Blog space

TISAX – jak działa certyfikacja i co musi zrobić dostawca automotive

W tym artykule znajdziesz:

  • Czym jest certyfikacja TISAX i kogo dotyczy
  • Czym różnią się poziomy AL1, AL2 i AL3
  • Jak wygląda przygotowanie do audytu TISAX
TISAX certification

Zaktualizowano: 5 lipca 2026

Czym jest TISAX i kogo dotyczy? TISAX (Trusted Information Security Assessment Exchange) to standard bezpieczeństwa informacji stworzony przez VDA (Verband der Automobilindustrie) dla branży motoryzacyjnej i jej dostawców. Oparty na VDA ISA (Information Security Assessment), TISAX definiuje wymogi ochrony informacji w łańcuchu dostaw automotive – od projektów pojazdów i danych technicznych po dane osobowe i ochronę prototypów.

Jeśli Twoja firma dostarcza usługi IT, inżynieryjne, prawnicze lub produkcyjne dla OEM (Volkswagen, BMW, Mercedes, Stellantis) lub Tier 1 suppliers – prawie na pewno zostaniesz zobowiązany do uzyskania TISAX. Certyfikacja jest zarządzana przez organizację ENX Association i nie jest publicznie publikowana – wyniki są wymieniane wyłącznie między zaufanymi uczestnikami sieci.

Certyfikacja TISAX – w skrócie:

  1. TISAX ocenia 6 modułów: bezpieczeństwo informacji, ochrona danych osobowych, ochrona prototypów, połączone pojazdy, usługi produkcyjne i podwykonawcy – nie każdy moduł dotyczy każdej firmy
  2. Assessment Level (AL) decyduje o głębokości audytu: AL1 to samoocena, AL2 to audyt przez zewnętrznego audytora ENX, AL3 to najgłębszy poziom dla firm chroniących wysoce wrażliwe dane lub prototypy
  3. Wyniki TISAX są wymieniane w sieci ENX i ważne 3 lata – po 3 latach wymagana jest ponowna ocena
  4. Przygotowanie do TISAX AL2 dla organizacji 50-200 osób zajmuje typowo 6-12 miesięcy
  5. VDA ISA 6.0 (obowiązujący od 2024) wprowadził nowe wymagania dotyczące cyberbezpieczeństwa i bezpieczeństwa łańcucha dostaw oprogramowania
  6. Patronusec prowadzi organizacje przez pełen cykl przygotowania do TISAX – od gap analysis po wsparcie podczas audytu ENX



Czym są moduły TISAX i który moduł Cię dotyczy?

TISAX jest podzielony na moduły tematyczne – nie każda organizacja musi spełniać wszystkie. Klient (OEM lub Tier 1) określa, które moduły są wymagane w ramach współpracy.

Moduły TISAX (VDA ISA 6.0):

ModułDotyczyTypowi zobowiązani
IS (Information Security)Ochrona poufnych informacji biznesowychWszyscy dostawcy z dostępem do danych OEM
PD (Data Protection)Ochrona danych osobowychFirmy przetwarzające dane pracowników, klientów OEM
HS (Prototype Protection)Ochrona prototypów i pre-produkcyjnych pojazdówFirmy fotografujące, transportujące, przechowujące prototypy
SW (Automotive Software)Bezpieczeństwo oprogramowania pojazdówDostawcy ECU, oprogramowania wbudowanego, OTA
CS (Connected Vehicles)Cyberbezpieczeństwo pojazdów połączonychDostawcy telematics, V2X, backend fleet
SC (Suppliers Compliance)Zarządzanie bezpieczeństwem podwykonawcówFirmy z złożonym łańcuchem dostawców

Jak OEM komunikuje wymagany moduł:

W kontrakcie lub w systemie zarządzania dostawcami (np. Supplier Portal Volkswagen, BMWgroup.com) OEM wskazuje wymagany moduł i Assessment Level. Najczęstszy wymóg dla dostawców IT i usług profesjonalnych: IS + PD, Level AL2.

Patronusec Insight: Firmy, które dopiero zaczynają współpracę z automotive, często mylą TISAX z ISO 27001 – i zakładają, że skoro mają ISO 27001, TISAX jest formalności. W rzeczywistości VDA ISA 6.0 ma kilkadziesiąt kontroli specyficznych dla automotive, które nie mają bezpośrednich odpowiedników w ISO 27001 – szczególnie w obszarze ochrony prototypów i zarządzania podwykonawcami. Gap analysis między ISO 27001 a VDA ISA zajmuje nam typowo 2-3 tygodnie i wskazuje dokładnie, co należy uzupełnić. Realizujemy takie projekty w ramach usługi TISAX.

Czym różnią się Assessment Levels AL1, AL2 i AL3 w TISAX?

Assessment Level (AL) to poziom głębokości oceny bezpieczeństwa – determinuje metody audytu i wymagany profil audytora.

AL1 – Samoocena:

Organizacja samodzielnie wypełnia kwestionariusz VDA ISA i deklaruje wynik. Nie wymaga zewnętrznego audytora. Stosowany dla organizacji mających dostęp do informacji o niskiej wrażliwości. Wynik AL1 jest wymieniany w sieci ENX, ale ma niższy prestiż niż AL2/AL3.

AL2 – Audyt zewnętrzny (standard dla większości dostawców):

Audyt przeprowadzany przez zewnętrznego audytora TISAX akredytowanego przez ENX. Obejmuje przegląd dokumentacji, wywiady i inspekcję na miejscu. Wynik ważny 3 lata. To wymóg dla większości dostawców IT i inżynieryjnych OEM.

AL3 – Audyt rozszerzony (dla wysokowrażliwych danych):

Głębszy audyt z rozszerzonymi testami technicznymi, większą liczbą wywiadów i inspekcją na miejscu w każdej lokalizacji. Wymagany dla organizacji chroniących tajemnice handlowe o najwyższej klasyfikacji lub prototypy.

Porównanie Assessment Levels:

CechaAL1AL2AL3
MetodaSamoocenaAudyt zewnętrznyAudyt rozszerzony
AudytorBrakAkredytowany przez ENXAkredytowany przez ENX
Czas przygotowania2-4 miesiące6-12 miesięcy12-18 miesięcy
Koszt orientacyjny5 000-15 000 zł50 000-150 000 zł100 000-300 000 zł
Ważność3 lata3 lata3 lata

Otrzymałeś od klienta automotive wymóg TISAX AL2 i nie wiesz jak zacząć?

Patronusec przeprowadza gap analysis TISAX – ocenę Twojego obecnego systemu bezpieczeństwa względem wymogów VDA ISA 6.0. W ciągu 3-4 tygodni dostarczamy raport z listą braków, priorytetami i realistycznym harmonogramem projektu.

Zamów gap analysis TISAX


Jak przebiega audyt TISAX i kto może go przeprowadzić?

Audyt TISAX jest przeprowadzany przez Audit Provider akredytowanego przez ENX Association. Lista akredytowanych audytorów jest dostępna na portalu ENX.

Proces audytu TISAX AL2:

  1. Rejestracja w portalu ENX – organizacja zakłada konto w ENX Portal i deklaruje zakres oceny (moduły i lokalizacje)
  2. Wybór Audit Provider – firma wybiera akredytowanego audytora z listy ENX
  3. Kick-off i gap analysis – audytor przeprowadza wstępną ocenę (opcjonalna, ale rekomendowana)
  4. Assessment onsite – audytor odwiedza każdą lokalizację wymienioną w zakresie, przeprowadza wywiady i inspekcję
  5. Raport – audytor wystawia raport z wynikami oceny w portalu ENX
  6. Wymiana wyników – po pozytywnym wyniku OEM lub klient może zobaczyć wyniki w portalu ENX (po udzieleniu przez organizację zgody na sharing)

Co sprawdza audytor podczas inspekcji:

  • Kontrole dostępu fizycznego do pomieszczeń IT
  • Zarządzanie urządzeniami mobilnymi i nośnikami danych
  • Bezpieczeństwo sieci i segmentacja
  • Zarządzanie incydentami i plan reagowania
  • Świadomość bezpieczeństwa pracowników
  • Zarządzanie podwykonawcami (jeśli mają dostęp do danych OEM)

Patronusec Insight: Najczęstsze zaskoczenie podczas audytu TISAX AL2 to wymóg fizycznej inspekcji pomieszczeń – audytor pyta o dostęp kart, monitoring CCTV, niszczenie nośników danych i kontrolę gości. Firmy IT często mają dobre kontrole techniczne, ale zaniedbują kontrole fizyczne. Drugą pułapką jest zarządzanie urządzeniami BYOD (Bring Your Own Device) – VDA ISA 6.0 szczegółowo reguluje, co musi być skonfigurowane na urządzeniach prywatnych mających dostęp do danych OEM. Omawiamy te wymagania podczas warsztatów przygotowawczych TISAX. Szczegóły w naszej ofercie TISAX.

Jak przygotować organizację do certyfikacji TISAX krok po kroku?

Krok 1: Określ zakres (moduły i lokalizacje)

Skonsultuj z klientem (OEM), które moduły są wymagane i dla których lokalizacji. Zakres TISAX musi być zdefiniowany w ENX Portal przed startem audytu.

Krok 2: Gap analysis względem VDA ISA 6.0

Przeprowadź lub zamów analizę luk między aktualnym stanem bezpieczeństwa a wymaganiami VDA ISA. Jeśli masz ISO 27001, gap analysis pokaże, co ISO 27001 pokrywa, a co wymaga uzupełnienia dla TISAX.

Krok 3: Projekt remediacji

Na podstawie gap analysis zbuduj plan uzupełnienia braków – dokumentacyjnych (polityki, procedury) i technicznych (kontrole dostępu, szyfrowanie, MDM, monitoring).

Krok 4: Szkolenia i świadomość

VDA ISA wymaga, by pracownicy mający dostęp do danych OEM przeszli szkolenie z bezpieczeństwa informacji. Dokumentacja szkoleń musi być dostępna dla audytora.

Krok 5: Rejestracja w ENX i wybór Audit Provider

Zarejestruj organizację w ENX Portal i wybierz akredytowanego Audit Provider. Niektórzy Audit Providers oferują pre-assessment przed właściwym audytem.

Krok 6: Audyt i wymiana wyników

Po pozytywnym audycie wyniki są dostępne w ENX Portal i można je udostępnić klientowi automotive.

FAQ – Certyfikacja TISAX

Czy ISO 27001 zwalnia z TISAX?

Nie – ISO 27001 i TISAX to odrębne standardy. ISO 27001 jest pomocny jako podstawa (wiele kontroli jest zbliżonych), ale VDA ISA 6.0 zawiera wymagania specyficzne dla automotive nieobecne w ISO 27001. Gap analysis między ISO 27001 a VDA ISA zazwyczaj wskazuje 30-50% wymagań do uzupełnienia.

Jak długo jest ważny certyfikat TISAX?

Wyniki oceny TISAX są ważne 3 lata. Po 3 latach wymagana jest ponowna pełna ocena (re-assessment). Między ocenami nie ma obowiązkowych audytów nadzorczych – w odróżnieniu od ISO 27001.

Czy TISAX obejmuje wszystkich pracowników firmy?

Zakres TISAX dotyczy pracowników i systemów mających dostęp do danych OEM. Jeśli nie wszyscy pracownicy mają dostęp do takich danych, zakres może być ograniczony do konkretnego departamentu lub projektu. Zakres musi być precyzyjnie zdefiniowany przed audytem.

Ile kosztuje certyfikacja TISAX?

Koszt zależy od Assessment Level, liczby lokalizacji i wybranych modułów. AL2 dla jednej lokalizacji (moduły IS + PD): audyt u Audit Provider kosztuje zwykle 15 000-40 000 EUR. Do tego dochodzi koszt przygotowania (konsultant, gap analysis, remediacja) – zwykle podobnej wielkości. Patronusec wycenia projekt przygotowawczy TISAX po gap analysis.

Czy TISAX jest wymagany tylko dla firm bezpośrednio współpracujących z OEM?

Nie – wymóg TISAX schodzi w dół łańcucha dostawców. Jeśli Tier 1 supplier (bezpośredni dostawca OEM) wymaga od swoich podwykonawców ochrony danych OEM, może wymagać od nich TISAX. Firmy IT, prawnicy i konsultanci obsługujący Tier 1 są coraz częściej zobowiązani do TISAX nawet bez bezpośredniej umowy z OEM.

Jak Patronusec pomaga w przygotowaniu do TISAX?

Przeprowadzamy gap analysis VDA ISA 6.0, prowadzimy projekt remediacji i przygotowujemy dokumentację wymaganą przez audytora. Współpracujemy z klientem podczas wyboru Audit Provider i jesteśmy dostępni do konsultacji podczas właściwego audytu. Dla firm mających już ISO 27001 projekt przygotowawczy TISAX jest znacznie krótszy – koncentrujemy się na wymaganiach specyficznych dla automotive.


Certyfikacja TISAX – bezpłatna konsultacja

Patronusec wspiera dostawców automotive w przygotowaniu do certyfikacji TISAX – od pierwszego gap analysis po wsparcie podczas audytu ENX. Pracujemy z firmami IT, inżynieryjnymi i usługowymi wchodzącymi lub już działającymi w łańcuchu dostaw automotive.

W bezpłatnej 30-minutowej konsultacji pomożemy Ci:

  • Określić, które moduły i Assessment Level są wymagane przez Twojego klienta automotive
  • Ocenić, ile wymagań VDA ISA 6.0 Twoja organizacja już spełnia (szczególnie jeśli masz ISO 27001)
  • Zaplanować harmonogram i budżet projektu przygotowawczego TISAX
  • Wybrać Audit Provider i zrozumieć, czego szuka audytor podczas inspekcji

Bezpłatna konsultacja | TISAX certyfikacja | ISO 27001 wdrożenie | vCISO – zarządzanie bezpieczeństwem | Testy penetracyjne

Nie kupuj kota w worku -
umów się na bezpłatną konsultację i sprawdź, jak możemy Ci pomóc

Bezpłatna konsultacja
Formularz kontaktowy

Skorzystaj z formularza kontaktowego lub skontaktuj się z nami bezpośrednio.

Patronusec Sp z o. o.

Biuro:
ul. Święty Marcin 29/8
61-806 Poznań, Polska

KRS: 0001039087
REGON: 525433988
NIP: 7831881739
D-U-N-S: 989454390
LEI: 259400NAR8ZOX1O66C64

To top