V automobilovém průmyslu mají technická data, návrhy a informace o prototypech hodnotu srovnatelnou se samotným produktem. Výrobci automobilů proto očekávají, že jejich dodavatelé prokáží zdokumentovanou úroveň ochrany informací. TISAX je standard, který organizuje tuto očekávanou důvěrnost a zajišťuje konzistenci v celém dodavatelském řetězci. Níže z praktického hlediska vysvětlujeme, co tato certifikace je, jaké požadavky klade na partnery a proč je bez ní stále obtížnější stát se dodavatelem pro automobilový průmysl.
Certifikát TISAX – Co to je? Klíčové informace
Certifikát TISAX® (Trusted Information Security Assessment Exchange) je mechanismus hodnocení a vzájemná výměna výsledků auditů informační bezpečnosti v automobilovém průmyslu. Norma byla vyvinuta německou asociací automobilového průmyslu VDA a systém je spravován Asociace ENX – nezávislá organizace dohlížející na kvalitu hodnocení.
Před založením standardu TISAX ověřovala každá automobilová společnost své dodavatele podle vlastních průzkumů a postupů. To znamenalo, že společnosti spolupracující s více zákazníky procházely několika samostatnými, překrývajícími se audity. VDA (Verband der Automobilindustrie) vnesla do tohoto chaosu řád vytvořením jednotného katalogu požadavků VDA-ISA – společného jazyka používaného celým odvětvím k popisu a hodnocení informační bezpečnosti v automobilovém průmyslu. Tento základ tvořil základ pro dvě doplňkové vrstvy standardu.
➤ Doporučujeme také článek: Automobilové galvanické pokovování: 5 úžasných aplikací
Katalog VDA-ISA – základ bezpečnostních požadavků
Hodnocení informační bezpečnosti (ISA) organizace VDA je katalog požadavků na informační bezpečnost založený na uznávaném Norma ISO/IEC 27001, vytvořený a pravidelně aktualizovaný výborem pro informační bezpečnost VDA. Definuje otázky, na které auditovaná společnost odpovídá. Platí od 1. dubna 2024 ISA verze 6.0, jak ji oznámila VDA – rozšířilo hodnocení tak, aby zahrnovalo novou oblast „dostupnosti” kromě stávající oblasti důvěrnosti údajů. Katalog rovněž poskytuje referenční bod pro dodržování předpisů Směrnice EU NIS 2.
Asociace ENX – jak funguje burza výsledků TISAX?
Zatímco VDA je zodpovědná za obsah požadavků, asociace ENX vystupuje jako provozovatel celého systému: schvaluje poskytovatele auditů, sleduje jejich kvalitu a spravuje platformu pro výměnu výsledků mezi účastníky. Největší přínos tohoto modelu je čistě praktický – výsledek jediného auditu TISAX je platné 3 roky a uznávány všemi účastníky systému. V důsledku toho je jeden audit dostatečný pro mnoho klientů současně, což eliminuje nutnost opakovaně opakovat stejné hodnocení na žádost následných dodavatelů.

Požadavky TISAX – co audit zahrnuje?
Požadavky nepředstavují jednotný seznam. Audit TISAX je rozdělen do Úrovně hodnocení, vybraných na základě citlivosti zpracovávaných dat a tematických oblastí kontrolovaných v rámci společnosti. Toto rozdělení určuje hloubku ověřování a důsledné vymáhání požadavků OEM (výrobce originálního vybavení) vůči dodavateli.
Úrovně hodnocení TISAX: AL1, AL2 a AL3
Systém nabízí tři úrovně hodnocení, které se liší formou ověřování a účelem:
| Úroveň | Formulář hodnocení | Typické použití |
| AL1 | Sebehodnocení | Data s nízkou citlivostí, interní ověření |
| AL2 | Vzdálený/přímý audit nezávislým schváleným auditorem | Standard vyžadovaný většinou výrobců originálního vybavení (OEM) |
| AL3 | Hloubkový audit na místě, rozšířené ověření důkazů | Obzvláště citlivé údaje (obranná tajemství, utajované informace) |
V praxi automobilových projektů je výchozí prahovou hodnotou AL2 – ta poskytuje příjemci nezávislé potvrzení, nikoli pouze prohlášení dodavatele.
Oblasti hodnocení – co auditor v praxi kontroluje?
Katalog ISA pokrývá několik tematických oblastí. Audit mimo jiné ověřuje:
- zabezpečení IT systémů a sítí (kontrola přístupu, ochrana před malwarem),
- fyzická ostraha zařízení a výrobních zón,
- ochrana osobních údajů v souladu s platnými předpisy,
- řízení bezpečnosti pro vlastní dodavatele a subdodavatele,
- zajištění kontinuity podnikání a reakce na incidenty,
- ochrana prototypů a konstrukčních dat poskytnutých klientem.
Tento poslední bod je klíčový z hlediska vynucování požadavků OEM vůči dodavateli – právě na ochranu prototypů a konstrukční dokumentace se zaměřuje většina očekávání výrobců.
TISAX v automobilovém dodavatelském řetězci – OEM, Tier 1 a Tier 2
TISAX nefunguje ve vakuu – jeho síla pramení z jeho důsledného uplatňování v celém dodavatelském řetězci. Výrobci vozidel, jako jsou BMW Group, Mercedes-Benz, Volkswagen Group a Stellantis, vyžadují certifikaci od svých přímých dodavatelů Tier 1. Ti zase smluvně převádějí tuto povinnost na své vlastní subdodavatele Tier 2, čímž zajišťují konzistentní ochranu informací v každém článku. Tímto způsobem Certifikace Tier 1 a Tier 2 vytváří uzavřený řetězec důvěry.
Důsledky absence aktuálního certifikátu jsou závažné a z obchodního hlediska měřitelné. Společnost bez platného výsledku TISAX může být ve fázi kvalifikace vyloučena z výběrových řízení a v extrémních případech může ztratit i probíhající spolupráci. průmyslová spolupráce Pro automobilový průmysl již certifikát není rozlišovacím znakem, ale stal se podmínkou pro účast ve výběrovém řízení.
Jak vypadá cesta k certifikaci TISAX krok za krokem?
Cesta k dosažení výsledků Audit TISAX dodržuje stanovenou sekvenci:
- Registrace společnosti na portálu ENX a získání jedinečného ID účastníka identifikujícího účastníka.
- Žádost o posouzení jeden ze schválených poskytovatelů auditu – jejich aktuální seznam je k dispozici na portálu ENX.
- Provedení auditu dle katalogu ISA; pro úroveň AL2 je povinné ověření auditorem, včetně posouzení na místě.
- Zveřejnění výsledků na portálu burzy TISAX – důležité je, že výsledky nejsou veřejně dostupné a přístup k nim mají pouze určení partneři.
- Sdílení ID rozsahu nebo ID posouzení vybraným dodavatelům, kteří pak mohou ověřit stav dodavatele.
Vyplatí se plánovat harmonogram realisticky – od přípravy organizace až po uzavření hodnocení může celý cyklus ve větších závodech trvat i několik měsíců, zejména pokud audit zahrnuje mnoho lokalit a procesů.

Strumet s certifikací TISAX – co to znamená pro váš projekt?
Pro inženýra nebo manažera nákupu se platný certifikát TISAX od dodavatele promítá do hmatatelných a měřitelných výhod. Spolupráce s auditovaným partnerem eliminuje nutnost provádět vlastní a nákladné ověřování informační bezpečnosti u daného dodavatele. Potvrzuje také, že dodavatel splňuje informační požadavky stanovené výrobci originálního vybavení (OEM). ve skutečnosti zkracuje kvalifikační proces v projektech, kde je TISAX nutnou podmínkou.
Společnost Strumet má certifikaci TISAX. To je důležité všude tam, kde nám je svěřena projektová dokumentace nebo citlivá data – například ve výrobě certifikované nádoby na airbagy nebo vyhrazené palety na autodíly, kde tvar a specifikace obalu vyplývají přímo z konstrukčních dat zákazníka.
Pokud plánujete projekt vyžadující dodavatele splňujícího normy TISAX, prohlédněte si naši nabídku průmyslové spolupráce pro automobilový průmysl a kontaktujte náš tým – pomůžeme vám přizpůsobit řešení požadavkům vašeho výrobce originálního vybavení (OEM).
FAQ – nejčastější dotazy k certifikátu TISAX®
Je certifikát TISAX povinný pro všechny dodavatele automobilového průmyslu?
Formálně se nejedná o zákonný požadavek, ale o smluvní požadavek. V praxi však většina výrobců originálního vybavení (OEM) a dodavatelů první úrovně (Tier 1) podmiňuje svou spolupráci platným certifikátem, což z něj de facto činí vstupní požadavek pro společnosti zpracovávající průmyslová data.
Musí mít dodavatel Tier 2 také certifikaci TISAX?
Velmi často ano. Dodavatelé úrovně 1 obvykle smluvně převádějí požadavek na certifikaci na své subdodavatele, aby v celém dodavatelském řetězci udrželi konzistentní úroveň ochrany informací.
Jak dlouho je certifikát TISAX platný a kdy je nutné jej obnovit?
Výsledek hodnocení TISAX je platný tři roky. Pro udržení trvalého statusu u dodavatelů je vhodné zahájit proces opětovného auditu s dostatečným předstihem před tímto termínem.
Jak dlouho trvá audit TISAX a jak vypadá?
Samotný audit obvykle trvá jeden až několik dní, v závislosti na rozsahu a počtu lokalit. Celý proces – od organizační přípravy, přes hodnocení až po zveřejnění výsledků – se ve větších společnostech může protáhnout na několik měsíců.
Jaký je rozdíl mezi TISAX a ISO 27001?
Katalog požadavků ISA vychází z normy ISO/IEC 27001, ale rozšiřuje ji o specifické požadavky automobilového průmyslu, včetně ochrany prototypů. Klíčovým rozdílem je mechanismus vzájemného uznávání výsledků mezi účastníky, který samotná norma ISO neposkytuje.






