Wywiad z Robertem Brownem, globalnym dyrektorem ds. branży motoryzacyjnej w BSI
Katalog TISAX® ISA2027 wprowadza bardziej przewidywalny cykl wydawania aktualizacji, jaśniejsze wymagania i większy nacisk na bezpieczeństwo łańcucha dostaw. Zapytaliśmy Roberta Browna, co się zmienia, kiedy zaczną obowiązywać nowe wymagania i co należy teraz zrobić.
Kluczowe fakty: Katalog Oceny Bezpieczeństwa Informacji (ISA, Information Security Assessment) TISAX® został zaktualizowany 1 lipca 2026 r. jako VDA ISA2027.
- TISAX® ISA będzie aktualizowana i publikowana każdego roku w lipcu, a nowa wersja będzie wchodzić w życie w styczniu następnego roku
- Od 1 stycznia 2027 r. ISA2027 stanie się domyślnym katalogiem oceny dla nowych ocen TISAX®
- Obecne certyfikaty TISAX® będą ważne do podanej na nich daty wygaśnięcia
- Ponowne oceny będą przeprowadzane zgodnie z najnowszą wersją ISA
Dlaczego norma TISAX® jest tak istotna dla firm z branży motoryzacyjnej?
Norma TISAX® (Trusted Information Security Assessment Exchange) zapewnia producentom z branży motoryzacyjnej i dostawcom wspólną metodę oceny i wymiany informacji na temat bezpieczeństwa informacji. Ma to szczególne znaczenie w branży, w której ogromne ilości wrażliwych danych przepływają przez złożone, globalne łańcuchy dostaw.
Program szybko się rozrósł od czasu pierwszej oceny w 2016 roku. Coraz częściej dostawcy Tier 1 przekazują wymaganie wdrożenia normy TISAX swoim poddostawcom.
Stowarzyszenie ENX, organizacja zarządzająca normą TISAX®, podaje, że przeprowadzono ponad 21 000 ocen lokalizacji i że dzięki tym ocenom zidentyfikowano i wdrożono aż ponad 100 000 usprawnień w zakresie bezpieczeństwa. Obecnie więcej niż dziesięciu producentów OEM wymaga wdrożenia normy TISAX®, wykorzystując wyniki oceny do weryfikacji partnerów biznesowych i ochrony swoich łańcuchów dostaw przed zagrożeniami dla bezpieczeństwa informacji.
Czym właściwie jest TISAX® ISA?
Skrót ISA oznacza Information Security Assessment, czyli ocenę bezpieczeństwa informacji. To katalog wymagań, który służy jako podstawa do przeprowadzania ocen TISAX®.
Pierwotnie powstał on jako adaptacja normy zarządzania bezpieczeństwem informacji ISO/IEC 27001 do potrzeb branży motoryzacyjnej. Obecnie ISA stała się niezależną normą branżową, która jednocześnie pozostaje zgodna z uznanymi na całym świecie ramami bezpieczeństwa informacji.
Uczestnicy programu certyfikacji korzystają z ISA, żeby przygotować się do oceny TISAX®, a po jej pomyślnym przejściu udostępniają jej wyniki wybranym klientom i partnerom za pośrednictwem portalu ENX.
Co zatem zmienia się w TISAX® ISA?
Krótko mówiąc, ISA2027 sprawia, że katalog staje się bardziej przejrzysty, spójny i lepiej dostosowany do współczesnych zagrożeń bezpieczeństwa.
Warto zwrócić uwagę na pięć kluczowych zmian:
- Tworzenie nowych wersji w cyklu rocznym. Nazwa wskazuje teraz, kiedy katalog zacznie obowiązywać. ISA2027 ma zastosowanie do ocen zlecanych w 2027 roku.
- Zaktualizowane powiązania. ENX zaktualizowało powiązania z ramami NIST dla cyberbezpieczeństwa 2.0 i normą ISO/IEC 27001:2022, doprecyzowała powiązania z normą ISA/IEC 62443 oraz usunęła odniesienia do normy ISO/IEC 27001:2013.
- Czytelniejszy język. ENX dokonało przeglądu sformułowań, tłumaczeń, formatowania oraz struktury wymagań. Zdefiniowało też formalnie sformułowanie „Uwzględnia się następujące aspekty”, co oznacza, że podczas oceny organizacje muszą świadomie rozważyć każdy z wymienionych aspektów i wyjaśnić swoje decyzje dotyczące ich wdrożenia.
- Silniejsze zabezpieczenie łańcucha dostaw. Organizacje, które mają wysokie wymagania w zakresie bezpieczeństwa, muszą dokładniej dokumentować, weryfikować i monitorować zgodność dostawców z przepisami oraz potwierdzające to dowody. W przypadku bardzo wysokich wymagań dotyczących bezpieczeństwa oczekuje się, że dostawcy wykażą odpowiedni poziom bezpieczeństwa informacji poprzez certyfikat TISAX®, równoważną ocenę przeprowadzoną przez niezależną stronę trzecią lub odpowiedni audyt dostawców.
- Przebudowana ochrona prototypów. Pięć poprzednich grup kontrolnych zostało teraz podzielonych na dwie dziedziny: wymagania organizacyjne oraz bezpieczeństwo fizyczne i środowiskowe. Nowe środki kontroli obejmują identyfikowalność i śledzenie cyklu życia, a także utylizację, recykling lub zwrot chronionych prototypów, części i narzędzi.
Uwaga: Zgodnie z oficjalnym porównaniem zmian ENX kwestionariusz ochrony danych nie uległ zmianie między wersjami ISA 6 a ISA2027.
Kiedy zmiany w TISAX® ISA będą wchodzić w życie?
Katalog ISA będzie aktualizowany 1 lipca każdego roku i będzie obowiązywać od 1 stycznia następnego roku. Ten sześciomiesięczny okres pozwala zatwierdzonym firmom audytowym i uczestnikom programu certyfikacji przygotować się do oceny zgodnie z nową wersją.
ISA2027 stanie się domyślnym katalogiem dla ocen TISAX® zlecanych od 1 stycznia 2027 r. Jednakże oceny zlecone przed tą datą albo takie, w których wstępna ocena (etap 2) jest zaplanowana przed 1 kwietnia 2027 r., mogą nadal być przeprowadzane zgodnie z ISA 6. Data rejestracji zakresu nie decyduje o tym, która wersja ma zastosowanie.
Oceny zlecone przed 1 stycznia 2027 r. nadal będzie można przeprowadzać zgodnie z ISA 6. ENX poinformowało też, że marzec 2027 r. to ostateczny termin na wszczęcie wstępnej oceny zgodnie z ISA 6.
W przypadku uproszczonych ocen grupowych i rozszerzeń zakresu nadal obowiązuje wersja katalogu ISA, z której korzystano przy pierwotnej ocenie. Wszystkie lokalizacje objęte zakresem muszą zostać ocenione na podstawie tej samej wersji.
Czy roczny cykl wydawania nowych wersji oznacza coroczne oceny?
Nie. To ważna kwestia. ENX planuje publikowanie kolejnych katalogów ISA każdego roku, ale certyfikaty TISAX® będą nadal ważne przez okres do trzech lat.
Roczny cykl pozwala wprowadzanie zmian w katalogu w mniejszych, bardziej przewidywalnych krokach. Nie powoduje on konieczności corocznej ponownej oceny.
W praktyce wiele organizacji przejdzie przez kilka wersji ISA w okresie między pełnymi ocenami.
Co muszą zrobić obecni uczestnicy programu certyfikacji TISAX®?
Nie jest wymagane podjęcie żadnych natychmiastowych działań. Obecny certyfikat TISAX® pozostaje aktualny do upływu terminu jego ważności.
Warto jednak teraz sprawdzić, kiedy przypada termin kolejnej oceny, i ustalić, które wymagania ISA2027 mogą mieć wpływ na organizację. To, która wersja katalogu ISA zostanie wykorzystana przy następnej ocenie, zależy od tego, kiedy zostanie ona zamówiona, więc niektóre organizacje mogą przejść od razu na ISA2027, a inne na nowszą wersję.
Na czym zespoły powinny się skupić podczas przygotowań?
Należałoby zacząć od czterech praktycznych kroków:
- Pobranie ISA2027 z portalu ENX i porównanie zaznaczonych przez ENX zmian.
- Porównanie zmian z obecnymi środkami kontroli i zakresem oceny.
- Dokonanie przeglądu wymagań dotyczących zapewnienia jakości oraz ochrony prototypów przez dostawców.
- Aktualizacja w razie potrzeby zasad, danych i wewnętrznych zakresów odpowiedzialności.
Co równie ważne, należy upewnić się, że zespoły potrafią wyjaśnić, na czym opiera się ich podejście. Katalog ISA2027 kładzie większy nacisk na wykazanie, że decyzje zostały świadomie przemyślane i udokumentowane.
Czy ISA2027 zmienia sposób przeprowadzania audytu bezpieczeństwa pojazdów ENX Vehicle Cyber Security (VCS)?
Nie bezpośrednio. ENX VCS, czyli audyt cyberbezpieczeństwa pojazdów, to odrębny program kontroli oparty na normie ISO/SAE 21434.
Niemniej jednak ENX podkreśla, że w momencie przeprowadzania audytu VCS należy posiadać ważne certyfikaty TISAX® dla każdej lokalizacji objętej zakresem audytu.
W przypadku planowania obu działań należy skoordynować czas ich realizacji. Należy upewnić się, że niezbędne certyfikaty TISAX® zachowają ważność, oraz sprawdzić, która wersja ISA ma zastosowanie w przypadku przyszłej oceny TISAX®.
Ostatnia rada dla uczestników programu certyfikacji TISAX®?
Zacznijcie od najważniejszych terminów, a potem skupcie się na zmianach, które będą miały największy wpływ na Waszą organizację. Sprawdźcie datę ważności swojego certyfikatu, przewidywaną datę złożenia zamówienia oceny, swoich dostawców, swoje potrzeby w zakresie ochrony oraz swoje wszelkie działania związane z ochroną prototypów.
Pamiętajcie, że ISA2027 to raczej ewolucja niż powód, żeby zaczynać wszystko od nowa. Dokładna analiza luk pomoże Wam zabezpieczyć te mechanizmy kontroli, które już działają, i skoncentrować wysiłki na obszarach, w których zaszły zmiany.
Wykonaj kolejny krok
- Pobierz ISA2027 i porównanie zaznaczonych przez ENX zmian — dokonaj przeglądu oficjalnego katalogu i zidentyfikuj zmiany istotne dla Twojego zakresu.
- Zapoznaj się z opartym na normie TISAX® szkoleniem VDA ISA — pomóż swojemu zespołowi lepiej zrozumieć wymagania ISA i ISMS.
- Skontaktuj się z BSI — porozmawiaj z naszym zespołem o terminie oceny i priorytetach związanych z przygotowaniami.