Kybernetická bezpečnost

Kyberbezpečnost s Kristýnou: Jak poznat, že je firma připravená na TISAX 

TISAX není jen audit pro automotive, ale test toho, jestli firma skutečně rozumí tomu, co chrání a jak to dokáže doložit. Článek ukazuje, kde organizace nejčastěji narážejí a podle čeho poznat reálnou připravenost.

TISAX bývá často vnímán jako audit, který je potřeba „udělat kvůli automotive“. To je ale zjednodušené. TISAX nezačíná samotným auditem a nekončí získáním labelu. Je to strukturovaný proces, ve kterém se rychle ukáže, zda organizace skutečně rozumí tomu, co chrání, proč to chrání, kde to chrání a jak to umí doložit. Prakticky se přitom opírá i o registraci a správu rozsahu (scope) v oficiálním ENX portálu. 

Proto je TISAX praktická zkouška toho, jestli firma zvládá správně nastavit rozsah, cíle hodnocení, důkazy i celkovou konzistenci.

Co firmy na TISAX nejvíc překvapí?

Mnoho organizací očekává, že nejtěžší částí bude samotné ověřování ze strany auditora. V praxi ale často vznikají největší problémy ještě dřív, ve chvíli, kdy má firma přesně určit, co má být vlastně hodnoceno.

Prvním častým překvapením je rozsah hodnocení. Právě tady se rozhoduje, které procesy, lokality, zdroje a činnosti budou do hodnocení spadat. Pokud scope nezahrnuje všechny relevantní části organizace, které pracují s informacemi zákazníka nebo zajišťují související činnosti, nemusí být výsledek pro zákazníka použitelný.

Druhým překvapením jsou cíle hodnocení. TISAX není jeden univerzální cíl, který stačí prostě splnit. Organizace vždy volí konkrétní cíle podle typu chráněných informací a požadavků obchodního partnera. Od toho se pak odvíjí, které části ISA jsou relevantní, jaké důkazy bude potřeba připravit a co bude auditor skutečně ověřovat.

Třetím překvapením bývá, že TISAX nestojí na kvalitě formulací v dokumentech, ale na schopnosti prokázat skutečný stav. Rozdíl mezi firmou, která má bezpečnost jen popsanou, a firmou, která ji skutečně řídí, se při hodnocení projeví velmi rychle.

Proč nestačí dobrá dokumentace?

Jednou z nejčastějších chyb je představa, že dobrá dokumentace sama o sobě znamená dobrou připravenost. Ve skutečnosti je to jen jedna část celku.

TISAX nehodnotí bezpečnost obecně, ale bezpečnost v přesně vymezeném rozsahu. Stejně důležité jsou i správně zvolené cíle hodnocení, protože určují, jaký typ ochrany má být prokázán a jaké požadavky z ISA jsou relevantní. Pokud organizace tyto základy nastaví špatně, může mít dobře zpracované dokumenty, ale přesto připravovat důkazy k něčemu jinému, než co bude ve skutečnosti hodnoceno.

Klíčovou roli proto hrají důkazy. V hodnocení nejde jen o to, co organizace tvrdí, ale co umí doložit. U levelu 2 se ověřuje věrohodnost sebehodnocení hlavně na základě dokumentů, záznamů a rozhovorů. U levelu 3 je ověření výrazně hlubší a zaměřuje se i na to, jak procesy fungují v praxi.

Dobře napsaná směrnice sama o sobě nestačí. Pokud neodpovídá rozsahu, není navázaná na správné cíle a není podložená důkazy z provozu, její hodnota pro TISAX je omezená.

Podle čeho poznat skutečnou připravenost

Připravenost na TISAX se nepozná podle počtu směrnic ani podle toho, jak profesionálně dokumentace vypadá. Pozná se podle několika konkrétních věcí.

  1. Správně vymezený rozsah: Organizace musí přesně vědět, které procesy, lokality, týmy a aktivity do hodnocení patří. Zároveň musí být schopná obhájit, proč jsou v rozsahu právě tyto části a proč jiné ne.
  2. Správná volba cílů hodnocení: Firma musí rozumět tomu, jaké informace chrání, jaké požadavky se na jejich ochranu vztahují a jaký cíl hodnocení z toho vyplývá. Pokud tento cíl neodpovídá realitě nebo očekávání zákazníka, problém se obvykle projeví velmi rychle.
  3. Kvalitní evidence: Připravená firma nemá jen dokumenty, ale také záznamy, schvalovací stopy, přehledy odpovědností, důkazy o školení a další výstupy, které potvrzují, že pravidla fungují i v provozu. Tyto důkazy musí být dostupné, srozumitelné a navázané na reálné procesy.
  4. Konzistence napříč organizací: TISAX rychle odhalí situace, kdy centrální dokumentace tvrdí jedno, ale lokality nebo týmy fungují jinak. To je zvlášť důležité tam, kde je v jednom rozsahu zahrnuto více lokalit. V takovém případě nestačí, aby byla připravená jen část organizace.
  5. Realistické sebehodnocení: Organizace, která je opravdu připravená, nevnímá self-assessment jako formalitu, ale jako nástroj k odhalení slabých míst ještě před samotným hodnocením.

TISAX jako manažerský test reality

Z pohledu vedení firmy má TISAX ještě jeden důležitý rozměr. Není to jen bezpečnostní hodnocení. Je to také test toho, zda organizace umí sladit odpovědnosti, rozsah hodnocení, důkazy i očekávání zákazníků do funkčního celku.

Firmy, které jsou na TISAX dobře připravené, vynikají tím, že mají jasno v tom, co je v rozsahu, proč to tam je, jaké cíle se na to vztahují a jaké důkazy k tomu existují. Bezpečnost u nich není izolovaná agenda compliance týmu, ale sladěný systém mezi governance, provozem, lokalitami, dodavateli i obchodním kontextem.

Naopak organizace, které s TISAX bojují, často selhávají právě v této disciplíně. Rozsah je nejasný, cíle jsou zvolené spíš odhadem než na základě analýzy, sebehodnocení je příliš optimistické a evidence není navázaná na reálné procesy.

Závěr

Připravenost na TISAX se pozná se podle toho, zda má firma správně nastavený rozsah, odpovídající cíle hodnocení a důkazy, že deklarované procesy skutečně fungují. TISAX je proto spíš test reálného řízení bezpečnosti než formální compliance cvičení.

Autor

  • Pomáhám firmám dělat kybernetickou bezpečnost srozumitelnou, praktickou a opravdu užitečnou.

Další články

DORA a digitální odolnost finančních institucí: role řízení ICT

DORA často spouští diskusi o bezpečnosti. Ve skutečnosti ale ukazuje něco jiného: o dopadu incidentu většinou nerozhodují nástroje, ale to, jak dobře má organizace zvládnuté své ICT prostředí. Právě kvalita jeho řízení určuje, jak...

Kybernetická bezpečnost

Informační bezpečnost

Řízení bezpečnosti

Legislativa

Kyberbezpečnost s Kristýnou: Jak přemýšlí útočník a kde organizace nejčastěji selhávají

Útočníci si své cíle vybírají pragmaticky. Stejně jako kdokoliv jiný pracují s omezeným časem, rozpočtem a rizikem odhalení. Nepotřebují ten „nejchytřejší exploit“ ani „nejnovější malware“, pokud existuje jednodušší cesta. Většina reálných útoků je ve...

Kybernetická bezpečnost

ZKB a odpovědnost vedení: Proč budovat interní bezpečnostní kompetence

NIS2 a nový zákon o kybernetické bezpečnosti přinášejí nové povinnosti a zároveň jasně ukazují, že bezpečnost je otázkou řízení. Rozdíl mezi formálním souladem a skutečnou připraveností vytvářejí interní kompetence a aktivní role vedení....

Kybernetická bezpečnost

Informační bezpečnost

Kyberbezpečnost s Kristýnou: Moje vize kybernetické bezpečnosti pro rok 2026

Rok 2026 prověří, zda je bezpečnost v organizacích skutečným systémem, nebo jen souborem izolovaných opatření. Následující text rozebírá hlavní trendy, které tento rozdíl zvýrazní, a překládá je do praktických dopadů na architekturu, procesy a...

Kybernetická bezpečnost

Shadow AI: Když inovace ohrožují bezpečnost firmy

Umělá inteligence mění pracovní návyky rychleji, než se stíhají firemní pravidla přizpůsobovat. Shadow AI se tak stává novou výzvou pro bezpečnost i leadership....

Kybernetická bezpečnost

Kyberbezpečnost s Kristýnou: Největší lekce z kybernetických incidentů roku 2025

Rok 2025 ukázal, že kyberbezpečnost už není hlavně o tom, jestli má firma „dobře zabezpečený server“. Digitální prostředí dnes funguje jako propojená síť identit, cloudových služeb, integrací, dodavatelů, zařízení a datových toků. Útočník proto...

Kybernetická bezpečnost

Umění války pro bezpečnostní manažery

Radim Trávníček v knize Umění války pro bezpečnostní manažery přenáší principy strategického vedení do světa moderní kybernetické bezpečnosti....

Kybernetická bezpečnost

NIS2 v evropských zemích: Jak si jednotlivé státy stojí s implementací?

Pojďme se podívat na to, jak některé evropské státy implementují NIS2 do svých právních rámců a jaká mají specifika....

Kybernetická bezpečnost

Informační bezpečnost

Jak vysvětlit dětem, co je AI a proč na tom záleží

Mnoho rodičů si pokládá otázku: Kdy a jak začít diskutovat s dětmi o umělé inteligenci? Není to otázka techniky, ale důvěry, zvídavosti a zejména kritického přístupu....

Kybernetická bezpečnost

Digitální hygiena: malé návyky, které chrání vaše data i firmu 

Bezpečnost firmy začíná u lidí. Zjistěte, jak malé digitální návyky pomáhají předcházet kyberútokům a únikům dat....

Kybernetická bezpečnost

AI Act: Evropa nastavuje pravidla pro umělou inteligenci

Evropská unie přijala první komplexní právní rámec pro umělou inteligenci AI Act, který přináší jasná pravidla pro vývoj a využívání umělé inteligence. Co to znamená pro firmy i uživatele v EU?...

Kybernetická bezpečnost

10 kroků, jak se připravit na nový zákon o kybernetické bezpečnosti

Připravili 10 kroků, díky nimž zvládnete implementaci nZKB bez zbytečných komplikací a včas splníte všechny povinnosti....

Kybernetická bezpečnost

E-book zdarma: 10 kroků k implementaci nového zákona o kybernetické bezpečnosti

Praktický návod, jak se připravit krok za krokem na zákon o kybernetické bezpečnosti, který vychází z evropské směrnice NIS2....

Kybernetická bezpečnost

NIS2 v české praxi: Koho se týká nový zákon o kybernetické bezpečnosti

Zákon o kybernetické bezpečnosti vychází z evropské směrnice NIS2 a jeho cílem je chránit informační a komunikační systémy před kybernetickými hrozbami a zajistit bezpečnost komunikačních sítí....

Kybernetická bezpečnost

Informační bezpečnost

Legislativa

Kybernetická odolnost ve finančním sektoru: Co znamená nařízení DORA pro vaši firmu 

V tomto článku zjistíte, co je to nařízení DORA, koho se týká, co vyžaduje a jak se na něj připravit....

Kybernetická bezpečnost

Informační bezpečnost

Legislativa

TISAX v kostce: Jak zajistit informační bezpečnost v automobilovém průmyslu

V tomto článku se dozvíte, co je TISAX, koho se týká, jak vaše organizace může získat certifikaci a jaké výhody přináší....

Kybernetická bezpečnost

Informační bezpečnost

Legislativa

Ransomware – neplaťte zbytečně výkupné

Ransomware je téma, které v online světě patří mezi největší hrozby. Stačí jedno špatné kliknutí a už jste cílem kyberútočníků. A dalším krokem bude bude vaše rozhodnutí, zda jim zaplatíte výkupné, nebo zda se...

Kybernetická bezpečnost

Tipy pro bezpečnou práci z domova

Práci z domova vnímá část lidí jako benefit a část lidí se ji vyhýbá jako čert kříži. Důvody mohou být různorodé, ale většinou převládá ten, kdy doma skutečně nemají možnost se plně soustředit na...

Kybernetická bezpečnost

10 rad, kterými zvýšíte svou online bezpečnost

Dnes jsme si pro vás připravili pár základních rad a doporučení, kterými můžete výrazně zvýšit svou online bezpečnost....

Kybernetická bezpečnost

Kontaktujte nás