Een interview met Robert Brown, wereldwijd hoofd Automobielsector bij BSI
TISAX® ISA2027 zorgt voor een beter voorspelbare publicatiecyclus, duidelijkere vereisten en een sterkere nadruk op de beveiliging van de toeleveringsketen. Wij vroegen Robert Brown wat er zoal verandert, vanaf wanneer de nieuwe vereisten van kracht worden en wat u nu moet doen.
Voornaamste feiten: De TISAX® ISA is op 1 juli 2026 bijgewerkt naar VDA ISA2027.
- De TISAX® ISA wordt jaarlijks bijgewerkt, wordt elk jaar in juli opnieuw gepubliceerd en treedt in werking in de daaropvolgende maand januari.
- Met ingang van 1 januari 2027 wordt ISA2027 de catalogus met standaardbeoordelingen voor nieuwe TISAX®-beoordelingen
- De bestaande TISAX®-labels blijven geldig tot de erop vermelde vervaldatum
- Herbeoordelingen zullen worden uitgevoerd aan de hand van de meest recente versie van de ISA
Waarom is TISAX® van belang voor organisaties uit de automobielsector?
TISAX® (Trusted Information Security Assessment Exchange/betrouwbaar platform voor de uitwisseling van beoordelingen op het gebied van informatiebeveiliging) biedt autofabrikanten en toeleveranciers een gemeenschappelijke methode om informatie inzake informatiebeveiliging te beoordelen en uit te wisselen. In een sector waarin enorme hoeveelheden gevoelige gegevens worden verwerkt via complexe, wereldwijde toeleveringsketens is dat van groot belang.
Het programma is sinds de eerste beoordeling in 2016 snel gegroeid. Steeds vaker geven eerste-lijnleveranciers de TISAX-vereisten door aan hun toeleveranciers.
ENX Association, de bestuursorganisatie van TISAX, ® laat weten dat er meer dan 21.000 locaties zijn beoordeeld en dat dit heeft geleid tot ruim 100.000 geïdentificeerde en doorgevoerde beveiligingsverbeteringen. Tegenwoordig wordt TISAX® verplicht gesteld door meer dan tien OEM’s (fabrikanten van originele onderdelen). Daarbij maken zij gebruik van de beoordelingsresultaten om zakenpartners te evalueren en om hun toeleveringsketens te beschermen tegen bedreigingen inzake informatiebeveiliging.
Wat houdt de TISAX® ISA precies in?
ISA staat voor Information Security Assessment (informatiebeveiligingsbeoordeling). Het is de catalogus van vereisten die dient als uitgangspunt voor TISAX®-beoordelingen.
Oorspronkelijk is ISA ontwikkeld als een op de automobielsector gerichte aanpassing van de norm inzake informatiebeveiligingsbeheer ISO/IEC 27001. Inmiddels is deze norm uitgegroeid tot een onafhankelijke industrienorm, terwijl de aansluiting bij internationaal erkende kaders inzake informatiebeveiliging behouden is gebleven.
Deelnemers gebruiken ISA om zich voor te bereiden op een beoordeling. Indien zij eraan beantwoorden, delen zij de resultaten van hun TISAX®-beoordeling via het ENX-portaal met geselecteerde klanten en partners.
Hoe wordt TISAX® ISA precies aangepast?
Het korte antwoord luidt dat ISA2027 de catalogus duidelijker en consistenter maakt en ervoor zorgt dat deze beter is afgestemd op bestaande beveiligingsrisico’s.
Vijf belangrijke wijzigingen springen in het oog:
- Een nieuw versiebeheer op basis van het kalenderjaar. De nieuwe naam geeft aan wanneer de catalogus van kracht wordt. ISA2027 is van toepassing op beoordelingen die worden aangevraagd in 2027.
- Bijgewerkte koppelingen. ENX heeft de koppelingen met het NIST Cybersecurity Framework 2.0 en ISO/IEC 27001:2022 bijgewerkt, de koppelingen met ISA/IEC 62443 verduidelijkt en verwijzingen naar ISO/IEC 27001:2013 verwijderd.
- Duidelijkere bewoordingen. ENX heeft de bewoordingen, de vertalingen, de opmaak en de structuur van de vereisten beoordeeld. Bovendien is de zinsnede „De volgende aspecten worden in overweging genomen” formeel gedefinieerd, zodat organisaties elk van de genoemde aspecten bewust in overweging moeten nemen en hun besluit inzake de implementatie tijdens een beoordeling moeten toelichten.
- Een betere kwaliteitsborging ten aanzien van de toeleveringsketen. Organisaties met hoge beveiligingsbehoeften moeten de naleving door hun toeleveranciers en het ondersteunende bewijsmateriaal nauwkeuriger documenteren, bestuderen en monitoren. Voor gevallen waarin zeer hoge beveiligingseisen gelden, wordt van toeleveranciers verwacht dat zij aantonen dat zij over een afdoende informatiebeveiliging beschikken door middel van een TISAX®-label, een gelijkwaardige beoordeling door een derde partij of een passende leveranciersaudit.
- Herziene bescherming van prototypes. De vijf bestaande controlegroepen zijn ondergebracht in twee gebieden: Organisatorische vereisten en Fysieke en omgevingsbeveiliging. Nieuwe controlemaatregelen hebben betrekking op de traceerbaarheid en op het volgen van de levenscyclus, evenals op de verwijdering, recycling of teruggaaf van beschermde prototypes, onderdelen en gereedschappen.
Opmerking: Overeenkomstig de officiële ENX-vergelijking met gemarkeerde wijzigingen is de vragenlijst inzake gegevensbescherming tussen ISA 6 en ISA2027 niet gewijzigd.
Wanneer treden de aanpassingen aan TISAX® ISA in werking?
De ISA wordt elk jaar op 1 juli bijgewerkt en treedt in werking op 1 januari van het daaropvolgende kalenderjaar. Dit tijdvak van zes maanden biedt erkende auditdienstverleners en deelnemers de gelegenheid om zich voor te bereiden op de beoordeling aan de hand van de nieuwe versie.
ISA2027 wordt de standaardcatalogus voor TISAX®-beoordelingen ten aanzien waarvan vanaf 1 januari 2027 een overeenkomst wordt gesloten. Beoordelingen waarvoor vóór die datum een overeenkomst is gesloten of waarbij een eerste beoordeling (fase 2) vóór 1 april 2027 is gepland, mogen evenwel nog steeds worden verricht volgens ISA 6. De datum waarop de reikwijdte is geregistreerd is niet bepalend voor de versie die van toepassing is.
Beoordelingen die vóór 1 januari 2027 zijn aangevraagd mogen nog steeds worden verricht volgens ISA 6. ENX heeft tevens verklaard dat maart 2027 de uiterste datum is om een eerste beoordeling aan te vatten op grond van ISA 6.
Voor vereenvoudigde groepsbeoordelingen en uitbreidingen van de reikwijdte blijft de ISA-versie van toepassing die voor de eerste beoordeling is gebruikt. Alle locaties binnen een toepassingsgebied moeten worden beoordeeld volgens dezelfde versie.
Betekent de jaarlijkse publicatiecyclus dat er jaarlijks beoordelingen worden verricht?
Nee. Dit is een belangrijk punt. ENX is voornemens om toekomstige ISA-catalogi jaarlijks openbaar te maken, maar TISAX®-labels blijven maximaal drie jaar geldig.
Dankzij de jaarlijkse cyclus kan de catalogus worden aangepast in kleinere, beter voorspelbare stappen. Een jaarlijkse herbeoordeling is derhalve niet vereist.
In de praktijk zullen veel organisaties tussen twee volledige beoordelingen door verschillende ISA-versies doorlopen.
Wat moeten bestaande TISAX®-deelnemers doen?
Op dit ogenblik hoeven zij geen maatregelen te treffen. Uw bestaande TISAX®-label blijft geldig totdat het is vervallen.
Dit is evenwel een goed moment om na te gaan wanneer uw volgende beoordeling plaatsvindt en om na te gaan welke ISA2027-vereisten op uw organisatie van invloed kunnen zijn. De ISA-versie die voor uw volgende beoordeling wordt gebruikt, hangt af van het tijdstip waarop deze wordt aangevraagd; sommige organisaties zullen derhalve direct overstappen op ISA2027, terwijl andere mogelijkerwijs zullen overstappen op een latere jaarlijkse versie.
Waar moeten teams zich bij hun voorbereiding op richten?
Ik zou beginnen met vier praktische stappen:
- Download ISA2027 en de ENX-vergelijking met gemarkeerde wijzigingen via het ENX-portaal.
- Breng de wijzigingen in kaart in het licht van uw bestaande controlemaatregelen en de reikwijdte van uw beoordeling.
- Controleer de vereisten inzake leverancierscontrole en de bescherming van prototypes.
- Werk waar nodig het beleid, de bewijsstukken en de interne verantwoordelijkheden bij.
Net zo belangrijk is om ervoor te zorgen dat uw teams in staat zijn om de redenen achter hun aanpak toe te lichten. ISA2027 legt meer de nadruk op het aantonen dat besluiten weloverwogen zijn genomen en gedocumenteerd.
Heeft ISA2027 gevolgen voor een door ENX verrichte audit inzake cyberbeveiliging van voertuigen (Vehicle Cyber Security - VCS)?
Niet meteen. ENX VCS, de audit inzake cyberbeveiliging van voertuigen, is een afzonderlijk auditsysteem dat is gebaseerd op ISO/SAE 21434.
ENX bepaalt echter dat u op het ogenblik waarop de VCS-audit plaatsvindt over geldige TISAX®-labels moet beschikken voor elke locatie die binnen het toepassingsgebied van de VCS-audit valt.
Als u voornemens bent om beide activiteiten te verrichten, stem dan de betreffende tijdschema’s op elkaar af. Zorg ervoor dat de benodigde TISAX®-labels geldig blijven en controleer welke ISA-versie van toepassing is op een eventuele aanstaande TISAX®-beoordeling.
Wat is uw laatste advies voor TISAX®-deelnemers?
Begin met uw belangrijkste data en richt u vervolgens op de veranderingen die de grootste impact op uw organisatie zullen hebben. Controleer de vervaldatum van uw label, de verwachte datum van de beoordelingsorder, uw toeleveranciers, uw beveiligingsbehoeften en eventuele activiteiten op het gebied van de bescherming van prototypes.
Houd in gedachten dat ISA2027 een voortzetting is en geen reden om helemaal opnieuw te beginnen. Een gerichte beoordeling van lacunes kan u helpen goed functionerende controlemaatregelen te behouden en uw inspanningen te richten op de gebieden die zijn veranderd.
Zet de volgende stap
- Download ISA2027 en de ENX-vergelijking met gemarkeerde wijzigingen – bestudeer de officiële catalogus en breng de wijzigingen in kaart die relevant zijn voor uw toepassingsgebied.
- Ontdek VDA ISA op basis van de TISAX®-training – vergroot het inzicht van uw team in de ISA- en ISMS-vereisten.
- Neem contact op BSI – Bespreek de timing van uw beoordeling en de prioriteiten met betrekking tot de voorbereiding hierop met ons team.