International · Sécurité de l'information automobile
Logiciel TISAX : l'évaluation ISA tenue toute l'année, pas la veille.
TISAX est le mécanisme d'échange des résultats d'évaluation de sécurité de l'information dans l'industrie automobile, géré par l'association ENX. Pour un fournisseur, c'est souvent une condition d'accès au marché plutôt qu'un choix.
Le cadre
TISAX : Sécurité de l'information automobile.
Les fournisseurs et prestataires de l'industrie automobile dont les clients exigent un niveau d'assurance TISAX.
Des niveaux d'évaluation
Plusieurs périmètres possibles
Ce n'est pas une certification
Couverture fonctionnelle
Ce que Normetis contient pour TISAX.
0
Exigences pré-chargées
Ce que l'outil contient déjà
- 11 exigences auditables alignées sur le catalogue ISA.
- Chaque exigence décrite et référencée.
- Statuts de couverture prêts à l'emploi.
Ce que vous y faites
- Analyse d'écart : Metis confronte vos documents aux exigences.
- Rattachement des preuves, exigence par exigence, depuis la GED.
- Un écart devient une action corrective assignée, avec échéance.
Ce que vous en sortez
- Rapport de conformité TISAX : synthèse, écarts, preuves rattachées.
- Plan de traitement des écarts.
En pratique
Là où TISAX coûte du temps.
Ce qui bloque n'est presque jamais la connaissance du texte. C'est la trace de ce qui a été fait, et le lien entre l'exigence et la pièce qui la couvre.
L'auto-évaluation vieillit vite
La pièce manque au moment où on la demande
Le recouvrement avec ISO 27001
Un client, puis un deuxième, puis un troisième
Ce que l'outil ne fait pas
- Il ne délivre pas de label TISAX : l'évaluation relève d'un prestataire agréé ENX.
- Il ne se substitue ni à l'auditeur ni au régulateur.
- Il ne constitue pas un avis juridique.
Questions fréquentes
TISAX dans l'outil, en pratique.
Normetis délivre-t-il une étiquette TISAX ?
Non. L'évaluation est conduite par un prestataire agréé par l'ENX, et le résultat s'échange sur leur portail. L'outil prépare, documente et conserve les preuves.
Quel niveau d'évaluation nous concerne ?
Il découle de ce que votre client exige et de la sensibilité des informations que vous traitez pour lui. C'est une question à trancher avec lui, pas dans un logiciel.
Faut-il être certifié ISO 27001 au préalable ?
Ce n'est pas un prérequis. Le recouvrement entre les deux est réel, donc le travail se recycle en grande partie, mais les deux dispositifs restent distincts et se conduisent séparément.
Combien de temps le résultat reste-t-il valable ?
Sa durée de validité est fixée par l'ENX, à l'issue de laquelle l'évaluation est renouvelée. Le vrai enjeu n'est pas la date, c'est de ne pas laisser le dispositif se dégrader entre deux évaluations.
Peut-on réutiliser un résultat pour plusieurs clients ?
C'est précisément la raison d'être du mécanisme : le résultat est partagé sur le portail de l'ENX avec les partenaires que vous autorisez, au lieu de subir une évaluation par client. Encore faut-il que le périmètre évalué couvre bien ce que chacun d'eux vous demande.
Texte de référence : TISAX sur le portail ENX.
À lire aussi : Ce qui compte comme preuve de conformité, et ce qui n'en est pas une.
Souvent gérés ensemble
Les organisations soumises à TISAX gèrent souvent aussi :
ISO 27001
93 exigencesSécurité de l'information
Les 15 référentiels couverts sont listés sur la page référentiels, et le fonctionnement général sur la page logiciel GRC.
TISAX vous attend, déjà structuré.
11 exigences auditables dès la création du compte.