Entretien avec Robert Brown, Responsable mondial du secteur automobile, BSI
L’évaluation TISAX® ISA2027 met en place un cycle de publication plus prévisible, des exigences plus claires et une attention plus forte sur la sécurité de la chaîne d’approvisionnement. Nous avons demandé à Robert Brown de nous présenter les changements, de nous expliquer quand les nouvelles exigences seront appliquées et ce que vous devriez faire dès maintenant.
L’essentiel : L’évaluation de la sécurité de l’information (ISA) TISAX® a été mise à jour le 1er juillet 2026. Il s’agit de la version VDA ISA2027.
- L’évaluation de la sécurité de l’information TISAX® sera mise à jour tous les ans et republiée chaque mois de juillet, avant d’entrer en vigueur au mois de janvier suivant
- À partir du 1er janvier 2027, ISA2027 deviendra le catalogue d’évaluation par défaut pour les nouvelles évaluations TISAX®
- Les labels TISAX® existants seront valables jusqu’à leur date d’expiration indiquée
- De nouvelles évaluations seront menées sur base de la dernière version de l’évaluation de la sécurité de l’information
Pourquoi l’évaluation TISAX® compte-t-elle autant pour les entreprises du secteur automobile ?
L’évaluation TISAX® (Trusted Information Security Assessment Exchange) offre aux fabricants de voitures et aux fournisseurs une manière commune d’évaluer et d’échanger des informations sur la sécurité des informations. C’est essentiel dans un secteur où de grandes quantités de données sensibles parcourent des chaînes d’approvisionnement mondiales et complexes.
Ce programme s’est développé rapidement depuis sa première évaluation en 2016. De plus en plus de fournisseurs de rang 1 imposent désormais les exigences de l’évaluation TISAX à leurs fournisseurs.
L’Association ENX, l’organisation qui gère les évaluations TISAX®, explique que plus de 21 000 sites ont été évalués et que ces évaluations ont permis d’identifier et de mettre en œuvre plus de 100 000 améliorations de sécurité. Aujourd’hui, plus de 10 fabricants d’équipement d’origine imposent l’évaluation TISAX® et utilisent les résultats des évaluations pour évaluer leurs partenaires commerciaux et protéger leurs chaînes d’approvisionnement des menaces pour la sécurité de l’information.
Qu’est-ce que l’évaluation de la sécurité de l’information de TISAX® ?
Cette évaluation de la sécurité de l’information est aussi appelée ISA, pour son nom anglais. Il s’agit du catalogue d’exigences utilisé comme base pour les évaluations TISAX®.
Ce catalogue a d’abord été élaboré pour adapter la norme sur la gestion de la sécurité de l’information ISO/IEC 27001 au secteur automobile. Aujourd’hui, il a évolué pour devenir une norme indépendante du secteur tout en restant aligné aux cadres reconnus sur la scène internationale pour la sécurité de l’information.
Les participants utilisent ce catalogue pour se préparer à l’évaluation et, en cas de réussite, partager les résultats de leur évaluation TISAX® avec des clients et partenaires choisis via le portail ENX.
Alors, quels sont les changements apportés à l’évaluation de la sécurité des informations TISAX® ?
En bref, la version ISA2027 rend le catalogue plus clair, plus cohérent et plus adapté aux risques de sécurité d’aujourd’hui.
Cinq changements clés sortent du lot :
- Une nouvelle révision annuelle. Le nom indique désormais quand le catalogue sera en vigueur. La version ISA2027 concerne les exigences prévues pour 2027.
- Des cartographies à jour. L’Association ENX a mis à jour les correspondances avec le cadre de cybersécurité NIST 2.0 et la norme ISO/IEC 27001:2022, a clarifié les correspondances avec les normes ISA/IEC 62443 et a supprimé les références à la norme ISO/IEC 27001:2013.
- Un vocabulaire plus clair. L’Association ENX a revu le vocabulaire, les traductions, le format et les structures des exigences. Elle a aussi défini formellement la phrase « les aspects suivants sont pris en compte ». Les organisations doivent donc sciemment prendre en compte tous les éléments mentionnés et expliquer leur décision de mise en œuvre lors d’une évaluation.
- Une assurance plus forte pour la chaîne d’approvisionnement. Les organisations qui ont d’importants besoins de protection doivent documenter, réviser et suivre la conformité des fournisseurs et les données justificatives plus étroitement. Pour les très hauts besoins de protection, les fournisseurs doivent prouver une sécurité adaptée de l’information par le biais d’un label TISAX®, d’une évaluation tierce équivalente ou d’un audit de fournisseur adapté.
- Une protection des prototypes restructurée. Les anciens cinq groupes de contrôle ont été remplacés par deux domaines : les exigences organisationnelles, et la sécurité physique et environnementale. Ces nouveaux contrôles couvrent la traçabilité et le suivi du cycle de vie, ainsi que la mise au rebut, le recyclage ou le retour de prototypes, de pièces et d’outils protégés.
Remarque : Le questionnaire sur la protection des données n’a pas changé entre les versions ISA 6 et ISA2027, selon la comparaison officielle d’ENX qui présente clairement les modifications.
Quand prendront effet les changements apportés à l’évaluation de la sécurité de l’information TISAX® ?
Cette évaluation sera mise à jour le 1er juillet de chaque année et prendra effet le 1er janvier suivant. Cette période de six mois permettra aux fournisseurs d’audit approuvés et aux participants de se préparer aux évaluations sur base de la nouvelle version.
La version ISA2027 devient le catalogue par défaut pour les évaluations TISAX® demandées à partir du 1er janvier 2027. Cependant, les évaluations demandées avant cette date, ou avec évaluation initiale (étape 2) prévue avant le 1er avril 2027, pourront encore se baser sur la version ISA 6. La date d’enregistrement du périmètre ne détermine pas la version à appliquer.
Les évaluations demandées avant le 1er janvier 2027 peuvent encore être menées selon la version ISA 6. L’Association ENX a aussi expliqué que mars 2027 serait la dernière date pour ouvrir une évaluation initiale sous ISA 6.
Pour les évaluations de groupe simplifiées et les extensions du périmètre, la version utilisée pour l’évaluation initiale continue à être appliquée. Tous les sites au sein du périmètre doivent être évalués sur base de la même version.
Le cycle annuel de publication signifie-t-il qu’il faudra mener des évaluations annuelles ?
Non, et c’est un élément important. L’Association ENX compte publier les futurs catalogues ISA tous les ans, mais les labels TISAX® resteront valides pendant maximum trois ans.
Le cycle annuel permet au catalogue d’évoluer pour proposer des étapes plus courtes et prévisibles. Il n’exige pas de mener des évaluations annuelles.
En pratique, beaucoup d’organisations suivront plusieurs versions ISA entre les évaluations complètes.
Que doivent faire les participants TISAX® existants ?
Aucune action immédiate n’est requise. Votre label TISAX® existant restera valide jusqu’à sa date d’expiration.
Cependant, c’est le moment idéal pour vérifier la date prévue de votre prochaine évaluation et pour identifier les améliorations ISA2027 qui pourraient affecter votre organisation. La version ISA utilisée pour votre prochaine évaluation dépendra du moment de votre demande. Certaines organisations pourraient donc passer directement à la version ISA2027, tandis que d’autres pourraient passer à une version annuelle ultérieure.
Sur quels aspects les équipes devraient-elles concentrer leur préparation ?
Je commencerais par quatre actions pratiques :
- Téléchargez la version ISA2027 et la nouvelle comparaison d’ENX sur le portail d’ENX.
- Identifiez les changements par rapport à vos contrôles existants et au périmètre de l’évaluation.
- Examinez les exigences relatives à l’assurance qualité des fournisseurs et à la protection des prototypes.
- Mettez à jour les politiques, les éléments probants et la responsabilité interne les cas échéant.
Tout aussi important, assurez-vous que vos équipes sont en mesure de justifier leur approche. La version ISA2027 insiste davantage sur le fait de prouver que les décisions ont été prises en compte et documentées sciemment.
La version ISA2027 change-t-elle un audit sur la cybersécurité des véhicules d’ENX (VCS) ?
Pas directement. L’audit sur la cybersécurité des véhicules d’ENX est un programme d’audit séparé basé sur la norme ISO/SAE 21434.
Cependant, l’Association ENX exige que vous disposiez de labels TISAX® valides pour chaque site dans le périmètre de cet audit lorsque l’audit a lieu.
Si vous prévoyez les deux activités, coordonnez vos calendriers. Assurez-vous que les labels TISAX® seront toujours valides et confirmez quelle version ISA s’applique aux évaluations TISAX® à venir.
Quel est votre dernier conseil pour les participants TISAX® ?
Commencez par vos dates clés, puis concentrez-vous sur les changements qui affecteront le plus votre organisation. Vérifiez l’expiration de vos labels, la date de demande prévue pour l’évaluation, les fournisseurs, les besoins de protection, et les activités de protection des prototypes.
Souvenez-vous que la version ISA2027 est une évolution, et non une révolution. Un examen ciblé des lacunes peut vous aider à protéger les contrôles qui fonctionnent déjà et à orienter vos efforts vers les domaines qui ont changé.
Passez à l’étape suivante
- Téléchargez ISA2027 et la comparaison d’ENX - Examinez le catalogue officiel et identifiez les changements qui concernent votre périmètre.
- Explorez l’évaluation VDA ISA avec la formation TISAX® - Renforcez les connaissances de vos équipes sur les exigences ISA et du SMSI.
- Contactez BSI - Discutez de votre calendrier d’évaluation et de vos priorités de préparation avec notre équipe.