Réglementations
TISAX : niveaux AL1-AL3, labels et catalogue VDA ISA
Comprenez les niveaux d'évaluation TISAX (AL1 à AL3), le catalogue VDA ISA, la validité du label et ce qu'un fournisseur automobile doit prouver à ses donneurs d'ordre.
TL;DR
TISAX (Trusted Information Security Assessment Exchange) est le standard d'évaluation de la sécurité de l'information de l'industrie automobile, opéré par l'ENX Association sur la base du catalogue VDA ISA. Il définit trois niveaux d'évaluation (AL1 : auto-évaluation, AL2 : contrôle documentaire à distance, AL3 : audit sur site) et des labels optionnels (protection des prototypes, protection des données à caractère personnel élevée). Un label TISAX est valide trois ans et partageable via la plateforme ENX avec les clients qui l'exigent contractuellement.
Que couvre TISAX pour un fournisseur automobile ?
Dès qu'un donneur d'ordre automobile exige l'accès à des informations sensibles — données de développement, prototypes, données personnelles liées à un projet — il impose généralement un label TISAX à un niveau d'évaluation donné. Le standard repose sur le catalogue VDA ISA et est opéré par l'ENX Association, qui accrédite les organismes d'évaluation et exploite la plateforme d'échange des résultats entre fournisseurs et donneurs d'ordre.
Quels niveaux d'évaluation, pour quelle exigence ?
| Niveau | Méthode | Portée | Usage typique |
|---|---|---|---|
| AL1 | Auto-évaluation, sans vérification externe | Déclaratif | Rarement suffisant pour un donneur d'ordre exigeant |
| AL2 | Contrôle documentaire à distance par un organisme accrédité | Vérification des preuves documentaires | Informations sensibles standard |
| AL3 | Audit sur site complet (entretiens, vérifications techniques) | Vérification approfondie sur site | Informations très sensibles, prototypes, données à caractère personnel élevé |
Comment CISAPP relie TISAX à votre conformité existante
Le module conformité multi-référentiels de CISAPP rattache chaque contrôle du catalogue VDA ISA aux preuves déjà collectées pour ISO 27001 ou le RGPD, pour éviter de redemander la même information à des équipes internes ou à des fournisseurs. Les écarts constatés lors d'une auto-évaluation préparatoire sont suivis dans le registre de preuves jusqu'à leur clôture, avant l'évaluation officielle par un organisme accrédité.
Voir aussi la page ISO 27001.
FAQ
TISAX est un standard d'échange d'évaluations de sécurité de l'information propre à l'industrie automobile. Il repose sur le catalogue de contrôles VDA ISA, publié par l'association allemande des constructeurs automobiles (VDA), et est opéré par l'ENX Association qui accrédite les organismes d'évaluation et exploite la plateforme d'échange des résultats.
Sources
- TISAX — présentation officielle — ENX Association
- VDA ISA — catalogue de questions — VDA QMC
Prêt à reprendre le contrôle de votre risque tiers ?
Je suis une entreprise
On vous recontacte sous 24 h