Gestión de riesgos de la cadena de suministro de ciberseguridad en la industria del automóvil
TISAX (Trusted Information Security Assessment Exchange) es una norma de seguridad de la información desarrollada por la Asociación Alemana de la Industria del Automóvil (VDA) y gestionada por la Asociación ENX. Desde su introducción en 2017, los fabricantes de automóviles, fabricantes de piezas y proveedores de toda Europa -y cada vez más a nivel mundial- han adoptado ampliamente TISAX para garantizar un nivel uniforme de seguridad de la información dentro del sector.
Actualmente en la versión 6.0.2, la Evaluación de la Seguridad de la Información (ISA) de TISAX evalúa cerca de 80 controles de seguridad de la información, protección de prototipos y protección de datos en nueve (9) familias de controles.
Debido a que TISAX requiere un examen exhaustivo de los controles de seguridad de la información, los fabricantes de automóviles y proveedores de piezas deben desarrollar una evaluación de riesgos y una estrategia de supervisión continua que se alinee con sus requisitos para permitir una mayor resistencia cibernética en las cadenas de suministro globales.
Requisitos pertinentes
-
Definir el alcance de la evaluación TISAX, identificando qué partes de la organización y los procesos deben evaluarse.
-
Aplicar los controles necesarios para subsanar las deficiencias y cumplir las normas exigidas.
-
Llevar a cabo medidas correctoras si la auditoría detecta algún área de incumplimiento.
-
Realizar una autoevaluación utilizando el cuestionario TISAX ISA, evaluando las prácticas y políticas actuales con respecto a las normas TISAX.
-
Contratar a un auditor acreditado por ENX para que realice la auditoría oficial y una visita in situ.
-
Revisar y actualizar periódicamente las prácticas de seguridad y someterse a una reevaluación cada tres años.
Cómo simplificar el cumplimiento de TISAX
Evaluar a los proveedores según los requisitos de TISAX
La plataforma incluye una evaluación de riesgos que se corresponde con los requisitos de TISAX e ISO 27001 y aprovecha las funciones de automatización de flujos de trabajo, gestión de tareas y revisión automatizada de pruebas para evaluar las puntuaciones de madurez de los proveedores. Además, la solución Prevalent presenta los resultados de la evaluación en un registro central de riesgos que permite visualizar, clasificar y señalar rápidamente los riesgos más importantes.
Definir los procesos de gestión de riesgos organizativos
Asóciese con los expertos de Prevalent para crear un programa integral de gestión de riesgos de terceros (TPRM) o de gestión de riesgos de la cadena de suministro de ciberseguridad (C-SCRM ) en línea con sus programas más amplios de seguridad de la información y gobernanza, gestión de riesgos empresariales y cumplimiento normativo.
Puntuación Riesgos inherentes
Prevalent cuantifica los riesgos inherentes de todos los proveedores para clasificarlos eficazmente, establecer niveles adecuados de diligencia adicional y determinar el alcance de las evaluaciones en curso.
Crear un inventario central de proveedores
Prevalent ayuda a los equipos a crear un inventario de proveedores centralizado mediante la importación de proveedores a través de una plantilla de hoja de cálculo o mediante una conexión API a una solución de cadena de suministro o adquisición existente.
A medida que se revisan todos los proveedores, la plataforma crea perfiles de proveedores completos que contienen todas las pruebas documentales relacionadas con la evaluación TISAX, además de información sobre la demografía de un proveedor, puntuaciones ESG, información reciente sobre negocios y reputación, historial de violación de datos y rendimiento financiero reciente.
Identificar proveedores de cuarta y enésima parte
Con Prevalent, puede identificar proveedores de cuarta y enésima parte en su ecosistema de proveedores mediante una evaluación de sus proveedores basada en un cuestionario o escaneando pasivamente la infraestructura pública del proveedor. El mapa de relaciones resultante muestra las dependencias ampliadas que podrían exponer a su organización a riesgos.
Corregir los resultados
La plataforma Prevalent incluye recomendaciones de corrección integradas basadas en los resultados de la evaluación de riesgos para garantizar que sus proveedores abordan los riesgos de forma oportuna y satisfactoria y pueden proporcionar las pruebas adecuadas a los auditores.
Supervisar continuamente a los proveedores en busca de amenazas
Prevalent rastrea y analiza continuamente las amenazas externas a los proveedores. Las soluciones supervisan Internet y la Web oscura en busca de ciberamenazas y vulnerabilidades. Las fuentes de supervisión incluyen:
- Foros de delincuentes; páginas cebolla; foros de acceso especial a la web oscura; feeds de amenazas; y sitios de pegado de credenciales filtradas, así como varias comunidades de seguridad, repositorios de código y bases de datos de vulnerabilidades.
- Bases de datos con varios años de historial de violaciones de datos de miles de empresas de todo el mundo.
Todos los datos de supervisión se correlacionan con los resultados de la evaluación y se centralizan en un registro de riesgos unificado para cada proveedor, lo que agiliza las iniciativas de revisión de riesgos, elaboración de informes, corrección y respuesta.
Puntuar y priorizar los riesgos
Una vez que todos los datos de evaluación y supervisión se correlacionan en un registro central de riesgos, Prevalent aplica la puntuación y priorización de riesgos según un modelo de probabilidad e impacto. Este modelo enmarca los riesgos en una matriz, para que pueda ver fácilmente los riesgos de mayor impacto y pueda priorizar los esfuerzos de corrección en ellos. Asigne propietarios y realice un seguimiento de los riesgos y las medidas correctoras hasta un nivel aceptable para la empresa.