VDA ISA UMSETZUNG FÜR AUTOMOTIVE
Der VDA ISA 6 Standard für Informationssicherheit in der Automobilbranche bietet prüfbare und einheitliche Vorgaben für die Marktteilnehmer. Nach Einführung eines ISMS auf Basis von VDA ISA erfolgt eine TISAX® Auditierung bzw. Zertifizierung durch einen von ENX akkreditierten Prüfdienstleister.
Hinweis: TISAX® ist eine eingetragene Marke der ENX Association. SEC4YOU steht in keiner Geschäftsbeziehung mit der ENX Association.
Die Vorteile von VDA ISA und TISAX®
TISAX® ist vergleichbar mit der ISO 27001.
Der VDA ISA Katalog beruht auf ausgewählten Kontrollen der ISO/IEC 27001, konkretisiert jedoch in vielen Maßnahmen die erforderliche Umsetzung sehr detailliert. Dadurch kann ein TISAX® Zertifikat eine ISO 27001 Zertifizierung ersetzen.
Einheitliches Sicherheitsniveau in der Automobilindustrie
Trotz einer Vielzahl an europäischen Prüfdienstleistern erfolgt die Vergabe des TISAX® Labels streng nach einheitlichen Vorgaben. Daher verlassen sich die Marktteilnehmer auf das einheitliche Sicherheitsniveau der TISAX® zertifizierten Unternehmen.
TISAX® Zertifizierung ist erforderlich für neue Lieferverträge mit OEMs
Sofern Informationen mit OEMs ausgetauscht für diese verarbeitet werden, fordern diese Auftraggeber von den Automotive ‑Zulieferern als Minimum ein TISAX® Label „Informationssicherheit Hoch“ oder „Informationssicherheit Sehr Hoch“. Bei der Handhabung mit Prototypen zusätzlich „Schutz von Prototypen“. Die Einkaufsabteilungen der großen OEMs wie z.B. BMW, Audi, Volkswagen und weiterer fordern TISAX® mittlerweile auch von kleinen Unternehmen.
Aufwandreduzierung bei Audits durch OEMs
Die Anzahl von Einzelaudits und Lieferantenbefragungen wird durch eine TISAX®-Zertifizierung signifikant und nachhaltig reduziert. Zertifizierte Zulieferer werden durch den Entfall dieser aufwendigen Einzelprüfungen entlastet. Nachdem TISAX®-Labels erteilt worden sind, ist keine weitere Prüfung für einen Zeitraum von 3 Jahren notwendig.
Anerkennung außerhalb der Automotive-Branche
Eine TISAX® Zertifizierung nach Protection Level „Informationssicherheit Hoch“ oder „Informationssicherheit Sehr Hoch“ wird von Experten höherwertig im Vergleich zur ISO 27001 Zertifizierung angesehen. Daher spricht das TISAX® Label für die Qualität der Informationssicherheit eines Unternehmens.
Die Umsetzung von VDA ISA bis zum erfolgreichen Abschluss des TISAX®-Assessments
Wir empfehlen die Umsetzung in den folgenden Schritten durchzuführen und unterstützen in allen Phasen mit Beratung und Projektmanagement:
Definition des Protection Levels
Die Anforderung, welcher Protection Level (hoch bzw. sehr hoch) erforderlich ist, obliegt in der Regel Ihrem Auftraggeber (OEM). Wichtig ist eine klare Kommunikation, welches/welche TISAX®-Label bis zu welchem Zeitpunkt gefordert sind.
GAP Analyse
In einer ersten GAP Analyse vergleicht ein Auditor oder Berater den Reifegrad der Informationssicherheit gegen die Anforderungen des VDA ISA Kataloges. Vor der Implementierung wird der Zielreifegrad von 3,00 in der Regel nicht erreicht.
Implementierung VDA ISA und ISMS
Der VDA ISA Katalog gliedert sich in die Abschnitte InfoSec Richtlinien und Organisation, Personalbereich, physische Sicherheit und Business Continuity, Identitäts- und Zugriffsmanagement, IT-Sicherheit und Cybersicherheit, Lieferantensicherheit, sowie Compliance. In allen Abschnitten muss ein Reifegrad 3 „Etabliert“ erreicht werden. SEC4YOU kann in dieser Phase bewährte TISAX® konforme ISMS Vorlagen (u.a. Richtlinien, ISMS-Handbuch, Risikomanagement, Prozessbeschreibungen, Notfallpläne) einbringen.
Vor-Audit
Im Zuge eines Vor-Audits wird durch einen TISAX® Experten eine GAP-Analyse durchgeführt und Abweichung zum Zielreifegrad dokumentiert. Diese können in dieser Phase bis zum TISAX® Audit behoben werden.
TISAX® Audit durch den ausgewählten Prüfdienstleister
Das Audit durch den Prüfdienstleister erfolgt unter Einbeziehung der Fachbereiche und detaillierter Prüfung von Nachweisen. In der ersten Phase des Audits muss das Unternehmen eine Selbstbewertung durchführen und, wenn möglich dokumentierte Nachweise zu den einzelnen Controls bereitstellen.
Bei erfolgreich abgeschlossener Prüfungen gelten TISAX® Label für 3 Jahre.
Wissenswertes
IHRE VORTEILE
-
Zertifizierte Informationssicherheit nach Stand-der-Technik
-
Einheitliches Sicherheitsniveau in der Automobilindustrie
-
Aufwandreduzierung durch Entfall von Einzelaudits und Lieferantenbefragungen
- TISAX® Zertifizierung erforderlich für neue Lieferverträge
QUICK LINKS
Fragen zum VDA ISA Katalog oder einer TISAX® Zertifizierung?
Sie möchten mit einem Experten sprechen?