Evaluación TISAX: Seguridad de la información en automoción

Refuerza la confianza en la seguridad de tu información

Demuestra a fabricantes, clientes y socios que tu organización protege adecuadamente la información sensible y cumple los requisitos de seguridad exigidos en el sector de la automoción.

En DEKRA Certification realizamos evaluaciones TISAX® independientes para verificar la implantación y el nivel de madurez de las medidas de seguridad de la información de tu organización.

¿Qué es la evaluación TISAX®?

TISAX® (Trusted Information Security Assessment Exchange) es un mecanismo de evaluación e intercambio de resultados de seguridad de la información utilizado en el sector de la automoción. Está basado en el catálogo VDA ISA, que incorpora aspectos clave de la norma ISO/IEC 27001.
Mediante una evaluación independiente, un proveedor de auditoría autorizado revisa si la organización cumple los requisitos aplicables. Cuando el resultado es satisfactorio, se obtienen las correspondientes etiquetas TISAX®, que pueden compartirse de forma controlada con clientes y socios a través del portal ENX.
La evaluación puede aplicarse a empresas de cualquier tamaño que gestionen información sensible dentro de la cadena de valor de la automoción. Sus requisitos también pueden coordinarse con un sistema de gestión de seguridad de la información basado en ISO 27001 o con un Sistema Integrado de Gestión.

Ventajas competitivas con la evaluación TISAX

  • Reconocimiento sectorial: acredita el cumplimiento de requisitos de seguridad aceptados por fabricantes y proveedores de automoción.
  • Menos auditorías repetidas: permite compartir los resultados con diferentes socios y reducir evaluaciones duplicadas.
  • Mayor confianza comercial: demuestra que la organización protege de forma adecuada la información sensible de clientes y proyectos.
  • Acceso a nuevas oportunidades: facilita la participación en proyectos en los que disponer de una etiqueta TISAX® es un requisito.
Evaluación TISAX® con DEKRA Certification
DEKRA Certification combina más de 100 años de experiencia en el sector de la automoción con conocimiento especializado en seguridad de la información y una red internacional de profesionales. Nuestro enfoque independiente garantiza una evaluación rigurosa, coherente y adaptada al alcance definido por cada organización, ya sea en una o varias ubicaciones.
Descargables

¿Qué diferencia existe entre evaluación y certificación TISAX®?

Aunque es habitual buscar o hablar de “certificación TISAX”, TISAX® no funciona como una certificación ISO tradicional. Es un mecanismo de evaluación e intercambio de resultados gestionado por ENX.
Cuando la organización supera la evaluación, obtiene una o varias etiquetas TISAX® asociadas a los objetivos evaluados. Estas etiquetas pueden compartirse con clientes y socios autorizados mediante el portal ENX.

¿Qué empresas necesitan una evaluación TISAX®?

TISAX® está dirigido principalmente a organizaciones que gestionan información sensible de fabricantes, proveedores o socios del sector de la automoción.
Puede ser necesario para empresas que participan en proyectos de desarrollo, fabricación, ingeniería, prototipos, servicios tecnológicos, logística o tratamiento de datos. La necesidad concreta suele venir determinada por los requisitos del cliente o del proyecto.

¿Cuánto cuesta una evaluación TISAX®?

No existe un precio único. El presupuesto depende del alcance de la evaluación, el número de ubicaciones, los objetivos y niveles requeridos, la complejidad de la organización y el grado de preparación existente.
También pueden influir la necesidad de realizar evaluaciones adicionales, revisar acciones correctivas o ampliar posteriormente el alcance. DEKRA Certification analiza estos factores antes de preparar una propuesta adaptada. Escríbenos para conocer tu coste.

¿Cuánto dura el proceso de evaluación TISAX®?

La duración depende del alcance, el número de ubicaciones, el nivel de evaluación y el grado de madurez del sistema de seguridad de la información.
La auditoría puede desarrollarse durante uno o varios días, pero el proceso completo también incluye el registro, la preparación de la autoevaluación, la revisión documental y, cuando existen desviaciones, la implantación y comprobación de acciones correctivas.

¿Qué validez tienen las etiquetas TISAX®?

Las etiquetas TISAX® tienen, con carácter general, una validez máxima de tres años. Transcurrido ese periodo, la organización debe registrar un nuevo alcance y someterse de nuevo al proceso de evaluación.
La validez puede verse afectada si se producen cambios relevantes en el alcance, como el traslado de una ubicación o la incorporación de nuevos centros.

¿Qué niveles de evaluación TISAX® existen?

Existen tres niveles de evaluación, definidos según la necesidad de protección y los objetivos establecidos:
  • Nivel AL1: consiste principalmente en una autoevaluación para uso interno. Sus resultados no se utilizan para obtener etiquetas TISAX®.
  • Nivel AL2: incluye una comprobación de plausibilidad de la autoevaluación, la revisión de evidencias y una entrevista, normalmente por videoconferencia.
  • Nivel AL3: supone una verificación completa de los requisitos, con revisión exhaustiva de evidencias, entrevistas e inspección presencial de las instalaciones.
El nivel no se elige de forma aislada, sino en función de los objetivos de evaluación y las necesidades de protección requeridas.

¿Qué relación existe entre TISAX® e ISO 27001?

El catálogo VDA ISA utilizado en las evaluaciones TISAX® está basado en aspectos clave de ISO/IEC 27001. Ambos modelos abordan cuestiones como la gestión de riesgos, el control de accesos, la seguridad física, la gestión de incidentes y la protección de la información.
La principal diferencia es que ISO 27001 es una norma certificable aplicable a organizaciones de cualquier sector, mientras que TISAX® está orientado a las necesidades específicas de la industria de la automoción y permite intercambiar los resultados dentro de la comunidad ENX.

¿Qué documentación se necesita para una evaluación TISAX®?

La organización debe completar una autoevaluación basada en el catálogo VDA ISA y aportar evidencias que demuestren la aplicación de los requisitos.
Dependiendo del alcance, pueden solicitarse políticas de seguridad, análisis de riesgos, inventarios de activos, procedimientos de control de accesos, gestión de incidentes, continuidad de negocio, gestión de proveedores, seguridad física y formación del personal.
No existe un número fijo de documentos. Lo importante es que la información sea clara, esté actualizada y permita demostrar que las medidas se aplican de forma efectiva.

¿Cómo es el proceso para obtener una etiqueta TISAX®?

El proceso se divide en cuatro pasos principales:
  1. Registro: la organización se registra como participante y define el alcance de evaluación en el portal ENX.
  2. Selección: elige un proveedor de auditoría TISAX®.
  3. Evaluación: el proveedor revisa la autoevaluación, las evidencias y el cumplimiento de los requisitos.
  4. Intercambio: una vez superada la evaluación, la organización decide con qué clientes o socios comparte los resultados.
La organización mantiene en todo momento el control sobre quién puede consultar su información y con qué nivel de detalle.

¿Qué sucede si se detectan desviaciones durante la evaluación?

Si se identifican incumplimientos, la organización debe analizar sus causas y definir las acciones correctivas necesarias.
Dependiendo de la gravedad de los hallazgos, puede requerirse la revisión del plan de acciones y una evaluación de seguimiento. Cuando existen desviaciones menores, es posible obtener etiquetas temporales mientras se completan las medidas aprobadas, siempre dentro de los plazos establecidos por TISAX®.

¿Puede integrarse TISAX® en un sistema de gestión existente?

Sí. Una organización que ya dispone de un sistema basado en ISO 27001 puede aprovechar políticas, procedimientos, análisis de riesgos y controles ya implantados.
Los requisitos TISAX® también pueden coordinarse con otros sistemas dentro de un Sistema Integrado de Gestión. No obstante, el alcance, los objetivos de evaluación y las evidencias específicas de TISAX® deben revisarse de forma independiente.
Compartir página :