging binnen de automotive supply chain te realiseren. Hierdoor hoeven leveranciers niet voor iedere autofabrikant afzonderlijk aan te tonen hoe zij hun informatiebeveiliging hebben ingericht.

 

De toegevoegde waarde 
Een TISAX-label biedt organisaties onder andere de volgende voordelen:

  • Aantonen dat vertrouwelijke informatie zorgvuldig wordt beschermd;
  • Informatiebeveiligingsrisico’s structureel beheersen;
  • Voldoen aan de eisen van autofabrikanten;
  • Vertrouwen creëren binnen de automotive supply chain;
  • De concurrentiepositie versterken bij nieuwe opdrachten.

Hoe werkt TISAX?

Het behalen van een TISAX-label bestaat uit een aantal vaste stappen:

1. Registratie bij ENX
Het traject start met een registratie via het ENX-platform. Hierbij worden onder andere de scope, locaties, assessmentdoelstellingen en het gewenste assessmentniveau vastgelegd. In veel gevallen bepaalt jouw opdrachtgever welke scope en welk beschermingsniveau van toepassing zijn.

2. GAP-analyse en implementatie
Tijdens de GAP-analyse wordt beoordeeld in hoeverre jouw organisatie voldoet aan de TISAX-eisen. Eventuele tekortkomingen worden in kaart gebracht, waarna beleid, processen en beveiligingsmaatregelen worden ingericht of verbeterd. Daarbij wordt onder andere gekeken naar informatiebeveiliging, prototypebescherming, gegevensbescherming, fysieke beveiliging, leveranciersmanagement, incidentmanagement en bedrijfscontinuïteit.

3. Self Assessment
Na de implementatie voert de organisatie een Self Assessment uit. Hierbij wordt per onderdeel aangegeven hoe de TISAX-eisen zijn geïmplementeerd, welke bewijslast beschikbaar is en welk volwassenheidsniveau (maturity level) is bereikt, en welke extra maatregelen nog getroffen moeten worden.

4. Externe beoordeling
Een door ENX geaccrediteerde auditprovider beoordeelt het Self Assessment en de beschikbare documentatie. Afhankelijk van het gekozen assessmentniveau vinden aanvullende interviews en/of een audit op locatie plaats. Eventuele tekortkomingen worden vastgelegd in een rapport, waarna jouw organisatie deze binnen de afgesproken termijn kan oplossen.

5. Publicatie van het TISAX label
Na een succesvolle beoordeling worden de resultaten geregistreerd binnen het ENX-platform. Vervolgens kunnen deze gecontroleerd worden gedeeld met klanten en samenwerkingspartners.

TISAX vs. ISO 27001

TISAX is gebaseerd op ISO 27001, maar is specifiek ontwikkeld voor de automotive sector. Organisaties die al beschikken over een goed ingericht Information Security Management System (ISMS) volgens ISO 27001 hebben daarom vaak een sterke basis voor een TISAX-assessment.

Toch zijn er belangrijke verschillen tussen beide.

Wil je hier meer over weten? Lees dan ons blog over de overeenkomsten verschillen tussen TISAX en ISO 27001.

Hoe kan Cuccibu ondersteunen?

Het behalen behalen van een TISAX-label vraagt om een combinatie van informatiebeveiliging, risicomanagement en sectorspecifieke kennis. Dankzij onze ervaring met informatiebeveiliging en gegevensbescherming ondersteunen wij organisaties tijdens het volledige traject: van voorbereiding tot assessment.

Neem vrijblijvend contact op over TISAX

GAP-analyse
Wil je weten waar jouw organisatie staat? Met een GAP-analyse brengen we in kaart in hoeverre jouw organisatie voldoet aan de TISAX-eisen en welke acties nog nodig zijn.

Implementatie 
Wij ondersteunen bij het opstellen van beleid, het implementeren van beheersmaatregelen en het verzamelen van de benodigde bewijslast voor het assessment.

Begeleiding tijdens assessment
Wij begeleiden jouw organisatie bij het Self Assessment, bereiden de externe beoordeling voor en ondersteunen tijdens het volledige assessmenttraject.

Veelgestelde vragen TISAX

We zetten de meest gestelde vragen over het TISAX label voor je op een rijtje.

Het TISAX label is relevant voor organisaties die in de automotive toeleveringsketen die gevoelige informatie uitwisselen, zoals:

  • Autofabrikanten en OEM’s
  • Toeleveranciers van componenten en systemen
  • Ingenieurs- en designbureaus
  • ICT- en datadiensten voor de automotive sector
  • Onderhouds- en ontwikkelingspartners in de keten

TISAX is geen wettelijke verplichting. Wel stellen steeds meer autofabrikanten en grote toeleveranciers een TISAX-label als voorwaarde voor samenwerking. Vooral Tier 1- en Tier 2-leveranciers krijgen hier steeds vaker mee te maken. Ook voor andere leveranciers binnen de automotive keten neemt het belang van TISAX toe.

Het TISAX label heeft een geldigheidsduur van drie jaar. Het voordeel is dat er geen tussentijdse beoordeling plaatsvindt, dit scheelt tijd en geld. Houd er rekening mee dat slechts een beperkt aantal auditoren TISAX-assessments mogen beoordelen. Hierdoor kunnen de wachttijden oplopen.

De drie assessmentsniveaus zijn:

  • Assessment Level 1 (AL1): Self Assessment zonder externe beoordeling.
  • Assessment Level 2 (AL2): Self Assessment, inclusief beoordeling van documentatie en interviews op afstand door een geaccrediteerde auditor.
  • Assessment Level 3 (AL3): Self Assessment, inclusief uitgebreide beoordeling met een audit op locatie, interviews met medewerkers en verificatie van technische en fysieke maatregelen.

Het vereiste assessmentniveau is afhankelijk van de gevoeligheid van de informatie waarmee jouw organisatie werkt en de eisen van de opdrachtgever.

Tijdens het Self Assessment geef je per eis aan welk volwassenheidsniveau van toepassing is. TISAX maakt hierbij onderscheid tussen zes niveaus:

  • Niveau 0 – Onvolledig: er is geen structureel proces ingericht.
  • Niveau 1 – Uitgevoerd: het proces bestaat maar is niet gedocumenteerd.
  • Niveau 2 – Beheerd: het proces is gedocumenteerd en beheerst.
  • Niveau 3 – Vastgelegd: het proces is ook gestandaardiseerd en consequent toegepast.
  • Niveau 4 – Voorspelbaar: het proces wordt ook gemeten en gecontroleerd.
  • Niveau 5 – Optimaliseren: het proces wordt continu verbeterd.

ISO 27001 en TISAX hebben veel overeenkomsten. Beide helpen organisaties om informatiebeveiliging op een gestructureerde en risicogestuurde manier in te richten. ISO 27001 is echter een internationale norm die toepasbaar is in vrijwel iedere sector, terwijl TISAX specifiek is ontwikkeld voor de automotive sector.

Beschikt jouw organisatie al over een ISO 27001-certificaat? Dan heb je een sterke basis voor een TISAX®-assessment. Toch is een ISO 27001-certificaat alleen niet voldoende. TISAX stelt aanvullende sectorspecifieke eisen, bijvoorbeeld op het gebied van prototypebescherming, de beveiliging van de supply chain en het aantonen van een bepaald volwassenheidsniveau (maturity level).

Ondersteuning bij TISAX

Wil je weten wat TISAX betekent voor jouw organisatie of heb je ondersteuning nodig bij de voorbereiding op een assessment? Onze specialisten denken graag met je mee.

Neem vrijblijvend contact met ons op en ontdek hoe wij jouw organisatie kunnen ondersteunen bij het behalen van een TISAX-label en een aantoonbaar veilige inrichting van informatiebeveiliging.

"*" geeft vereiste velden aan

Dit veld is bedoeld voor validatiedoeleinden en moet niet worden gewijzigd.
Wanneer kunnen we jou het beste bereiken?

Onze privacy- en cookieverklaring is van toepassing op de verwerking van de gegevens die je hier verstrekt.
Informatiebeveiliging aantoonbaar in control

Andere relevante Information Security diensten