Contactez-nous

Suggested region and language based on your location

    Your current region and language

    Des ingénieurs équipés d’une tablette numérique et d’un robot inspectent une automobile dans une installation de recherche en robotique.
    • Blogue
      Transport et mobilité

    TISAX® ISA2027 : ce que vous devez savoir

    Trouvez des réponses aux questions les plus fréquentes sur la façon dont TISAX® changera.

    Une entrevue avec Robert Brown, responsable mondial du secteur automobile, BSI

    Le catalogue TISAX® ISA2027 permettra un cycle de publication plus prévisible et des exigences plus claires, en plus de mettre un accent plus prononcé sur la sécurité de la chaîne d’approvisionnement. Nous avons demandé à Robert Brown ce qui changera, quand les nouvelles exigences s’appliqueront et ce que vous devriez faire dès maintenant.

    Faits importants : l’évaluation de la sécurité de l’information (ISA) TISAX® a été mise à jour le 1er juillet 2026, sous le nom VDA ISA2027.

    • Le catalogue TISAX® ISA sera mis à jour chaque année et publié en juillet. Il sera en vigueur dès le mois de janvier suivant
    • À partir du 1er juillet 2027, l’ISA2027 deviendra le catalogue d’évaluation par défaut pour les nouvelles évaluations TISAX®
    • Les labels TISAX® existants seront valides jusqu’à leur date d’expiration
    • Les réévaluations seront effectuées en fonction de la dernière version de l’ISA

    Pourquoi l’évaluation TISAX® est-elle importante pour les organisations du secteur automobile?

    TISAX® (Trusted Information Security Assessment Exchange, signifiant échange d’évaluation de la sécurité de l’information de confiance) procure aux fabricants et fournisseurs automobiles une façon commune d’évaluer et d’échanger des informations sur la sécurité de l’information. C’est particulièrement important dans un secteur où des volumes très importants de données de nature sensible circulent à travers des chaînes d’approvisionnement complexes et mondiales.

    Le programme a pris rapidement de l’ampleur depuis la première évaluation en 2016. De plus en plus de fournisseurs de catégorie 1 imposent désormais les exigences TISAX à leurs propres fournisseurs.

    L’association ENX, l’organisation de gouvernance de TISAX®, affirme que plus de 21 000 emplacements ont été évalués, ce qui a mené à plus de 100 000 améliorations de sécurité identifiées et mises en œuvre. De nos jours, plus de dix FEO imposent l’évaluation TISAX®, utilisant les résultats pour jauger leurs partenaires d’affaires et protéger leurs chaînes d’approvisionnement contre les menaces à la sécurité de l’information.

    Qu’est-ce que le catalogue TISAX® ISA?

    ISA est l’acronyme pour « Information Security Assessment » (évaluation de la sécurité de l’information). Il s’agit du catalogue d’exigences que l’on utilise comme base pour les évaluations TISAX®.

    À l’origine, il s’agissait d’une adaptation automobile de la norme de gestion de la sécurité de l’information ISO/IEC 27001. Depuis, l’ISA a évolué en norme indépendante du secteur, tout en restant alignée aux cadres de sécurité de l’information reconnus partout dans le monde.

    Les participants utilisent l’ISA pour se préparer à leur évaluation et, s’ils la réussissent, à partager les résultats de leur évaluation TISAX® avec certains de leurs clients et partenaires par le biais du portal ENX.


    Alors, qu’est-ce qui change pour le TISAX® ISA?

    La réponse courte, c’est que l’ISA2027 fait en sorte que le catalogue est plus clair, plus cohérent et mieux aligné aux risques modernes de sécurité.

    Cinq changements clés :

    • Une nouvelle version chaque année. Le nom vous indiquera désormais quand le catalogue sera en vigueur. L’ISA2027 s’applique aux évaluations commandées en 2027.
    • Des cartographies mises à jour. ENX a mis à jour ses cartographies pour le Cadre de cybersécurité du NIST 2.0 et l’ISO/IEC 27001:2022, a clarifié ses cartographies vers l’ISA/IEC 62443 et a retiré toute référence à l’ISO/IEC 27001:2013.
    • Un langage plus clair. ENX a révisé la terminologie, les traductions, le format et les structures des exigences. La phrase « Les aspects suivants sont considérés » y est définie officiellement pour que les organisations considèrent consciencieusement chaque aspect énuméré et justifient leur décision de mise en œuvre pendant une évaluation.
    • Une assurance plus robuste pour la chaîne d’approvisionnement. Les organisations ayant de grands besoins en matière de protection doivent documenter, réviser et surveiller de plus près la conformité de leurs fournisseurs ainsi que toute documentation connexe. Pour leurs très grands besoins de protection, les fournisseurs doivent démontrer que leur système de sécurité de l’information est adéquat avec un label TISAX®, une évaluation tierce équivalente ou un audit du fournisseur approprié.
    • Une protection de prototype restructurée. Les cinq groupes de contrôle précédents sont désormais regroupés en deux domaines : exigences organisationnelles, et sécurité physique et environnementale. De nouveaux contrôles couvrent la traçabilité et le suivi du cycle de vie, ainsi que l’élimination, le recyclage ou le retour de prototypes, pièces et outils protégés.

    Remarque : selon la comparaison officielle d’ENX, le questionnaire sur la protection des données n’a pas changé entre l’ISA 6 et l’ISA2027.

    Quand les modifications apportées à TISAX® ISA doivent-elles entrer en vigueur?

    La mise à jour de l’ISA se fera le 1er juillet de chaque année et sera en vigueur à partir du 1er janvier de l’année suivante. Cette période de six mois permettra aux fournisseurs d’audit approuvés et aux participants de se préparer pour leur évaluation en fonction de la nouvelle version.

    L’ISA2027 devient le catalogue par défaut des évaluations TISAX® commandées à partir du 1er janvier 2027. Les évaluations demandées avant cette date ou avec une évaluation initiale (stade 2) programmées avant le 1er avril 2027 pourraient quand même être faites en fonction de l’ISA 6. La date d’inscription ne détermine pas la version applicable.

    Les évaluations commandées avant le 1er janvier 2027 peuvent quand même être effectuées en fonction de l’ISA 6. ENX a également déclaré que mars 2027 était l’échéancier pour l’ouverture d’une évaluation initiale en fonction de l’ISA 6.

    Pour les évaluations de groupe simplifiées et les élargissements de portée, la version de l’ISA utilisée pour l’évaluation initiale continue de s’appliquer. Tous les emplacements au sein d’une même portée doivent être évalués selon la même version.

    Est-ce que le cycle de publication annuel signifie que nous devrons faire des évaluations chaque année?

    Non. C’est un point important. ENX prévoit de publier d’autres catalogues ISA chaque année, mais les labels TISAX® continueront de rester valides pendant une période pouvant aller jusqu’à trois ans.

    Le cycle annuel permet au catalogue d’évoluer en étapes plus petites et plus prévisibles. Une réévaluation annuelle n’est pas nécessaire.

    En pratique, plusieurs organisations pourraient utiliser plusieurs versions de l’ISA entre leurs évaluations complètes.

    Que doivent faire les participants TISAX® existants?

    Il n’y a rien à faire dans l’immédiat. Votre label TISAX® existant reste valide jusqu’à sa date d’expiration.

    C’est toutefois le bon moment pour vérifier la date de votre prochaine évaluation, et pour identifier toutes les exigences de l’ISA2027 qui pourraient toucher votre organisation. La version de l’ISA utilisée pour votre prochaine évaluation dépendra de la date à laquelle celle-ci aura été commandée. Certaines organisations pourraient donc transitionner directement à l’ISA2027, alors que d’autres y passeront lors d’une version annuelle ultérieure.

    Sur quoi les équipes devraient-elles se concentrer lors de leur préparation?

    Je commencerais par quatre mesures pratiques :

    1. Télécharger l’ISA2027 et le document officiel de comparaison ENX à partir du portail ENX.
    2. Comparer les modifications par rapport à vos contrôles existants et à votre champ d’évaluation.
    3. Passer en revue les exigences en matière d’assurance fournisseur et de protection de prototype.
    4. Mettre à jour les polices, les preuves et la propriété interne au besoin.
      Un autre point important : assurez-vous que vos équipes puissent expliquer les raisons de leur approche. L’ISA2027 place un plus grand accent sur la démonstration que chaque décision a été consciencieusement étudiée et documentée.

    Est-ce que l’ISA2027 modifie les audits de cybersécurité des véhicules (VCS) ENX?

    Pas directement. L’ENX VCS, l’audit de la cybersécurité des véhicules, est un programme d’audit distinct basé sur l’ISO/SAE 21434.

    ENX souligne toutefois que vous devriez avoir des labels TISAX® valides pour chacun des emplacements de la portée de l’audit VCS lorsque ce dernier est effectué.

    Si vous planifiez les deux, coordonnez les calendriers. Assurez-vous que les labels TISAX® nécessaires restent valides et confirmez la version de l’ISA qui s’applique à toute évaluation TISAX® imminente.

    Avez-vous un dernier conseil pour les participants TISAX®?

    Commencez avec vos dates importantes, puis concentrez-vous sur les modifications qui auront la plus grande incidence sur votre organisation. Vérifiez l’expiration de vos labels, la date de commande prévue de votre évaluation, vos fournisseurs, vos besoins en matière de protection et toute activité de protection de prototype.

    Souvenez-vous que l’ISA2027 est une évolution, et non une raison de tout recommencer. Une révision ciblée des lacunes pourra vous aider à protéger les contrôles qui fonctionnent déjà et à orienter vos efforts vers les domaines qui ont changé.


    Passez à l’étape suivante