Compliance7 min leestijd

TISAX Certificering Automotive: Gids voor Toeleveranciers

IT-Audit Directory

TISAX certificering automotive is voor steeds meer Nederlandse toeleveranciers geen optie maar een harde voorwaarde om zaken te blijven doen met grote OEM's. De standaard, ontwikkeld door de Verband der Automobilindustrie (VDA) en beheerd door de ENX Association, stelt eisen aan informatiebeveiliging die specifiek zijn afgestemd op de gevoelige data die binnen de automotive keten circuleren. Wie zonder TISAX label werkt, riskeert contractverlies bij opdrachtgevers als BMW, Volkswagen en Mercedes-Benz.

Wat is TISAX en waarom is het onmisbaar voor automotive toeleveranciers?

TISAX staat voor Trusted Information Security Assessment Exchange en is in 2017 gelanceerd als sectorbreed antwoord op de wildgroei aan individuele security-audits die OEM's bij hun leveranciers uitvoerden. In plaats van tientallen aparte audits per klant volstaat nu één assessment, waarvan de resultaten via het ENX Portal gedeeld worden met alle relevante opdrachtgevers. Dit bespaart toeleveranciers aanzienlijk tijd en kosten.

Het verschil met ISO 27001 is wezenlijk. ISO 27001 is een generieke norm voor informatiebeveiliging die breed toepasbaar is, terwijl TISAX specifieke controls bevat voor prototype-informatie, voertuigontwikkeling en de unieke risico's van de automotive toeleveranciersketen. Een ISO 27001-certificaat vervangt een TISAX assessment niet in de ogen van de meeste OEM's. Wilt u weten welke gespecialiseerde auditors ervaring hebben met beide standaarden? Raadpleeg dan ons overzicht.

TISAX versus ISO 27001: de belangrijkste verschillen

KenmerkTISAXISO 27001
FocusAutomotive informatiebeveiligingGenerieke informatiebeveiliging
NormkaderVDA ISA vragenlijstAnnex A controls
PrototypebeschermingSpecifieke module aanwezigNiet standaard opgenomen
Geldigheid3 jaar3 jaar (jaarlijkse surveillance)
ResultaatdelingVia ENX Portal met geselecteerde partijenCertificaat openbaar deelbaar
ToezichthouderENX AssociationAccreditatie-instantie (bijv. RvA)
Vereist door OEM'sJa, als sectorstandaardVaak onvoldoende als vervanging

De drie TISAX assessmentlevels uitgelegd

TISAX kent drie assessmentlevels (AL) die bepalen hoe intensief het onderzoek is en welke gegevenstypen onder de scope vallen. Het juiste level hangt af van de soort informatie die uw organisatie verwerkt namens de opdrachtgever. Een verkeerd gekozen level leidt tot onnodige kosten of tot een assessment dat onvoldoende dekking biedt.

  • AL1: Bestemd voor informatie met normale beschermingsbehoefte. Dit level omvat een vereenvoudigde zelfevaluatie en is in de praktijk zelden voldoende voor directe OEM-leveranciers.
  • AL2: Het meest voorkomende level voor Nederlandse toeleveranciers. Van toepassing wanneer u vertrouwelijke bedrijfsinformatie, persoonsgegevens of financieel gevoelige data verwerkt. Vereist een on-site of remote assessment door een geaccrediteerde auditprovider.
  • AL3: Het hoogste level, vereist bij de verwerking van strikt vertrouwelijke informatie zoals gedetailleerde prototype-ontwerpen of veiligheidsrelevante voertuigdata. Omvat een uitgebreider assessment met strengere controles en hogere kosten.
  • Prototypebescherming: Een aparte assessmentcategorie voor organisaties die fysieke prototypes opslaan of vervoeren, aanvullend op het gekozen assessmentlevel.

TISAX certificering nodig voor uw automotive organisatie?

Vergelijk gespecialiseerde TISAX auditproviders en ontvang vrijblijvend een offerte op maat voor uw assessmentlevel en scope.

Vraag een TISAX offerte aan

De VDA ISA vragenlijst: inhoud en voorbereiding

De basis van elk TISAX assessment is de VDA ISA vragenlijst, een gestructureerde lijst met controlevragen verdeeld over meerdere domeinen. De belangrijkste domeinen zijn informatiebeveiliging (beleid, organisatie, toegangsbeheer, incidentmanagement), prototypebescherming en verbonden locaties of derde partijen. Elke vraag wordt beoordeeld op een rijpheidsschaal van 0 tot 5, waarbij een score van minimaal 3 per domein vereist is voor een positief resultaat.

Bij Nederlandse toeleveranciers zien auditors regelmatig dezelfde tekortkomingen terugkomen. Een gedegen voorbereiding richt zich dan ook op deze specifieke aandachtspunten.

  • Onvoldoende gedocumenteerd informatiebeveiligingsbeleid dat niet aansluit op de dagelijkse praktijk van de organisatie.
  • Ontbrekende of verouderde risicoanalyses die niet de specifieke risico's van de automotive keten adresseren.
  • Geen aantoonbaar proces voor het beheer van leveranciers en derde partijen die toegang hebben tot vertrouwelijke informatie.
  • Onvoldoende bewustwording bij medewerkers, met name over omgang met prototype-informatie en clean desk-beleid.
  • Gebrekkige logging en monitoring van toegang tot kritieke systemen en data.

ENX Portal registratie en het assessmentproces stap voor stap

Het TISAX assessment Nederland doorloopt een vast traject via het ENX Portal, het centrale platform waar alle TISAX-deelnemers geregistreerd staan en resultaten gedeeld worden. Kennis van dit proces voorkomt vertragingen en onnodige kosten. Bekijk ons overzicht van ervaren TISAX auditproviders om de juiste partij voor uw assessment te selecteren.

  • Stap 1, ENX Portal registratie: Maak een account aan op het ENX Portal, definieer de scope van uw assessment (welke locaties en informatiecategorieën vallen eronder) en plaats een formele assessmentopdracht. Voor de registratie betaalt u eenmalig registratiekosten aan ENX.
  • Stap 2, selectie auditprovider: Kies een door ENX geaccrediteerde auditprovider. Vergelijk aanbieders op ervaring met uw branche, beschikbaarheid en prijs. De provider voert het assessment uit en rapporteert de bevindingen in het ENX Portal.
  • Stap 3, het assessment zelf: Afhankelijk van uw level en scope vindt het assessment remote of on-site plaats. De auditor toetst uw maatregelen aan de VDA ISA criteria en stelt een lijst van bevindingen op. U krijgt de mogelijkheid om minor bevindingen te corrigeren voor de eindrapportage.
  • Stap 4, TISAX label publicatie: Na een positieve beoordeling ontvangt u een TISAX label met een geldigheid van drie jaar. U bepaalt zelf met welke opdrachtgevers u het label deelt via het portal. Het label is niet openbaar zichtbaar voor derden buiten uw keuze.
  • Stap 5, hernieuwing: Na drie jaar dient u een nieuw assessment te laten uitvoeren om het label te verlengen. Plan dit minimaal zes maanden voor de vervaldatum in.

Hoe bereidt u uw organisatie voor op TISAX certificering automotive?

Een realistische voorbereiding begint met een gap-analyse op basis van de actuele VDA ISA vragenlijst. U brengt in kaart welke controls al aanwezig zijn, welke ontbreken en waar de grootste risico's liggen. Voor een gemiddeld MKB-toeleverancier in Nederland neemt het volledige traject, van gap-analyse tot ontvangst van het label, doorgaans zes tot twaalf maanden in beslag, afhankelijk van de beginsituatie.

Vertaal de uitkomsten van de gap-analyse naar een concreet implementatieplan met prioriteiten, eigenaren en deadlines. Besteed extra aandacht aan documentatie: beleidsdocumenten, procedures en bewijs van implementatie zijn tijdens het assessment minstens zo belangrijk als de technische maatregelen zelf. Voer vervolgens een interne pre-assessment uit om de gereedheid te toetsen voordat de geaccrediteerde auditprovider aan zet is.

  • Fase 1 (maand 1-2): Gap-analyse uitvoeren op basis van de VDA ISA vragenlijst en scope bepalen.
  • Fase 2 (maand 2-6): Ontbrekende beleidsmaatregelen opstellen, technische controls implementeren en medewerkers trainen.
  • Fase 3 (maand 6-8): Interne pre-assessment uitvoeren, resterende bevindingen oplossen en bewijs verzamelen.
  • Fase 4 (maand 8-10): Registratie in het ENX Portal afronden, auditprovider selecteren en het formele assessment inplannen.
  • Fase 5 (maand 10-12): Assessment doorlopen, eventuele minor bevindingen corrigeren en TISAX label in ontvangst nemen.

Veelgestelde vragen

Hoeveel kost een TISAX assessment in Nederland?
De totale kosten variëren sterk afhankelijk van het assessmentlevel, het aantal locaties en de gekozen auditprovider. Reken voor een AL2-assessment bij één locatie op een investering van circa 10.000 tot 25.000 euro, exclusief interne voorbereidingskosten. ENX rekent daarnaast eenmalige registratiekosten.
Hoe lang duurt het TISAX certificeringstraject?
Voor de meeste MKB-toeleveranciers neemt het traject zes tot twaalf maanden in beslag, van de eerste gap-analyse tot ontvangst van het TISAX label. De doorlooptijd hangt af van de volwassenheid van uw bestaande informatiebeveiligingsmaatregelen.
Is ISO 27001 voldoende als vervanging voor TISAX?
Nee, de meeste automotive OEM's accepteren ISO 27001 niet als vervanging voor TISAX. Hoewel er overlap bestaat, bevat TISAX specifieke automotive-eisen zoals prototypebescherming die niet in ISO 27001 zijn opgenomen. Een bestaand ISO 27001-certificaat vormt wel een solide basis om het TISAX-traject te versnellen.
Welk assessmentlevel heeft mijn organisatie nodig?
Het vereiste level wordt doorgaans bepaald door uw opdrachtgever (OEM). AL2 is het meest voorkomende level voor directe toeleveranciers die vertrouwelijke bedrijfsinformatie verwerken. AL3 is vereist wanneer u werkt met strikt vertrouwelijke prototype-ontwerpen of veiligheidsrelevante voertuigdata.
Kan ik het TISAX assessment remote laten uitvoeren?
Voor AL2-assessments is een remote assessment in bepaalde gevallen mogelijk, afhankelijk van de scope en de auditprovider. AL3-assessments vereisen altijd een on-site bezoek. Uw auditprovider adviseert u over de mogelijkheden voor uw specifieke situatie.
Hoe lang is een TISAX label geldig?
Een TISAX label is drie jaar geldig. Na afloop dient u een volledig nieuw assessment te doorlopen voor verlenging. Het is raadzaam om minimaal zes maanden voor de vervaldatum met de voorbereiding te beginnen.
Moet ik een externe adviseur inhuren voor TISAX voorbereiding?
Het is niet verplicht, maar wel sterk aan te raden, vooral als uw organisatie nog geen ervaren informatiebeveiligingsteam heeft. Een externe adviseur met TISAX-ervaring verkort de doorlooptijd en verhoogt de slaagkans bij het eerste assessment aanzienlijk.

Een externe adviseur met ervaring in TISAX assessment Nederland versnelt dit traject aanzienlijk. De adviseur kent de meest voorkomende valkuilen, weet welk bewijsmateriaal auditors verwachten en kan de interne pre-assessment objectief begeleiden. De investering in externe begeleiding verdient zich terug in een hogere slaagkans bij het eerste assessment en een kortere doorlooptijd. Op IT-Audit Directory vindt u gekwalificeerde auditors en adviseurs die u door het volledige TISAX-traject kunnen begeleiden, van eerste gap-analyse tot succesvolle labelregistratie. Vraag vandaag nog een offerte aan en zet de eerste stap naar uw TISAX label.

Uitgelichte auditors voor TISAX (Automotive)

DNV
Barendrecht
AudITvision
Apeldoorn
EY
Amsterdam

Op zoek naar een IT-auditor?

Vergelijk auditors en vraag direct een vrijblijvende offerte aan via IT-Audit Directory.

Bekijk auditors
Offerte