TISAX Implemetatie

Praktische begeleiding, van scope tot audit-klaar volgens VDA ISA 6 en ENX-richtlijnen.

We richten beleid, processen en maatregelen zo in dat uw organisatie aantoonbaar voldoet en het resultaat veilig gedeeld kan worden via de ENX-portal.

TISAX in het kort

TISAX (Trusted Information Security Assessment Exchange) het gestandaardiseerde mechanisme waarmee bedrijven binnen de automotive-sector informatiebeveiliging op één lijn brengen.
De implementatie bestaat uit het vertalen van de VDA ISA 6-eisen naar uw dagelijkse werkprocessen. We brengen eerst in kaart welke systemen, locaties en leveranciers binnen de scope vallen. Daarna richten we beleid, procedures en controles in op basis van die scope.

Een volledig traject omvat drie stappen:

  1. Registratie in het ENX-platform;

  2. Assessment door een geaccrediteerde partij;

  3. Uitwisseling van resultaten met partners via ENX.

Het label dat u behaalt is drie jaar geldig. Tijdens die periode blijft het belangrijk om de maatregelen te onderhouden, interne controles uit te voeren en bewijsstukken actueel te houden. Zo blijft uw organisatie continu aantoonbaar compliant.

Benieuwd hoe we je kunnen helpen?

Kom vooral langs voor een kop (virtuele) koffie!

    Vertrouwd door:

    Benieuwd hoe wij je kunnen ontzorgen met de TISAX?

    Ervaring & expertise

    Onze auditors en consultants kennen de TISAX kaders tot in detail.

    Pragmatiek

    We werken risicogebaseerd, zodat de implemetatie zich richt op wat er echt toe doet.

    Voorkom valkuilen

    Vermijd veelgemaakte fouten en vertraging; wij zorgen dat u in één keer aan alle eisen voldoet.

    Hoge slagingskans

    Grondige voorbereiding geeft u vertrouwen en optimale slagingskans. 

    Waarom kiezen voor TISAX implementatie?

    Voor veel leveranciers is TISAX inmiddels een toegangseis binnen de keten. Grote autofabrikanten en toeleveranciers verlangen dat gevoelige informatie, ontwerpen en prototypen beschermd worden volgens deze standaard.
    Een gestructureerde implementatie biedt meer dan alleen compliance:

    • Voorkomt dubbele audits doordat resultaten gedeeld worden via de ENX-portal.

    • Interne processen worden inzichtelijker en beter beheersbaar.

    • Beleid, training en IT-maatregelen versterken elkaar en vormen één geheel.

    Met een zorgvuldige aanpak ontstaat een werkbaar systeem dat niet alleen voldoet aan TISAX, maar ook bijdraagt aan een hogere volwassenheid van uw informatiebeveiliging.

    Voor wie is TISAX ondersteuning relevant?

    TISAX is bedoeld voor organisaties die actief zijn in of samenwerken met de automotive-sector. Denk aan ontwikkelaars, toeleveranciers, IT-dienstverleners en logistieke partners die gevoelige ontwerpen, data of prototypen verwerken.

    Voor hen is het belangrijk om aan te tonen dat informatiebeveiliging aantoonbaar en uniform wordt beheerd. Met een TISAX-implementatie voldoet uw organisatie aan de eisen van klanten én houdt u grip op de eigen beveiligingsprocessen.

    Organisaties die al beschikken over een ISO 27001-gebaseerd ISMS profiteren van die basis: veel controls sluiten aan op TISAX. Toch vraagt de automotive context om extra aandacht voor fysieke beveiliging, leveranciersbeheer en dataklassificatie.

    Hoe pakken we TISAX implementatie aan?

    Een implementatieproject begint met helderheid over scope en ambities. We brengen samen in kaart welke onderdelen, locaties en systemen binnen het assessment vallen. Vervolgens werken we in stappen naar een audit-klaar resultaat.

    1

    Scope & intake

    We starten met een gezamenlijke sessie om de context en scope vast te leggen. Welke locaties, processen en informatiesystemen vallen binnen het assessment? Welke klanten of partners stellen eisen?
    We vertalen deze uitgangspunten naar concrete assessment objectives en bepalen het beoogde TISAX-niveau (AL1, AL2 of AL3).
    Resultaat: een helder plan van aanpak en een afgebakende scope die aansluit bij de eisen van de keten.

    2

    Gap-analyse op basis van VDA ISA 6

    We vergelijken uw huidige situatie met de eisen uit de TISAX-catalogus. Hierbij kijken we naar beleid, technische maatregelen, fysieke beveiliging en leveranciersbeheer.

    3

    Roadmap en governance

    Op basis van de gap-analyse stellen we een praktische roadmap op. Hierin staat welke maatregelen nodig zijn, wie verantwoordelijk is en binnen welke termijn acties worden uitgevoerd.
    We zorgen dat er een werkbare governance-structuur ontstaat, met betrokkenheid van management en security-verantwoordelijken.

    4

    Implementatie van maatregelen

    In deze fase worden beleidsdocumenten en procedures opgesteld of herzien. Denk aan:
    - toegangsbeheer en autorisatiemodellen,
    - classificatie van informatie en prototypen,
    - leveranciers- en NDA-beheer,
    - bewustwordingstrainingen en fysieke beveiliging van werkruimtes.
    Waar mogelijk sluiten we aan op bestaande ISO 27001-processen, zodat maatregelen elkaar versterken in plaats van overlappen.

    5

    Pre-assessment en auditbegeleiding

    Voordat de officiële audit plaatsvindt, toetsen we het dossier intern tijdens een pre-assessment. We controleren of alle vereisten zijn ingevuld en of de evidence voldoet aan de verwachtingen van een ENX-geaccrediteerde auditprovider.
    Tijdens de auditfase bieden we inhoudelijke ondersteuning.

    6

    Correctieve acties en labeldeling

    Na het assessment kunnen bevindingen worden verwerkt in een Corrective Action Plan (CAPA).
    Zodra de maatregelen zijn goedgekeurd, wordt het TISAX-resultaat geregistreerd en gedeeld in de ENX-portal. Uw organisatie beschikt dan over een label dat drie jaar geldig is en binnen de keten kan worden uitgewisseld.

    Vragen? 
    Neem contact op met Jurgen!

    TISAX vs ISO 27001

    TISAX is bedoeld voor organisaties die actief zijn in of samenwerken met de automotive-sector. Denk aan ontwikkelaars, toeleveranciers, IT-dienstverleners en logistieke partners die gevoelige ontwerpen, data of prototypen verwerken.

    Voor hen is het belangrijk om aan te tonen dat informatiebeveiliging aantoonbaar en uniform wordt beheerd. Met een TISAX-implementatie voldoet uw organisatie aan de eisen van klanten én houdt u grip op de eigen beveiligingsprocessen.

    Organisaties die al beschikken over een ISO 27001-gebaseerd ISMS profiteren van die basis: veel controls sluiten aan op TISAX. Toch vraagt de automotive context om extra aandacht voor fysieke beveiliging, leveranciersbeheer en dataklassificatie.

    De drie TISAX-levels

    Het TISAX-systeem kent drie zogenoemde assessment-levels. Ze bepalen de diepgang van de toetsing en de mate van vertrouwen die wordt gevraagd.

    AL1 – Self-assessment

    Geschikt voor organisaties met een beperkt risicoprofiel of interne toepassing. De organisatie voert zelf de toetsing uit aan de hand van de VDA ISA-vragenlijst. Er vindt geen externe controle plaats.

    AL2 – Extern assessment (remote of document-based)

    Een onafhankelijke TISAX-auditprovider beoordeelt het beleid en de documentatie. Dit niveau geldt meestal voor partners die met vertrouwelijke informatie werken maar geen fysieke toegang hebben tot prototypen of ontwikkelomgevingen. Interviews en documentreviews kunnen op afstand plaatsvinden.

    AL3 – On-site assessment

    Het hoogste niveau van zekerheid. Naast documentonderzoek voert de auditor een fysieke inspectie uit. Daarbij worden onder meer serverruimtes, kantoren en ontwikkelzones bezocht. Dit niveau is vereist wanneer er sprake is van gevoelige of vertrouwelijke ontwerpen, prototypes of voertuigdata.

    De keuze voor een niveau hangt af van de eisen van uw klant en de aard van de gegevens die u verwerkt. In de scopefase wordt dit niveau vastgelegd zodat de voorbereiding en het dossier exact aansluiten op het verwachte audittraject.

    Benieuwd naar de offerte?

    Neem dan direct contact op!