TISAX y gestión de riesgos de ciberseguridad en la cadena de suministro

Siga estas cinco prácticas recomendadas para simplificar el cumplimiento de TISAX.

Imagen decorativa

TISAX (Trusted Information Security Assessment Exchange) es una norma de seguridad de la información desarrollada por la Asociación Alemana de la Industria Automovilística (VDA) y gestionada por la Asociación ENX. Desde su introducción en 2017, los fabricantes de automóviles, los fabricantes de componentes y los proveedores de toda Europa —y, cada vez más, a nivel mundial— han adoptado ampliamente TISAX para garantizar un nivel uniforme de seguridad de la información en todo el sector. En la actualidad, más de 17 500 centros en más de 90 países han sido evaluados según el marco TISAX, lo que lo convierte en uno de los mecanismos de evaluación más utilizados en cualquier sector industrial.

Dado que TISAX exige un análisis exhaustivo de los controles de seguridad de la información, los fabricantes de automóviles y los proveedores de componentes deben desarrollar una estrategia de evaluación de riesgos y seguimiento continuo que se ajuste a sus requisitos, con el fin de mejorar la ciberresiliencia en todas las cadenas de suministro automovilísticas a nivel mundial.

Esta publicación examina los retos de seguridad de la información en la industria automotriz, los controles de seguridad de la información y los requisitos de cumplimiento de TISAX, y las mejores prácticas para simplificar el cumplimiento de TISAX.

Desafíos de seguridad de la información en la industria automotriz

TISAX se desarrolló para abordar los retos y necesidades específicos en materia de seguridad de la información en la industria automotriz.

Requisitos de seguridad variados

Por lo general, cada fabricante de automóviles elabora sus propias normas de seguridad de la información y exige a sus proveedores que cumplan dichos requisitos. Este enfoque obligaba a los proveedores a cumplir múltiples criterios de seguridad, en ocasiones contradictorios.

Fatiga de auditoría

Sin una norma común, los proveedores se veían sometidos a múltiples auditorías por parte de diferentes fabricantes, cada uno de los cuales evaluaba la seguridad de la información basándose en sus propios criterios. Esto no solo era repetitivo, sino que también suponía un gran gasto de recursos para los proveedores.

Cadenas de suministro globales

La industria automotriz se caracteriza por cadenas de suministro complejas y globales en las que participan numerosos socios y proveedores de diferentes regiones. Gestionar la seguridad de la información de manera uniforme en una red tan extensa sin una norma común resultaba cada vez más difícil y arriesgado.

Aumento de las amenazas cibernéticas

A medida que el sector fue adoptando más tecnologías digitales y sistemas conectados, el riesgo de ciberamenazas aumentó. Se hizo evidente la necesidad de un enfoque estandarizado para proteger de forma eficaz los sistemas, la información sensible y la propiedad intelectual. Fabricantes de automóviles como Toyota se han visto afectados por importantes ciberataques dirigidos contra sus proveedores. A finales de 2024, un ataque de ransomware contra Jaguar Land Rover paralizó la producción mundial de vehículos durante casi 40 días, lo que puso de manifiesto cómo una sola brecha de seguridad puede tener un efecto en cadena en toda una operación de fabricación.

Cumplimiento de la normativa

Los proveedores del sector de la automoción que operan en la UE deben cumplir ahora las obligaciones establecidas en la Directiva NIS2 de la UE, que introduce requisitos de ciberseguridad más estrictos en todas las cadenas de suministro e impone obligaciones directas e indirectas a todos los niveles del ecosistema de proveedores. Cabe destacar que un análisis realizado por los grupos de trabajo de expertos de ENX ha confirmado que las organizaciones que cumplen con la normativa TISAX según el catálogo ISA 6.0 están bien posicionadas para cumplir los requisitos fundamentales de la NIS2, entre los que se incluyen la gestión de riesgos, la respuesta ante incidentes, la seguridad de la cadena de suministro, la gobernanza y las medidas de protección técnicas.

El objetivo de TISAX es armonizar las evaluaciones de seguridad de la información, reducir la carga que suponen las auditorías para los proveedores y garantizar que todos los participantes en la cadena de suministro del sector de la automoción cumplan con unos elevados estándares de seguridad. Cabe señalar que las obligaciones de información específicas de cada país pueden requerir medidas adicionales más allá de lo establecido por TISAX.

Controles y informes de seguridad de la información TISAX

Actualmente en su versión 6.0.3, la Evaluación de Seguridad de la Información (ISA) de TISAX evalúa 80 controles de seguridad de la información, protección de prototipos y protección de datos repartidos en las siguientes nueve (9) familias de controles:

  • Políticas y organización de seguridad de la información
  • Recursos Humanos
  • Seguridad física
  • Gestión de identidades y accesos
  • Seguridad informática / Ciberseguridad
  • Relaciones con los proveedores
  • Conformidad
  • Protección de prototipos
  • Protección de datos

Una ISA completada presenta los resultados de la evaluación en un diagrama radial, puntuando el nivel de madurez de cada subfamilia de controles de 0 (bajo) a 5 (alto). Cada control también se asigna a controles equivalentes en normas industriales como ISO 27001, NIST 800-53, BSI y otras.

Requisitos de cumplimiento de TISAX

Dado que se trata de una norma de carácter voluntario, la propia TISAX no impone sanciones por incumplimiento en el sentido tradicional de multas reglamentarias. Sin embargo, el incumplimiento de la TISAX puede tener repercusiones significativas para las empresas del sector de la automoción, especialmente en lo que respecta a sus relaciones comerciales y a su reputación.

Para muchos en el sector de la automoción, el cumplimiento de la norma TISAX es sinónimo de resultados económicos. Las empresas que cumplen con la norma TISAX demuestran su compromiso con la protección de la información sensible, lo que refuerza la confianza entre los socios comerciales, mitiga los riesgos asociados a las ciberamenazas y al incumplimiento normativo, y mejora los ingresos, la captación de nuevos clientes y la fidelización de los ya existentes. El sector de la automoción fomenta en gran medida el cumplimiento de la norma TISAX, lo que la convierte en algo casi imprescindible para las empresas que desean mantener su competitividad y seguridad en el sector.

Para cumplir con la normativa TISAX, las organizaciones del sector automovilístico deben satisfacer varios requisitos, basados en el catálogo VDA ISA (Evaluación de la Seguridad de la Información). Este catálogo adapta la norma ISO/IEC 27001 a las necesidades específicas del sector automovilístico.

Los requisitos clave y los pasos necesarios para lograr el cumplimiento de TISAX incluyen lo siguiente.

  • Defina el alcance de la evaluación, identificando qué partes de la organización y qué procesos deben evaluarse según las normas TISAX.
  • Realice una autoevaluación utilizando el cuestionario VDA ISA. Este paso consiste en evaluar las prácticas y políticas actuales en relación con las normas TISAX para identificar las deficiencias.
  • Implementar los controles necesarios para subsanar las deficiencias y cumplir con los estándares requeridos. Esto puede incluir mejorar las medidas de seguridad informática, actualizar las políticas y garantizar prácticas adecuadas de manejo de datos.
  • Contrate a un auditor acreditado por ENX para que realice la auditoría oficial y una visita in situ con el fin de verificar que se cumplen todos los requisitos de TISAX. Esto incluye revisar la documentación, entrevistar al personal e inspeccionar las medidas de seguridad físicas y de TI.
  • Lleve a cabo medidas correctivas si la auditoría identifica alguna área de incumplimiento. Tras las medidas correctivas, es posible que sea necesaria una auditoría de seguimiento para confirmar el cumplimiento.
  • Reciba una etiqueta TISAX tras superar la evaluación. La etiqueta tiene una validez de tres años, se registra en el portal ENX TISAX y se puede compartir con clientes y socios para demostrar el cumplimiento normativo.
  • Revisar y actualizar periódicamente las prácticas de seguridad y someterse a una reevaluación cada tres años, o antes si se producen cambios significativos en su negocio o entorno informático.

Estos pasos garantizan que una empresa cumpla con los estándares TISAX durante la auditoría y se comprometa continuamente a mantener dichos estándares.

Cinco prácticas recomendadas para simplificar el cumplimiento de TISAX

Identificar los requisitos de cumplimiento, recopilar y analizar los datos necesarios y actuar en consecuencia para evitar un resultado negativo en materia de cumplimiento puede ser un proceso complejo y que requiere mucho tiempo. Siga estas cinco prácticas recomendadas para simplificar el proceso.

1. Definir los procesos de gestión de riesgos de la organización.

Implemente un programa integral de gestión de riesgos de terceros (TPRM) o de gestión de riesgos de ciberseguridad en la cadena de suministro (C-SCRM) que se ajuste a sus programas generales de seguridad de la información y gobernanza, gestión de riesgos empresariales y cumplimiento normativo. Busque expertos que puedan colaborar con su organización en:

  • Definición de procesos y soluciones TPRM y C-SCRM
  • Selección de cuestionarios y marcos de evaluación de riesgos para comparar los resultados (por ejemplo, una evaluación específica de TISAX o una evaluación más general de ISO 27001).
  • Optimizar su programa para abordar todo el ciclo de vida del riesgo de terceros, desde la contratación y la diligencia debida hasta la rescisión y la salida, de acuerdo con la tolerancia al riesgo de su organización.
  • Establecer funciones y responsabilidades claras (por ejemplo, RACI) en toda la organización.
  • Implementación de puntuaciones y umbrales de riesgo basados en la tolerancia al riesgo de su organización.

2. Perfil y clasificación de todos los proveedores

Cree un inventario centralizado de proveedores importando proveedores a través de una plantilla de hoja de cálculo o mediante una conexión API a una solución de adquisición o cadena de suministro existente. Los equipos de toda la empresa deben poder rellenar los datos clave de los proveedores con un formulario de admisión centralizado y las tareas de flujo de trabajo asociadas. Esto debe estar disponible para todos mediante una invitación por correo electrónico, sin necesidad de formación ni conocimientos especializados sobre la solución.

A medida que se revisan todos los proveedores, los equipos deben crear perfiles completos de los proveedores que contengan toda la documentación relacionada con la evaluación TISAX, además de información sobre los datos demográficos del proveedor, sus puntuaciones ESG, información reciente sobre su negocio y su reputación, su historial de violaciones de datos y sus resultados financieros recientes. Esto añadirá el contexto necesario para los procesos de auditoría.

Parte del proceso de elaboración de perfiles consiste en identificar a los proveedores de cuarto y enésimo nivel en su ecosistema de proveedores, ya que las dependencias críticas pueden influir en las decisiones de clasificación. Realice una evaluación basada en cuestionarios de sus proveedores o examine de forma pasiva la infraestructura pública del proveedor. El mapa de relaciones resultante debe mostrar las dependencias ampliadas que podrían exponer a su organización a riesgos.

Por último, cuantifique los riesgos inherentes a todos los proveedores para clasificarlos de manera eficaz, establecer los niveles adecuados de diligencia adicional y determinar el alcance de las evaluaciones continuas. Los criterios utilizados para calcular el riesgo inherente para la clasificación de proveedores pueden incluir:

  • Importancia crítica para el rendimiento y las operaciones empresariales
  • Ubicación(es) y consideraciones legales o normativas relacionadas (por ejemplo, el RGPD).
  • Interacción con datos protegidos

3. Evaluar a los proveedores según los requisitos de TISAX.

Aprovecha la evaluación de riesgos TISAX de un proveedor,la norma ISO 27001, la norma NIST 800-53 u otras evaluaciones basadas en estándares del sector que puedan relacionarse fácilmente con los requisitos de TISAX. Incorpora la evaluación a una plataforma central de gestión de riesgos de proveedores y utiliza la automatización de flujos de trabajo, la gestión de tareas y las funciones de revisión automatizada de pruebas para evaluar las puntuaciones de madurez de los proveedores. Asimismo, los resultados de la evaluación deben presentarse en un registro central de riesgos que le permita visualizar, clasificar e identificar rápidamente los riesgos más importantes.

4. Corregir los hallazgos

Es importante sugerir medidas correctivas para los controles de proveedores con baja madurez que superen la tolerancia al riesgo de la organización. Las soluciones de TPRM deben incluir recomendaciones de medidas correctivas integradas basadas en los resultados de la evaluación de riesgos para garantizar que sus proveedores aborden los riesgos de manera oportuna y satisfactoria y puedan proporcionar las pruebas adecuadas a los auditores.

5. Supervisar continuamente a los proveedores en busca de amenazas.

Realizar un seguimiento y análisis continuos de las amenazas externas a los proveedores. Como parte de ello, supervisar Internet y la web oscura en busca de amenazas cibernéticas y vulnerabilidades. Las fuentes de supervisión suelen incluir:

  • Foros criminales; páginas onion; foros de acceso especial a la web oscura; fuentes de amenazas; y sitios de pegado para credenciales filtradas, así como varias comunidades de seguridad, repositorios de código y bases de datos de vulnerabilidades.
  • Bases de datos que recogen el historial de filtraciones de datos de varios años de miles de empresas de todo el mundo

Todos los datos de supervisión deben correlacionarse con los resultados de la evaluación y centralizarse en un registro de riesgos unificado para cada proveedor, lo que agiliza la revisión de riesgos, la presentación de informes, la corrección y las iniciativas de respuesta.

Una vez que todos los datos de evaluación y seguimiento se hayan integrado en un registro central de riesgos, aplica una puntuación de riesgos y una priorización según un modelo de probabilidad e impacto. Este modelo debe presentar los riesgos en forma de matriz, de modo que puedas identificar fácilmente los riesgos de mayor impacto y priorizar las medidas correctivas en consecuencia. Asigna responsables y realiza un seguimiento de los riesgos y las medidas correctivas hasta alcanzar un nivel aceptable para la empresa.

Próximos pasos para el cumplimiento de TISAX

La plataforma de gestión de riesgos de terceros de Mitratech ofrece una solución centralizada y automatizada para ampliar la gestión de riesgos de terceros y la gestión de riesgos de ciberseguridad en la cadena de suministro, en consonancia con su programa general de ciberseguridad y gestión de riesgos empresariales. Con Mitratech, su equipo podrá:

  • Cree un inventario centralizado de proveedores con perfiles de riesgo completos a los que puedan acceder varios equipos de toda la empresa.
  • Evaluar el riesgo inherente para informar sobre la elaboración de perfiles, la clasificación y la categorización de los proveedores, y determinar el alcance y la frecuencia adecuados de las actividades de diligencia debida en curso.
  • Automatice las evaluaciones de riesgos y las medidas correctivas en todas las etapas del ciclo de vida de los terceros.
  • Realizar un seguimiento y análisis continuos de las amenazas externas a terceros mediante la supervisión de Internet y la web oscura en busca de amenazas cibernéticas y vulnerabilidades.

Ponte en contacto con nuestro equipo para determinar en qué medida tus políticas de TPRM se ajustan a los requisitos de TISAX. Reserva hoy mismo tu demostración personalizada.


Nota del editor: Este artículo se publicó originalmente en Prevalent.net. En octubre de 2024, Mitratech adquirió la empresa de gestión de riesgos de terceros basada en IA, Prevalent. El contenido ha sido actualizado desde entonces para incluir información alineada con nuestra oferta de productos, cambios regulatorios y cumplimiento.