
TISAX® là một quy trình đánh giá và trao đổi thông tin liên doanh nghiệp về an toàn thông tin trong ngành công nghiệp ô tô. Trọng tâm của TISAX® là bảo vệ dữ liệu, tính toàn vẹn và tính sẵn sàng của dữ liệu trong quá trình sản xuất cũng như trong quá trình vận hành phương tiện.
TISAX® được triển khai thông qua một hệ thống quản lý an toàn thông tin (ISMS) tương tự như tiêu chuẩn ISO/IEC 27001. Dựa trên tiêu chuẩn này, Hiệp hội Công nghiệp Ô tô Đức (VDA) đã phát triển bộ Danh mục yêu cầu và đánh giá ISA chuyên biệt cho lĩnh vực ô tô.
Hiệu lực của ISMS được chứng minh thông qua các đánh giá (assessments) theo danh mục ISA. Khi đánh giá thành công, ví dụ do TÜV NORD thực hiện, ENX* – đơn vị quản trị chương trình TISAX® – sẽ cấp nhãn TISAX® trên cơ sở dữ liệu của mình.
Nhãn TISAX® này được tất cả các thành viên VDA và các nhà sản xuất ô tô như Audi, Volkswagen hoặc BMW công nhận và yêu cầu.
Các tổ chức tham gia quy trình TISAX® trao đổi với nhau thông tin về tình trạng an toàn thông tin thông qua một cổng thông tin trực tuyến chung. Việc đăng ký trên cổng thông tin này là bắt buộc để tham gia TISAX®.
Ngoài việc trao đổi dữ liệu đánh giá, cổng thông tin còn cho phép các tổ chức tham gia liên hệ với các đơn vị đánh giá. Trong mô hình trao đổi này, mỗi doanh nghiệp có thể đảm nhận hai vai trò, tùy theo nhu cầu:
Người tham gia thụ động bao gồm, ví dụ, các nhà sản xuất xe. Họ yêu cầu một công ty khác (ví dụ: nhà cung cấp của họ) cung cấp bằng chứng về việc đáp ứng một số nhãn TISAX® nhất định, từ đó tiến hành một cuộc đánh giá với các mục tiêu kiểm toán phù hợp, và yêu cầu quyền truy cập vào kết quả kiểm toán.
Người tham gia chủ động hoặc đối tượng được kiểm toán bao gồm, ví dụ, các nhà cung cấp. Một công ty có thể được một công ty khác (ví dụ: OEM, nhà sản xuất ô tô) yêu cầu thực hiện kiểm toán theo bộ tiêu chí, hoặc tự nguyện đăng ký kiểm toán theo sáng kiến của mình. Sau khi kiểm toán, người tham gia chủ động quyết định những bên nào trong mạng lưới TISAX® được quyền truy cập vào kết quả kiểm toán của mình.
Các tổ chức tham gia quy trình TISAX® trao đổi thông tin về tình trạng an toàn thông tin thông qua một cổng thông tin trực tuyến chung. Việc đăng ký trên cổng thông tin là điều kiện bắt buộc để tham gia TISAX®. Bên cạnh việc trao đổi dữ liệu đánh giá, cổng thông tin cũng cho phép kết nối giữa các tổ chức tham gia và các đơn vị đánh giá. Trong mô hình trao đổi, mỗi doanh nghiệp có thể đảm nhận các vai trò phù hợp với nhu cầu của mình.
Quy trình TISAX® về cơ bản gồm ba giai đoạn: đăng ký, đánh giá và trao đổi. Bạn có muốn tìm hiểu chi tiết cách nắm vững ba giai đoạn này không? Hướng dẫn của chúng tôi, “How do TISAX® assessments work?”, sẽ giúp bạn hiểu toàn bộ quy trình.
Hiệp hội ENX, với vai trò là đơn vị vận hành chương trình TISAX®, đã xác định rõ các cấp độ và phạm vi của các cuộc đánh giá. TISAX® phân biệt ba cấp độ bảo vệ và mức độ đánh giá khác nhau, dựa trên đó một công ty có thể được kiểm toán. Các mục tiêu kiểm toán này phụ thuộc vào yêu cầu bảo vệ của thông tin.
Đánh giá này được áp dụng cho các yêu cầu bảo vệ ở mức tiêu chuẩn. Đơn vị được đánh giá có thể tự thực hiện đánh giá dưới hình thức tự đánh giá (self-assessment).
Đánh giá Cấp độ 2 hướng tới các nhà cung cấp và đơn vị cung cấp dịch vụ có yêu cầu an ninh cao. Điều kiện tiên quyết là phải hoàn thành đầy đủ quá trình tự đánh giá. Sau đó, đơn vị đánh giá sẽ thực hiện các bước rà soát sau:
• Cuộc họp khai mạc (kick-off)
• Kiểm tra tính đầy đủ và tính hợp lý của bản tự đánh giá cùng các bằng chứng liên quan
• Phỏng vấn qua điện thoại người phụ trách Hệ thống Quản lý An ninh Thông tin (ISMS) dựa trên kết quả kiểm tra tính hợp lý, hoặc thực hiện đánh giá tại chỗ nếu có sự tham gia của bên thứ ba và/hoặc yêu cầu bảo vệ nguyên mẫu
Đánh giá Cấp độ 3 có yêu cầu an ninh rất cao. Một đơn vị đánh giá (TISAX® AP) bắt buộc phải tham gia và yêu cầu phải hoàn thành đầy đủ quá trình tự đánh giá. Các bước đánh giá tiếp theo tương tự như Cấp độ 2, ngoại trừ việc các nội dung trọng yếu sẽ được xem xét thông qua đánh giá tại chỗ.
• Thảo luận mở đầu
• Kiểm tra tính đầy đủ và tính hợp lý của bản tự đánh giá cùng các bằng chứng liên quan
• Đánh giá hiệu quả và mức độ trưởng thành của Hệ thống Quản lý An ninh Thông tin (ISMS) thông qua đánh giá tại chỗ với các bên liên quan (phỏng vấn chuyên gia tại hiện trường, kiểm tra các khu vực và cơ sở liên quan)
Sau khi hoàn tất các đánh giá, kết quả và các hành động khắc phục cần thiết sẽ được tổng hợp trong một báo cáo sơ bộ. Trong trường hợp này, sẽ thực hiện thêm hai bước đánh giá tiếp theo để đạt được nhãn TISAX®:
• Đơn vị được đánh giá xây dựng kế hoạch hành động khắc phục và được đơn vị cung cấp dịch vụ đánh giá đã được phê duyệt – TISAX® Audit Provider (TISAX® AP) đánh giá.
• Đơn vị được đánh giá triển khai các hành động khắc phục và TISAX® AP đánh giá hiệu quả của các biện pháp đã thực hiện.
TISAX® là viết tắt của Trusted Information Security Assessment Exchange (Trao đổi đánh giá an ninh thông tin đáng tin cậy) và mô tả một quy trình kiểm tra và trao đổi về an ninh thông tin trong ngành công nghiệp ô tô.
Chỉ các đơn vị cung cấp dịch vụ đánh giá được ENX phê duyệt (TISAX® Audit Provider – TISAX® AP) mới được phép thực hiện các đánh giá TISAX®.
TÜV NORD CERT là đối tác hợp đồng của ENX cho mục đích này.
Được phát triển bởi Hiệp hội Công nghiệp Ô tô Đức (VDA), TISAX® được quản lý bởi Hiệp hội ENX, tổ chức giám sát chất lượng của việc triển khai và kết quả các cuộc đánh giá.
Phạm vi và thời lượng của cuộc đánh giá TISAX® chủ yếu được xác định bởi các mục tiêu đánh giá đã thống nhất, mức độ trưởng thành và độ phức tạp của Hệ thống Quản lý An ninh Thông tin (ISMS), cũng như số lượng địa điểm cần được đánh giá.
Từ cuộc họp kết thúc (thảo luận cuối cùng của đánh giá ban đầu) cho đến khi hoàn tất toàn bộ quy trình đánh giá (bao gồm xác minh việc thực hiện thành công các hành động khắc phục cần thiết), thời hạn tối đa là chín tháng. Nếu không đáp ứng được thời hạn này, quy trình phải được thực hiện lại từ đầu. Sau ba năm (thời hạn hiệu lực của nhãn TISAX®), toàn bộ quy trình phải được lặp lại.
Tất cả các nhà cung cấp và đơn vị cung ứng dịch vụ cho các nhà sản xuất ô tô và các nhà thầu phụ, những bên xử lý thông tin nhạy cảm từ các công ty này, đều nên quan tâm đến việc tham gia TISAX®.
Thứ nhất, việc này giúp họ đáp ứng các yêu cầu của khách hàng.
Thứ hai, nó giúp tránh việc phải trải qua cùng một cuộc đánh giá nhiều lần do các khách hàng khác nhau yêu cầu.
Khách hàng thường xuyên yêu cầu nhà cung cấp chứng minh rằng họ đáp ứng các yêu cầu về an ninh thông tin.
Để nhận báo giá cho một cuộc đánh giá TISAX®, các bên quan tâm trước tiên phải đăng ký trên cổng thông tin ENX và cung cấp các thông tin cần thiết.
Vui lòng liên hệ với chúng tôi nếu bạn cần hỗ trợ trong quá trình yêu cầu báo giá.
Doanh nghiệp có thể truy cập cổng thông tin TISAX®, nơi hỗ trợ việc trao đổi dữ liệu đánh giá, bằng cách đăng ký trở thành người tham gia.
Việc đăng ký này là điều kiện tiên quyết để chỉ định một đơn vị cung cấp dịch vụ đánh giá (TISAX® AP) như TÜV NORD thực hiện đánh giá.
ENX đã tổng hợp thông tin chi tiết về TISAX® trong sổ tay dành cho người tham gia trên trang web của mình.
Tuyên bố và phân tích của ENX có thể được tìm thấy tại:
TISAX như một đóng góp cho an ninh mạng trong công nghiệp – Phân tích Chỉ thị NIS-2 – Cổng thông tin ENX