Robert Brown ile yapılan bir röportaj, BSI Küresel Otomotiv Başkanı
TISAX® ISA2027 daha öngörülebilir bir sürüm döngüsü, daha net gereksinimler ve tedarik zinciri güvenliğine daha güçlü bir odaklanma getiriyor. Robert Brown'a nelerin değiştiğini, yeni gereksinimlerin ne zaman geçerli olduğunu ve şimdi ne yapmanız gerektiğini sorduk.
Önemli Bilgiler: TISAX® Bilgi Güvenliği Değerlendirmesi (ISA), 1 Temmuz 2026'da VDA ISA2027 olarak güncellendi.
- TISAX® ISA her yıl güncellenecek ve her Temmuz ayında yeniden yayımlanacak ve takip eden Ocak ayında yürürlüğe girecek
- 1 Ocak 2027'den itibaren, ISA2027 yeni TISAX® değerlendirmeleri için varsayılan değerlendirme kataloğu haline geldi
- Mevcut TISAX® etiketleri, belirtilen son kullanma tarihine kadar geçerli olacaktır
- Yeniden değerlendirmeler ISA'nın en son sürümüne göre yapılacaktır
TISAX® otomotiv organizasyonları için neden önemlidir?
TISAX® (Güvenilir Bilgi Güvenliği Değerlendirme Değişimi), otomotiv üreticileri ve tedarikçilerine bilgi güvenliği hakkında bilgi değerlendirme ve bilgi alışverişi yapmaları için ortak bir yol sunar. Bu, çok yüksek hacimli hassas verilerin karmaşık, küresel tedarik zincirlerinden geçtiği bir sektörde önemlidir.
Program, 2016'daki ilk değerlendirmesinden bu yana hızla büyüdü. Giderek daha fazla Tier 1 tedarikçileri TISAX gereksinimini tedarikçilerine aktarıyor.
TISAX'ın yönetişim organizasyonu ENX Association, 21.000'den fazla lokasyonun değerlendirildiğini ve bu değerlendirmelerin 100.000'den fazla güvenlik iyileştirmesinin belirlenip uygulanmasına yol açtığını bildiriyor. Bugün, ondan fazla OEM, değerlendirme sonuçlarını iş ortaklarını değerlendirmek ve tedarik zincirlerini bilgi güvenliği tehditlerinden korumak için kullanan TISAX'ı ® zorunlu kılmaktadır.®
TISAX® ISA tam olarak nedir?
ISA, Bilgi Güvenliği Değerlendirmesi anlamına gelir. TISAX® Değerlendirmeleri için temel olarak kullanılan gereksinim kataloğudur.
Başlangıçta, bilgi güvenliği yönetim standardı ISO/IEC 27001'in otomotiv uyarlaması olarak geliştirilmiştir. Şimdi ise, ISA, uluslararası tanınan bilgi güvenliği çerçeveleriyle uyum sağlamakla birlikte bağımsız bir endüstri standardına dönüşmüştür.
Katılımcılar, değerlendirmeye hazırlanmak için ISA'yı kullanır ve başarılı olursa TISAX® Değerlendirme Sonuçlarını ENX Portalı üzerinden seçilmiş müşteriler ve ortaklarla paylaşırlar.
Peki, TISAX® ISA'da neler değişiyor?
Kısa cevap, ISA2027 kataloğu daha net, daha tutarlı ve günümüzün güvenlik riskleriyle daha uyumlu hale getiriyor.
Beş önemli değişiklik öne çıkıyor:
- Yeni yıl bazlı sürümleme. İsim artık kataloğun ne zaman yürürlüğe gireceğini bildiriyor. ISA2027, 2027'de sipariş edilen değerlendirmeler için geçerlidir.
- Eşlemeler güncellendi. ENX, eşlemeleri NIST Siber Güvenlik Çerçevesi 2.0 ve ISO/IEC 27001:2022 ile güncelledi, ISA/IEC 62443 ile eşlemeleri netleştirdi ve ISO/IEC 27001:2013'e referansları kaldırdı.
- Daha net bir dil. ENX, ifadeleri, çevirileri, biçimlendirmeleri ve gereklilik yapılarını inceledi. Ayrıca "Aşağıdaki unsurlar dikkate alınır" ifadesini resmi olarak tanımladı, bu nedenle kuruluşlar listelenen her yönü bilinçli olarak değerlendirmeli ve değerlendirme sırasında uygulama kararlarını açıklamalıdır.
- Daha güçlü tedarik zinciri güvencesi. Yüksek koruma ihtiyaçları olan kuruluşlar, tedarikçi uyumunu ve destekleyici kanıtları daha yakından belgelemeli, incelemeli ve izlemelidir. Çok yüksek koruma ihtiyaçları için, tedarikçilerden TISAX® etiketi, eşdeğer bir üçüncü taraf değerlendirmesi veya uygun tedarikçi denetimi yoluyla yeterli bilgi güvenliği göstermeleri beklenmektedir.
- Yeniden Yapılandırılmış Prototip Koruma. Önceki beş kontrol grubu artık iki alan: Organizasyonel Gereksinimler ve Fiziksel ve Çevresel Güvenlik. Yeni kontroller, izlenebilirlik ve yaşam döngüsü takimini, ayrıca korunan prototiplerin, parçaların ve aletlerin bertaraf edilmesini, geri dönüşümünü veya iadesini kapsıyor.
Not: Resmi ENX kırmızı çizgi karşılaştırmasına göre, Veri Koruma anketi ISA 6 ile ISA2027 arasında değişmemiştir.
TISAX® ISA'daki değişiklikler ne zaman yürürlüğe girecek?
ISA her yıl 1 Temmuz'da güncellenecek ve ertesi yıl 1 Ocak'tan itibaren yürürlüğe girecektir. Bu altı aylık dönem, onaylı denetim sağlayıcıları ve katılımcıların yeni versiyona göre değerlendirmeye hazırlanmasını sağlar.
ISA2027, 1 Ocak 2027'den itibaren sözleşmeli TISAX® Değerlendirmeleri için varsayılan katalog haline gelir. Ancak, bu tarihten önce sözleşmeli yapılan veya 1 Nisan 2027'den önce planlanmış ilk değerlendirme (Aşama 2) olan değerlendirmeler yine de ISA 6 kapsamına karşı yapılabilir. Kapsam kayıt tarihi hangi versiyonun uygulanacağını belirlemez.
1 Ocak 2027'den önce sipariş edilen değerlendirmeler hâlâ ISA 6'ya karşı yapılabilir. ENX ayrıca Mart 2027'nin ISA 6 kapsamında ilk değerlendirmenin açılması için son tarih olduğunu belirtmiştir.
Basitleştirilmiş Grup Değerlendirmeleri ve kapsam genişletmeleri için, ilk değerlendirme için kullanılan ISA versiyonu uygulanmaya devam etmektedir. Kapsam içindeki tüm konumlar aynı versiyona göre değerlendirilmelidir.
Yıllık sürüm döngüsü yıllık değerlendirmeler anlamına mı geliyor?
Hayır. Bu önemli bir nokta. ENX, gelecekteki ISA kataloglarını yıllık olarak yayınlamayı planlıyor, ancak TISAX® etiketleri üç yıla kadar geçerli kalacak.
Yıllık döngü, kataloğun daha küçük, daha öngörülebilir adımlarla gelişmesini sağlar. Yıllık yeniden değerlendirme ihtiyacı yaratmaz.
Pratikte, birçok kuruluş tam değerlendirmeler arasında birkaç ISA versiyonu arasında hareket eder.
Mevcut TISAX® katılımcılarının ne yapması gerekiyor?
Hemen işlem yapılmasına gerek yoktur. Mevcut TISAX® etiketiniz son kullanma tarihi olana kadar geçerli kalır.
Ancak, bir sonraki değerlendirmenizin ne zaman yapılacağını gözden geçirmek ve organizasyonunuzu etkileyebilecek ISA2027 gereksinimleri belirlemek için iyi bir zamandır. Bir sonraki değerlendirmeniz için kullanılan ISA versiyonu, siparişin ne zaman verildiğine bağlı olacak, bu yüzden bazı kuruluşlar doğrudan ISA2027'a geçiş yapabilirken, bazıları daha sonraki yıllık sürüme geçebilir.
Takımlar hazırlıklarını nereye odaklamalı?
Dört pratik eylemle başlardım:
- ENX Portal'dan ISA2027 ve ENX kırmızı çizgi karşılaştırmasını indirin.
- Değişiklikleri mevcut kontrolleriniz ve değerlendirme kapsamınızla eşleştirin.
- Tedarikçi güvencesi ve Prototip Koruma gereksinimlerini gözden geçirin.
- Gerektiğinde politikaları, kanıtları ve iç sahipliği güncelleyin.
En az da önemlisi, ekiplerinizin yaklaşımlarının arkasındaki gerekçeyi açıklayabildiğinden emin olun. ISA2027, kararların bilinçli olarak değerlendirilip belgelendiğini göstermeye daha fazla önem verir.
ENX Araç Siber Güvenliği (VCS) denetimini ISA2027 değiştirir mi?
Doğrudan değil. ENX VCS, araç siber güvenlik denetimi, ISO/SAE 21434 temelli ayrı bir denetim şemasıdır.
Ancak ENX, VCS denetimi gerçekleştiğinde VCS denetim kapsamındaki her konum için geçerli TISAX® etiketlerinin olması gerektiğini söylüyor.
Her iki etkinliği de planlıyorsanız, zaman çizelgelerini koordine edin. Gerekli TISAX® etiketlerinin geçerli kaldığından emin olun ve hangi ISA versiyonunun yaklaşan TISAX® değerlendirmesi için geçerli olduğunu doğrulayın.
TISAX® katılımcılarına son tavsiyeniz nedir?
Önemli tarihlerinizle başlayın, ardından organizasyonunuz üzerinde en büyük etkiyi yaratacak değişikliklere odaklanın. Etiketinizin son kullanma tarihini, beklenen değerlendirme sipariş tarihini, tedarikçileri, koruma ihtiyaçlarını ve Prototip Koruma faaliyetlerini kontrol edin.
Unutmayın ki ISA2027 yeniden başlamak için bir neden değil, bir evrimdir. Odaklanmış bir boşluk incelemesi, zaten çalışan kontrolleri korumanıza ve değişen alanlara yönlendirmenize yardımcı olabilir.
Bir sonraki adımı atın
- ISA2027 indirin ve ENX kırmızı çizgi karşılaştırması – Resmi kataloğu inceleyin ve kapsamınıza uygun değişiklikleri belirleyin.
- TISAX® eğitimine dayalı VDA ISA'yı keşfedin – ISA ve ISMS gereksinimlerini ekibinizin anlayışını geliştirin.
- BSI ile iletişime geçin – Değerlendirme, zamanlama ve hazırlık önceliklerinizi ekibimizle görüşün.