TISAX Otomotiv Bilgi Güvenliği Değerlendirmesi Danışmanlığı
OEM gereksinimlerini karşılayın. Otomotiv tedarik zincirine güvenle katılın. Bilgi güvenliğinizi belgeleyin.
Son güncelleme:
TISAX Nedir?
TISAX (Trusted Information Security Assessment Exchange), otomotiv sektöründe bilgi güvenliği değerlendirmesinin standartlaştırılması ve sonuçların tedarik zinciri boyunca paylaşılmasını sağlayan bir değerlendirme ve değişim mekanizmasıdır. Alman Otomotiv Endüstrisi Birliği (VDA) tarafından geliştirilen VDA ISA (Information Security Assessment) soru kataloğuna dayanır ve ENX Association tarafından yönetilir.
TISAX, otomotiv OEM’lerinin (BMW, Volkswagen, Mercedes-Benz, Audi, Porsche vb.) tedarikçilerinden beklediği bilgi güvenliği gereksinimlerini karşılamak üzere tasarlanmıştır. Bir kuruluş TISAX değerlendirmesinden geçtiğinde, sonuçlar ENX platformu üzerinden paylaşılır ve tüm katılımcı OEM’ler tarafından kabul edilir. Böylece her OEM için ayrı ayrı denetim yapma zorunluluğu ortadan kalkar.
TISAX, ISO 27001’i temel alır ancak otomotiv sektörüne özgü ek gereksinimler (prototip koruma, üçüncü taraf bağlantıları, veri koruma vb.) içerir. Bir belgelendirme değil, bir değerlendirme ve güven mekanizmasıdır; sonuçlar TISAX etiketi (label) olarak verilir.
Kimler TISAX Değerlendirmesi Yaptırmalı?
TISAX, otomotiv tedarik zincirinde yer alan ve OEM’lerle iş ilişkisi bulunan her kuruluş için geçerli olabilir. Özellikle şu alanlarda faaliyet gösteren firmalar için zorunlu veya kritik öneme sahiptir:
-
Otomotiv parça ve bileşen tedarikçileri
OEM’lere doğrudan (Tier 1) veya dolaylı (Tier 2, Tier 3) parça tedarik eden üreticiler. OEM’ler, tedarikçilerinden TISAX etiketini giderek daha fazla talep etmektedir.
-
Otomotiv yazılım ve mühendislik firmaları
Araç yazılımı, gömülü sistem, ADAS, otonom sürüş ve araç içi bilgi-eğlence sistemleri geliştiren firmalar.
-
Tasarım ve prototip geliştirme firmaları
OEM’lerin henüz kamuoyuna açıklanmamış araç tasarımları ve prototipleriyle çalışan kuruluşlar. Prototip koruma TISAX’ın öne çıkan gereksinimlerinden biridir.
-
Otomotiv lojistik ve depolama firmaları
OEM parçaları, bileşenleri veya prototip araçları taşıyan ve depolayan kuruluşlar.
-
Otomotiv sektörüne hizmet veren BT firmaları
OEM ve tedarikçilerin BT altyapısını yöneten, bulut hizmeti sunan veya veri işleyen firmalar.
-
Kalıp, takım ve test ekipmanı üreticileri
OEM’lerin gizli ürün bilgilerine erişimi olan kalıp ve ekipman tedarikçileri.
TISAX Değerlendirmesinin Kurumunuza Sağladığı Faydalar
-
OEM gereksinimlerinin karşılanması
BMW, Volkswagen, Mercedes-Benz, Audi ve diğer büyük OEM’lerin tedarikçi bilgi güvenliği gereksinimlerini tek bir değerlendirmeyle karşılarsınız.
-
Tekrarlayan denetimlerin ortadan kalkması
TISAX sonuçları ENX platformu üzerinden paylaşılır. Her OEM için ayrı denetim yaptırmanıza gerek kalmaz, bu da zaman ve maliyet tasarrufu sağlar.
-
Otomotiv tedarik zincirine erişim
TISAX etiketi olmadan bazı OEM’lerle çalışmak artık mümkün değildir. Etiket, otomotiv tedarik zincirine katılımın ön koşuludur.
-
Bilgi güvenliği olgunluğunun artması
VDA ISA kataloğu kapsamlı bir değerlendirme çerçevesi sunar. Hazırlık süreci, kurumunuzun bilgi güvenliği olgunluğunu gerçek anlamda yükseltir.
-
Prototip ve gizli bilgilerin korunması
Otomotiv sektörüne özgü prototip koruma, gizli tasarım bilgileri ve ticari sır gereksinimleri sistematik olarak ele alınır.
-
Rekabet avantajı
TISAX etiketi, tedarikçi seçim süreçlerinde güçlü bir ayrışma noktasıdır. OEM’ler, etiket sahibi tedarikçileri tercih eder.
-
ISO 27001 ile sinerji
ISO 27001 belgeniz varsa TISAX hazırlık süreci önemli ölçüde kısalır. Mevcut BGYS altyapınız, TISAX gereksinimlerinin büyük bölümünü karşılar.
TISAX Değerlendirme Seviyeleri ve Etiketler
TISAX değerlendirmesi üç farklı seviyede (Assessment Level — AL) yapılır. Hangi seviyenin gerekli olduğu, OEM’in talebine ve işlenen bilginin hassasiyetine göre belirlenir:
AL 1 (Normal) — Kuruluşun öz değerlendirmesi temel alınır. Uygulamada çok nadir talep edilir.
AL 2 (Yüksek) — Öz değerlendirme sonuçlarının akredite bir denetim sağlayıcısı tarafından plausibility kontrolüyle doğrulanmasıdır. Uzaktan veya yerinde gerçekleştirilebilir. Genel bilgi güvenliği gereksinimleri için yaygın olarak talep edilir.
AL 3 (Çok Yüksek) — Kapsamlı yerinde denetimle doğrulanır. Prototip koruma, yüksek gizlilikteki veriler ve özel veri koruma gereksinimleri için zorunludur. En yoğun talep edilen seviyedir.
TISAX etiketleri üç temel kapsam alanında verilir: Bilgi Güvenliği (Information Security), Prototip Koruma (Prototype Protection) ve Veri Koruma (Data Protection). OEM’in talebi hangi kapsamı içeriyorsa, değerlendirme o kapsam alanlarında gerçekleştirilir.
Danışmanlık Sürecimiz
-
Mevcut Durum Analizi ve Kapsam Belirleme
OEM’in talebini ve beklenen TISAX seviyesini (AL 2 veya AL 3) analiz ediyoruz. Kurumunuzun mevcut bilgi güvenliği uygulamalarını VDA ISA soru kataloğuyla karşılaştırarak boşluk analizi gerçekleştiriyoruz. Hangi kapsam alanlarında (bilgi güvenliği, prototip koruma, veri koruma) değerlendirme yapılacağını netleştiriyoruz.
-
VDA ISA Öz Değerlendirmesi
VDA ISA soru kataloğundaki tüm kontrol alanlarını kurumunuzla birlikte değerlendiriyoruz. Her kontrol için mevcut olgunluk seviyesini tespit ediyor, hedef seviyeyle arasındaki farkı belirliyoruz. Öz değerlendirme, resmi değerlendirme öncesinde kurumunuzun konumunu net olarak ortaya koyar.
-
İyileştirme Planı ve Uygulama
Boşluk analizine dayalı olarak iyileştirme planı oluşturuyoruz. Politika ve prosedür güncellemeleri, teknik kontrollerin uygulanması, fiziksel güvenlik tedbirleri, prototip koruma önlemleri, çalışan farkındalık eğitimleri ve veri koruma mekanizmaları bu aşamada hayata geçirilir.
-
Dokümantasyon Hazırlığı
VDA ISA gereksinimlerini karşılayan tüm politika, prosedür ve formları kurumunuza özel olarak hazırlıyoruz. Hazırlanan dokümanlar arasında bilgi güvenliği politikası, bilgi sınıflandırma ve etiketleme prosedürü, erişim kontrol prosedürü, fiziksel güvenlik prosedürü, prototip koruma prosedürü (gerekli ise), üçüncü taraf güvenlik prosedürü, olay yönetimi prosedürü, iş sürekliliği planı, veri koruma prosedürü, çalışan farkındalık eğitim programı, risk değerlendirmesi ve tüm destekleyici form ve kayıt şablonları yer alır.
-
Ön Değerlendirme (Pre-Assessment)
Resmi TISAX değerlendirmesi öncesinde kurum içi bir ön değerlendirme gerçekleştiriyoruz. VDA ISA kontrol alanlarının tamamını gözden geçiriyor, olgunluk seviyelerini doğruluyor ve kalan eksiklikleri kapatıyoruz. Bu adım, resmi değerlendirmede başarı oranını önemli ölçüde artırır.
-
Resmi Değerlendirmeye Hazırlık ve Destek
ENX tarafından akredite edilmiş denetim sağlayıcısının gerçekleştireceği resmi değerlendirmeye kurumunuzu hazırlıyoruz. Değerlendirme sürecinde karşılaşılabilecek soruları ve senaryoları önceden değerlendiriyor, kanıt paketlerini hazırlıyoruz. Değerlendirme süresince de teknik destek sağlıyoruz.
Neden Kale Belgelendirme?
-
Denetçi bakış açısıyla danışmanlık
Değerlendiricinin neye baktığını, VDA ISA kontrol alanlarını nasıl puanladığını ve hangi kanıtları aradığını bilen bir ekiple çalışırsınız. Bu deneyim, hazırlık sürecine doğrudan yansır.
-
ISO 27001 altyapı deneyimi
TISAX, ISO 27001 temelinde inşa edilmiştir. ISO 27001 kurulum ve denetim deneyimimiz, TISAX hazırlık sürecinin verimli ilerlemesini sağlar. Mevcut ISO 27001 sisteminiz varsa bunu temel alıyor, yoksa birlikte kuruyoruz.
-
Gerçekçi ve uygulanabilir çözümler
Kurumunuzun gerçek üretim ortamına, BT altyapısına ve iş süreçlerine uygun kontroller tasarlıyoruz. VDA ISA’nın tüm kontrol alanlarını uygulanabilir şekilde hayata geçiriyoruz.
-
Uçtan uca hizmet
Mevcut durum analizinden resmi değerlendirmeye hazırlığa kadar tüm süreçte yanınızdayız. Öz değerlendirme, iyileştirme, dokümantasyon, ön değerlendirme ve denetim desteği dahildir.
-
En kısa sürede etiket
Kurumunuzun mevcut olgunluk seviyesine ve hedef TISAX seviyesine göre en kısa sürede hazırlık sürecinizi tamamlıyoruz.
Sıkça Sorulan Sorular
TISAX ile ISO 27001 arasındaki fark nedir?
ISO 27001 genel amaçlı bir bilgi güvenliği yönetim sistemi standardıdır. TISAX ise otomotiv sektörüne özel bir bilgi güvenliği değerlendirme mekanizmasıdır. TISAX, ISO 27001’i temel alır ancak otomotiv sektörüne özgü ek gereksinimler (prototip koruma, araç tasarım bilgilerinin korunması, OEM’e özel veri koruma gereksinimleri) içerir. ISO 27001 bir belgelendirme standardıdır, TISAX ise bir değerlendirme ve güven mekanizmasıdır.
ISO 27001 belgem varsa TISAX hazırlık süreci kısalır mı?
Evet, önemli ölçüde kısalır. ISO 27001 altyapısı, VDA ISA gereksinimlerinin büyük bölümünü zaten karşılar. Prototip koruma, otomotiv sektörüne özgü veri koruma gereksinimleri ve bazı ek kontroller için tamamlama çalışması yapılır.
TISAX etiketi ne kadar süre geçerlidir?
TISAX etiketi 3 yıl geçerlidir. Bu süre sonunda yeniden değerlendirme yapılması gerekir. ISO 27001’den farklı olarak ara dönemde yıllık gözetim denetimi yapılmaz; ancak 3 yıl sonunda tam değerlendirme tekrarlanır.
Hangi TISAX seviyesine ihtiyacım var?
Gerekli seviye, OEM’in veya müşterinizin talebine göre belirlenir. Genel bilgi güvenliği gereksinimleri için genellikle AL 2 yeterlidir. Prototip koruma veya yüksek gizlilik gereksinimleri söz konusu olduğunda AL 3 talep edilir. Müşterinizin TISAX talebinde hangi seviye ve kapsam alanlarının belirtildiğini kontrol etmeniz gerekir.
TISAX değerlendirmesini kim yapar?
Resmi TISAX değerlendirmesi, ENX Association tarafından akredite edilmiş bağımsız denetim sağlayıcıları tarafından gerçekleştirilir. Danışmanlık firması değerlendirmeyi yapamaz; danışmanlık ve değerlendirme bağımsız kuruluşlar tarafından yürütülür.
Otomotiv bilgi güvenliği yolculuğunuza bugün başlayın.
Kurumunuzun mevcut durumunu değerlendirelim, size özel bir yol haritası oluşturalım.
İlgili Hizmetlerimiz
-
Otomotiv Eğitim
TISAX Otomotiv Bilgi Güvenliği Eğitimleri
Otomotiv bilgi güvenliği bilincini oluşturun. İç değerlendirme yetkinliğini kazanın. TISAX hazırlığınızı güçlendirin.
-
Sermaye Piyasası Danışmanlık
SPK VII-128.10 Uyum Danışmanlığı — Portföy Yönetim Şirketleri
Portföy yönetim şirketlerinde VII-128.10 yükümlülüğü özsermaye kademesine göre değişir; hangi rejimde olduğunuzu netleştirip uyumu kurarız.
-
Sermaye Piyasası Danışmanlık
SPK VII-128.10 Uyum Danışmanlığı — Yatırım Ortaklıkları (GYO / GSYO)
GYO ve GSYO'lar VII-128.10'un azaltılmış kapsamındadır; hangi hükümlerden muaf olduğunuzu gerekçelendirip kalan yükümlülükleri kurarız.
-
Sermaye Piyasası Danışmanlık
SPK VII-128.10 Uyum Danışmanlığı — Kripto Varlık Hizmet Sağlayıcılar
Kripto varlık hizmet sağlayıcılar için VII-128.10 ve TÜBİTAK Altyapı Kriterleri uyumunu yıllık bağımsız denetime hazır biçimde kuruyoruz.