Contattaci

Suggested region and language based on your location

    Your current region and language

    Ingegneri con tablet digitale e robot ispezionano un'auto in un centro di ricerca sulla robotica.
    • Blog
      Trasporti e mobilità

    TISAX® ISA2027: cose da sapere

    Trova risposte alle domande più comuni sui cambiamenti introdotti in TISAX®.

    Intervista a Robert Brown, Global Head of Automotive, BSI

    TISAX® ISA2027 introduce un ciclo di rilascio più prevedibile, requisiti più chiari e una maggiore attenzione alla sicurezza della supply chain. Abbiamo chiesto a Robert Brown cosa cambierà, quando verranno applicati i nuovi requisiti e quali azioni occorrerà intraprendere ora.

    Punti chiave: TISAX® Information Security Assessment (ISA) è stato aggiornato in VDA ISA2027 il 1° luglio 2026.

    • TISAX® ISA verrà aggiornato annualmente ripubblicato ogni luglio, con effetto il gennaio successivo
    • Dal 1° gennaio 2027, ISA2027 diventerà il catalogo di valutazione predefinito per le nuove valutazioni TISAX®
    • Le etichette TISAX® esistenti saranno valide fino alla rispettiva data di scadenza indicata
    • Le nuove valutazioni saranno eseguite in base alla versione più recente dell'ISA

    Perché TISAX® è importante per le aziende del settore automotive?

    TISAX® (Trusted Information Security Assessment Exchange) offre a produttori e fornitori automobilistici un metodo comune per la valutazione e lo scambio di dati relativi alla sicurezza delle informazioni. Ciò è particolarmente importante in un settore in cui vengono trasferiti volumi enormi di dati sensibili attraverso complesse supply chain globali.

    Lo schema è cresciuto rapidamente dal momento della prima valutazione nel 2016. Un numero sempre maggiore di fornitori del Tier 1 sta ora estendendo i requisiti TISAX ai propri fornitori.

    ENX Association, l'organizzazione incaricata della governance di TISAX® riferisce che sono state valutate più di 21.000 sedi e che in seguito a tali valutazioni sono stati identificati e implementati ben oltre 100.000 miglioramenti in ambito di sicurezza. Attualmente, più di dieci OEM richiedono TISAX® e utilizzano i risultati delle valutazioni per vagliare i partner aziendali e proteggere le loro supply chain dalle minacce alla sicurezza delle informazioni.

    Cos'è esattamente il TISAX® ISA?

    ISA è l'acronimo di Information Security Assessment (Valutazione della sicurezza delle informazioni). Indica il catalogo dei requisiti utilizzato come base per le valutazioni TISAX®.

    È stato sviluppato originariamente come adattamento per il settore automotive dello standard di gestione della sicurezza delle informazioni ISO/IEC 27001. Attualmente, l'ISA si è evoluto fino a diventare uno standard di settore indipendente, pur mantenendosi in linea con i framework di sicurezza delle informazioni riconosciuti a livello internazionale.

    I partecipanti utilizzano l'ISA per prepararsi alla valutazione e, in caso di esito positivo, condividono i loro risultati della valutazione TISAX® con clienti e partner selezionati tramite il portale ENX.


    Quali cambiamenti sono stati apportati a TISAX® ISA?

    In sintesi, con ISA2027 il catalogo è stato reso più chiaro, più coerente e maggiormente allineato agli attuali rischi per la sicurezza.

    Cinque cambiamenti meritano particolare attenzione:

    • Nuova denominazione della versione con indicazione dell'anno. Il nome riporta ora la data di entrata in vigore del catalogo. ISA2027 si applica alle valutazioni ordinate nel 2027.
    • Mappature aggiornate. ENX ha aggiornato le mappature a NIST Cybersecurity Framework 2.0 e ISO/IEC 27001:2022, chiarito le mappature a ISA/IEC 62443 e rimosso i riferimenti a ISO/IEC 27001:2013.
    • Linguaggio più chiaro. ENX ha rivisto formulazioni dei testi, traduzioni, formattazione e strutture dei requisiti. Ha inoltre definito formalmente l'espressione "The following aspects are considered" ("Vengono presi in considerazione i seguenti aspetti"), indicando che le organizzazioni devono valutare consapevolmente ciascun aspetto elencato e spiegare, durante la valutazione, le decisioni adottate in merito alla relativa implementazione.
    • Maggiore garanzia per la supply chain. Le organizzazioni con esigenze di protezione elevate devono documentare, esaminare e monitorare in modo più accurato la compliance dei fornitori e le prove a supporto. In caso di esigenze di protezione molto elevate, i fornitori sono tenuti a dimostrare di mantenere un livello adeguato di sicurezza delle informazioni tramite un'etichetta TISAX®, una valutazione da parte di terzi o un audit dei fornitori appropriato.
    • Riorganizzazione della protezione dei prototipi. I cinque gruppi di controllo della versione precedente sono stati organizzati in due domini: requisiti dell'organizzazione e sicurezza fisica e ambientale. Sono stati introdotti nuovi controlli relativi alla tracciabilità e al monitoraggio del ciclo di vita, nonché a smaltimento, riciclo o restituzione di prototipi, componenti e strumenti protetti.

    Nota: il questionario sulla protezione dei dati non è cambiato da ISA 6 a ISA2027, secondo il confronto ufficiale delle variazioni pubblicato da ENX.

    Quando avranno effetto i cambiamenti apportati a TISAX® ISA?

    ISA verrà aggiornato il 1° luglio di ogni anno e tale aggiornamento avrà effetto a partire dal 1° gennaio dell'anno successivo. Il periodo di sei mesi che intercorre consentirà ai fornitori di audit approvati e ai partecipanti di prepararsi nuovamente alla valutazione sulla base della nuova versione.

    ISA2027 diverrà il catalogo predefinito per le valutazioni TISAX® commissionate a partire dal 1° gennaio 2027. Viceversa, le valutazioni commissionate prima di tale data o la cui valutazione iniziale (Fase 2) è programmata per una data precedente al 1° aprile 2027 potrebbero essere ancora condotte in base a ISA 6. La data di registrazione dell'ambito non determinerà la versione che verrà impiegata.

    Le valutazioni ordinate prima del 1° gennaio 2027 potrebbero essere ancora svolte in base a ISA 6. ENX ha inoltre indicato marzo 2027 come ultima data utile per avviare una valutazione iniziale in base a ISA 6.

    Per valutazioni di gruppo semplificate ed estensioni dell'ambito, si continuerà a utilizzare la versione dell'ISA utilizzata per la valutazione iniziale. Tutte le sedi all'interno di un ambito dovranno essere valutate in base alla stessa versione.

    Il ciclo di rilascio annuale implica che le valutazioni saranno annuali?

    No. Questo è un punto importante. ENX prevede di pubblicare annualmente i futuri cataloghi ISA, ma le etichette TISAX® continueranno ad avere fino a tre anni di validità.

    Il ciclo annuale consente al catalogo di evolversi attraverso modifiche di minore entità e più prevedibili. Non comporta l'esigenza di ripetere annualmente la valutazione.

    Per molte organizzazioni, tra una valutazione completa e la successiva, intercorreranno diverse versioni dell'ISA.

    Cosa devono fare i partecipanti TISAX® esistenti?

    Non è richiesta alcuna azione immediata. L'etichetta TISAX® esistente resta valida fino alla relativa data di scadenza.

    Tuttavia, è opportuno verificare quando è prevista la prossima valutazione e identificare eventuali requisiti di ISA2027 che potrebbero riguardare l'organizzazione. La versione dell'ISA che verrà utilizzata per la prossima valutazione dipenderà dalla data in cui viene ordinata, per cui alcune organizzazioni potrebbero passare direttamente a ISA2027 e altre a una versione annuale successiva.

    Su quali aspetti dovrebbero concentrarsi i team nella fase di preparazione?

    Si raccomandano quattro operazioni iniziali:

    1. Scaricare ISA2027 e il confronto delle variazioni di ENX dal portale di ENX.
    2. Associare i cambiamenti ai controlli esistenti e all'ambito di valutazione.
    3. Rivedere i requisiti relativi alla qualifica dei fornitori e alla protezione dei prototipi.
    4. Aggiornare policy, prove e responsabilità interne, ove necessario.
      È altrettanto importante assicurarsi che i team siano in grado di spiegare le motivazioni alla base del loro approccio. ISA2027 pone maggiore enfasi sul dimostrare che le decisioni sono state attentamente valutate e documentate.

    ISA2027 comporta cambiamenti per l'audit ENX Vehicle Cyber Security (VCS)?

    Non direttamente. ENX VCS, l'audit sulla sicurezza informatica di un veicolo, è uno schema di audit separato basato su ISO/SAE 21434.

    Tuttavia, ENX indica che sono richieste etichette TISAX® valide per tutte le sedi comprese nell'ambito dell'audit VCS nel momento in cui viene condotto.

    Se si prevedono entrambe le attività, occorre coordinarne le tempistiche. Assicurarsi che le etichette TISAX® necessarie siano ancora valide e verificare quale versione dell'ISA si applica alla prossima valutazione TISAX®.

    Un consiglio finale per i partecipanti TISAX®?

    Partire dalle date chiave, quindi concentrarsi sui cambiamenti che avranno il maggiore impatto sull'organizzazione. Controllare la scadenza delle etichette, la data prevista per l'ordine della valutazione, i fornitori, le esigenze di protezione ed eventuali attività di protezione dei prototipi.

    Tenere presente che ISA2027 rappresenta un'evoluzione del modello esistente e non un motivo per ripartire da zero. Un'analisi mirata delle carenze può permettere di salvaguardare i controlli funzionanti e di concentrare gli sforzi sulle aree interessate dai cambiamenti.


    Passaggi successivi