Seguridad de la información en la industria automotriz
TISAX® es el estándar de las evaluaciones de seguridad de la información en la industria automotriz – operado por la ENX Association por encargo de la VDA. Le acompañamos desde el análisis de gaps y las auditorías internas hasta el sello TISAX, y obtenemos siempre al menos tres ofertas de proveedores de auditoría autorizados por ENX para su assessment.
TISAX®
Seguridad de la información en la industria automotriz

Con TISAX® (Trusted Information Security Assessment Exchange) la industria automotriz ha creado un estándar vinculante para garantizar la gestión segura de información sensible entre fabricantes, proveedores y prestadores de servicios. La base es ISO/IEC 27001, complementada con requisitos específicos del sector.
Hoy, para muchas empresas un sello TISAX es requisito previo para la colaboración con OEMs y grandes proveedores — y por tanto un factor competitivo decisivo. Desde su lanzamiento en 2016, más de 21.000 sedes en todo el mundo han sido evaluadas según TISAX.
NUESTROS SERVICIOS EN EL CAMINO AL SELLO TISAX
TISAX® es una marca registrada de la ENX Association. Los assessments TISAX son realizados exclusivamente por proveedores de auditoría autorizados por ENX – VamiSec no es proveedor de auditoría, sino que acompaña de forma neutral la preparación, las auditorías internas, la obtención de ofertas y el assessment.
Lo que debe saber sobre TISAX
Assessment, no certificado
TISAX es un mecanismo de evaluación e intercambio, no una certificación clásica: tras el assessment recibe sellos (labels) TISAX que comparte de forma selectiva con sus socios a través del portal ENX. Los sellos son válidos hasta tres años.
Operado por ENX por encargo de la VDA
TISAX comenzó en 2016 y hoy es el estándar común del sector: más de 21.000 sedes evaluadas en todo el mundo; lo utilizan más de diez fabricantes de vehículos y miles de proveedores.
Base de evaluación: VDA ISA
Se evalúa contra el catálogo ISA de la VDA con los módulos seguridad de la información, protección de prototipos y protección de datos. Para los encargos actuales rige ISA 6 – los assessments encargados a partir del 1 de enero de 2027 se realizarán según ISA2027.
Niveles de evaluación AL 1–3
La necesidad de protección determina la profundidad: AL 1 para fines internos, AL 2 verificación de plausibilidad con evidencias y entrevistas remotas, AL 3 evaluación completa in situ con entrevistas y observación de procesos.
Objetivos de evaluación y sellos
Los objetivos cubren confidencialidad (Confidential, Strictly Confidential), disponibilidad (High/Very High Availability), protección de prototipos (p. ej. Proto Parts, Proto Vehicles) y protección de datos (Data, Special Data) – su alcance determina los sellos.
Tres fases hasta el sello
Registro en el portal ENX, assessment por un proveedor de auditoría autorizado por ENX e intercambio de resultados con sus socios. Si quedan hallazgos abiertos, un plan de acciones correctivas y un follow-up aseguran sellos temporales.
Nuevo: VDA ISA2027 – publicado en julio de 2026
Con motivo del décimo aniversario de TISAX, la VDA publicó el catálogo sucesor ISA2027 y adoptó un versionado anual con un ciclo fijo. ISA2027 se aplica a todos los assessments encargados a partir del 1 de enero de 2027 – lo decisivo es la fecha de pedido en el portal ENX, y los sellos existentes conservan su validez. En cuanto al contenido, los controles de seguridad de la información se revisaron en profundidad, la protección de prototipos se reestructuró y se endurecieron los requisitos de la cadena de suministro; muchas recomendaciones pasan a ser obligatorias. Nuestros análisis de gaps y planes de medidas ya están preparados para ISA2027.
El camino al sello TISAX
Scoping y registro
Definición del alcance del assessment, selección de objetivos y nivel de evaluación (AL 2/3) y registro como participante TISAX en el portal ENX.
Análisis de gaps y plan de medidas
Análisis detallado de las brechas respecto al VDA ISA vigente (ISA 6 o ISA2027) y un plan de medidas priorizado con estimación de esfuerzos.
ISMS y controles sectoriales
Construcción o ampliación del ISMS con políticas, procesos y roles, además de la implementación de los requisitos de protección de prototipos y de datos.
Auditorías internas y mock-audit
Auditorías internas según el capítulo 9.2 de ISO 27001 y una auditoría de prueba según VDA ISA aseguran la preparación – las brechas restantes se cierran de forma dirigida.
Selección del proveedor de auditoría – mín. 3 ofertas
Obtenemos al menos tres ofertas comparativas de proveedores de auditoría autorizados por ENX, evaluamos alcance, plazos y condiciones y acompañamos el encargo.
Acompañamiento hasta el sello
Acompañamiento experto del assessment inicial, apoyo con acciones correctivas y follow-up, y liberación de los resultados para sus clientes en el portal ENX.
Preguntas frecuentes sobre TISAX®
Las respuestas clave sobre assessments, labels y la transición a VDA ISA2027.
¿Qué es TISAX y quién lo necesita?
TISAX (Trusted Information Security Assessment Exchange) es el mecanismo estándar de la industria automotriz para evaluar e intercambiar la seguridad de la información, operado por la ENX Association por encargo del VDA. Los fabricantes y proveedores tier 1 exigen labels TISAX a los socios que manejan información confidencial, prototipos o datos personales, a menudo como condición para adjudicar contratos.
¿Qué niveles de assessment existen en TISAX?
Hay tres niveles: AL1 (autoevaluación sin verificación, poco solicitado en la práctica), AL2 (verificación de plausibilidad, normalmente remota) y AL3 (evaluación completa in situ con entrevistas e inspección). El nivel requerido depende de la necesidad de protección de la información: «alta» lleva a AL2, «muy alta» a AL3.
¿Cómo funciona un assessment TISAX?
Cuatro pasos: registro como participante en el portal ENX, autoevaluación según el catálogo VDA ISA, encargo a un proveedor de auditoría autorizado por ENX (recomendamos comparar siempre al menos tres ofertas) y el assessment en sí. Las desviaciones pueden resolverse en un follow-up de máximo nueve meses; después, los labels se publican en la plataforma ENX.
¿Cuánto tiempo son válidos los labels TISAX?
Los labels TISAX son válidos durante tres años. A diferencia de ISO 27001, no hay auditorías de seguimiento anuales: tras tres años se requiere un re-assessment completo. Lo ideal es empezar la preparación de la renovación entre 9 y 12 meses antes del vencimiento.
¿Qué cambia con VDA ISA2027?
El VDA publicó el nuevo catálogo ISA2027 el 1 de julio de 2026; es obligatorio para todos los assessments encargados a partir del 1 de enero de 2027. Con el versionado por año, el VDA pasa además a un ciclo de publicación anual. Los cambios se centran en la gestión de proveedores y en requisitos más claros. Los labels existentes siguen siendo plenamente válidos.
¿En qué se diferencia TISAX de ISO 27001?
ISO 27001 certifica un sistema de gestión y deja margen en la implementación; TISAX evalúa contra el catálogo concreto VDA ISA, con módulos específicos del sector para protección de prototipos y de datos. TISAX es un assessment con intercambio de labels vía la plataforma ENX, no una certificación. Un SGSI ISO 27001 existente es la mejor base, pero no sustituye al assessment TISAX.
¿Cómo apoya VamiSec en TISAX?
Cubrimos todo el camino hasta el label: análisis de brechas según VDA ISA (ISA 6 e ISA2027), implantación o adaptación del SGSI, auditorías internas como ensayo general y acompañamiento durante el assessment. Para elegir al proveedor de auditoría obtenemos siempre al menos tres ofertas de proveedores autorizados por ENX.
¡Proteja su empresa ahora!
Contáctenos para una asesoría individual y una solución de seguridad ajustada a sus necesidades.
Valeri Milke, CEO de VamiSec
«Solo cuando todos los instrumentos están bien afinados entre sí, su organización es realmente segura y conforme.»
