Automobilový průmysl se připravuje na další generaci katalogu VDA ISA, který je referenčním rámcem certifikace TISAX. Verze ISA 2027 nahrazuje dosavadní ISA 6 (ve svém aktuálním vydání 6.0.3) a na první pohled se jeví jako standardní revize: přeformulované kontrolní otázky, sjednocená terminologie, dílčí přesuny mezi kapitolami. Podrobná analýza oficiálního redline srovnání obou verzí však odhaluje dvě změny, jejichž dosah přesahuje běžnou aktualizaci – posun v samotné metodice hodnocení požadavků a rozsáhlou restrukturalizaci modulu ochrany prototypů.
Od taxativního výčtu k odůvodněnému úsudku
Značná část požadavků byla v ISA 6 koncipována jako uzavřený výčet dílčích podmínek, jejichž naplnění organizace prokazovala bezvýhradně a v plném rozsahu. ISA 2027 pro velkou část těchto výčtů zavádí a formálně definuje obrat „the following aspects are considered“ – zohledňují se následující aspekty. Podle definice uvedené přímo v katalogu má organizace u každého vyjmenovaného aspektu učinit vědomé a zdůvodněné rozhodnutí o tom, zda, v jakém rozsahu a jakým způsobem jej naplňuje, přičemž toto zdůvodnění musí být schopna v průběhu auditu doložit a obhájit.
Jde o posun od mechanického plnění checklistu k rizikově orientovanému posouzení. Auditor tak nadále neověřuje pouze faktický stav, ale i kvalitu a konzistenci rozhodovacího procesu, který k danému stavu vedl. Pro auditované organizace to znamená nárok na důkladnější dokumentaci úvah stojících za jednotlivými opatřeními, zároveň však i větší prostor přizpůsobit implementaci reálnému rizikovému profilu namísto schematického plnění předlohy, která nemusí odpovídat jejich provozní realitě. Vzhledem k tomu, že se tato formulace objevuje napříč desítkami požadavků v obou obsahových modulech, představuje fakticky nejzásadnější koncepční změnu celého vydání.
Information Security: stabilní struktura, cílené obsahové zásahy
Sedm hlavních kapitol modulu Information Security zůstává zachováno s drobnými úpravami. Naprostá většina upravených kontrolních otázek představuje jazykové zpřesnění: sjednocení interpunkce a stylistiky, konsolidaci dílčích odrážek do souvislejšího textu, terminologické sladění. Několik zásahů má však bezprostřední dopad na obsah požadavků.
Nejvýznamnější rozšíření se týká řízení dodavatelů. Bod 6.1.1, který v ISA 6 u „Very high protection needs“ neobsahoval žádné dodatečné požadavky, nyní vyžaduje doložení odpovídající úrovně informační bezpečnosti dodavatele prostřednictvím auditu třetí stranou – typicky přiměřeným TISAX labelem nebo jeho ekvivalentem – a smluvní zakotvení transparentnosti rizik v celém dodavatelském řetězci. I na úrovni „high protection needs“ přibyl požadavek na průběžné, opakované ověřování shody dodavatele, nikoli pouze jednorázový doklad předložený při navázání spolupráce.
Za pozornost stojí rovněž terminologické posuny odrážející proměnu pracovní reality: pojem „teleworking“ ustupuje obecnějšímu „mobile work“, který lépe postihuje práci mimo home office, například v coworkingových prostorách či na cestách. Požadavek na sílu autentizačních hesel se místo odkazu na „state of the art“ opírá o formulaci „proven and widely accepted practices“, tedy o osvědčené a obecně přijímané postupy – jde o mírnější, méně technicky vyhraněnou formulaci.
Naopak tři dílčí požadavky byly bez náhrady odstraněny: omezení platnosti identifikačních prostředků na přiměřenou dobu, bod o technických pravidlech pro šifrování a povinnost zavést nouzový proces obnovy kryptografického klíčového materiálu.
Prototype Protection: nejrozsáhlejší restrukturalizace v celém katalogu
Zatímco modul Information Security prošel převážně redakčními úpravami, modul ochrany prototypů byl přepracován koncepčně. Pořadí podkapitol se obrátilo – organizační požadavky jsou nově zařazeny na první místo (oddíl 8.1), fyzická ochrana objektů a prostor je následuje (oddíl 8.2) – a katalog byl rozšířen o šest zcela nových kontrolních otázek: stanovení pravidel a odpovědností za ochranu prototypů, zakázkově specifické požadavky na nakládání s prototypy, kvalifikace zaměstnanců pracujících v chráněných prostorách, řešení bezpečnostních incidentů, průběžné dokumentování a sledování prototypů po celou dobu jejich zpracování a konečně jejich likvidace, recyklace či navrácení po ukončení potřeby ochrany. Právě kontrolní otázka věnovaná zakázkově specifickým požadavkům (8.1.2) přitom nahrazuje a sjednocuje obsah celkem osmi samostatných kontrol z ISA 6, které se týkaly přepravy a skladování prototypů, dodržování kamuflážních opatření, ochrany zkušebních polygonů, testovacích jízd na veřejných komunikacích, bezpečnostní klasifikace zakázky a z ní plynoucí opatření a bezpečnostních opatření při prezentacích a foto- či videonatáčení.
Tyto dříve samostatně posuzované oblasti jsou nyní sloučeny do jediného požadavku strukturovaného jako checklist devíti aspektů — důsledné uplatnění principu popsaného v úvodní části tohoto textu, tentokrát v konkrétní podobě.
Tato změna má nezanedbatelný praktický dopad na auditorskou praxi. Podle ISA 6 bylo možné kontrolní otázku vztahující se výhradně k eventům nebo natáčení, pokud se dané organizace netýkala, klasifikovat jako nerelevantní (N/A) v celém rozsahu. V ISA 2027 je tatáž oblast pouze jedním z devíti aspektů obsažených v širší kontrole 8.1.2, a klasifikace celé kontroly jako N/A z tohoto důvodu tudíž není namístě — pokud organizace s chráněnými prototypy jinak pracuje, opatření jako celek zůstává relevantní a auditor by měl u konkrétního aspektu zdokumentovat a odůvodnit jeho neaplikovatelnost, zbývající aspekty pak posoudit standardním způsobem.
Shrnutí pro praxi
Modul Data Protection zůstává mezi oběma verzemi beze změny, což je pro organizace řešící primárně ochranu osobních údajů příznivá zpráva. Subjekty procházející hodnocením podle modulů Information Security, a zejména Prototype Protection, by však měly nové znění katalogu prostudovat s dostatečným předstihem před plánovaným auditem — s ohledem jak na nový princip odůvodňování jednotlivých aspektů, tak na rozšířené nároky kladené na dodavatelský řetězec.
Přesné datum, od kterého bude ISA 2027 pro nově zahajované assessmenty závazná, stejně jako délka přechodového období pro organizace disponující platným TISAX labelem podle dosavadní verze, zatím nebylo oficiálně stanoveno — tuto informaci zveřejní ENX. Vývoj sledujeme a jakmile budou relevantní podklady k dispozici, doplníme je.
Připravujete se na TISAX audit?
Pomůžeme vám vyhodnotit aktuální stav, připravit se na požadavky VDA ISA a projít celým procesem TISAX.