Zaktualizowano: 5 lipca 2026
Czym jest TISAX i kogo dotyczy? TISAX (Trusted Information Security Assessment Exchange) to standard bezpieczeństwa informacji stworzony przez VDA (Verband der Automobilindustrie) dla branży motoryzacyjnej i jej dostawców. Oparty na VDA ISA (Information Security Assessment), TISAX definiuje wymogi ochrony informacji w łańcuchu dostaw automotive – od projektów pojazdów i danych technicznych po dane osobowe i ochronę prototypów.
Jeśli Twoja firma dostarcza usługi IT, inżynieryjne, prawnicze lub produkcyjne dla OEM (Volkswagen, BMW, Mercedes, Stellantis) lub Tier 1 suppliers – prawie na pewno zostaniesz zobowiązany do uzyskania TISAX. Certyfikacja jest zarządzana przez organizację ENX Association i nie jest publicznie publikowana – wyniki są wymieniane wyłącznie między zaufanymi uczestnikami sieci.
Certyfikacja TISAX – w skrócie:
- TISAX ocenia 6 modułów: bezpieczeństwo informacji, ochrona danych osobowych, ochrona prototypów, połączone pojazdy, usługi produkcyjne i podwykonawcy – nie każdy moduł dotyczy każdej firmy
- Assessment Level (AL) decyduje o głębokości audytu: AL1 to samoocena, AL2 to audyt przez zewnętrznego audytora ENX, AL3 to najgłębszy poziom dla firm chroniących wysoce wrażliwe dane lub prototypy
- Wyniki TISAX są wymieniane w sieci ENX i ważne 3 lata – po 3 latach wymagana jest ponowna ocena
- Przygotowanie do TISAX AL2 dla organizacji 50-200 osób zajmuje typowo 6-12 miesięcy
- VDA ISA 6.0 (obowiązujący od 2024) wprowadził nowe wymagania dotyczące cyberbezpieczeństwa i bezpieczeństwa łańcucha dostaw oprogramowania
- Patronusec prowadzi organizacje przez pełen cykl przygotowania do TISAX – od gap analysis po wsparcie podczas audytu ENX
Spis treści
Czym są moduły TISAX i który moduł Cię dotyczy?
TISAX jest podzielony na moduły tematyczne – nie każda organizacja musi spełniać wszystkie. Klient (OEM lub Tier 1) określa, które moduły są wymagane w ramach współpracy.
Moduły TISAX (VDA ISA 6.0):
| Moduł | Dotyczy | Typowi zobowiązani |
|---|---|---|
| IS (Information Security) | Ochrona poufnych informacji biznesowych | Wszyscy dostawcy z dostępem do danych OEM |
| PD (Data Protection) | Ochrona danych osobowych | Firmy przetwarzające dane pracowników, klientów OEM |
| HS (Prototype Protection) | Ochrona prototypów i pre-produkcyjnych pojazdów | Firmy fotografujące, transportujące, przechowujące prototypy |
| SW (Automotive Software) | Bezpieczeństwo oprogramowania pojazdów | Dostawcy ECU, oprogramowania wbudowanego, OTA |
| CS (Connected Vehicles) | Cyberbezpieczeństwo pojazdów połączonych | Dostawcy telematics, V2X, backend fleet |
| SC (Suppliers Compliance) | Zarządzanie bezpieczeństwem podwykonawców | Firmy z złożonym łańcuchem dostawców |
Jak OEM komunikuje wymagany moduł:
W kontrakcie lub w systemie zarządzania dostawcami (np. Supplier Portal Volkswagen, BMWgroup.com) OEM wskazuje wymagany moduł i Assessment Level. Najczęstszy wymóg dla dostawców IT i usług profesjonalnych: IS + PD, Level AL2.
Patronusec Insight: Firmy, które dopiero zaczynają współpracę z automotive, często mylą TISAX z ISO 27001 – i zakładają, że skoro mają ISO 27001, TISAX jest formalności. W rzeczywistości VDA ISA 6.0 ma kilkadziesiąt kontroli specyficznych dla automotive, które nie mają bezpośrednich odpowiedników w ISO 27001 – szczególnie w obszarze ochrony prototypów i zarządzania podwykonawcami. Gap analysis między ISO 27001 a VDA ISA zajmuje nam typowo 2-3 tygodnie i wskazuje dokładnie, co należy uzupełnić. Realizujemy takie projekty w ramach usługi TISAX.
Czym różnią się Assessment Levels AL1, AL2 i AL3 w TISAX?
Assessment Level (AL) to poziom głębokości oceny bezpieczeństwa – determinuje metody audytu i wymagany profil audytora.
AL1 – Samoocena:
Organizacja samodzielnie wypełnia kwestionariusz VDA ISA i deklaruje wynik. Nie wymaga zewnętrznego audytora. Stosowany dla organizacji mających dostęp do informacji o niskiej wrażliwości. Wynik AL1 jest wymieniany w sieci ENX, ale ma niższy prestiż niż AL2/AL3.
AL2 – Audyt zewnętrzny (standard dla większości dostawców):
Audyt przeprowadzany przez zewnętrznego audytora TISAX akredytowanego przez ENX. Obejmuje przegląd dokumentacji, wywiady i inspekcję na miejscu. Wynik ważny 3 lata. To wymóg dla większości dostawców IT i inżynieryjnych OEM.
AL3 – Audyt rozszerzony (dla wysokowrażliwych danych):
Głębszy audyt z rozszerzonymi testami technicznymi, większą liczbą wywiadów i inspekcją na miejscu w każdej lokalizacji. Wymagany dla organizacji chroniących tajemnice handlowe o najwyższej klasyfikacji lub prototypy.
Porównanie Assessment Levels:
| Cecha | AL1 | AL2 | AL3 |
|---|---|---|---|
| Metoda | Samoocena | Audyt zewnętrzny | Audyt rozszerzony |
| Audytor | Brak | Akredytowany przez ENX | Akredytowany przez ENX |
| Czas przygotowania | 2-4 miesiące | 6-12 miesięcy | 12-18 miesięcy |
| Koszt orientacyjny | 5 000-15 000 zł | 50 000-150 000 zł | 100 000-300 000 zł |
| Ważność | 3 lata | 3 lata | 3 lata |
Otrzymałeś od klienta automotive wymóg TISAX AL2 i nie wiesz jak zacząć?
Patronusec przeprowadza gap analysis TISAX – ocenę Twojego obecnego systemu bezpieczeństwa względem wymogów VDA ISA 6.0. W ciągu 3-4 tygodni dostarczamy raport z listą braków, priorytetami i realistycznym harmonogramem projektu.
Jak przebiega audyt TISAX i kto może go przeprowadzić?
Audyt TISAX jest przeprowadzany przez Audit Provider akredytowanego przez ENX Association. Lista akredytowanych audytorów jest dostępna na portalu ENX.
Proces audytu TISAX AL2:
- Rejestracja w portalu ENX – organizacja zakłada konto w ENX Portal i deklaruje zakres oceny (moduły i lokalizacje)
- Wybór Audit Provider – firma wybiera akredytowanego audytora z listy ENX
- Kick-off i gap analysis – audytor przeprowadza wstępną ocenę (opcjonalna, ale rekomendowana)
- Assessment onsite – audytor odwiedza każdą lokalizację wymienioną w zakresie, przeprowadza wywiady i inspekcję
- Raport – audytor wystawia raport z wynikami oceny w portalu ENX
- Wymiana wyników – po pozytywnym wyniku OEM lub klient może zobaczyć wyniki w portalu ENX (po udzieleniu przez organizację zgody na sharing)
Co sprawdza audytor podczas inspekcji:
- Kontrole dostępu fizycznego do pomieszczeń IT
- Zarządzanie urządzeniami mobilnymi i nośnikami danych
- Bezpieczeństwo sieci i segmentacja
- Zarządzanie incydentami i plan reagowania
- Świadomość bezpieczeństwa pracowników
- Zarządzanie podwykonawcami (jeśli mają dostęp do danych OEM)
Patronusec Insight: Najczęstsze zaskoczenie podczas audytu TISAX AL2 to wymóg fizycznej inspekcji pomieszczeń – audytor pyta o dostęp kart, monitoring CCTV, niszczenie nośników danych i kontrolę gości. Firmy IT często mają dobre kontrole techniczne, ale zaniedbują kontrole fizyczne. Drugą pułapką jest zarządzanie urządzeniami BYOD (Bring Your Own Device) – VDA ISA 6.0 szczegółowo reguluje, co musi być skonfigurowane na urządzeniach prywatnych mających dostęp do danych OEM. Omawiamy te wymagania podczas warsztatów przygotowawczych TISAX. Szczegóły w naszej ofercie TISAX.
Jak przygotować organizację do certyfikacji TISAX krok po kroku?
Krok 1: Określ zakres (moduły i lokalizacje)
Skonsultuj z klientem (OEM), które moduły są wymagane i dla których lokalizacji. Zakres TISAX musi być zdefiniowany w ENX Portal przed startem audytu.
Krok 2: Gap analysis względem VDA ISA 6.0
Przeprowadź lub zamów analizę luk między aktualnym stanem bezpieczeństwa a wymaganiami VDA ISA. Jeśli masz ISO 27001, gap analysis pokaże, co ISO 27001 pokrywa, a co wymaga uzupełnienia dla TISAX.
Krok 3: Projekt remediacji
Na podstawie gap analysis zbuduj plan uzupełnienia braków – dokumentacyjnych (polityki, procedury) i technicznych (kontrole dostępu, szyfrowanie, MDM, monitoring).
Krok 4: Szkolenia i świadomość
VDA ISA wymaga, by pracownicy mający dostęp do danych OEM przeszli szkolenie z bezpieczeństwa informacji. Dokumentacja szkoleń musi być dostępna dla audytora.
Krok 5: Rejestracja w ENX i wybór Audit Provider
Zarejestruj organizację w ENX Portal i wybierz akredytowanego Audit Provider. Niektórzy Audit Providers oferują pre-assessment przed właściwym audytem.
Krok 6: Audyt i wymiana wyników
Po pozytywnym audycie wyniki są dostępne w ENX Portal i można je udostępnić klientowi automotive.
FAQ – Certyfikacja TISAX
Czy ISO 27001 zwalnia z TISAX?
Nie – ISO 27001 i TISAX to odrębne standardy. ISO 27001 jest pomocny jako podstawa (wiele kontroli jest zbliżonych), ale VDA ISA 6.0 zawiera wymagania specyficzne dla automotive nieobecne w ISO 27001. Gap analysis między ISO 27001 a VDA ISA zazwyczaj wskazuje 30-50% wymagań do uzupełnienia.
Jak długo jest ważny certyfikat TISAX?
Wyniki oceny TISAX są ważne 3 lata. Po 3 latach wymagana jest ponowna pełna ocena (re-assessment). Między ocenami nie ma obowiązkowych audytów nadzorczych – w odróżnieniu od ISO 27001.
Czy TISAX obejmuje wszystkich pracowników firmy?
Zakres TISAX dotyczy pracowników i systemów mających dostęp do danych OEM. Jeśli nie wszyscy pracownicy mają dostęp do takich danych, zakres może być ograniczony do konkretnego departamentu lub projektu. Zakres musi być precyzyjnie zdefiniowany przed audytem.
Ile kosztuje certyfikacja TISAX?
Koszt zależy od Assessment Level, liczby lokalizacji i wybranych modułów. AL2 dla jednej lokalizacji (moduły IS + PD): audyt u Audit Provider kosztuje zwykle 15 000-40 000 EUR. Do tego dochodzi koszt przygotowania (konsultant, gap analysis, remediacja) – zwykle podobnej wielkości. Patronusec wycenia projekt przygotowawczy TISAX po gap analysis.
Czy TISAX jest wymagany tylko dla firm bezpośrednio współpracujących z OEM?
Nie – wymóg TISAX schodzi w dół łańcucha dostawców. Jeśli Tier 1 supplier (bezpośredni dostawca OEM) wymaga od swoich podwykonawców ochrony danych OEM, może wymagać od nich TISAX. Firmy IT, prawnicy i konsultanci obsługujący Tier 1 są coraz częściej zobowiązani do TISAX nawet bez bezpośredniej umowy z OEM.
Jak Patronusec pomaga w przygotowaniu do TISAX?
Przeprowadzamy gap analysis VDA ISA 6.0, prowadzimy projekt remediacji i przygotowujemy dokumentację wymaganą przez audytora. Współpracujemy z klientem podczas wyboru Audit Provider i jesteśmy dostępni do konsultacji podczas właściwego audytu. Dla firm mających już ISO 27001 projekt przygotowawczy TISAX jest znacznie krótszy – koncentrujemy się na wymaganiach specyficznych dla automotive.
Certyfikacja TISAX – bezpłatna konsultacja
Patronusec wspiera dostawców automotive w przygotowaniu do certyfikacji TISAX – od pierwszego gap analysis po wsparcie podczas audytu ENX. Pracujemy z firmami IT, inżynieryjnymi i usługowymi wchodzącymi lub już działającymi w łańcuchu dostaw automotive.
W bezpłatnej 30-minutowej konsultacji pomożemy Ci:
- Określić, które moduły i Assessment Level są wymagane przez Twojego klienta automotive
- Ocenić, ile wymagań VDA ISA 6.0 Twoja organizacja już spełnia (szczególnie jeśli masz ISO 27001)
- Zaplanować harmonogram i budżet projektu przygotowawczego TISAX
- Wybrać Audit Provider i zrozumieć, czego szuka audytor podczas inspekcji
Bezpłatna konsultacja | TISAX certyfikacja | ISO 27001 wdrożenie | vCISO – zarządzanie bezpieczeństwem | Testy penetracyjne