TISAX y gestión de riesgos de ciberseguridad en la cadena de suministro

Siga estas cinco prácticas recomendadas para simplificar el cumplimiento de TISAX.

Imagen decorativa

TISAX (Trusted Information Security Assessment Exchange) is an information security standard developed by the German Association of the Automotive Industry (VDA) and managed by the ENX Association. Since its introduction in 2017, automotive manufacturers, parts manufacturers, and suppliers across Europe—and increasingly globally—have widely adopted TISAX to ensure a uniform level of information security across the industry. Today, more than 17,500 sites across 90+ countries have been assessed under the TISAX framework, making it one of the most widely used assessment mechanisms in any industry sector.

Because TISAX requires a comprehensive examination of information security controls, automotive manufacturers and parts suppliers should develop a risk assessment and ongoing monitoring strategy that aligns with its requirements to enhance cyber resilience across global automotive supply chains.

Esta publicación examina los retos de seguridad de la información en la industria automotriz, los controles de seguridad de la información y los requisitos de cumplimiento de TISAX, y las mejores prácticas para simplificar el cumplimiento de TISAX.

Desafíos de seguridad de la información en la industria automotriz

TISAX se desarrolló para abordar los retos y necesidades específicos en materia de seguridad de la información en la industria automotriz.

Requisitos de seguridad variados

Typically, each automotive manufacturer develops its own information security standards and applies these requirements to its suppliers. This approach required suppliers to comply with multiple, sometimes conflicting, security criteria.

Fatiga de auditoría

Sin una norma común, los proveedores se veían sometidos a múltiples auditorías por parte de diferentes fabricantes, cada uno de los cuales evaluaba la seguridad de la información basándose en sus propios criterios. Esto no solo era repetitivo, sino que también suponía un gran gasto de recursos para los proveedores.

Cadenas de suministro globales

La industria automotriz se caracteriza por cadenas de suministro complejas y globales en las que participan numerosos socios y proveedores de diferentes regiones. Gestionar la seguridad de la información de manera uniforme en una red tan extensa sin un estándar común resultaba cada vez más difícil y arriesgado.

Aumento de las amenazas cibernéticas

As the industry adopted more digital technologies and connected systems, the risk of cyber threats increased. There was a clear need for a standardized approach to protect systems, sensitive information, and intellectual property effectively. Automotive manufacturers such as Toyota have been impacted by significant cyberattacks against suppliers. In late 2024, a ransomware attack against Jaguar Land Rover halted global vehicle production for nearly 40 days, underscoring how a single breach can cascade across an entire manufacturing operation.

Cumplimiento de la normativa

Automotive suppliers operating in the EU now face obligations under the EU NIS2 Directive, which introduces stricter cybersecurity requirements across supply chains and places direct and indirect obligations on every tier of the supplier ecosystem. Notably, an analysis by ENX’s expert working groups confirmed that organizations achieving TISAX compliance under the ISA 6.0 catalog are well-positioned to meet the core requirements of NIS2, including risk management, incident response, supply chain security, governance, and technical safeguards.

TISAX aims to harmonize information security assessments, reduce the audit burden on suppliers, and ensure that all participants in the automotive supply chain adhere to high security standards. Note that country-specific reporting obligations may require additional steps beyond TISAX.

Controles y presentación de informes sobre seguridad de la información TISAX

Currently on version 6.0.3, the TISAX Information Security Assessment (ISA) evaluates 80 information security, prototype protection, and data protection controls across the following nine (9) control families:

  • Políticas y organización de seguridad de la información
  • Recursos Humanos
  • Seguridad física
  • Identity and Access Management
  • IT Security / Cyber Security
  • Relaciones con los proveedores
  • Conformidad
  • Protección de prototipos
  • Protección de datos

Una ISA completada presenta los resultados de la evaluación en un diagrama radial, puntuando el nivel de madurez de cada subfamilia de controles de 0 (bajo) a 5 (alto). Cada control también se asigna a controles equivalentes en normas industriales como ISO 27001, NIST 800-53, BSI y otras.

Requisitos de cumplimiento de TISAX

Since it is voluntary, TISAX itself does not impose penalties for non-compliance in the traditional sense of regulatory fines. However, not being TISAX-compliant can have significant repercussions for businesses in the automotive industry, particularly regarding their business relationships and reputation.

For many in the automotive industry, TISAX compliance is equated with the bottom line. Companies achieving TISAX compliance demonstrate their commitment to protecting sensitive information, thereby enhancing trust among business partners, mitigating risks associated with cyber threats and regulatory non-compliance, and improving revenue, new client acquisition, and existing client retention. The automotive industry strongly incentivizes TISAX, making it nearly essential for companies that want to stay competitive and secure in the sector.

Para cumplir con la norma TISAX, las organizaciones del sector automovilístico deben satisfacer varios requisitos, que se basan en el catálogo VDA ISA (Evaluación de la Seguridad de la Información). Este catálogo adapta la norma ISO/IEC 27001 a las necesidades específicas del sector automovilístico.

Los requisitos clave y los pasos necesarios para lograr el cumplimiento de TISAX incluyen lo siguiente.

  • Defina el alcance de la evaluación, identificando qué partes de la organización y qué procesos deben evaluarse según las normas TISAX.
  • Realice una autoevaluación utilizando el cuestionario VDA ISA. Este paso implica evaluar las prácticas y políticas actuales en relación con las normas TISAX para identificar las deficiencias.
  • Implementar los controles necesarios para subsanar las deficiencias y cumplir con los estándares requeridos. Esto puede incluir mejorar las medidas de seguridad informática, actualizar las políticas y garantizar prácticas adecuadas de manejo de datos.
  • Contrate a un auditor acreditado por ENX para que realice la auditoría oficial y una visita in situ con el fin de verificar que se cumplen todos los requisitos de TISAX. Esto incluye revisar la documentación, entrevistar al personal e inspeccionar las medidas de seguridad físicas y de TI.
  • Lleve a cabo las medidas correctivas necesarias si la auditoría identifica alguna área de incumplimiento. Tras la corrección, es posible que sea necesaria una auditoría de seguimiento para confirmar el cumplimiento.
  • Reciba una etiqueta TISAX tras superar la evaluación. La etiqueta tiene una validez de tres años, se registra en el portal ENX TISAX y se puede compartir con clientes y socios para demostrar el cumplimiento normativo.
  • Revisar y actualizar periódicamente las prácticas de seguridad y someterse a una reevaluación cada tres años, o antes si se producen cambios significativos en su negocio o entorno informático.

Estos pasos garantizan que una empresa cumpla con los estándares TISAX durante la auditoría y se comprometa de forma continua a mantener dichos estándares.

Cinco prácticas recomendadas para simplificar el cumplimiento de TISAX

Identificar los requisitos de cumplimiento, recopilar y analizar los datos necesarios y actuar en consecuencia para evitar un resultado negativo en materia de cumplimiento puede ser un proceso complejo y que requiere mucho tiempo. Siga estas cinco prácticas recomendadas para simplificar el proceso.

1. Definir los procesos de gestión de riesgos de la organización.

Build a comprehensive third-party risk management (TPRM) or cybersecurity supply chain risk management (C-SCRM) program in line with your broader information security and governance, enterprise risk management, and compliance programs. Seek out experts who can collaborate with your organization on:

  • Definición de procesos y soluciones TPRM y C-SCRM
  • Selección de cuestionarios y marcos de evaluación de riesgos para comparar los resultados (por ejemplo, una evaluación específica de TISAX o una evaluación más general de ISO 27001).
  • Optimización de su programa para abordar todo el ciclo de vida del riesgo de terceros -desde la contratación y la diligencia debida hasta la rescisión del contrato y la salida del servicio- de acuerdo con el apetito de riesgo de su organización.
  • Establecer funciones y responsabilidades claras (por ejemplo, RACI) en toda la organización.
  • Implementación de puntuaciones y umbrales de riesgo basados en la tolerancia al riesgo de su organización.

2. Perfil y clasificación de todos los proveedores

Cree un inventario centralizado de proveedores importando proveedores a través de una plantilla de hoja de cálculo o mediante una conexión API a una solución de adquisición o cadena de suministro existente. Los equipos de toda la empresa deben poder rellenar los datos clave de los proveedores con un formulario de admisión centralizado y las tareas de flujo de trabajo asociadas. Esto debe estar disponible para todos mediante una invitación por correo electrónico, sin necesidad de formación ni conocimientos especializados sobre la solución.

A medida que se revisan todos los proveedores, los equipos deben crear perfiles completos de los proveedores que contengan toda la documentación relacionada con la evaluación TISAX, además de información sobre los datos demográficos del proveedor, sus puntuaciones ESG, información reciente sobre su negocio y su reputación, su historial de violaciones de datos y sus resultados financieros recientes. Esto añadirá el contexto necesario para los procesos de auditoría.

Parte del proceso de elaboración de perfiles consiste en identificar a los proveedores de cuarta y enésima parte de su ecosistema de proveedores, ya que las dependencias críticas pueden influir en las decisiones de clasificación. Realice una evaluación basada en cuestionarios de sus proveedores o examine de forma pasiva la infraestructura pública del proveedor. El mapa de relaciones resultante debe mostrar las dependencias ampliadas que podrían exponer a su organización a riesgos.

Por último, cuantifique los riesgos inherentes a todos los proveedores para clasificarlos de manera eficaz, establecer los niveles adecuados de diligencia adicional y determinar el alcance de las evaluaciones continuas. Los criterios utilizados para calcular el riesgo inherente para la clasificación de proveedores pueden incluir:

  • Importancia crítica para el rendimiento y las operaciones de la empresa
  • Ubicación(es) y consideraciones legales o normativas relacionadas (por ejemplo, el RGPD).
  • Interacción con datos protegidos

3. Evaluar a los proveedores según los requisitos de TISAX.

Leverage a supplier’s TISAX risk assessment, ISO 27001, NIST 800-53, or other industry standard assessment that can be easily mapped to TISAX requirements. Incorporate the assessment into a central supplier risk management platform, and use workflow automations, task management, and automated evidence review capabilities to evaluate supplier maturity scores. As well, assessment results should be presented in a central risk register that enables you to quickly visualize, sort, and pinpoint the most important risks.

4. Corregir los hallazgos

Es importante sugerir medidas correctivas para los controles de proveedores con baja madurez que superen la tolerancia al riesgo de la organización. Las soluciones de TPRM deben incluir recomendaciones de medidas correctivas integradas basadas en los resultados de la evaluación de riesgos para garantizar que sus proveedores aborden los riesgos de manera oportuna y satisfactoria y puedan proporcionar las pruebas adecuadas a los auditores.

5. Supervisar continuamente a los proveedores en busca de amenazas.

Realizar un seguimiento y análisis continuos de las amenazas externas a los proveedores. Como parte de ello, supervisar Internet y la web oscura en busca de amenazas cibernéticas y vulnerabilidades. Las fuentes de supervisión suelen incluir:

  • Foros de delincuentes; páginas cebolla; foros de acceso especial a la web oscura; feeds de amenazas; y sitios de pegado de credenciales filtradas, así como varias comunidades de seguridad, repositorios de código y bases de datos de vulnerabilidades.
  • Databases containing several years of data breach history for thousands of companies worldwide

Todos los datos de supervisión deben correlacionarse con los resultados de la evaluación y centralizarse en un registro de riesgos unificado para cada proveedor, lo que agiliza la revisión de riesgos, la presentación de informes, la corrección y las iniciativas de respuesta.

Once all assessment and monitoring data is correlated into a central risk register, apply risk scoring and prioritization according to a likelihood and impact model. This model should frame risks in a matrix, so you can easily see the highest-impact risks and prioritize remediation efforts accordingly. Assign owners and track risks and remediations to a level acceptable to the business.

Próximos pasos para el cumplimiento de TISAX

The Mitratech’s Third-Party Risk Management Platform offers a central, automated solution for scaling third-party risk management and cybersecurity supply chain risk management in concert with your broader cybersecurity and enterprise risk management program. With Mitratech, your team can:

  • Cree un inventario centralizado de proveedores con perfiles de riesgo completos a los que puedan acceder varios equipos de toda la empresa.
  • Evaluar el riesgo inherente para informar sobre la elaboración de perfiles, la clasificación y la categorización de los proveedores, y determinar el alcance y la frecuencia adecuados de las actividades de diligencia debida en curso.
  • Automatice las evaluaciones de riesgos y la corrección en todas las fases del ciclo de vida de terceros.
  • Seguimiento y análisis continuos de las amenazas externas a terceros mediante la vigilancia de Internet y la dark web en busca de ciberamenazas y vulnerabilidades.

Contact our team to determine how your TPRM policies stack up to TISAX requirements. Book your tailored demo today.


Nota del editor: Este artículo se publicó originalmente en Prevalent.net. En octubre de 2024, Mitratech adquirió la empresa de gestión de riesgos de terceros basada en IA, Prevalent. El contenido ha sido actualizado desde entonces para incluir información alineada con nuestra oferta de productos, cambios regulatorios y cumplimiento.