首頁/ 汽車/ 正文

申請TISAX的主要流程和步驟:

1。 汽車行業為什麼要做TISAX?

案例一:2018年7月初有媒體報道,來自UpGuard 安全團隊的研究員Chris Vickery 在網上發現了汽車供應商Level One 的不安全資料庫,資料庫包括將近47000份檔案,涵蓋汽車製造廠商近十年的詳細藍圖、工廠原理圖、客戶材料(如合同、發票、工作計劃等)

案例二:小鵬汽車員工遭FBI逮捕,指控竊取蘋果公司無人駕駛商業機密

同時,作為VDA的成員,之前的ISA通常被用於組織的內部控制要求,或者是作為那些能接觸組織敏感資訊的供應商(服務商)的稽核要求。從供應商(服務商)的角度來說,頻繁的接受來自於不同客戶的稽核,且其稽核要求大同小異,已經越來越成為供應商(服務商)自身運營的負擔。

隨著歐盟GDPR法規的生效,全球各地對資料安全越來越重視,汽車作為全球非常重要的一個產業,TISAX就是在這樣的時代背景下應運而生。

2。 什麼是tisax?

2017年底,VDA和ENX聯合為VDA ISA建立TISAX(Trusted Information Security Assessment Exchange):資訊保安的評估和交換機制,可以實現汽車行業資訊保安評估的相互認可,並提供通用的評估和交換機制。

ISA: 用於組織的內部控制要求, 接觸組織敏感資訊的供應商(服務商)的稽核要求。

VDA聯合ENX推出成員組織認可的資訊保安評估流程,將稽核結果放在的授權平臺上以供資訊查詢和交換。

ENX:為歐洲汽車工業提供開發、採購和生產控制安全交換關鍵資料解決方案的協會

ENX協會:TISAX的監管和組織的角色。

由ENX認可稽核機構並且監督稽核機構的稽核結果以及稽核的合規性。

透過監管“ENX治理三角”得到保證,包括ENX協會與ENX認可的稽核機構之間以及ENX協會與每個參與者之間的合作。

3。TISAX在國內目前的現狀

大眾,奧迪和保時捷要求供應商必須透過TISAX

未來其他德國車企賓士,寶馬可能也會跟進要求供應商透過TISAX

目前主要是德國主機廠強制要求透過TISAX才能夠和他們交換資料,所以國內汽車配件公司都被通知要求透過TISAX。因為2018年中大眾奧迪等公司才提出TISAX的要求,國內大部分公司處於準備階段,少部分已經在撿證網的協助下,通過了稽核。

4。申請TISAX的主要流程和步驟:

1。 去ENX官網註冊,確定好稽核的資訊安全範圍等級和地點。註冊完成後和稽核公司約好稽核的時間和地點,確定好費用。

2。 首次評估。根據VDA ISA 4。04裡面的詳細要求,找到目前公司的資訊保安體系和標準之間的差距。

3。 培訓。公司需要對整個公司的相關人員進行資訊保安的培訓,建立資訊保安意識

4。 檔案編寫和資訊保安的執行。根據標準要求,編寫和實施相關的資訊保安檔案,讓相應的部門執行檔案。同時,對於缺少的軟硬體都必須到位。

5。 公司內部再次根據VDA ISA評估目前公司的資訊保安執行情況,如果評分可以達到TISAX的要求,可以調整到最佳狀態迎接TISAX稽核員的外審。

6。 外審透過,等待外審機構報告,如果未透過,根據情況,再次稽核,知道稽核透過為止。需要注意的是,您必須在9個月的時間內透過全部稽核,否則需要全部重新開始申請一次。

評估只能由TISAX專門認可的稽核提供商予以實施。

重要須知:您始終對您的結果可控——該資訊只有在事先獲得批准後才能交換和分享。有哪些評估等級?

有三個評估等級:

1級:標準的供應商只需完成資訊保安評估調查問卷並在TISAX平臺中公佈該自我評估結果。

2級:若為較複雜的供應商,在實施自我評估後,獲得認可的稽核提供商之後會透過電話對其進行隨機的合理性審查。

3級:處理高度敏感外部資料的供應商將由獲得認可的稽核提供商根據其自我評估結果進行現場檢查。

評估6步

第1步:分類

在第1步,根據涉及到資料的敏感性,供應商將被劃分為OEM或客戶。

第2步:註冊

在第2步,他們向ENX進行註冊,包括其適用範圍編號。

第3步:評估

按要求的水平進行評估

第4步:報告

受評企業收到稽核員傳送的報告。

第5步:消除漏洞

受評公司消除識別出的漏洞。

第6步:上傳報告

完成的報告將上傳至交換平臺。只能在已註冊的參與者之間,且只有在受評公司明確將結果釋出給這些請求方後,才能交換這些彙總報告。

詳情請諮詢:

TÜV北德集團 體系認證部 黃老師:13826952729 vehuang@tuv-nord。com

相關文章

頂部