paleta na samochód pół zautomatyzowana w zakładzie Strumet

Průmyslová spolupráce

Certifikát TISAX – co to je, jaké jsou jeho požadavky a proč je důležitý v automobilovém průmyslu?

Červenec 15, 2026

V automobilovém průmyslu mají technická data, návrhy a informace o prototypech hodnotu srovnatelnou se samotným produktem. Výrobci automobilů proto očekávají, že jejich dodavatelé prokáží zdokumentovanou úroveň ochrany informací. TISAX je standard, který organizuje tuto očekávanou důvěrnost a zajišťuje konzistenci v celém dodavatelském řetězci. Níže z praktického hlediska vysvětlujeme, co tato certifikace je, jaké požadavky klade na partnery a proč je bez ní stále obtížnější stát se dodavatelem pro automobilový průmysl.

Certifikát TISAX – Co to je? Klíčové informace

Certifikát TISAX® (Trusted Information Security Assessment Exchange) je mechanismus hodnocení a vzájemná výměna výsledků auditů informační bezpečnosti v automobilovém průmyslu. Norma byla vyvinuta německou asociací automobilového průmyslu VDA a systém je spravován Asociace ENX – nezávislá organizace dohlížející na kvalitu hodnocení.

Před založením standardu TISAX ověřovala každá automobilová společnost své dodavatele podle vlastních průzkumů a postupů. To znamenalo, že společnosti spolupracující s více zákazníky procházely několika samostatnými, překrývajícími se audity. VDA (Verband der Automobilindustrie) vnesla do tohoto chaosu řád vytvořením jednotného katalogu požadavků VDA-ISA – společného jazyka používaného celým odvětvím k popisu a hodnocení informační bezpečnosti v automobilovém průmyslu. Tento základ tvořil základ pro dvě doplňkové vrstvy standardu.

➤ Doporučujeme také článek: Automobilové galvanické pokovování: 5 úžasných aplikací

Katalog VDA-ISA – základ bezpečnostních požadavků

Hodnocení informační bezpečnosti (ISA) organizace VDA je katalog požadavků na informační bezpečnost založený na uznávaném Norma ISO/IEC 27001, vytvořený a pravidelně aktualizovaný výborem pro informační bezpečnost VDA. Definuje otázky, na které auditovaná společnost odpovídá. Platí od 1. dubna 2024 ISA verze 6.0, jak ji oznámila VDA – rozšířilo hodnocení tak, aby zahrnovalo novou oblast „dostupnosti” kromě stávající oblasti důvěrnosti údajů. Katalog rovněž poskytuje referenční bod pro dodržování předpisů Směrnice EU NIS 2.

Asociace ENX – jak funguje burza výsledků TISAX?

Zatímco VDA je zodpovědná za obsah požadavků, asociace ENX vystupuje jako provozovatel celého systému: schvaluje poskytovatele auditů, sleduje jejich kvalitu a spravuje platformu pro výměnu výsledků mezi účastníky. Největší přínos tohoto modelu je čistě praktický – výsledek jediného auditu TISAX je platné 3 roky a uznávány všemi účastníky systému. V důsledku toho je jeden audit dostatečný pro mnoho klientů současně, což eliminuje nutnost opakovaně opakovat stejné hodnocení na žádost následných dodavatelů.

duży rozkładany specjalistyczny pojemnik z elementami karoserii w środku niebieski w zakładzie Strumet

Požadavky TISAX – co audit zahrnuje?

Požadavky nepředstavují jednotný seznam. Audit TISAX je rozdělen do Úrovně hodnocení, vybraných na základě citlivosti zpracovávaných dat a tematických oblastí kontrolovaných v rámci společnosti. Toto rozdělení určuje hloubku ověřování a důsledné vymáhání požadavků OEM (výrobce originálního vybavení) vůči dodavateli.

Úrovně hodnocení TISAX: AL1, AL2 a AL3

Systém nabízí tři úrovně hodnocení, které se liší formou ověřování a účelem:

ÚroveňFormulář hodnoceníTypické použití
AL1SebehodnoceníData s nízkou citlivostí, interní ověření
AL2Vzdálený/přímý audit nezávislým schváleným auditoremStandard vyžadovaný většinou výrobců originálního vybavení (OEM)
AL3Hloubkový audit na místě, rozšířené ověření důkazůObzvláště citlivé údaje (obranná tajemství, utajované informace)

V praxi automobilových projektů je výchozí prahovou hodnotou AL2 – ta poskytuje příjemci nezávislé potvrzení, nikoli pouze prohlášení dodavatele.

Oblasti hodnocení – co auditor v praxi kontroluje?

Katalog ISA pokrývá několik tematických oblastí. Audit mimo jiné ověřuje:

  • zabezpečení IT systémů a sítí (kontrola přístupu, ochrana před malwarem),
  • fyzická ostraha zařízení a výrobních zón,
  • ochrana osobních údajů v souladu s platnými předpisy,
  • řízení bezpečnosti pro vlastní dodavatele a subdodavatele,
  • zajištění kontinuity podnikání a reakce na incidenty,
  • ochrana prototypů a konstrukčních dat poskytnutých klientem.

Tento poslední bod je klíčový z hlediska vynucování požadavků OEM vůči dodavateli – právě na ochranu prototypů a konstrukční dokumentace se zaměřuje většina očekávání výrobců.

TISAX v automobilovém dodavatelském řetězci – OEM, Tier 1 a Tier 2

TISAX nefunguje ve vakuu – jeho síla pramení z jeho důsledného uplatňování v celém dodavatelském řetězci. Výrobci vozidel, jako jsou BMW Group, Mercedes-Benz, Volkswagen Group a Stellantis, vyžadují certifikaci od svých přímých dodavatelů Tier 1. Ti zase smluvně převádějí tuto povinnost na své vlastní subdodavatele Tier 2, čímž zajišťují konzistentní ochranu informací v každém článku. Tímto způsobem Certifikace Tier 1 a Tier 2 vytváří uzavřený řetězec důvěry.

Důsledky absence aktuálního certifikátu jsou závažné a z obchodního hlediska měřitelné. Společnost bez platného výsledku TISAX může být ve fázi kvalifikace vyloučena z výběrových řízení a v extrémních případech může ztratit i probíhající spolupráci. průmyslová spolupráce Pro automobilový průmysl již certifikát není rozlišovacím znakem, ale stal se podmínkou pro účast ve výběrovém řízení.

Jak vypadá cesta k certifikaci TISAX krok za krokem?

Cesta k dosažení výsledků Audit TISAX dodržuje stanovenou sekvenci:

  1. Registrace společnosti na portálu ENX a získání jedinečného ID účastníka identifikujícího účastníka.
  2. Žádost o posouzení jeden ze schválených poskytovatelů auditu – jejich aktuální seznam je k dispozici na portálu ENX.
  3. Provedení auditu dle katalogu ISA; pro úroveň AL2 je povinné ověření auditorem, včetně posouzení na místě.
  4. Zveřejnění výsledků na portálu burzy TISAX – důležité je, že výsledky nejsou veřejně dostupné a přístup k nim mají pouze určení partneři.
  5. Sdílení ID rozsahu nebo ID posouzení vybraným dodavatelům, kteří pak mohou ověřit stav dodavatele.

Vyplatí se plánovat harmonogram realisticky – od přípravy organizace až po uzavření hodnocení může celý cyklus ve větších závodech trvat i několik měsíců, zejména pokud audit zahrnuje mnoho lokalit a procesů.

duży pół zautomatyzowany pojemnik z częścią samochodową w środku przygotowaną do lakierowania w zakładzie Strumet

 

Strumet s certifikací TISAX – co to znamená pro váš projekt?

Pro inženýra nebo manažera nákupu se platný certifikát TISAX od dodavatele promítá do hmatatelných a měřitelných výhod. Spolupráce s auditovaným partnerem eliminuje nutnost provádět vlastní a nákladné ověřování informační bezpečnosti u daného dodavatele. Potvrzuje také, že dodavatel splňuje informační požadavky stanovené výrobci originálního vybavení (OEM). ve skutečnosti zkracuje kvalifikační proces v projektech, kde je TISAX nutnou podmínkou.

Společnost Strumet má certifikaci TISAX. To je důležité všude tam, kde nám je svěřena projektová dokumentace nebo citlivá data – například ve výrobě certifikované nádoby na airbagy nebo vyhrazené palety na autodíly, kde tvar a specifikace obalu vyplývají přímo z konstrukčních dat zákazníka.

Pokud plánujete projekt vyžadující dodavatele splňujícího normy TISAX, prohlédněte si naši nabídku průmyslové spolupráce pro automobilový průmysl a kontaktujte náš tým – pomůžeme vám přizpůsobit řešení požadavkům vašeho výrobce originálního vybavení (OEM).

FAQ – nejčastější dotazy k certifikátu TISAX®

Je certifikát TISAX povinný pro všechny dodavatele automobilového průmyslu?

Formálně se nejedná o zákonný požadavek, ale o smluvní požadavek. V praxi však většina výrobců originálního vybavení (OEM) a dodavatelů první úrovně (Tier 1) podmiňuje svou spolupráci platným certifikátem, což z něj de facto činí vstupní požadavek pro společnosti zpracovávající průmyslová data.

Musí mít dodavatel Tier 2 také certifikaci TISAX?

Velmi často ano. Dodavatelé úrovně 1 obvykle smluvně převádějí požadavek na certifikaci na své subdodavatele, aby v celém dodavatelském řetězci udrželi konzistentní úroveň ochrany informací.

Jak dlouho je certifikát TISAX platný a kdy je nutné jej obnovit?

Výsledek hodnocení TISAX je platný tři roky. Pro udržení trvalého statusu u dodavatelů je vhodné zahájit proces opětovného auditu s dostatečným předstihem před tímto termínem.

Jak dlouho trvá audit TISAX a jak vypadá?

Samotný audit obvykle trvá jeden až několik dní, v závislosti na rozsahu a počtu lokalit. Celý proces – od organizační přípravy, přes hodnocení až po zveřejnění výsledků – se ve větších společnostech může protáhnout na několik měsíců.

Jaký je rozdíl mezi TISAX a ISO 27001?

Katalog požadavků ISA vychází z normy ISO/IEC 27001, ale rozšiřuje ji o specifické požadavky automobilového průmyslu, včetně ochrany prototypů. Klíčovým rozdílem je mechanismus vzájemného uznávání výsledků mezi účastníky, který samotná norma ISO neposkytuje.