+421 917 743 382  · Spadám pod zákon? →
Nezáväzná konzultácia

VDA ISA · TISAX® · automobilový priemysel

Odberateľ žiada TISAX. Zistite, či je jeho termín reálny.

Pripravíme vás na assessment tak, aby ste ním prešli na prvý pokus. A ak je termín, ktorý ste dostali, nesplniteľný, povieme vám to hneď — nie tri mesiace pred ním.

Príprava na AL2 aj AL3 · informačná bezpečnosť, prototypy aj osobné údaje · spoločný postup s ISO/IEC 27001

Aby v tom bolo jasno hneď

Pripravujeme vás na assessment. Nevykonávame ho.

TISAX assessment smie vykonať výhradne poskytovateľ akreditovaný asociáciou ENX. Nikto, kto vás na assessment pripravuje, ho zároveň nemôže vykonať — a keby to tvrdil, bolo by to varovanie, nie výhoda.

Čo robíme my

Určenie rozsahu a cieľov ochrany, GAP analýza proti katalógu VDA ISA, dobudovanie ISMS a dokumentácie, riadenie rizík, nastavenie procesov a fyzickej bezpečnosti, školenie zamestnancov.

Sprevádzame vás aj samotným assessmentom — pripravíme dôkazy a sme pri pohovoroch s audítorom.

Čo robí akreditovaný poskytovateľ

Samotný assessment a vydanie labelu. Registrujete sa na portáli ENX, objednávate si ho priamo a platíte samostatne od prípravy.

Pomôžeme s výberom a s registráciou, ale zmluvný vzťah je váš — presne preto, aby zostala zachovaná nezávislosť posúdenia.

Prečo to hovoríme na začiatku: na trhu sa stretnete s ponukami, ktoré túto hranicu zahmlievajú. Rozdiel je podstatný pre váš rozpočet — počítajte s dvomi samostatnými nákladmi, prípravou a assessmentom.

Kontrola termínu

Je termín, ktorý ste dostali, splniteľný?

Najčastejší problém pri TISAX nie je náročnosť požiadaviek. Je to termín, ktorý odberateľ určil bez toho, aby vedel, v akom stave ste. Štyri otázky ukážu, či je reálny — a čo robiť, ak nie je.

Úrovne posúdenia

AL1, AL2, AL3 — a prečo skok na AL3 nie je malý

Úroveň neurčujete vy, ale odberateľ podľa toho, aké citlivé údaje vám zveruje. Väčšina dodávateľov potrebuje AL2; kto pracuje s prototypmi alebo s údajmi s veľmi vysokou potrebou ochrany, dostane AL3.

AL1

Samohodnotenie bez overenia treťou stranou. Nevzniká label, ktorý by ste mohli zdieľať cez portál ENX.

V praxi ho odberatelia žiadajú zriedka.

AL2 — najčastejší

Posúdenie prevažne na diaľku: audítor preverí dôkazy a vedie pohovory. Ide o kontrolu vierohodnosti vášho samohodnotenia.

Ťažisko prípravy je v dokumentácii a v tom, či procesy naozaj bežia.

AL3 — výrazne náročnejší

Posúdenie na mieste vrátane obhliadky priestorov. Overuje sa fyzická bezpečnosť, nie len dokumentácia.

Tu sa najčastejšie prepadáva — na zámkoch, prístupových systémoch a režime návštev.

3 rokyplatnosť labelu; potom sa assessment opakuje
3 modulyinformačná bezpečnosť · ochrana prototypov · ochrana osobných údajov
ENXportál, cez ktorý výsledok zdieľate s odberateľmi
2 nákladypríprava a assessment sa platia samostatne

Načasovanie

Od 1. januára 2027 platí nový katalóg

Assessmenty objednané od 1. januára 2027 sa posudzujú podľa nového katalógu VDA ISA2027. Ten nahrádza doterajšiu verziu ISA 6 — a nejde len o číslo, mení sa štruktúra aj časť požiadaviek.

Existujúce labely platia ďalej

Label získaný podľa predchádzajúceho katalógu zostáva v platnosti celé tri roky. Nikto vás nenúti opakovať assessment skôr.

Ale dokumentácia zostarne

Assessment dokončený podľa predchádzajúceho katalógu beží do obdobia, keď je nový katalóg dávno štandardom. Pri obnove po troch rokoch prerábate viac, než by bolo nutné.

Čo z toho vyplýva

Assessment objednaný pred 1. 1. 2027 sa posudzuje podľa katalógu ISA 6. Otvoriť ho podľa ISA 6 je však možné najneskôr v marci 2027. Ak je termín voľnejší, oplatí sa dokumentáciu stavať už s ohľadom na ISA 2027 — je to rovnaká práca, len raz.

Prekryv

Ak máte ISO 27001, máte veľkú časť hotovú

Katalóg VDA ISA vychádza zo štruktúry ISO/IEC 27001. Ak máte funkčný systém riadenia informačnej bezpečnosti, príprava na TISAX nie je nový projekt, ale doplnenie špecifík automobilového priemyslu.

Čo sa dá použiť priamo

Politika bezpečnosti, riadenie rizík, riadenie aktív, prístupové oprávnenia, riadenie dodávateľov, riadenie incidentov, kontinuita, školenia. Teda podstatná časť rozsahu.

Čo treba doplniť

Špecifiká VDA ISA: ochrana prototypov a fyzická bezpečnosť na úrovni, akú ISO nevyžaduje. Pri AL3 je práve toto ťažisko celej prípravy.

Ak nemáte ani jedno: zvážte, či nestaviať ISMS rovno tak, aby pokryl obe. Rozdiel v prácnosti oproti samotnému TISAX je menší, než sa zdá — a na konci máte certifikát, ktorý uplatníte aj mimo automotive, napríklad vo verejnom obstarávaní alebo pri zákone o kybernetickej bezpečnosti.

Priebeh

Päť krokov od požiadavky k labelu

01Rozsah a ciele ochrany

Ktoré lokality, ktoré procesy a ktoré moduly. Zle určený rozsah je najdrahšia chyba celého projektu — buď platíte za zbytočne veľký, alebo assessment neuznajú.

02GAP analýza

Porovnanie súčasného stavu s katalógom VDA ISA. Výstupom je zoznam odchýlok s prioritami a realistickým harmonogramom.

03Implementácia

Dobudovanie ISMS, dokumentácie, procesov a fyzických opatrení. Najdlhšia fáza — a jediná, ktorú sa nedá preskočiť.

04Samohodnotenie a dôkazy

Vyplnenie katalógu a príprava dôkazov, na ktoré sa audítor bude pýtať. Tu sa rozhoduje, či prejdete na prvý pokus.

05Assessment

Vykonáva akreditovaný poskytovateľ. Sme pri pohovoroch a pomáhame s nálezmi, ak nejaké vzniknú.

Potom: udržiavanie

Label platí tri roky. Bez priebežného udržiavania sa pred obnovou opakuje celá príprava — čo je zbytočný náklad.

Čo určuje cenu

Cenu určuje rozsah, nie veľkosť firmy. Pracnosť zvyšuje najmä ďalšia lokalita, ďalší informačný systém v rozsahu, dodávateľ, ktorého treba posúdiť, a druhá jurisdikcia. Každé takéto rozšírenie sa na pracnosti prejaví rádovo o tretinu až polovicu. Rozsah dohodneme pri vstupnom posúdení a v ponuke uvedieme aj počet dní.

Prečo IOSEC

Automotive a bezpečnosť pod jednou strechou

Pre dodávateľa v automobilovom priemysle sa TISAX málokedy vyskytuje sám. Väčšinou k nemu patrí ISO 27001, čoraz častejšie aj zákon o kybernetickej bezpečnosti — a ak dodávate do Nemecka či Rakúska, tamojšie úpravy tiež.

200+dokončených auditov, interných aj certifikačných
50+implementácií systému riadenia informačnej bezpečnosti
30+klientov s dosiahnutým certifikátom ISO 27001
8 krajínskupina IOSEC vrátane Nemecka, Rakúska a Maďarska

Časté otázky

Na čo sa nás pýtate najčastejšie

Odberateľ nám dal termín, ktorý sa nedá stihnúť. Čo teraz?

Skoro vždy sa dá dohodnúť — ale len ak prídete s plánom, nie s prosbou o odklad. Odberateľa nezaujíma, že to nestíhate; zaujíma ho, kedy to budete mať a čo dovtedy.

Funguje predložiť harmonogram s míľnikmi, doložiť už zavedené opatrenia a navrhnúť prechodné riešenie na obdobie do assessmentu. Väčšina OEM aj Tier 1 na to pristúpi, pretože alternatívou je hľadať nového dodávateľa.

Ako dlho príprava reálne trvá?

Závisí od východiskového stavu. S certifikovaným ISO 27001 a rozsahom na jednej lokalite spravidla dva až tri mesiace. Bez akéhokoľvek systému riadenia bezpečnosti štyri až šesť mesiacov na AL2 a viac na AL3, kde treba riešiť aj fyzickú bezpečnosť.

K tomu treba pripočítať čakaciu lehotu na termín u akreditovaného poskytovateľa, ktorá býva niekoľko týždňov a v niektorých obdobiach aj dlhšia.

Môžete nám TISAX assessment aj vykonať?

Nie a ani nikto iný, kto vás naň pripravuje. Assessment smie vykonať výhradne poskytovateľ akreditovaný asociáciou ENX a nezávislosť posúdenia je celý zmysel systému.

Pomôžeme vám s výberom poskytovateľa a s registráciou na portáli ENX, ale zmluvu s ním uzatvárate vy a platíte ho samostatne.

Máme ISO 27001. Koľko práce nám to ušetrí?

Podstatnú časť. Katalóg VDA ISA vychádza zo štruktúry ISO/IEC 27001, takže politika, riadenie rizík, aktíva, prístupy, dodávatelia, incidenty aj kontinuita sa dajú využiť priamo.

Doplniť treba špecifiká automobilového priemyslu — najmä ochranu prototypov a fyzickú bezpečnosť v rozsahu, aký ISO nevyžaduje. Pri AL3 je práve toto hlavná časť práce.

Oplatí sa počkať na katalóg VDA ISA 2027?

Ak assessment objednáte pred 1. 1. 2027, čakať sa nedá — a nie je to ani potrebné. Label získaný podľa doterajšieho katalógu platí celé tri roky.

Ak termín tlačí menej, oplatí sa dokumentáciu stavať už s ohľadom na nový katalóg. Je to rovnaká práca, len ju neurobíte dvakrát.

Koľko to celé stojí?

Sú to dva samostatné náklady. Prípravu platíte nám a jej rozsah závisí od východiskového stavu, počtu lokalít a úrovne. Assessment platíte priamo akreditovanému poskytovateľovi; AL3 je kvôli návšteve na mieste podstatne drahší než AL2.

Po úvodnom hovore vieme povedať pásmo pre prípravu aj rádový odhad na assessment.

Máte termín od odberateľa? Povedzte nám aký a povieme, či je reálny.

Tridsať minút, bez záväzku. Ak termín stihnuteľný nie je, dostanete od nás argumenty, s ktorými sa dá s odberateľom rokovať — to je často cennejšie než samotná príprava.

sk@iosec.eu
+421 917 743 382
IOSEC Slovakia s. r. o. · Mariánska 2222/3, 811 08 Bratislava – mestská časť Staré Mesto
IČO 44 517 734 · DIČ 2022758562 · IČ DPH SK2022758562

Vyplňte, prosím, meno.
Vyplňte, prosím, názov firmy.
Zadajte e-mail, na ktorý vám môžeme poslať odpoveď.
Vyberte, prosím, tému.
Potvrďte, prosím, oboznámenie so zásadami.

Žiadny newsletter ani predajná séria — odpovieme na to, na čo sa pýtate. Údaje spracúvame podľa zásad ochrany osobných údajov.

Zavolať Konzultácia