Moderne voertuigen zijn steeds vaker verbonden met internet, wisselen continu gegevens uit, verwerken grote hoeveelheden data en bevatten steeds meer software. Daarnaast werken autofabrikanten en leveranciers intensief samen aan de ontwikkeling van nieuwe voertuigen, technologieën en prototypes. Hierdoor wordt steeds meer vertrouwelijke informatie gedeeld binnen de keten en nemen ook de risico’s op datalekken, cyberaanvallen en verlies van intellectueel eigendom toe.
Om deze risico’s te beheersen is het TISAX®-label (Trusted Information Security Assessment Exchange) ontwikkeld. Steeds meer autofabrikanten en toeleveranciers stellen een TISAX-assessment als voorwaarde voor samenwerking. Het label laat zien dat jouw organisatie zorgvuldig omgaat met vertrouwelijke informatie en voldoet aan de informatiebeveiligingseisen die binnen de automotive sector gelden.
Cuccibu ondersteunt organisaties bij de voorbereiding op een TISAX-assessment. Van GAP-analyse en implementatie tot begeleiding tijdens het volledige traject.
TISAX staat voor Trusted Information Security Assessment Exchange en is het informatiebeveiligingslabel voor de automotive sector. Het label is ontwikkeld door de German Association of the Automotive Industry (VDA) en wordt beheerd door de ENX Association.
TISAX is gebaseerd op de internationale norm ISO 27001, maar bevat aanvullende eisen die specifiek zijn ontwikkeld voor de automotive sector. Denk hierbij aan de bescherming van prototypes, vertrouwelijke ontwikkelinformatie, intellectueel eigendom, ketensamenwerking en de beveiliging van gevoelige klant- en voertuiggegevens.
Het doel van TISAX is om een uniform niveau van informatiebeveiliging binnen de automotive supply chain te realiseren. Hierdoor hoeven leveranciers niet voor iedere autofabrikant afzonderlijk aan te tonen hoe zij hun informatiebeveiliging hebben ingericht.
De toegevoegde waarde
Een TISAX-label biedt organisaties onder andere de volgende voordelen:
Hoe werkt TISAX?
Het behalen van een TISAX-label bestaat uit een aantal vaste stappen:
1. Registratie bij ENX
Het traject start met een registratie via het ENX-platform. Hierbij worden onder andere de scope, locaties, assessmentdoelstellingen en het gewenste assessmentniveau vastgelegd. In veel gevallen bepaalt jouw opdrachtgever welke scope en welk beschermingsniveau van toepassing zijn.2. GAP-analyse en implementatie
Tijdens de GAP-analyse wordt beoordeeld in hoeverre jouw organisatie voldoet aan de TISAX-eisen. Eventuele tekortkomingen worden in kaart gebracht, waarna beleid, processen en beveiligingsmaatregelen worden ingericht of verbeterd. Daarbij wordt onder andere gekeken naar informatiebeveiliging, prototypebescherming, gegevensbescherming, fysieke beveiliging, leveranciersmanagement, incidentmanagement en bedrijfscontinuïteit.3. Self Assessment
Na de implementatie voert de organisatie een Self Assessment uit. Hierbij wordt per onderdeel aangegeven hoe de TISAX-eisen zijn geïmplementeerd, welke bewijslast beschikbaar is en welk volwassenheidsniveau (maturity level) is bereikt, en welke extra maatregelen nog getroffen moeten worden.4. Externe beoordeling
Een door ENX geaccrediteerde auditprovider beoordeelt het Self Assessment en de beschikbare documentatie. Afhankelijk van het gekozen assessmentniveau vinden aanvullende interviews en/of een audit op locatie plaats. Eventuele tekortkomingen worden vastgelegd in een rapport, waarna jouw organisatie deze binnen de afgesproken termijn kan oplossen.5. Publicatie van het TISAX label
Na een succesvolle beoordeling worden de resultaten geregistreerd binnen het ENX-platform. Vervolgens kunnen deze gecontroleerd worden gedeeld met klanten en samenwerkingspartners.
TISAX is gebaseerd op ISO 27001, maar is specifiek ontwikkeld voor de automotive sector. Organisaties die al beschikken over een goed ingericht Information Security Management System (ISMS) volgens ISO 27001 hebben daarom vaak een sterke basis voor een TISAX-assessment.
Toch zijn er belangrijke verschillen tussen beide.
Wil je hier meer over weten? Lees dan ons blog over de overeenkomsten verschillen tussen TISAX en ISO 27001.

Het behalen behalen van een TISAX-label vraagt om een combinatie van informatiebeveiliging, risicomanagement en sectorspecifieke kennis. Dankzij onze ervaring met informatiebeveiliging en gegevensbescherming ondersteunen wij organisaties tijdens het volledige traject: van voorbereiding tot assessment.
GAP-analyse
Wil je weten waar jouw organisatie staat? Met een GAP-analyse brengen we in kaart in hoeverre jouw organisatie voldoet aan de TISAX-eisen en welke acties nog nodig zijn.
Implementatie
Wij ondersteunen bij het opstellen van beleid, het implementeren van beheersmaatregelen en het verzamelen van de benodigde bewijslast voor het assessment.
Begeleiding tijdens assessment
Wij begeleiden jouw organisatie bij het Self Assessment, bereiden de externe beoordeling voor en ondersteunen tijdens het volledige assessmenttraject.
We zetten de meest gestelde vragen over het TISAX label voor je op een rijtje.
Het TISAX label is relevant voor organisaties die in de automotive toeleveringsketen die gevoelige informatie uitwisselen, zoals:
TISAX is geen wettelijke verplichting. Wel stellen steeds meer autofabrikanten en grote toeleveranciers een TISAX-label als voorwaarde voor samenwerking. Vooral Tier 1- en Tier 2-leveranciers krijgen hier steeds vaker mee te maken. Ook voor andere leveranciers binnen de automotive keten neemt het belang van TISAX toe.
Het TISAX label heeft een geldigheidsduur van drie jaar. Het voordeel is dat er geen tussentijdse beoordeling plaatsvindt, dit scheelt tijd en geld. Houd er rekening mee dat slechts een beperkt aantal auditoren TISAX-assessments mogen beoordelen. Hierdoor kunnen de wachttijden oplopen.
De drie assessmentsniveaus zijn:
Het vereiste assessmentniveau is afhankelijk van de gevoeligheid van de informatie waarmee jouw organisatie werkt en de eisen van de opdrachtgever.
Tijdens het Self Assessment geef je per eis aan welk volwassenheidsniveau van toepassing is. TISAX maakt hierbij onderscheid tussen zes niveaus:
ISO 27001 en TISAX hebben veel overeenkomsten. Beide helpen organisaties om informatiebeveiliging op een gestructureerde en risicogestuurde manier in te richten. ISO 27001 is echter een internationale norm die toepasbaar is in vrijwel iedere sector, terwijl TISAX specifiek is ontwikkeld voor de automotive sector.
Beschikt jouw organisatie al over een ISO 27001-certificaat? Dan heb je een sterke basis voor een TISAX®-assessment. Toch is een ISO 27001-certificaat alleen niet voldoende. TISAX stelt aanvullende sectorspecifieke eisen, bijvoorbeeld op het gebied van prototypebescherming, de beveiliging van de supply chain en het aantonen van een bepaald volwassenheidsniveau (maturity level).
Wil je weten wat TISAX betekent voor jouw organisatie of heb je ondersteuning nodig bij de voorbereiding op een assessment? Onze specialisten denken graag met je mee.
Neem vrijblijvend contact met ons op en ontdek hoe wij jouw organisatie kunnen ondersteunen bij het behalen van een TISAX-label en een aantoonbaar veilige inrichting van informatiebeveiliging.
"*" geeft vereiste velden aan