Reservar cita
TISAX® – Trusted Information Security Assessment Exchange

Seguridad de la información en la industria automotriz

TISAX® es el estándar de las evaluaciones de seguridad de la información en la industria automotriz – operado por la ENX Association por encargo de la VDA. Le acompañamos desde el análisis de gaps y las auditorías internas hasta el sello TISAX, y obtenemos siempre al menos tres ofertas de proveedores de auditoría autorizados por ENX para su assessment.

TISAX®

Seguridad de la información en la industria automotriz

Con TISAX® (Trusted Information Security Assessment Exchange) la industria automotriz ha creado un estándar vinculante para garantizar la gestión segura de información sensible entre fabricantes, proveedores y prestadores de servicios. La base es ISO/IEC 27001, complementada con requisitos específicos del sector.

Hoy, para muchas empresas un sello TISAX es requisito previo para la colaboración con OEMs y grandes proveedores — y por tanto un factor competitivo decisivo. Desde su lanzamiento en 2016, más de 21.000 sedes en todo el mundo han sido evaluadas según TISAX.

NUESTROS SERVICIOS EN EL CAMINO AL SELLO TISAX

Evaluación sistemática de su conformidad con el VDA ISA vigente (ISA 6; ISA2027 para assessments encargados a partir de 2027), identificación de brechas por objetivo de evaluación y un plan de medidas priorizado hasta la preparación para la auditoría.
Le acompañamos en la construcción o ampliación de un sistema de gestión de seguridad de la información (ISMS) según ISO 27001 como base para TISAX. Esto incluye la definición de políticas de seguridad, procesos de gestión de riesgos, planes de emergencia y la implementación de las medidas técnicas y organizativas adecuadas.
Además de los requisitos generales del ISMS, le acompañamos en la implantación de medidas específicas de TISAX como protección de prototipos (reestructurada con ISA2027), controles de acceso, seguridad física en talleres o el tratamiento de datos confidenciales de desarrollo.
Planificamos y realizamos sus auditorías internas según el capítulo 9.2 de ISO 27001, así como autoevaluaciones según VDA ISA – un componente obligatorio de su ISMS y una referencia fiable antes del assessment oficial. Los resultados alimentan directamente el plan de medidas.
Para su assessment TISAX obtenemos siempre al menos tres ofertas de proveedores de auditoría autorizados por ENX, comparamos alcance, plazos y condiciones y acompañamos el encargo y la planificación a través del portal ENX.
Preparación estructurada con mock-audits y revisión documental, acompañamiento experto durante el assessment inicial y apoyo con el plan de acciones correctivas (CAP) y el follow-up hasta cerrar todos los hallazgos.
La seguridad de la información solo es eficaz si se vive. Por eso ofrecemos formaciones para empleados, mandos y equipos técnicos para construir comprensión y responsabilidad sobre los requisitos de TISAX.

TISAX® es una marca registrada de la ENX Association. Los assessments TISAX son realizados exclusivamente por proveedores de auditoría autorizados por ENX – VamiSec no es proveedor de auditoría, sino que acompaña de forma neutral la preparación, las auditorías internas, la obtención de ofertas y el assessment.

TISAX en breve

Lo que debe saber sobre TISAX

Assessment, no certificado

TISAX es un mecanismo de evaluación e intercambio, no una certificación clásica: tras el assessment recibe sellos (labels) TISAX que comparte de forma selectiva con sus socios a través del portal ENX. Los sellos son válidos hasta tres años.

Operado por ENX por encargo de la VDA

TISAX comenzó en 2016 y hoy es el estándar común del sector: más de 21.000 sedes evaluadas en todo el mundo; lo utilizan más de diez fabricantes de vehículos y miles de proveedores.

Base de evaluación: VDA ISA

Se evalúa contra el catálogo ISA de la VDA con los módulos seguridad de la información, protección de prototipos y protección de datos. Para los encargos actuales rige ISA 6 – los assessments encargados a partir del 1 de enero de 2027 se realizarán según ISA2027.

Niveles de evaluación AL 1–3

La necesidad de protección determina la profundidad: AL 1 para fines internos, AL 2 verificación de plausibilidad con evidencias y entrevistas remotas, AL 3 evaluación completa in situ con entrevistas y observación de procesos.

Objetivos de evaluación y sellos

Los objetivos cubren confidencialidad (Confidential, Strictly Confidential), disponibilidad (High/Very High Availability), protección de prototipos (p. ej. Proto Parts, Proto Vehicles) y protección de datos (Data, Special Data) – su alcance determina los sellos.

Tres fases hasta el sello

Registro en el portal ENX, assessment por un proveedor de auditoría autorizado por ENX e intercambio de resultados con sus socios. Si quedan hallazgos abiertos, un plan de acciones correctivas y un follow-up aseguran sellos temporales.

Nuevo: VDA ISA2027 – publicado en julio de 2026

Con motivo del décimo aniversario de TISAX, la VDA publicó el catálogo sucesor ISA2027 y adoptó un versionado anual con un ciclo fijo. ISA2027 se aplica a todos los assessments encargados a partir del 1 de enero de 2027 – lo decisivo es la fecha de pedido en el portal ENX, y los sellos existentes conservan su validez. En cuanto al contenido, los controles de seguridad de la información se revisaron en profundidad, la protección de prototipos se reestructuró y se endurecieron los requisitos de la cadena de suministro; muchas recomendaciones pasan a ser obligatorias. Nuestros análisis de gaps y planes de medidas ya están preparados para ISA2027.

Nuestro procedimiento

El camino al sello TISAX

01

Scoping y registro

Definición del alcance del assessment, selección de objetivos y nivel de evaluación (AL 2/3) y registro como participante TISAX en el portal ENX.

02

Análisis de gaps y plan de medidas

Análisis detallado de las brechas respecto al VDA ISA vigente (ISA 6 o ISA2027) y un plan de medidas priorizado con estimación de esfuerzos.

03

ISMS y controles sectoriales

Construcción o ampliación del ISMS con políticas, procesos y roles, además de la implementación de los requisitos de protección de prototipos y de datos.

04

Auditorías internas y mock-audit

Auditorías internas según el capítulo 9.2 de ISO 27001 y una auditoría de prueba según VDA ISA aseguran la preparación – las brechas restantes se cierran de forma dirigida.

05

Selección del proveedor de auditoría – mín. 3 ofertas

Obtenemos al menos tres ofertas comparativas de proveedores de auditoría autorizados por ENX, evaluamos alcance, plazos y condiciones y acompañamos el encargo.

06

Acompañamiento hasta el sello

Acompañamiento experto del assessment inicial, apoyo con acciones correctivas y follow-up, y liberación de los resultados para sus clientes en el portal ENX.

Preguntas frecuentes sobre TISAX®

Las respuestas clave sobre assessments, labels y la transición a VDA ISA2027.

¿Qué es TISAX y quién lo necesita?

TISAX (Trusted Information Security Assessment Exchange) es el mecanismo estándar de la industria automotriz para evaluar e intercambiar la seguridad de la información, operado por la ENX Association por encargo del VDA. Los fabricantes y proveedores tier 1 exigen labels TISAX a los socios que manejan información confidencial, prototipos o datos personales, a menudo como condición para adjudicar contratos.

¿Qué niveles de assessment existen en TISAX?

Hay tres niveles: AL1 (autoevaluación sin verificación, poco solicitado en la práctica), AL2 (verificación de plausibilidad, normalmente remota) y AL3 (evaluación completa in situ con entrevistas e inspección). El nivel requerido depende de la necesidad de protección de la información: «alta» lleva a AL2, «muy alta» a AL3.

¿Cómo funciona un assessment TISAX?

Cuatro pasos: registro como participante en el portal ENX, autoevaluación según el catálogo VDA ISA, encargo a un proveedor de auditoría autorizado por ENX (recomendamos comparar siempre al menos tres ofertas) y el assessment en sí. Las desviaciones pueden resolverse en un follow-up de máximo nueve meses; después, los labels se publican en la plataforma ENX.

¿Cuánto tiempo son válidos los labels TISAX?

Los labels TISAX son válidos durante tres años. A diferencia de ISO 27001, no hay auditorías de seguimiento anuales: tras tres años se requiere un re-assessment completo. Lo ideal es empezar la preparación de la renovación entre 9 y 12 meses antes del vencimiento.

¿Qué cambia con VDA ISA2027?

El VDA publicó el nuevo catálogo ISA2027 el 1 de julio de 2026; es obligatorio para todos los assessments encargados a partir del 1 de enero de 2027. Con el versionado por año, el VDA pasa además a un ciclo de publicación anual. Los cambios se centran en la gestión de proveedores y en requisitos más claros. Los labels existentes siguen siendo plenamente válidos.

¿En qué se diferencia TISAX de ISO 27001?

ISO 27001 certifica un sistema de gestión y deja margen en la implementación; TISAX evalúa contra el catálogo concreto VDA ISA, con módulos específicos del sector para protección de prototipos y de datos. TISAX es un assessment con intercambio de labels vía la plataforma ENX, no una certificación. Un SGSI ISO 27001 existente es la mejor base, pero no sustituye al assessment TISAX.

¿Cómo apoya VamiSec en TISAX?

Cubrimos todo el camino hasta el label: análisis de brechas según VDA ISA (ISA 6 e ISA2027), implantación o adaptación del SGSI, auditorías internas como ensayo general y acompañamiento durante el assessment. Para elegir al proveedor de auditoría obtenemos siempre al menos tres ofertas de proveedores autorizados por ENX.

¡Proteja su empresa ahora!

Contáctenos para una asesoría individual y una solución de seguridad ajustada a sus necesidades.

Valeri Milke, CEO de VamiSec

«Solo cuando todos los instrumentos están bien afinados entre sí, su organización es realmente segura y conforme.»