Réglementations

TISAX : niveaux AL1-AL3, labels et catalogue VDA ISA

Comprenez les niveaux d'évaluation TISAX (AL1 à AL3), le catalogue VDA ISA, la validité du label et ce qu'un fournisseur automobile doit prouver à ses donneurs d'ordre.

TL;DR

TISAX (Trusted Information Security Assessment Exchange) est le standard d'évaluation de la sécurité de l'information de l'industrie automobile, opéré par l'ENX Association sur la base du catalogue VDA ISA. Il définit trois niveaux d'évaluation (AL1 : auto-évaluation, AL2 : contrôle documentaire à distance, AL3 : audit sur site) et des labels optionnels (protection des prototypes, protection des données à caractère personnel élevée). Un label TISAX est valide trois ans et partageable via la plateforme ENX avec les clients qui l'exigent contractuellement.

Que couvre TISAX pour un fournisseur automobile ?

Dès qu'un donneur d'ordre automobile exige l'accès à des informations sensibles — données de développement, prototypes, données personnelles liées à un projet — il impose généralement un label TISAX à un niveau d'évaluation donné. Le standard repose sur le catalogue VDA ISA et est opéré par l'ENX Association, qui accrédite les organismes d'évaluation et exploite la plateforme d'échange des résultats entre fournisseurs et donneurs d'ordre.

Quels niveaux d'évaluation, pour quelle exigence ?

Niveaux d'évaluation TISAX
NiveauMéthodePortéeUsage typique
AL1Auto-évaluation, sans vérification externeDéclaratifRarement suffisant pour un donneur d'ordre exigeant
AL2Contrôle documentaire à distance par un organisme accréditéVérification des preuves documentairesInformations sensibles standard
AL3Audit sur site complet (entretiens, vérifications techniques)Vérification approfondie sur siteInformations très sensibles, prototypes, données à caractère personnel élevé

Comment CISAPP relie TISAX à votre conformité existante

Le module conformité multi-référentiels de CISAPP rattache chaque contrôle du catalogue VDA ISA aux preuves déjà collectées pour ISO 27001 ou le RGPD, pour éviter de redemander la même information à des équipes internes ou à des fournisseurs. Les écarts constatés lors d'une auto-évaluation préparatoire sont suivis dans le registre de preuves jusqu'à leur clôture, avant l'évaluation officielle par un organisme accrédité.

Voir aussi la page ISO 27001.

FAQ

TISAX est un standard d'échange d'évaluations de sécurité de l'information propre à l'industrie automobile. Il repose sur le catalogue de contrôles VDA ISA, publié par l'association allemande des constructeurs automobiles (VDA), et est opéré par l'ENX Association qui accrédite les organismes d'évaluation et exploite la plateforme d'échange des résultats.

Sources

  1. TISAX — présentation officielle — ENX Association
  2. VDA ISA — catalogue de questions — VDA QMC

Prêt pour les réglementations qui s'appliquent à vous

Prêt à reprendre le contrôle de votre risque tiers ?

Je suis une entreprise

On vous recontacte sous 24 h

Je suis un fournisseur

Onboarding immédiat

Créer un compte gratuit