Prendre rendez-vous
TISAX® – Trusted Information Security Assessment Exchange

Sécurité de l'information dans l' industrie automobile

TISAX® est le standard des évaluations de sécurité de l'information dans l'industrie automobile – opéré par l'ENX Association pour le compte du VDA. Nous vous accompagnons de l'analyse des écarts et des audits internes jusqu'au label TISAX, et obtenons systématiquement au moins trois offres de prestataires d'audit agréés ENX pour votre évaluation.

TISAX®

Sécurité de l'information dans l'industrie automobile

Avec TISAX® (Trusted Information Security Assessment Exchange), l'industrie automobile a créé un standard contraignant pour garantir la gestion sécurisée des informations sensibles entre constructeurs, fournisseurs et prestataires. La base est ISO/IEC 27001, complétée par des exigences sectorielles.

Pour beaucoup d'entreprises, un label TISAX est aujourd'hui une condition préalable à la collaboration avec les OEM et les grands fournisseurs — un facteur de compétitivité décisif. Depuis son lancement en 2016, plus de 21 000 sites dans le monde ont été évalués selon TISAX.

NOS SERVICES SUR LE CHEMIN DU LABEL TISAX

Évaluation systématique de votre conformité au VDA ISA actuel (ISA 6 ; ISA2027 pour les évaluations commandées à partir de 2027), identification des écarts par objectif d'évaluation et plan d'actions priorisé jusqu'à la readiness d'audit.
Nous vous accompagnons dans la mise en place ou l'extension d'un système de gestion de la sécurité de l'information (ISMS) selon ISO 27001 comme base pour TISAX. Cela inclut la définition de politiques de sécurité, des processus de gestion des risques, des plans d'urgence et la mise en œuvre des mesures techniques et organisationnelles adaptées.
En complément des exigences ISMS générales, nous vous accompagnons dans la mise en place de mesures spécifiques TISAX comme la protection des prototypes (restructurée avec ISA2027), les contrôles d'accès, la sécurité physique des ateliers ou la gestion des données de développement confidentielles.
Nous planifions et réalisons vos audits internes selon le chapitre 9.2 d'ISO 27001 ainsi que des auto-évaluations selon VDA ISA – une exigence obligatoire de votre ISMS et un état des lieux fiable avant l'évaluation officielle. Les résultats alimentent directement le plan d'actions.
Pour votre évaluation TISAX, nous obtenons systématiquement au moins trois offres de prestataires d'audit agréés ENX, comparons périmètre, délais et conditions, et accompagnons la commande et la planification via le portail ENX.
Préparation structurée avec mock audits et revue documentaire, accompagnement expert pendant l'évaluation initiale, et assistance pour le plan d'actions correctives (CAP) et l'évaluation de suivi jusqu'à la clôture de tous les constats.
La sécurité de l'information n'est efficace que si elle est vécue. C'est pourquoi nous proposons des formations pour les collaborateurs, les cadres et les équipes techniques afin de construire la compréhension et la responsabilisation autour des exigences TISAX.

TISAX® est une marque déposée de l'ENX Association. Les évaluations TISAX sont réalisées exclusivement par des prestataires d'audit agréés ENX – VamiSec n'est pas prestataire d'audit, mais accompagne de manière neutre la préparation, les audits internes, l'obtention d'offres et l'évaluation.

TISAX en bref

Ce qu'il faut savoir sur TISAX

Une évaluation, pas un certificat

TISAX est un mécanisme d'évaluation et d'échange, pas une certification classique : après l'évaluation, vous recevez des labels TISAX que vous partagez de manière ciblée avec vos partenaires via le portail ENX. Les labels sont valables jusqu'à trois ans.

Opéré par ENX pour le compte du VDA

Lancé en 2016, TISAX est aujourd'hui le standard commun du secteur : plus de 21 000 sites évalués dans le monde, plus de dix constructeurs et des milliers de fournisseurs l'utilisent.

Référentiel : VDA ISA

L'évaluation s'appuie sur le catalogue ISA du VDA avec les modules sécurité de l'information, protection des prototypes et protection des données. ISA 6 s'applique aux commandes en cours – les évaluations commandées à partir du 1er janvier 2027 suivront ISA2027.

Niveaux d'évaluation AL 1–3

Le besoin de protection détermine la profondeur : AL 1 à usage interne, AL 2 contrôle de plausibilité avec preuves et entretiens à distance, AL 3 évaluation complète sur site avec entretiens et observation des processus.

Objectifs d'évaluation et labels

Les objectifs couvrent la confidentialité (Confidential, Strictly Confidential), la disponibilité (High/Very High Availability), la protection des prototypes (p. ex. Proto Parts, Proto Vehicles) et la protection des données (Data, Special Data) – votre périmètre détermine les labels.

Trois phases jusqu'au label

Enregistrement sur le portail ENX, évaluation par un prestataire d'audit agréé ENX, échange des résultats avec vos partenaires. Si des constats restent ouverts, un plan d'actions correctives et une évaluation de suivi sécurisent des labels temporaires.

Nouveau : VDA ISA2027 – publié en juillet 2026

Pour les dix ans de TISAX, le VDA a publié le catalogue successeur ISA2027 et adopté un versionnage annuel avec un cycle fixe. ISA2027 s'applique à toutes les évaluations commandées à partir du 1er janvier 2027 – la date de commande dans le portail ENX fait foi, et les labels existants restent valables. Sur le fond, les contrôles de sécurité de l'information ont été largement révisés, la protection des prototypes restructurée et les exigences sur la chaîne d'approvisionnement renforcées ; de nombreuses recommandations deviennent obligatoires. Nos analyses d'écarts et plans d'actions sont déjà prêts pour ISA2027.

Notre approche

Le chemin vers le label TISAX

01

Scoping et enregistrement

Définition du périmètre d'évaluation, choix des objectifs et du niveau d'évaluation (AL 2/3) et enregistrement comme participant TISAX sur le portail ENX.

02

Analyse des écarts et plan d'actions

Analyse détaillée des écarts par rapport au VDA ISA actuel (ISA 6 ou ISA2027) et plan d'actions priorisé avec estimation des charges.

03

ISMS et contrôles sectoriels

Mise en place ou extension de l'ISMS (politiques, processus, rôles) et mise en œuvre des exigences de protection des prototypes et des données.

04

Audits internes et mock audit

Des audits internes selon le chapitre 9.2 d'ISO 27001 et un audit d'essai selon VDA ISA garantissent la readiness – les écarts résiduels sont comblés de manière ciblée.

05

Choix du prestataire d'audit – au moins 3 offres

Nous obtenons au moins trois offres comparatives de prestataires d'audit agréés ENX, évaluons périmètre, délais et conditions et accompagnons la commande.

06

Accompagnement jusqu'au label

Accompagnement expert de l'évaluation initiale, appui pour les actions correctives et le suivi, et publication des résultats pour vos clients via le portail ENX.

Questions fréquentes sur TISAX®

Les réponses clés sur les assessments, les labels et le passage à VDA ISA2027.

Qu’est-ce que TISAX et qui en a besoin ?

TISAX (Trusted Information Security Assessment Exchange) est le mécanisme standard de l’industrie automobile pour évaluer et partager la sécurité de l’information, opéré par l’ENX Association pour le compte du VDA. Les constructeurs et équipementiers de rang 1 exigent des labels TISAX de leurs partenaires traitant des informations confidentielles, des prototypes ou des données personnelles — souvent comme condition d’attribution des contrats.

Quels niveaux d’assessment existent ?

Il existe trois niveaux : AL1 (auto-évaluation sans vérification, rarement demandé), AL2 (contrôle de plausibilité, généralement à distance) et AL3 (audit complet sur site avec entretiens et visite). Le niveau requis dépend du besoin de protection des informations — « élevé » mène à AL2, « très élevé » à AL3.

Comment se déroule un assessment TISAX ?

Quatre étapes : enregistrement sur le portail ENX, auto-évaluation selon le catalogue VDA ISA, mandat d’un prestataire d’audit agréé ENX (nous recommandons de toujours comparer au moins trois offres) et l’assessment lui-même. Les écarts peuvent être corrigés lors d’un follow-up sous neuf mois maximum, puis les labels sont publiés sur la plateforme ENX.

Quelle est la durée de validité des labels TISAX ?

Les labels TISAX sont valables trois ans. Contrairement à l’ISO 27001, il n’y a pas d’audits de surveillance annuels — après trois ans, un re-assessment complet est nécessaire. Idéalement, la préparation du renouvellement commence 9 à 12 mois avant l’échéance.

Qu’est-ce qui change avec VDA ISA2027 ?

Le VDA a publié le nouveau catalogue ISA2027 le 1er juillet 2026 ; il est obligatoire pour tous les assessments mandatés à partir du 1er janvier 2027. Avec le versionnage par année, le VDA passe aussi à un cycle de publication annuel. Les évolutions portent notamment sur la gestion des fournisseurs et des exigences plus claires. Les labels existants restent pleinement valables.

Quelle différence entre TISAX et ISO 27001 ?

ISO 27001 certifie un système de management et laisse des marges dans la mise en œuvre ; TISAX évalue par rapport au catalogue concret VDA ISA, avec des modules spécifiques à l’automobile pour la protection des prototypes et des données. TISAX est un assessment avec échange de labels via la plateforme ENX, pas une certification. Un SMSI ISO 27001 existant est la meilleure base, mais ne remplace pas l’assessment TISAX.

Comment VamiSec accompagne-t-il TISAX ?

Nous couvrons tout le chemin vers le label : analyse d’écart selon VDA ISA (ISA 6 et ISA2027), mise en place ou adaptation du SMSI, audits internes en répétition générale et accompagnement pendant l’assessment. Pour le choix du prestataire d’audit, nous obtenons systématiquement au moins trois offres de prestataires agréés ENX.

Protégez votre organisation dès maintenant !

Contactez-nous pour une consultation individuelle et une solution de sécurité adaptée à vos besoins.

Valeri Milke, CEO de VamiSec

"Ce n'est que lorsque tous les instruments sont bien accordés que votre organisation devient sécurisée et conforme."