Aller au contenu

International · Sécurité de l'information automobile

Logiciel TISAX : l'évaluation ISA tenue toute l'année, pas la veille.

TISAX est le mécanisme d'échange des résultats d'évaluation de sécurité de l'information dans l'industrie automobile, géré par l'association ENX. Pour un fournisseur, c'est souvent une condition d'accès au marché plutôt qu'un choix.

Le cadre

TISAX : Sécurité de l'information automobile.

Les fournisseurs et prestataires de l'industrie automobile dont les clients exigent un niveau d'assurance TISAX.

Un catalogue et un mécanisme d'échange

L'évaluation s'appuie sur le catalogue ISA. TISAX est le dispositif qui permet ensuite à un fournisseur de partager son résultat avec plusieurs clients, sans refaire l'exercice pour chacun d'eux.

Des niveaux d'évaluation

Le niveau requis dépend de la sensibilité des informations traitées et détermine la profondeur de l'évaluation, de l'auto-évaluation vérifiée jusqu'à l'audit sur site.

Plusieurs périmètres possibles

Au-delà de la sécurité de l'information, l'évaluation peut porter sur des objectifs complémentaires, notamment la protection des prototypes ou le traitement de données à caractère personnel. Le périmètre demandé dépend de ce que votre client vous confie, et il conditionne la charge de travail réelle.

Ce n'est pas une certification

Le résultat prend la forme d'une étiquette échangée sur le portail de l'ENX, valable pour une durée déterminée. Ce n'est pas un certificat public, et l'outil ne la délivre évidemment pas.

Couverture fonctionnelle

Ce que Normetis contient pour TISAX.

0

Exigences pré-chargées

Ce que l'outil contient déjà

  • 11 exigences auditables alignées sur le catalogue ISA.
  • Chaque exigence décrite et référencée.
  • Statuts de couverture prêts à l'emploi.

Ce que vous y faites

  • Analyse d'écart : Metis confronte vos documents aux exigences.
  • Rattachement des preuves, exigence par exigence, depuis la GED.
  • Un écart devient une action corrective assignée, avec échéance.

Ce que vous en sortez

  • Rapport de conformité TISAX : synthèse, écarts, preuves rattachées.
  • Plan de traitement des écarts.

En pratique

Là où TISAX coûte du temps.

Ce qui bloque n'est presque jamais la connaissance du texte. C'est la trace de ce qui a été fait, et le lien entre l'exigence et la pièce qui la couvre.

L'auto-évaluation vieillit vite

Le questionnaire est rempli une fois, souvent dans l'urgence d'une demande client, puis oublié jusqu'à la prochaine échéance. Entre-temps l'organisation a changé de sites, d'outils et de personnes, et le document ne décrit plus rien de réel.

La pièce manque au moment où on la demande

L'évaluateur demande la preuve d'un point précis. Rattachée en amont à l'exigence qu'elle couvre, elle sort immédiatement, avec sa version et sa date.

Le recouvrement avec ISO 27001

Le catalogue ISA repose largement sur les mêmes principes que la norme. Une preuve peut donc servir aux exigences des deux référentiels, tenus dans le même outil, au lieu d'être produite deux fois dans deux formats.

Un client, puis un deuxième, puis un troisième

L'exigence vient rarement seule : un constructeur la demande, puis un autre, avec des périmètres qui ne se recouvrent pas tout à fait. Sans état de couverture tenu au même endroit, chaque demande relance le même travail de reconstitution.

Ce que l'outil ne fait pas

  • Il ne délivre pas de label TISAX : l'évaluation relève d'un prestataire agréé ENX.
  • Il ne se substitue ni à l'auditeur ni au régulateur.
  • Il ne constitue pas un avis juridique.

Questions fréquentes

TISAX dans l'outil, en pratique.

Normetis délivre-t-il une étiquette TISAX ?

Non. L'évaluation est conduite par un prestataire agréé par l'ENX, et le résultat s'échange sur leur portail. L'outil prépare, documente et conserve les preuves.

Quel niveau d'évaluation nous concerne ?

Il découle de ce que votre client exige et de la sensibilité des informations que vous traitez pour lui. C'est une question à trancher avec lui, pas dans un logiciel.

Faut-il être certifié ISO 27001 au préalable ?

Ce n'est pas un prérequis. Le recouvrement entre les deux est réel, donc le travail se recycle en grande partie, mais les deux dispositifs restent distincts et se conduisent séparément.

Combien de temps le résultat reste-t-il valable ?

Sa durée de validité est fixée par l'ENX, à l'issue de laquelle l'évaluation est renouvelée. Le vrai enjeu n'est pas la date, c'est de ne pas laisser le dispositif se dégrader entre deux évaluations.

Peut-on réutiliser un résultat pour plusieurs clients ?

C'est précisément la raison d'être du mécanisme : le résultat est partagé sur le portail de l'ENX avec les partenaires que vous autorisez, au lieu de subir une évaluation par client. Encore faut-il que le périmètre évalué couvre bien ce que chacun d'eux vous demande.

Souvent gérés ensemble

Les organisations soumises à TISAX gèrent souvent aussi :

ISO 27001

93 exigences

Sécurité de l'information

Les 15 référentiels couverts sont listés sur la page référentiels, et le fonctionnement général sur la page logiciel GRC.

TISAX vous attend, déjà structuré.

11 exigences auditables dès la création du compte.