Prechod na TISAX VDA ISA verzia 6

Hodnotenie informačnej bezpečnosti pre automobilový priemysel

TISAX (Trusted Information Security Assessment eXchange) je štandard automobilového priemyslu určený na posudzovanie informačnej a kybernetickej bezpečnosti dodávateľov zariadení a služieb pre tento sektor.

Štandard VDA ISA 6.0, vyvinutý združením VDA (nemecké združenie výrobcov motorových vozidiel) a sieťou ENX (spoločné riešenie európskeho automobilového priemyslu), je zameraný na bezpečnú výmenu kritických údajov týkajúcich sa vývoja, nákupu a riadenia výroby. Každoročne ho auditujú akreditované, nezávislé certifikačné orgány tretích strán.

VDA ISA verzia 6.0 prináša celý rad vylepšení, ktoré ochránia prepojenia v rámci siete dodávateľského reťazca a zjednodušia a zefektívnia hodnotenia TISAX.

 

Aktualizovaná verzia VDA ISA 6.0

Verzia 6 bola vydaná v októbri 2023. Obsiahnuté aktualizácie predstavujú kľúčový krok smerom k posilneniu infraštruktúry kybernetickej bezpečnosti v automobilovom priemysle.

Hlavnými zmenami sú presnejšie zameranie na dostupnosť informačných technológií (IT) a prevádzkových technológií (OT) u dodávateľov a kompletná revízia katalógu ochrany osobných údajov.

Okrem toho došlo k zmenám v označeniach TISAX, kde staré označenia „Info High“ a „Info Very High“ nahradili označenia „Confidential“ a „Strictly Confidential“. Tento prechod spresňuje bezpečnostné požiadavky na dodávateľov výrobných dielov a infraštruktúry s cieľom chrániť obchodné tajomstvá.

Okrem toho verzia 6 normy ISA stanovila prechod na angličtinu ako hlavný pracovný jazyk. VDA plánuje v budúcnosti ponúknuť viac jazykových verzií, avšak v prípade akýchkoľvek rozdielov v iných jazykoch bude mať prednosť anglická verzia, ktorá sa použije na vyriešenie akýchkoľvek nepresností v preklade.

Keďže aj ostatné normy týkajúce sa kyberbezpečnosti podliehajú neustálemu zdokonaľovaniu, norma VDA ISA 6.0 zohľadnila najnovší vývoj v súvisiacich normách.

V roku 2022 bola uverejnená nová revízia normy ISO/IEC 27001, a preto VDA ISA 6 teraz obsahuje odkazy na revíziu normy ISO/IEC 27001 z roku 2022. Okrem toho VDA ISA 6 teraz obsahuje aj nové priradenie k NIST CSF verzie 1.1.

 

Časový harmonogram prechodu

VDA stanovila 1. apríl 2024 ako dátum nadobudnutia účinnosti normy VDA ISA 6 v rámci TISAX. Pravidlá prechodu stanovené v súvislosti s týmto dátumom sú rovnaké ako pri predchádzajúcich zmenách:

  • Hodnotenia, ktoré už boli vykonané podľa starších noriem, si v plnej miere zachovajú svoju platnosť. Ak vaše certifikáty TISAX nemajú stanovený termín platnosti, nie je potrebné vykonávať opätovné hodnotenie.
  • Nové hodnotiace konania v rámci TISAX objednané do 31. marca 2024 sa budú vykonávať podľa verzie ISA 5.
  • Nové hodnotiace konania v rámci TISAX objednané od 1. apríla 2024 sa budú vykonávať podľa verzie ISA 6.
  • Hodnotiace činnosti súvisiace s existujúcim hodnotením, ako napríklad hodnotenia plánov nápravných opatrení, následné kontroly alebo rozšírenia rozsahu, sa budú vykonávať podľa tej istej verzie ako pôvodné hodnotenie.
  • Ak si organizácia objednala nové hodnotiace činnosti včas pre ISA 5, ale domnieva sa, že ISA 6 je vhodnejšia, môže sa voliteľne prejsť na ISA 6 pre hodnotiace činnosti vykonávané po 1. apríli 2024. Ak chcú organizácie zistiť, či je prechod možný a aké podmienky platia, mali by kontaktovať svojho poskytovateľa auditu.

 

Príprava na implementáciu

Odporúčame, aby ste sa na prechod začali pripravovať čo najskôr a riadne naplánovali, ako zaviesť požadované zmeny do vášho systému riadenia. Odporúčané kroky:

  • Oboznámte sa s aktualizovanou normou so zameraním na zmeny.
  • Zaškolte príslušných zamestnancov vo vašej organizácii, aby ste sa uistili, že chápu požiadavky a kľúčové zmeny.
  • Identifikujte nedostatky, ktoré je potrebné odstrániť, a vypracujte plán implementácie.
  • Aktualizujte svoj systém riadenia a realizujte opatrenia.

 

Ako vám môže DNV pomôcť?

Či už sa chystáte na prechod alebo začínate proces certifikácie, DNV môže byť vaším partnerom. Ponúkame školenia zamerané na prechod a normu, sebahodnotenia, analýzu nedostatkov a certifikáciu.