Informační bezpečnost

Legislativa

TISAX 2027: co se mění ve VDA ISA

Nová verze VDA ISA 2027 přináší změny v hodnocení požadavků, řízení dodavatelů i ochraně prototypů. Podívejte se, co se mění a jak se připravit na další TISAX audit.

Automobilový průmysl se připravuje na další generaci katalogu VDA ISA, který je referenčním rámcem certifikace TISAX. Verze ISA 2027 nahrazuje dosavadní ISA 6 (ve svém aktuálním vydání 6.0.3) a na první pohled se jeví jako standardní revize: přeformulované kontrolní otázky, sjednocená terminologie, dílčí přesuny mezi kapitolami. Podrobná analýza oficiálního redline srovnání obou verzí však odhaluje dvě změny, jejichž dosah přesahuje běžnou aktualizaci – posun v samotné metodice hodnocení požadavků a rozsáhlou restrukturalizaci modulu ochrany prototypů.

Od taxativního výčtu k odůvodněnému úsudku

Značná část požadavků byla v ISA 6 koncipována jako uzavřený výčet dílčích podmínek, jejichž naplnění organizace prokazovala bezvýhradně a v plném rozsahu. ISA 2027 pro velkou část těchto výčtů zavádí a formálně definuje obrat „the following aspects are considered“ – zohledňují se následující aspekty. Podle definice uvedené přímo v katalogu má organizace u každého vyjmenovaného aspektu učinit vědomé a zdůvodněné rozhodnutí o tom, zda, v jakém rozsahu a jakým způsobem jej naplňuje, přičemž toto zdůvodnění musí být schopna v průběhu auditu doložit a obhájit.

Jde o posun od mechanického plnění checklistu k rizikově orientovanému posouzení. Auditor tak nadále neověřuje pouze faktický stav, ale i kvalitu a konzistenci rozhodovacího procesu, který k danému stavu vedl. Pro auditované organizace to znamená nárok na důkladnější dokumentaci úvah stojících za jednotlivými opatřeními, zároveň však i větší prostor přizpůsobit implementaci reálnému rizikovému profilu namísto schematického plnění předlohy, která nemusí odpovídat jejich provozní realitě. Vzhledem k tomu, že se tato formulace objevuje napříč desítkami požadavků v obou obsahových modulech, představuje fakticky nejzásadnější koncepční změnu celého vydání.

Information Security: stabilní struktura, cílené obsahové zásahy

Sedm hlavních kapitol modulu Information Security zůstává zachováno s drobnými úpravami. Naprostá většina upravených kontrolních otázek představuje jazykové zpřesnění: sjednocení interpunkce a stylistiky, konsolidaci dílčích odrážek do souvislejšího textu, terminologické sladění. Několik zásahů má však bezprostřední dopad na obsah požadavků.

Nejvýznamnější rozšíření se týká řízení dodavatelů. Bod 6.1.1, který v ISA 6 u „Very high protection needs“ neobsahoval žádné dodatečné požadavky, nyní vyžaduje doložení odpovídající úrovně informační bezpečnosti dodavatele prostřednictvím auditu třetí stranou – typicky přiměřeným TISAX labelem nebo jeho ekvivalentem – a smluvní zakotvení transparentnosti rizik v celém dodavatelském řetězci. I na úrovni „high protection needs“ přibyl požadavek na průběžné, opakované ověřování shody dodavatele, nikoli pouze jednorázový doklad předložený při navázání spolupráce.

Za pozornost stojí rovněž terminologické posuny odrážející proměnu pracovní reality: pojem „teleworking“ ustupuje obecnějšímu „mobile work“, který lépe postihuje práci mimo home office, například v coworkingových prostorách či na cestách. Požadavek na sílu autentizačních hesel se místo odkazu na „state of the art“ opírá o formulaci „proven and widely accepted practices“, tedy o osvědčené a obecně přijímané postupy – jde o mírnější, méně technicky vyhraněnou formulaci.

Naopak tři dílčí požadavky byly bez náhrady odstraněny: omezení platnosti identifikačních prostředků na přiměřenou dobu, bod o technických pravidlech pro šifrování a povinnost zavést nouzový proces obnovy kryptografického klíčového materiálu.

Prototype Protection: nejrozsáhlejší restrukturalizace v celém katalogu

Zatímco modul Information Security prošel převážně redakčními úpravami, modul ochrany prototypů byl přepracován koncepčně. Pořadí podkapitol se obrátilo – organizační požadavky jsou nově zařazeny na první místo (oddíl 8.1), fyzická ochrana objektů a prostor je následuje (oddíl 8.2) – a katalog byl rozšířen o šest zcela nových kontrolních otázek: stanovení pravidel a odpovědností za ochranu prototypů, zakázkově specifické požadavky na nakládání s prototypy, kvalifikace zaměstnanců pracujících v chráněných prostorách, řešení bezpečnostních incidentů, průběžné dokumentování a sledování prototypů po celou dobu jejich zpracování a konečně jejich likvidace, recyklace či navrácení po ukončení potřeby ochrany. Právě kontrolní otázka věnovaná zakázkově specifickým požadavkům (8.1.2) přitom nahrazuje a sjednocuje obsah celkem osmi samostatných kontrol z ISA 6, které se týkaly přepravy a skladování prototypů, dodržování kamuflážních opatření, ochrany zkušebních polygonů, testovacích jízd na veřejných komunikacích, bezpečnostní klasifikace zakázky a z ní plynoucí opatření a bezpečnostních opatření při prezentacích a foto- či videonatáčení.

Tyto dříve samostatně posuzované oblasti jsou nyní sloučeny do jediného požadavku strukturovaného jako checklist devíti aspektů — důsledné uplatnění principu popsaného v úvodní části tohoto textu, tentokrát v konkrétní podobě.

Tato změna má nezanedbatelný praktický dopad na auditorskou praxi. Podle ISA 6 bylo možné kontrolní otázku vztahující se výhradně k eventům nebo natáčení, pokud se dané organizace netýkala, klasifikovat jako nerelevantní (N/A) v celém rozsahu. V ISA 2027 je tatáž oblast pouze jedním z devíti aspektů obsažených v širší kontrole 8.1.2, a klasifikace celé kontroly jako N/A z tohoto důvodu tudíž není namístě — pokud organizace s chráněnými prototypy jinak pracuje, opatření jako celek zůstává relevantní a auditor by měl u konkrétního aspektu zdokumentovat a odůvodnit jeho neaplikovatelnost, zbývající aspekty pak posoudit standardním způsobem.

Shrnutí pro praxi

Modul Data Protection zůstává mezi oběma verzemi beze změny, což je pro organizace řešící primárně ochranu osobních údajů příznivá zpráva. Subjekty procházející hodnocením podle modulů Information Security, a zejména Prototype Protection, by však měly nové znění katalogu prostudovat s dostatečným předstihem před plánovaným auditem — s ohledem jak na nový princip odůvodňování jednotlivých aspektů, tak na rozšířené nároky kladené na dodavatelský řetězec.

Přesné datum, od kterého bude ISA 2027 pro nově zahajované assessmenty závazná, stejně jako délka přechodového období pro organizace disponující platným TISAX labelem podle dosavadní verze, zatím nebylo oficiálně stanoveno — tuto informaci zveřejní ENX. Vývoj sledujeme a jakmile budou relevantní podklady k dispozici, doplníme je.

Připravujete se na TISAX audit?

Pomůžeme vám vyhodnotit aktuální stav, připravit se na požadavky VDA ISA a projít celým procesem TISAX.

Zjistit více o TISAX →

Autor

  • Pomáhám firmám dělat kybernetickou bezpečnost srozumitelnou, praktickou a opravdu užitečnou.

Další články

Bezpečné používání AI při vývoji softwaru: Přehled pro rok 2026

AI dnes používá většina vývojářů. Málokterá firma ale má jasně nastavená pravidla pro její bezpečné využívání. Zjistěte, na jaká rizika si dát pozor a co dnes očekávají enterprise klienti....

Informační bezpečnost

Co je to ISO 27001: Kompletní průvodce bezpečností pro firmy

Zjistěte, jak ochránit citlivá data pomocí ISMS, získat certifikaci a proč je norma ISO 27001 klíčová pro důvěryhodnost i konkurenceschopnost....

ISO 27001

Informační bezpečnost

Kyberbezpečnost v malé firmě: Kde začít?

Máte dojem, že je vaše firma pro kyberútočníky příliš malá? Právě malé firmy často patří mezi nejčastější cíle. Zjistěte, kde s bezpečností začít a jaká opatření mají největší dopad....

Kybernetická bezpečnost

Informační bezpečnost

DORA a digitální odolnost finančních institucí: role řízení ICT

DORA často spouští diskusi o bezpečnosti. Ve skutečnosti ale ukazuje něco jiného: o dopadu incidentu většinou nerozhodují nástroje, ale to, jak dobře má organizace zvládnuté své ICT prostředí. Právě kvalita jeho řízení určuje, jak...

Kybernetická bezpečnost

Informační bezpečnost

Řízení bezpečnosti

Legislativa

Ransomware útok jako impuls k zavedení ISO 27001

Kyberbezpečnost bývá ve firmách často vnímaná jako „IT téma“. Něco, co běží na pozadí každodenního provozu, a dokud vše funguje, není důvod tomu věnovat větší pozornost. Přesto je její správné nastavení základ. Jakmile nastane...

ISO 27001

Informační bezpečnost

ZKB a odpovědnost vedení: Proč budovat interní bezpečnostní kompetence

NIS2 a nový zákon o kybernetické bezpečnosti přinášejí nové povinnosti a zároveň jasně ukazují, že bezpečnost je otázkou řízení. Rozdíl mezi formálním souladem a skutečnou připraveností vytvářejí interní kompetence a aktivní role vedení....

Kybernetická bezpečnost

Informační bezpečnost

NIS2 v evropských zemích: Jak si jednotlivé státy stojí s implementací?

Pojďme se podívat na to, jak některé evropské státy implementují NIS2 do svých právních rámců a jaká mají specifika....

Kybernetická bezpečnost

Informační bezpečnost

Nový zákon o kybernetické bezpečnosti (nZKB): Praktický průvodce pro firmy i instituce​

Koho se nový zákon o kybernetické bezpečnosti týká a jaké přináší povinnosti? Získejte si e-book, který vše jednoduše vysvětluje....

Legislativa

NIS2 v české praxi: Koho se týká nový zákon o kybernetické bezpečnosti

Zákon o kybernetické bezpečnosti vychází z evropské směrnice NIS2 a jeho cílem je chránit informační a komunikační systémy před kybernetickými hrozbami a zajistit bezpečnost komunikačních sítí....

Kybernetická bezpečnost

Informační bezpečnost

Legislativa

Kybernetická odolnost ve finančním sektoru: Co znamená nařízení DORA pro vaši firmu 

V tomto článku zjistíte, co je to nařízení DORA, koho se týká, co vyžaduje a jak se na něj připravit....

Kybernetická bezpečnost

Informační bezpečnost

Legislativa

Bezpečnost OT zařízení: Výzvy, rizika a řešení pro moderní provozy

Jak chránit SCADA, PLC a další OT systémy před hrozbami? Stáhněte si e-book a začněte s ochranou vašeho provozu....

Informační bezpečnost

TISAX v kostce: Jak zajistit informační bezpečnost v automobilovém průmyslu

V tomto článku se dozvíte, co je TISAX, koho se týká, jak vaše organizace může získat certifikaci a jaké výhody přináší....

Kybernetická bezpečnost

Informační bezpečnost

Legislativa

Ochrana osobních údajů podle ISO 27701

Ochrana osobních údajů je díky (nejen) evropskému nařízení GDPR dnes povinnou součástí každé organizace, která sídlí v EU nebo zpracovává osobní údaje residentů EU. Jak je to ve skutečnosti s plněním požadavků? A může...

ISO 27001

Informační bezpečnost

Legislativa

CIA – svatá trojice bezpečnosti

V oblasti bezpečnosti informací řešíme na denní bázi přístup a pohled na informace, jejich zpracovávání a v neposlední řadě ukládání. Při každé operaci, která je s danou informací prováděna, se musíme zaměřit na její...

ISO 27001

Informační bezpečnost

Vytvoření kvalitní bezpečnostní strategie

Většina organizací se více zaměřuje na zabezpečení svých dat před kybernetickými útoky než na strategii a politiky zabezpečení informací. Pouhé vytvoření strategie a zásad však nestačí. Takové dokumenty, stejně jako bezpečnostní opatření, musí procházet...

Informační bezpečnost

Řízení bezpečnosti

3 kroky k úspěšné Security Awareness kampani

Cílem vzdělávací kampaně vedoucí ke zvýšení povědomí o bezpečnosti informací (zaměřené na kybernetické hrozby) je zajistit, aby zaměstnanci a příslušné zainteresované strany byli informováni o tom, co je třeba udělat pro ochranu informací společnosti....

Informační bezpečnost

Řízení bezpečnosti

Jak správně určit rozsah ISMS?

Jaký je účel rozsahu ISMS? Hlavním účelem nastavení rozsahu ISMS (systém řízení bezpečnosti informací) je definovat, které informace hodláte chránit. Nezáleží tedy na tom, zda jsou tyto informace uloženy v kancelářích vaší společnosti nebo...

ISO 27001

Informační bezpečnost

Řízení bezpečnosti

Proč je ochrana informací důležitá

Doby, kdy zloději kradli pouze notebooky a stolní počítače, jsou dávno pryč. V současné době zloději kradou kritická data a informace obsažené v nezabezpečeném hardwaru včetně mobilních telefonů. Těmto aktivitám se říká kybernetická kriminalita....

ISO 27001

Informační bezpečnost

Kontaktujte nás