Entrevista com Robert Brown, diretor global do setor automotivo do BSI
A TISAX® ISA2027 traz um ciclo de publicação mais previsível, requisitos mais claros e maior foco na segurança da cadeia de suprimentos. Perguntamos a Robert Brown o que está mudando, quando os novos requisitos passarão a ser aplicáveis e o que você deve fazer agora.
Principais informações:: A Avaliação de Segurança da Informação (ISA) do TISAX® foi atualizada para a VDA ISA2027 em 1º de julho de 2026.
- A ISA do TISAX® será atualizada anualmente e republicada em julho de cada ano, entrando em vigor em janeiro do ano seguinte.
- A partir de 1º de janeiro de 2027, a ISA2027 se tornará o catálogo de avaliação padrão para novas avaliações TISAX®
- Os selos TISAX® existentes permanecerão válidos até a data de vencimento indicada
- As reavaliações serão realizadas de acordo com a versão mais recente da ISA
Por que o TISAX® é importante para as organizações do setor automotivo?
O TISAX® (Trusted Information Security Assessment Exchange, em inglês) oferece aos fabricantes e fornecedores do setor automotivo uma forma comum de avaliar e trocar informações sobre segurança da informação. Isso é particularmente importante em um setor no qual volumes muito elevados de dados sensíveis circulam por cadeias de suprimentos globais e complexas.
O programa cresceu rapidamente desde sua primeira avaliação, em 2016. Cada vez mais, fornecedores Tier 1 estão repassando a exigência do TISAX® aos seus próprios fornecedores.
A ENX Association, organização responsável pela governança do TISAX®, informa que mais de 21 mil locais já foram avaliados e que essas avaliações resultaram em bem mais de 100 mil melhorias de segurança identificadas e implementadas. Atualmente, mais de dez OEMs exigem o TISAX® e utilizam os resultados das avaliações para avaliar parceiros de negócios e proteger suas cadeias de suprimentos contra ameaças à segurança da informação.
O que exatamente é a ISA do TISAX®?
ISA significa Information Security Assessment (Avaliação de Segurança da Informação). Trata-se do catálogo de requisitos utilizado como base para as avaliações TISAX®.
Originalmente, a ISA foi desenvolvida como uma adaptação da norma de gestão de segurança da informação ISO/IEC 27001 para o setor automotivo. Desde então, ela evoluiu e se tornou uma norma setorial independente, mantendo-se alinhada a estruturas de segurança da informação reconhecidas internacionalmente.
Os participantes utilizam a ISA para se preparar para a avaliação e, caso obtenham êxito, podem compartilhar os resultados de sua avaliação TISAX®com clientes e parceiros selecionados por meio do ENX Portal.
Então, o que está mudando na ISA do TISAX®?
Em resumo, a ISA2027 torna o catálogo mais claro, mais consistente e mais alinhado aos atuais riscos de segurança.
Cinco mudanças principais se destacam:
- Novo sistema de versionamento baseado no ano. O nome passa a indicar quando o catálogo entra em vigor. A ISA2027 se aplica às avaliações solicitadas em 2027.
- Mapeamentos atualizados. A ENX atualizou os mapeamentos para o NIST Cybersecurity Framework 2.0 e a ISO/IEC 27001:2022, esclareceu os mapeamentos para a ISA/IEC 62443 e removeu as referências à ISO/IEC 27001:2013.
- Linguagem mais clara. A ENX revisou a redação, as traduções, a formatação e a estrutura dos requisitos. Também definiu formalmente a expressão “Os seguintes aspectos são considerados”, o que significa que as organizações devem analisar conscientemente cada aspecto listado e explicar, durante a avaliação, a decisão tomada quanto à sua implementação.
- Maior rigor na garantia de segurança da cadeia de suprimentos. As organizações com necessidades elevadas de proteção deverão documentar, revisar e monitorar com mais rigor o compliance dos fornecedores e as respectivas evidências de suporte. No caso de necessidades muito elevadas de proteção, espera-se que os fornecedores demonstrem um nível adequado de segurança da informação por meio de um selo TISAX®, de uma avaliação equivalente de terceira parte ou de uma auditoria de fornecedor adequada.
- Reestruturação da proteção de protótipos. Os cinco grupos de controles anteriores passam a ser organizados em dois domínios: Requisitos organizacionais e Segurança física e ambiental. Novos controles abrangem a rastreabilidade e o acompanhamento do ciclo de vida, bem como o descarte, a reciclagem ou a devolução de protótipos, peças e ferramentas protegidos.
Observação: De acordo com o comparativo oficial com marcação de alterações (redline) da ENX, o questionário de proteção de dados não sofreu alterações entre a ISA 6 e a ISA2027.
Quando as mudanças na ISA do TISAX® entram em vigor?
A ISA será atualizada em 1º de julho de cada ano e entrará em vigor em 1º de janeiro do ano seguinte. Esse período de seis meses permite que os provedores de auditoria aprovados e os participantes se preparem para as avaliações de acordo com a nova versão.
A ISA2027 se tornará o catálogo padrão para as avaliações TISAX® contratadas a partir de 1º de janeiro de 2027. No entanto, avaliações contratadas antes dessa data ou cuja avaliação inicial (Etapa 2) esteja agendada para antes de 1º de abril de 2027 ainda poderão ser realizadas de acordo com a ISA 6. A data de registro do escopo não determina qual versão será aplicável.
As avaliações solicitadas antes de 1º de janeiro de 2027 ainda poderão ser realizadas de acordo com a ISA 6. A ENX também informou que março de 2027 será o último mês para iniciar uma avaliação inicial de acordo com a ISA 6.
Para avaliações simplificadas de grupo e extensões de escopo, continuará sendo utilizada a versão da ISA aplicada à avaliação inicial. Todos os locais incluídos em um mesmo escopo devem ser avaliados de acordo com a mesma versão.
O ciclo anual de publicação significa que as avaliações também serão anuais?
Não. Esse é um ponto importante. A ENX pretende publicar novos catálogos da ISA anualmente, mas os selos TISAX® continuarão válidos por até três anos.
O ciclo anual permite que o catálogo evolua em etapas menores e mais previsíveis. Isso não cria a necessidade de reavaliações anuais.
Na prática, muitas organizações passarão por várias versões da ISA entre avaliações completas.
O que os atuais participantes do TISAX® precisam fazer?
Nenhuma ação imediata é necessária. Seu selo TISAX® atual permanecerá válido até a data de vencimento.
No entanto, este é um bom momento para verificar quando sua próxima avaliação deverá ocorrer e identificar os requisitos da ISA2027 que poderão afetar sua organização. A versão da ISA utilizada em sua próxima avaliação dependerá de quando ela for solicitada. Portanto, algumas organizações poderão fazer a transição diretamente para a ISA2027, enquanto outras passarão para uma versão anual posterior.
Em que pontos as equipes devem concentrar os esforços de preparação?
Eu começaria por quatro ações práticas:
- Baixe a ISA2027 e o comparativo redline da ENX no ENX Portal.
- Mapeie as mudanças em relação aos controles existentes e ao escopo da avaliação.
- Revise os requisitos relacionados à garantia de conformidade dos fornecedores e à proteção de protótipos.
- Atualize políticas, evidências e responsabilidades internas, quando necessário.
Igualmente importante é garantir que suas equipes saibam explicar a justificativa por trás da abordagem adotada. A ISA2027 dá maior ênfase à demonstração de que as decisões foram analisadas de forma deliberada e devidamente documentadas.
A ISA2027 altera uma auditoria ENX Vehicle Cyber Security (VCS)?
Não diretamente. A ENX VCS, auditoria de segurança cibernética veicular, é um esquema de auditoria separado, baseado na ISO/SAE 21434.
No entanto, segundo a ENX, todos os locais incluídos no escopo da auditoria VCS devem possuir selos TISAX® válidos no momento em que a auditoria VCS for realizada.
Se você estiver planejando as duas atividades, coordene os respectivos cronogramas. Certifique-se de que os selos TISAX® necessários permanecerão válidos e confirme qual versão da ISA será aplicável às próximas avaliações TISAX®.
Qual é seu conselho final para os participantes do TISAX®?
Comece pelas principais datas e, em seguida, concentre-se nas mudanças que terão maior impacto sobre sua organização. Verifique a data de vencimento do seu selo, a data prevista para solicitar a avaliação, seus fornecedores, as necessidades de proteção e quaisquer atividades relacionadas à proteção de protótipos.
Lembre-se de que a ISA2027 representa uma evolução, e não um motivo para recomeçar do zero. Uma análise direcionada de lacunas pode ajudar a preservar os controles que já funcionam e a concentrar esforços nas áreas que foram alteradas.
Dê o próximo passo
- Baixe a ISA2027 e o comparativo redline da ENX – Consulte o catálogo oficial e identifique as mudanças relevantes para o seu escopo.
- Conheça o treinamento TISAX® baseado na VDA ISA – Aprofunde o conhecimento da sua equipe sobre os requisitos da ISA e do SGSI.
- Entre em contato com o BSI – Converse com nossa equipe sobre o cronograma da sua avaliação e suas prioridades de preparação.