
Aby prawidłowo przygotować firmę do audytu TISAX, nie wystarczy pobrać kwestionariusza ISA, opracować kilka polityk bezpieczeństwa i wyznaczyć osobę odpowiedzialną za kontakt z audytorem. Organizacja musi najpierw ustalić, czego dokładnie oczekuje kontrahent, następnie określić zakres oceny, przeanalizować luki, wdrożyć brakujące rozwiązania oraz zgromadzić dowody potwierdzające, że przyjęte zasady rzeczywiście funkcjonują.
Wymaganie TISAX często pojawia się nagle: w zapytaniu ofertowym, nowej umowie z producentem samochodów albo podczas kwalifikacji dostawcy. Firma dowiaduje się wówczas, że powinna przedstawić określoną etykietę, ale nie zawsze wie, które lokalizacje i procesy mają wejść do zakresu, jaki poziom oceny jest wymagany ani ile czasu trzeba przeznaczyć na przygotowanie.
Największym błędem jest potraktowanie całego projektu jak zadania dokumentacyjnego. Audytor nie ograniczy się do sprawdzenia, czy firma posiada polityki i procedury. Będzie chciał zobaczyć, czy organizacja identyfikuje ryzyka, zarządza dostępami, nadzoruje dostawców, testuje możliwość odtworzenia danych, reaguje na incydenty i potrafi udowodnić, że opisane mechanizmy działają w praktyce.
Zapraszamy do współpracy
Szczegółowe informacje o ofercie i warunkach współpracy można uzyskać telefonicznie lub wysyłając zapytanie za pomocą formularza kontaktowego.
Czym jest TISAX?
TISAX, czyli Trusted Information Security Assessment Exchange, to mechanizm oceny i wymiany wyników dotyczących bezpieczeństwa informacji w branży motoryzacyjnej. Powstał po to, aby dostawca nie musiał przechodzić wielu podobnych audytów organizowanych oddzielnie przez poszczególnych producentów samochodów.
Podstawę oceny stanowi katalog ISA opracowany przez VDA, czyli niemieckie stowarzyszenie przemysłu motoryzacyjnego. Samym procesem TISAX oraz platformą wymiany wyników zarządza ENX Association.
TISAX nie jest klasycznym systemem certyfikacji. Po zakończeniu procesu organizacja uzyskuje wynik oceny oraz odpowiednie etykiety TISAX, które może udostępnić wybranym partnerom biznesowym na platformie ENX. Wynik zachowuje ważność co do zasady przez trzy lata.
W wyszukiwarkach i języku potocznym często używa się określeń „audyt TISAX” oraz „certyfikat TISAX”. Oficjalnie trafniejsze są jednak sformułowania „ocena TISAX”, „proces oceny” oraz „etykieta TISAX”. W praktyce oba sposoby opisywania tego procesu funkcjonują równolegle, dlatego w artykule posługujemy się również popularnym zwrotem „audyt TISAX”.
Która wersja wymagań obowiązuje?
Dla bieżących procesów oceny podstawę stanowi katalog ISA 6.0.3. ENX opublikował już kolejną wersję, ISA2027, która ma zostać wykorzystana przy ocenach zamawianych od 2027 r. Organizacja rozpoczynająca przygotowanie w 2026 r. powinna więc sprawdzić, kiedy zamierza formalnie zlecić ocenę i według jakiej wersji katalogu będzie ona prowadzona.
ISA 6 zwiększył znaczenie odporności organizacji na incydenty, dostępności środowisk IT i OT oraz zdolności do przywrócenia działania po cyberataku. Zaktualizowano również wymagania dotyczące ochrony danych i odniesienia do ISO/IEC 27001:2022.
Nie warto odkładać tej kwestii na koniec projektu. Jeżeli organizacja przygotuje się według nieaktualnego katalogu, może później odkryć, że część dokumentów, zabezpieczeń albo dowodów wymaga ponownej analizy.
Kto może przeprowadzić formalną ocenę TISAX?
Formalną ocenę mogą wykonywać wyłącznie dostawcy audytu zatwierdzeni przez ENX, określani często jako XAP, czyli TISAX Audit Providers.
Firma doradcza może pomóc organizacji zinterpretować wymagania, zbudować system zarządzania bezpieczeństwem informacji, przeprowadzić analizę luk, opracować dokumentację i przygotować dowody. Nie może jednak przyznać etykiety TISAX, jeżeli nie posiada statusu zatwierdzonego dostawcy audytu.
Istotna pozostaje także zasada bezstronności. Podmiot, który wcześniej doradzał organizacji przy wdrożeniu, nie powinien następnie przeprowadzać jej formalnej oceny. Przygotowanie i audyt muszą więc pozostać dwoma odrębnymi etapami.
Najpierw firma porządkuje procesy, wdraża wymagania i usuwa luki. Dopiero później niezależny dostawca audytu ocenia, czy przyjęte rozwiązania rzeczywiście spełniają wymagania ISA.
Od czego zacząć przygotowanie firmy do audytu TISAX?
Pierwszym zadaniem nie powinno być pisanie polityk. Najpierw trzeba ustalić, czego dokładnie oczekuje kontrahent.
Informacja „musimy mieć TISAX” jest zbyt ogólna. Przed rozpoczęciem projektu należy wyjaśnić:
- jakie cele oceny wskazał partner biznesowy;
- czy wymagania obejmują bezpieczeństwo informacji, ochronę prototypów lub ochronę danych osobowych;
- jakie lokalizacje i spółki mają wejść do zakresu;
- jaki poziom oceny jest wymagany;
- do kiedy wynik powinien być dostępny;
- komu organizacja ma udostępnić etykietę;
- czy kontrahent oczekuje konkretnej wersji katalogu ISA.
Jeżeli partner nie przekazał pełnych informacji, warto poprosić go o podanie dokładnych nazw wymaganych celów lub etykiet. Pozwala to uniknąć sytuacji, w której firma wdraża rozwiązania nieadekwatne do rzeczywistych oczekiwań klienta.
Dopiero po ustaleniu tych założeń można określić zakres projektu, zaplanować działania i oszacować budżet.
Prawidłowe określenie zakresu oceny
Zakres oceny wskazuje, które lokalizacje, procesy, systemy, zasoby i osoby zostaną objęte badaniem. Nie powinien być ani sztucznie rozszerzany, ani ograniczany wyłącznie po to, aby zmniejszyć koszt projektu.
Jeżeli poufne informacje klienta są przetwarzane w centrali, zakładzie produkcyjnym, biurze konstrukcyjnym i zewnętrznym centrum IT, wszystkie te elementy trzeba uwzględnić w analizie. Podobnie należy potraktować usługi chmurowe, dostęp dostawców serwisowych, środowiska testowe oraz procesy wykonywane przez podwykonawców.
Zbyt szeroki zakres zwiększa pracochłonność i koszt, ponieważ organizacja musi wdrożyć oraz udowodnić spełnienie wymagań w większej liczbie obszarów. Zbyt wąski może natomiast doprowadzić do sytuacji, w której uzyskany wynik nie spełni oczekiwań kontrahenta, ponieważ nie obejmie wszystkich miejsc, w których faktycznie przetwarza się chronione informacje.
Dlatego określenie zakresu powinno wynikać z rzeczywistego przepływu informacji, a nie wyłącznie ze schematu organizacyjnego.
TISAX wymaga zespołu, a nie jednego właściciela dokumentacji
Projekt TISAX nie jest wyłącznie projektem działu IT. Nie powinien być również przekazywany tylko prawnikowi, Inspektorowi Ochrony Danych ani pełnomocnikowi ds. jakości.
Bezpieczeństwo informacji przenika całą organizację. IT odpowiada za część zabezpieczeń technicznych, HR za procesy związane z pracownikami, administracja za bezpieczeństwo fizyczne, zakupy za wymagania wobec dostawców, a właściciele procesów za praktyczne stosowanie przyjętych zasad.
Najlepiej sprawdza się model, w którym zarząd wyznacza sponsora projektu, organizacja powołuje koordynatora, a poszczególne obszary biznesowe otrzymują jasno określone zadania.
| Rola | Odpowiedzialność w projekcie |
|---|---|
| Zarząd | zapewnia zasoby, zatwierdza kluczowe decyzje i rozstrzyga konflikty priorytetów |
| Koordynator TISAX | prowadzi harmonogram, zbiera dowody i monitoruje realizację działań |
| IT i bezpieczeństwo | odpowiadają za systemy, dostępy, backupy, monitoring i reagowanie na incydenty |
| HR | porządkuje wymagania dotyczące pracowników, szkoleń, uprawnień i zakończenia współpracy |
| Zakupy i właściciele dostawców | nadzorują wymagania umowne oraz ocenę dostawców |
| IOD lub doradca ds. ochrony danych | opiniuje kwestie dotyczące danych osobowych i zgodności z RODO |
| Właściciele procesów | wdrażają wymagania w swoich obszarach i dostarczają dowody |
Brak przypisania odpowiedzialności zwykle powoduje większe opóźnienia niż brak kolejnej polityki. Dokument można przygotować stosunkowo szybko, natomiast rzeczywiste wdrożenie procesu wymaga decyzji, zasobów i zaangażowania osób, które na co dzień zarządzają danym obszarem.
Samoocena ISA jako punkt wyjścia
Samoocena według aktualnego katalogu ISA stanowi jeden z podstawowych etapów przygotowania do TISAX. Nie powinna jednak polegać na tym, że jedna osoba uzupełnia arkusz na podstawie własnej wiedzy i zaznacza oczekiwane wyniki.
Każde wymaganie trzeba omówić z osobami, które znają dany proces i potrafią wskazać faktycznie stosowane rozwiązania. Jeżeli pytanie dotyczy zarządzania dostępami, odpowiedź powinien współtworzyć dział IT oraz właściciele aplikacji. Jeżeli dotyczy zakończenia współpracy z pracownikiem, konieczny będzie udział HR. Wymagania związane z dostawcami trzeba z kolei skonfrontować z praktyką zakupów i osób nadzorujących umowy.
Samoocena powinna pokazać:
- deklarowany i faktyczny poziom dojrzałości;
- sposób wdrożenia wymagania;
- osobę odpowiedzialną za proces;
- dokumentację regulującą dany obszar;
- dowody potwierdzające stosowanie rozwiązania;
- zidentyfikowane braki;
- działania niezbędne do osiągnięcia wymaganego poziomu.
Sama odpowiedź „proces funkcjonuje” nie ma dużej wartości, jeżeli firma nie potrafi wskazać procedury, zapisów, protokołów, raportów albo innych materiałów potwierdzających, że rozwiązanie działa regularnie i w całym zakresie oceny.
Dokument nie zawsze oznacza wdrożony proces
Jednym z najczęstszych problemów jest utożsamianie posiadania procedury z rzeczywistym spełnieniem wymagania.
Firma może mieć procedurę zarządzania dostępami, ale nadal pozostawiać aktywne konta byłych pracowników, nie prowadzić okresowych przeglądów uprawnień albo korzystać ze współdzielonych kont administracyjnych. W takim przypadku dokument istnieje, lecz proces nie osiąga wymaganego poziomu dojrzałości.
Podobnie wygląda sytuacja z kopiami zapasowymi. Sam zapis, że firma regularnie wykonuje backupy, nie wystarczy. Organizacja powinna potrafić wykazać, kiedy ostatnio przeprowadziła test odtworzenia danych, jaki był jego rezultat i jakie działania podjęła po wykryciu problemów.
Każdą lukę warto więc opisać poprzez odniesienie do konkretnego wymagania ISA, aktualnego stanu, ryzyka, działania naprawczego, osoby odpowiedzialnej i terminu realizacji. Należy również wskazać, jaki dowód potwierdzi, że problem został rzeczywiście rozwiązany.
Czy organizacja potrzebuje osobnego pre-audytu?
Nie każda firma musi automatycznie zlecać rozbudowany pre-audyt przed formalnym procesem. ENX zwraca uwagę, że zbyt późny kontakt z dostawcą audytu może niepotrzebnie opóźnić ocenę, ponieważ terminy akredytowanych podmiotów bywają odległe.
Nie oznacza to jednak, że organizacja może zrezygnować z analizy luk. Samoocena i przygotowanie działań naprawczych pozostają konieczne, szczególnie gdy firma nie posiada dojrzałego systemu zarządzania bezpieczeństwem informacji.
Najbardziej racjonalne podejście polega na prowadzeniu kilku działań równolegle. Organizacja powinna odpowiednio wcześnie określić zakres, rozpocząć rozmowy z dostawcami audytu, a jednocześnie prowadzić samoocenę i wdrażać brakujące rozwiązania.
Doradczy audyt gotowości jest szczególnie przydatny, gdy firma:
- nie ma doświadczenia z katalogiem ISA;
- nie potrafi obiektywnie ocenić poziomu dojrzałości;
- posiada rozbudowaną lub rozproszoną infrastrukturę;
- działa w kilku lokalizacjach;
- ma krótki termin narzucony przez kontrahenta;
- chce niezależnie sprawdzić jakość zgromadzonych dowodów;
- wdraża system bezpieczeństwa od podstaw.
TISAX wymaga systemowego podejścia
Organizacja nie przygotuje się skutecznie do TISAX, jeżeli potraktuje bezpieczeństwo jako zbiór niepowiązanych działań technicznych.
Firma powinna zbudować spójny system zarządzania, w którym kierownictwo określa cele, organizacja identyfikuje ryzyka, przypisuje odpowiedzialność, wdraża zabezpieczenia, monitoruje ich skuteczność i poprawia rozwiązania, które nie działają zgodnie z oczekiwaniami.
System powinien obejmować zarówno obszary techniczne, jak i organizacyjne, w szczególności:
- zarządzanie ryzykiem;
- klasyfikację informacji;
- zarządzanie aktywami;
- zarządzanie dostępem;
- bezpieczeństwo fizyczne;
- nadzór nad dostawcami;
- obsługę incydentów;
- ciągłość działania;
- bezpieczeństwo zasobów ludzkich;
- szkolenia;
- audyty wewnętrzne;
- przeglądy zarządcze.
Firma posiadająca ISO/IEC 27001 ma zwykle dobre podstawy do przygotowania się do TISAX. Nie powinna jednak zakładać, że sam certyfikat oznacza automatyczną gotowość. Trzeba porównać zakres istniejącego systemu z wymaganiami ISA, zwłaszcza w obszarze ochrony prototypów, dostępności środowisk produkcyjnych, OT i wymagań charakterystycznych dla łańcucha dostaw automotive.
Dowody są równie ważne jak dokumentacja
Podczas oceny audytor będzie szukał potwierdzenia, że organizacja stosuje deklarowane rozwiązania. Dlatego firma powinna gromadzić nie tylko zatwierdzone polityki, lecz także dokumentację operacyjną.
Do typowych dowodów należą:
- wyniki przeglądów uprawnień;
- raporty z testów odtworzenia danych;
- rejestry incydentów;
- protokoły ćwiczeń ciągłości działania;
- oceny dostawców;
- wyniki audytów wewnętrznych;
- potwierdzenia przeprowadzonych szkoleń;
- protokoły przeglądów zarządczych;
- rejestry działań naprawczych;
- raporty z monitorowania zabezpieczeń.
Dowód musi pozostawać aktualny i odnosić się do rzeczywistego zakresu oceny. Jeżeli organizacja obejmuje projektem kilka lokalizacji, pojedynczy przykład z centrali może nie potwierdzić, że ten sam proces działa w zakładach produkcyjnych.
Najlepsze przygotowanie polega więc nie na tworzeniu dokumentów tuż przed audytem, lecz na takim wdrożeniu procesów, aby firma naturalnie wytwarzała zapisy potwierdzające ich funkcjonowanie.
Dostawcy również wpływają na wynik oceny
Firma może bardzo dobrze chronić informacje we własnej infrastrukturze, a jednocześnie utracić nad nimi kontrolę po przekazaniu ich dostawcy chmurowemu, serwisowi IT albo podwykonawcy produkcyjnemu.
Dlatego przed oceną trzeba ustalić, którzy dostawcy mają dostęp do chronionych informacji, jakie znaczenie mają dla działalności organizacji i czy zawarte z nimi umowy rzeczywiście regulują wymagania bezpieczeństwa.
Nadzór nie powinien kończyć się w chwili podpisania umowy. Organizacja powinna oceniać dostawców przed rozpoczęciem współpracy, monitorować podmioty krytyczne, kontrolować korzystanie z dalszych podwykonawców oraz ustalić zasady reagowania na incydenty i usuwania informacji po zakończeniu współpracy.
Nie każdy dostawca musi automatycznie posiadać własną etykietę TISAX. Firma musi jednak wykazać, że dobrała sposób nadzoru odpowiednio do ryzyka i rodzaju przekazywanych informacji.
TISAX a ochrona danych osobowych
Bezpieczeństwo informacji i zgodność z RODO częściowo się pokrywają, ale nie są tym samym.
TISAX koncentruje się przede wszystkim na zarządzaniu bezpieczeństwem i dojrzałości procesów. RODO wymaga dodatkowo ustalenia legalności przetwarzania, podstaw prawnych, obowiązków informacyjnych, zasad retencji, praw osób, ról administratorów i procesorów oraz warunków transferu danych poza Europejski Obszar Gospodarczy.
Firma może posiadać dobrze zabezpieczony system, a jednocześnie przetwarzać dane dłużej, niż jest to potrzebne, albo bez właściwej podstawy prawnej. Może także zapewniać wysokie bezpieczeństwo techniczne, ale nie realizować praw osób lub nieprawidłowo kwalifikować relacje z dostawcami.
Jeżeli projekt TISAX ujawni takie braki, organizacja może potrzebować pełnego wdrożenia RODO, które uporządkuje procesy, odpowiedzialność, dokumentację i relacje z dostawcami.
Jeżeli firma nie zna skali problemów, właściwym punktem wyjścia może być audyt RODO. Pozwala on sprawdzić nie tylko dokumentację, lecz także praktyczne działanie procesów, stosowane zabezpieczenia i rzeczywisty podział odpowiedzialności.
Jaka jest rola IOD w projekcie TISAX?
Inspektor Ochrony Danych powinien uczestniczyć w projekcie, jeżeli organizacja przetwarza dane osobowe w obszarach objętych oceną. Nie powinien jednak samodzielnie odpowiadać za cały projekt.
IOD może w szczególności:
- opiniować rozwiązania dotyczące danych osobowych;
- uczestniczyć w ocenie ryzyka;
- analizować umowy z dostawcami;
- oceniać potrzebę przeprowadzenia DPIA;
- monitorować uwzględnianie privacy by design;
- wspierać analizę incydentów;
- oceniać zgodność zasad retencji;
- raportować ryzyka związane z ochroną danych.
Odpowiedzialność za wdrożenie konkretnych środków nadal pozostaje po stronie zarządu i właścicieli procesów. IOD nie powinien samodzielnie projektować wszystkich rozwiązań, które później będzie oceniał.
W organizacjach, w których funkcja IOD nie jest wykonywana w sposób ciągły albo wewnętrzny inspektor pozostaje w konflikcie interesów, warto rozważyć outsourcing funkcji Inspektora Ochrony Danych. Zewnętrzny IOD może zapewnić niezależny nadzór nad warstwą ochrony danych, podczas gdy wewnętrzny koordynator projektu prowadzi działania organizacyjne.
Audyt wewnętrzny przed formalną oceną
Przed właściwą oceną organizacja powinna sprawdzić, czy cały system działa jako spójna całość.
Audyt wewnętrzny nie może sprowadzać się do potwierdzenia, że wszystkie wymagane dokumenty znajdują się w folderze. Powinien ocenić praktykę, aktualność analizy ryzyka, wykonanie przeglądów dostępów, nadzór nad dostawcami, gotowość do reagowania na incydenty oraz jakość zgromadzonych dowodów.
Wyniki audytu należy przedstawić kierownictwu. Zarząd powinien ocenić, czy organizacja osiągnęła odpowiedni poziom gotowości, czy posiada wystarczające zasoby oraz czy najważniejsze ryzyka zostały ograniczone.
Taki przegląd pozwala również ustalić, które niezgodności trzeba usunąć przed formalną oceną, a które można objąć planem działań naprawczych.
Wybór dostawcy audytu
Po rejestracji uczestnika i zakresu organizacja może zwrócić się do zatwierdzonych dostawców audytu o przedstawienie ofert.
Przy wyborze nie należy kierować się wyłącznie ceną. Znaczenie mają także:
- dostępność terminu;
- doświadczenie w danym sektorze;
- język prowadzenia oceny;
- sposób organizacji wizyt;
- koszty dojazdu;
- zasady rozliczania działań następczych;
- doświadczenie z oceną wielu lokalizacji.
Firma powinna odpowiednio wcześnie ustalić, czy dostawca może przeprowadzić ocenę w wymaganym terminie. Odkładanie tej decyzji do końca projektu może spowodować, że organizacja będzie gotowa, ale nie znajdzie dostępnego audytora przed terminem wskazanym przez klienta.
AL2 i AL3 – podstawowe różnice
Metoda oceny zależy od wymaganych celów ochrony i przypisanego do nich poziomu.
| Obszar | AL2 | AL3 |
| Sposób weryfikacji | ocena wiarygodności samooceny i dowodów | szczegółowe badanie wdrożenia |
| Rozmowy | zazwyczaj prowadzone zdalnie | obejmują szersze wywiady z właścicielami procesów |
| Wizyta w lokalizacji | nie stanowi standardowego elementu | zasadniczo jest wymagana |
| Zakres badania | koncentruje się na spójności deklaracji | obejmuje dokumentację, dowody, procesy i warunki w lokalizacji |
| Poziom zaufania | odpowiedni dla wymagań AL2 | wyższy, właściwy dla wymagań AL3 |
Organizacja nie wybiera poziomu wyłącznie według własnych preferencji albo kosztu. Decydujące znaczenie mają cele oceny wskazane przez kontrahenta.
Najczęstsze błędy podczas przygotowania
Najwięcej problemów wynika z kilku powtarzających się błędów:
- Rozpoczęcie od dokumentacji zamiast od zakresu. Firma tworzy procedury, zanim ustali cele i obszary objęte oceną.
- Potraktowanie ISA jak ankiety. Organizacja zaznacza oczekiwane odpowiedzi, ale nie sprawdza, czy rozwiązania rzeczywiście funkcjonują.
- Powierzenie całego projektu działowi IT. Pomija się HR, zakupy, bezpieczeństwo fizyczne, dostawców, ochronę danych i właścicieli procesów.
- Brak właścicieli działań. Harmonogram zawiera zadania, lecz nikt nie ma odpowiedzialności ani uprawnień do wdrożenia zmian.
- Dokumenty bez dowodów stosowania. Procedury istnieją, ale firma nie przeprowadza testów, przeglądów i ćwiczeń.
- Nieuwzględnienie dostawców. Organizacja analizuje własne zabezpieczenia, lecz pomija procesy realizowane w chmurze lub przez podwykonawców.
- Zbyt późny kontakt z dostawcą audytu. Firma kończy przygotowanie, ale nie znajduje terminu formalnej oceny.
- Brak budżetu na zmiany techniczne. Środki przeznacza się na dokumentację i audyt, ale nie na MFA, backupy, zabezpieczenia fizyczne lub OT.
Ile trwa przygotowanie do audytu TISAX?
Nie istnieje jeden termin właściwy dla każdej firmy.
Organizacja posiadająca dojrzały system zarządzania bezpieczeństwem informacji może skoncentrować się na analizie zgodności z ISA i uzupełnieniu brakujących dowodów. Firma rozpoczynająca od podstaw będzie musiała najpierw określić odpowiedzialność, wdrożyć zabezpieczenia, przeszkolić pracowników i pozwolić procesom funkcjonować na tyle długo, aby powstały wiarygodne zapisy.
Na czas projektu wpływają między innymi liczba lokalizacji, poziom oceny, obecność środowisk OT, stopień dojrzałości istniejącego systemu, liczba dostawców i skala koniecznych zmian technicznych.
Sztuczne skracanie przygotowania prowadzi zwykle do tworzenia dokumentacji, której organizacja nie zdążyła wdrożyć. Audytor szybko dostrzeże rozbieżność między zapisami a rzeczywistą praktyką.
Od czego zależy koszt przygotowania?
Całkowity koszt projektu obejmuje znacznie więcej niż wynagrodzenie dostawcy formalnej oceny.
Firma musi uwzględnić opłaty związane z uczestnictwem i rejestracją, koszt audytu, czas pracy zespołu, wsparcie doradcze, szkolenia, zmiany techniczne i organizacyjne oraz późniejsze utrzymanie systemu.
Największe różnice w kosztach wynikają zwykle nie z samej dokumentacji, lecz z konieczności modernizacji zabezpieczeń. W jednej organizacji wystarczy uporządkowanie procesów i zgromadzenie dowodów. W innej trzeba wdrożyć MFA, przebudować zarządzanie dostępami, poprawić backupy, zwiększyć bezpieczeństwo fizyczne albo zabezpieczyć środowisko produkcyjne.
Dlatego rzetelna wycena wymaga wcześniejszego ustalenia zakresu oraz przeprowadzenia samooceny.
TISAX nie kończy się po uzyskaniu etykiety
Uzyskanie etykiety nie oznacza, że firma może przestać rozwijać system.
Organizacja powinna nadal aktualizować ocenę ryzyka, przeglądać uprawnienia, monitorować dostawców, testować ciągłość działania, szkolić pracowników i analizować incydenty. Musi również uwzględniać bezpieczeństwo w nowych projektach i regularnie sprawdzać, czy przyjęte rozwiązania pozostają skuteczne.
Etykieta jest zasadniczo ważna przez trzy lata. Utrzymanie wyniku w dłuższej perspektywie wymaga ponownej oceny, dlatego najlepiej potraktować TISAX jako stały system zarządzania, a nie jednorazowy projekt dokumentacyjny.
Jak skutecznie przygotować firmę do audytu TISAX?
Skuteczne przygotowanie wymaga połączenia bezpieczeństwa informacji, zarządzania procesami i zgodności prawnej.
Najpierw firma powinna dokładnie ustalić oczekiwania kontrahenta oraz zakres oceny. Następnie musi przeprowadzić rzetelną samoocenę, przypisać odpowiedzialność, wdrożyć brakujące mechanizmy i zgromadzić dowody ich działania. Równolegle warto odpowiednio wcześnie rozpocząć rozmowy z zatwierdzonym dostawcą audytu.
Jeżeli przygotowanie do TISAX ujawnia luki w ochronie danych osobowych, BPPZ wspiera organizacje w trzech uzupełniających się obszarach.
Audyt RODO pozwala ustalić aktualny stan zgodności, zidentyfikować ryzyka i przygotować plan działań. Wdrożenie RODO porządkuje procesy, odpowiedzialność, dokumentację i relacje z dostawcami. Outsourcing IOD zapewnia natomiast stały, niezależny nadzór nad ochroną danych oraz wsparcie przy nowych projektach, audytach i incydentach.
Najczęstsze pytania o przygotowanie do audytu TISAX
Czy TISAX jest obowiązkowy?
TISAX nie jest powszechnym obowiązkiem wynikającym z ustawy. W praktyce może jednak stać się warunkiem zawarcia albo kontynuowania współpracy z producentem samochodów lub innym podmiotem działającym w łańcuchu dostaw automotive.
Czy TISAX to certyfikat?
Formalnie TISAX jest mechanizmem oceny i wymiany wyników. Po pozytywnej ocenie organizacja uzyskuje etykiety TISAX, które może udostępnić wybranym partnerom biznesowym.
Czy ISO 27001 oznacza automatyczną gotowość do TISAX?
Nie. ISO 27001 zapewnia solidną podstawę, ale organizacja musi jeszcze porównać zakres systemu i wdrożone zabezpieczenia ze szczegółowymi wymaganiami ISA oraz oczekiwanymi celami oceny.
Czy firma może przygotować się samodzielnie?
Tak, jeżeli posiada odpowiednie kompetencje, zasoby i doświadczenie. Zewnętrzne wsparcie jest szczególnie przydatne, gdy organizacja wdraża system od podstaw, ma krótki termin, działa w wielu lokalizacjach albo nie ma doświadczenia z katalogiem ISA.
Czy dowolna firma audytorska może przeprowadzić ocenę TISAX?
Nie. Formalną ocenę wykonują wyłącznie dostawcy audytu zatwierdzeni przez ENX. Firma doradcza może wspierać wdrożenie, ale nie może samodzielnie przyznać etykiety.
Czy IOD powinien odpowiadać za cały projekt?
Nie. IOD powinien opiniować i monitorować kwestie dotyczące danych osobowych, natomiast za wdrożenie bezpieczeństwa informacji odpowiadają zarząd, właściciele procesów, IT, HR, administracja i pozostali uczestnicy projektu.
Czy TISAX zastępuje audyt RODO?
Nie. TISAX obejmuje część zagadnień związanych z ochroną danych i bezpieczeństwem informacji, ale nie zastępuje pełnej analizy zgodności z RODO.
Jak długo ważna jest etykieta TISAX?
Etykiety TISAX zachowują ważność co do zasady przez trzy lata. Po tym okresie organizacja musi ponownie przejść proces oceny.







