Reservar cita

TISAX: seguridad de la información en la cadena de suministro de automoción

Cómo funciona el mecanismo de evaluación e intercambio de la industria de automoción: desde la gobernanza de la ENX Association y el catálogo VDA ISA hasta los niveles de assessment, los labels y los tres años de validez.

TISAX (Trusted Information Security Assessment Exchange) es el mecanismo consolidado de la industria de automoción para evaluar la seguridad de la información de proveedores y prestadores de servicios conforme a un estándar uniforme y compartir los resultados entre socios comerciales. En lugar de someterse a repetidas auditorías individuales de clientes, la empresa se somete a un assessment basado en el catálogo VDA ISA y comparte el resultado a través de la plataforma de la ENX Association; numerosos fabricantes y proveedores exigen labels TISAX válidos como requisito para la colaboración. Según datos de ENX, desde el lanzamiento en 2016 se han evaluado más de 21.000 emplazamientos. Con la publicación del VDA ISA2027 el 1 de julio de 2026 comienza además la transición hacia un ciclo de publicación anual: la nueva versión del catálogo es vinculante para los assessments encargados a partir del 1 de enero de 2027.

Lo esencial en resumen

01

Gobernanza: ENX Association y VDA

TISAX está operado por la ENX Association: define los requisitos para los proveedores de auditoría (TISAX ACAR), los acredita y supervisa la calidad de las auditorías; el catálogo VDA ISA lo publica la asociación alemana de la industria de automoción (VDA). TISAX no es un programa de certificación clásico, sino un mecanismo de intercambio: los participantes activos se someten al assessment y liberan sus resultados, mientras que los participantes pasivos consultan los resultados de sus socios comerciales; ambos roles pueden ejercerse en paralelo. Los resultados y labels solo pueden consultarse a través de la plataforma ENX, no de forma pública.

02

El catálogo VDA ISA: tres bloques de criterios, modelo de madurez

El VDA ISA comprende tres catálogos de criterios: la seguridad de la información como módulo central, además de la protección de prototipos y la protección de datos como módulos adicionales según el objetivo del assessment. La evaluación no es binaria, sino que se basa en un modelo de madurez de 0 a 5; el valor objetivo suele ser el nivel de madurez 3 («establecido»), y los valores reales superiores se recortan al nivel de madurez objetivo al calcular el resultado. La base actual es ISA 6 (versión 6.0.3), vinculante para todos los assessments encargados desde el 1 de abril de 2024. El 1 de julio de 2026, el VDA publicó la versión sucesora ISA2027: se aplica a los assessments encargados a partir del 1 de enero de 2027, actualiza los mapeos a ISO/IEC 27001:2022 y NIST CSF 2.0 y reestructura la protección de prototipos de cinco grupos de controles a dos dominios; las futuras versiones del ISA se publicarán anualmente y llevarán en su nombre el año en que pasan a ser vinculantes.

03

Niveles de assessment AL1 a AL3

El nivel de assessment determina la profundidad de la evaluación y se deriva de las necesidades de protección de los objetivos del assessment: no es una elección libre de la empresa. En AL1, el proveedor de auditoría se limita a confirmar la existencia de un self-assessment íntegramente cumplimentado, sin verificar su contenido; los resultados AL1 no se utilizan en TISAX y no dan lugar a ningún label. AL2 es una verificación de plausibilidad del self-assessment basada en evidencias y entrevistas, habitualmente por videoconferencia, y se aplica a objetivos de assessment con necesidades de protección altas. AL3 exige una evaluación exhaustiva in situ con revisión de documentos y entrevistas, y se aplica a necesidades de protección muy altas, por ejemplo en el objetivo de assessment «Strictly confidential».

04

Labels y tres años de validez

Los assessments superados con éxito dan lugar a labels TISAX por cada objetivo de assessment: para la seguridad de la información, «Confidential» y «Strictly confidential» (desde el 1 de abril de 2024; anteriormente «Info high»/«Info very high»), así como «High availability» y «Very high availability»; para la protección de prototipos, «Proto parts», «Proto vehicles», «Test vehicles» y «Proto events»; para la protección de datos, «Data» y «Special data». Los labels tienen una validez de tres años a partir de la reunión de cierre del assessment; durante ese periodo no hay auditorías de seguimiento y, transcurrido el mismo, se requiere un nuevo assessment completo. Si en el assessment inicial se detectan desviaciones menores, pueden concederse labels temporales sobre la base de un plan de acciones correctivas revisado, que caducan nueve meses después de la reunión de cierre del assessment inicial.

05

Alcance y desarrollo típico

El alcance del assessment se define por emplazamiento y se fija en el registro. Por regla general se utiliza el alcance estándar predefinido, cuya descripción no puede modificarse; los alcances personalizados quedan reservados a casos especiales, y para grupos empresariales con muchos emplazamientos existe el Simplified Group Assessment. El proceso sigue un patrón fijo: registro como participante ante ENX con alcance y objetivos de assessment, self-assessment conforme al VDA ISA y cierre de las brechas identificadas, assessment por un proveedor de auditoría acreditado por ENX, en caso de desviaciones acciones correctivas con un assessment de seguimiento dentro de la ventana de nueve meses y, por último, liberación de los resultados para los socios comerciales a través de la plataforma ENX. En la práctica, la preparación suele requerir bastante más tiempo que el propio assessment.

06

TISAX e ISO 27001: emparentados, pero no intercambiables

El VDA ISA se basa en aspectos esenciales de la ISO/IEC 27001, pero el procedimiento difiere notablemente. TISAX evalúa mediante niveles de madurez en lugar de una mera declaración de conformidad, trabaja con alcances estandarizados por emplazamiento en vez de un alcance de SGSI definido libremente y añade, con la protección de prototipos y la protección de datos, módulos sectoriales que la ISO 27001 no cubre. El resultado no es un certificado público, sino labels que se comparten con otros participantes exclusivamente a través de la plataforma ENX. Además, un label TISAX es válido durante tres años sin auditorías de seguimiento, mientras que los certificados ISO 27001 prevén auditorías de seguimiento anuales en un ciclo de tres años. Por ello, un certificado ISO 27001 existente no sustituye por lo general al label TISAX, aunque un SGSI operativo acorta considerablemente la preparación, ya que la documentación y los procesos pueden reutilizarse en gran medida.

Estándares y fuentes

Los contenidos de esta página se basan en las siguientes guías y estudios disponibles públicamente.

ENX Association · 2025

TISAX Participant Handbook

Documento de proceso de referencia sobre registro, alcance, niveles de assessment, objetivos de assessment, labels y validez.

Verband der Automobilindustrie (VDA) · 2024

VDA ISA 6.0.3

Catálogo de evaluación vigente; base vinculante para todos los assessments TISAX encargados desde el 1 de abril de 2024.

Verband der Automobilindustrie (VDA) · 2026

VDA ISA2027

Versión sucesora del catálogo de evaluación, publicada el 1 de julio de 2026; vinculante para los assessments encargados a partir del 1 de enero de 2027.

ENX Association · 2026

10 Years of TISAX – VDA ISA2027 Released

Anuncio oficial con las reglas de transición, el ciclo de publicación anual y cifras clave de diez años de TISAX.

ENX Association · 2026

Welcome to TISAX · ENX Portal

Visión general oficial del programa sobre gobernanza, acreditación de proveedores de auditoría (TISAX ACAR), roles de los participantes y validez de tres años.

¿Está preparando un assessment TISAX?

Le acompañamos desde el análisis de brechas conforme al VDA ISA hasta la madurez para el assessment, de forma independiente y neutral respecto a los proveedores de auditoría. Concierte una primera reunión sin compromiso.