Contáctenos

Suggested region and language based on your location

    Your current region and language

    Ingenieros con tableta digital y robot inspeccionan un coche en un centro de investigación robótica.
    • Blog
      Transporte y movilidad

    ISA2027 de TISAX®: Lo que necesita saber

    Obtenga respuestas a las preguntas más frecuentes sobre los cambios que se avecinan en TISAX®.

    Entrevista con Robert Brown, Global Head of Automotive, BSI.

    La ISA2027 de TISAX® ofrece un ciclo de lanzamiento más predecible, requisitos más claros y un mayor énfasis en la seguridad de la cadena de suministro. Le preguntamos a Robert Brown cuáles son los cambios que se avecinan, cuándo se aplicarán los nuevos requisitos y qué debería hacer usted ahora.

    Datos clave: La Evaluación de Seguridad de la Información (ISA, por sus siglas en inglés) de TISAX® se actualizó como VDA ISA2027 el 1 de julio de 2026.

    • La ISA de TISAX® se actualizará anualmente, se volverá a publicar cada mes de julio y entrará en vigor en enero del año siguiente.
    • A partir del 1 de enero de 2027, la ISA2027 se convierte en el catálogo de evaluación predeterminado para las nuevas evaluaciones de TISAX®
    • Las etiquetas existentes de TISAX® serán válidas hasta su fecha de caducidad indicada
    • Las nuevas evaluaciones se realizarán con base en la última versión de la ISA

    ¿Por qué TISAX® es importante para las organizaciones automotrices?

    TISAX® (Trusted Information Security Assessment Exchange, Intercambio de Evaluación de Seguridad de la Información de Confianza) ofrece a los fabricantes y proveedores del sector automotriz una forma común de evaluar e intercambiar información sobre seguridad de la información. Eso es relevante en una industria donde circulan volúmenes muy elevados de datos confidenciales a través de cadenas de suministro globales y complejas.

    El esquema ha crecido rápidamente desde su primera evaluación en 2016. Los proveedores del Nivel 1 transmiten de manera creciente el requisito de TISAX a sus proveedores.

    ENX Association, la organización responsable de la gobernanza de TISAX®, informa que se han evaluado más de 21.000 ubicaciones y esas evaluaciones han dado lugar a la identificación e implantación de más de 100.000 mejoras de seguridad. Actualmente, más de diez fabricantes de equipos originales (OEM, por sus siglas en inglés) exigen TISAX® y utilizan los resultados de la evaluación para evaluar a los socios comerciales y proteger sus cadenas de suministro contra las amenazas a la seguridad de la información.

    ¿Qué es exactamente la ISA de TISAX®?

    La sigla ISA significa Evaluación de Seguridad de la Información. Es el catálogo de requisitos que se utiliza como base para las evaluaciones de TISAX®.

    Originalmente, se desarrolló como una adaptación para el sector de automoción de la norma de gestión de la seguridad de la información ISO/IEC 27001. Actualmente, la ISA ha evolucionado hasta convertirse en una norma independiente del sector, sin dejar de estar alineada con los marcos de seguridad de la información reconocidos a nivel internacional.

    Los participantes utilizan la ISA a fin de prepararse para la evaluación y, si la superan, comparten los resultados de su evaluación de TISAX® con clientes y socios seleccionados a través del Portal de ENX.


    Entonces, ¿qué cambios se avecinan en la ISA de TISAX®?

    En resumen, la ISA2027 aporta al catálogo mayor claridad, coherencia y una mejor alineación con los riesgos de seguridad actuales.

    Se destacan cinco cambios clave:

    • Nuevo sistema de versiones basado en el año. El nombre ahora le indica cuándo entra en vigor el catálogo. La ISA2027 se aplica a las evaluaciones solicitadas en 2027.
    • Correspondencias actualizadas. ENX ha actualizado las correspondencias con el Marco de Ciberseguridad 2.0 del Instituto Nacional de Estándares y Tecnología (NIST, por sus siglas en inglés) y la norma ISO/IEC 27001:2022, ha aclarado las correspondencias con la norma ISA/IEC 62443 y ha eliminado las referencias a la norma ISO/IEC 27001:2013.
    • Un lenguaje más claro. ENX revisó la redacción, las traducciones, el formato y las estructuras de requisitos. También definió formalmente la frase “Se tienen en cuenta los siguientes aspectos”, por lo que las organizaciones deben considerar de forma consciente cada aspecto enumerado y explicar su decisión de implantación durante una evaluación.
    • Sólido aseguramiento de la cadena de suministro. Las organizaciones con necesidades de protección elevadas deben documentar, revisar y supervisar más estrechamente la conformidad de los proveedores y la evidencia de respaldo. Para necesidades de protección muy elevadas, se espera que los proveedores demuestren una seguridad de la información adecuada mediante una etiqueta de TISAX®, una evaluación equivalente de terceros o una auditoría de proveedores adecuada.
    • Protección de prototipos reestructurada. Los cinco grupos de control anteriores ahora son dos dominios: Requisitos organizacionales y seguridad física y ambiental. Los nuevos controles abarcan la trazabilidad y el seguimiento del ciclo de vida, así como la eliminación, el reciclaje o la devolución de prototipos, piezas y herramientas protegidas.

    Nota: Según la comparación oficial de las modificaciones de ENX, el cuestionario sobre protección de datos no ha cambiado entre ISA 6 e ISA2027.

    ¿Cuándo surten efecto los cambios en la ISA de TISAX®?

    La ISA se actualizará el 1 de julio de cada año y entrará en vigor el 1 de enero del año siguiente. Este período de seis meses permite que los proveedores de auditoría aprobados y los participantes se preparen para la evaluación conforme a la nueva versión.

    ISA2027 se convierte en el catálogo predeterminado para las Evaluaciones de TISAX® contratadas a partir del 1 de enero de 2027. Sin embargo, las evaluaciones contratadas antes de esa fecha, o cuya evaluación inicial (etapa 2) esté programada antes del 1 de abril de 2027, aún podrán realizarse conforme a ISA 6. La fecha de registro del alcance no determina qué versión se aplica.

    Las evaluaciones solicitadas antes del 1 de enero de 2027 aún pueden realizarse conforme a ISA 6. ENX también ha declarado que marzo de 2027 es la fecha límite para iniciar una evaluación inicial en virtud de la ISA 6.

    Para las Evaluaciones grupales simplificadas y las ampliaciones del alcance, se seguirá aplicando la versión de la ISA utilizada para la evaluación inicial. Todas las ubicaciones dentro de un ámbito deben evaluarse con respecto a la misma versión.

    ¿Implica evaluaciones anuales el ciclo de lanzamiento anual?

    No. Este es un aspecto importante. ENX planea publicar catálogos de ISA futuros anualmente, aunque las etiquetas de TISAX® seguirán siendo válidas durante un plazo máximo de tres años.

    El ciclo anual permite que el catálogo evolucione en pasos más pequeños y predecibles. No genera la necesidad de una reevaluación anual.

    En la práctica, muchas organizaciones pasan por varias versiones de la ISA entre evaluaciones completas.

    ¿Qué deben hacer los participantes existentes de TISAX®?

    No es necesaria ninguna acción inmediata. Su etiqueta de TISAX® existente sigue siendo válida hasta su fecha de caducidad.

    Sin embargo, ahora es un buen momento para revisar cuándo debe realizar la próxima evaluación e identificar cualquier requisito de ISA2027 que pueda afectar a su organización. La versión de la ISA que se utilice para su próxima evaluación dependerá de la fecha en que se solicite, por lo que algunas organizaciones pueden pasar directamente a ISA2027, mientras que otras pueden pasar a una versión anual posterior.

    ¿En qué deberían centrar su preparación los equipos?

    Comenzaría por cuatro acciones prácticas:

    1. Descargar ISA2027 y la comparación de las modificaciones de ENX desde el portal de ENX.
    2. Comparar los cambios con sus controles y alcance de evaluación existentes.
    3. Revisar los requisitos de aseguramiento de los proveedores y de protección de prototipos.
    4. Actualizar las políticas, las pruebas y las responsabilidades internas según sea necesario.
      Del mismo modo, es importante asegurarse de que sus equipos puedan explicar los fundamentos de su enfoque. ISA2027 hace mayor hincapié en demostrar que las decisiones se han considerado y documentado de forma consciente.

    ¿Modifica ISA2027 una auditoría de ciberseguridad vehicular (VCS, por sus siglas en inglés) de ENX?

    No de forma directa. ENX VCS, la auditoría de ciberseguridad vehicular, es un esquema de auditoría independiente basado en la norma ISO/SAE 21434.

    Sin embargo, ENX afirma que se deben tener etiquetas de TISAX® válidas por cada ubicación dentro del alcance de la auditoría de VCS cuando se realice dicha auditoría.

    Si planea realizar ambas actividades, coordine los plazos. Asegúrese de que las etiquetas de TISAX® necesarias sigan siendo válidas y confirme qué versión de ISA se aplica a las evaluaciones de TISAX® futuras.

    ¿Cuál es su recomendación final para los participantes de TISAX®?

    Comience por las fechas clave y, a continuación, concéntrese en los cambios que afectarán a su organización en mayor medida. Verifique la fecha de caducidad de su etiqueta, la fecha prevista de la solicitud de evaluación, los proveedores, las necesidades de protección y cualquier actividad de protección de prototipos.

    Tenga en cuenta que ISA2027 es una evolución en lugar de un motivo para comenzar de cero. Una revisión exhaustiva de las brechas puede ayudarle a proteger los controles que ya funcionan y a dirigir los esfuerzos hacia las áreas que han cambiado.


    Dé el siguiente paso