Prendre rendez-vous

TISAX : la sécurité de l'information dans la chaîne d'approvisionnement automobile

Comment fonctionne le mécanisme d'évaluation et d'échange de l'industrie automobile : de la gouvernance par l'ENX Association et le catalogue VDA ISA jusqu'aux niveaux d'assessment, aux labels et à la validité de trois ans.

TISAX (Trusted Information Security Assessment Exchange) est le mécanisme établi de l'industrie automobile pour évaluer la sécurité de l'information des fournisseurs et prestataires selon un référentiel uniforme et partager les résultats entre partenaires commerciaux. Au lieu de subir des audits clients individuels répétés, une entreprise passe un assessment fondé sur le catalogue VDA ISA et partage le résultat via la plateforme de l'ENX Association ; de nombreux constructeurs et équipementiers exigent des labels TISAX valides comme condition préalable à toute collaboration. Selon les chiffres de l'ENX, plus de 21 000 sites ont été évalués depuis le lancement en 2016. Avec la publication du VDA ISA2027 le 1er juillet 2026 débute en outre la transition vers un cycle de publication annuel — la nouvelle version du catalogue est obligatoire pour les assessments commandés à partir du 1er janvier 2027.

L'essentiel en un coup d'œil

01

Gouvernance : ENX Association et VDA

TISAX est opéré par l'ENX Association : elle définit les exigences applicables aux prestataires d'audit (TISAX ACAR), les accrédite et surveille la qualité des audits ; le catalogue VDA ISA est publié par la fédération allemande de l'industrie automobile (VDA). TISAX n'est pas un programme de certification classique, mais un mécanisme d'échange : les participants actifs se font évaluer et libèrent leurs résultats, les participants passifs consultent les résultats de leurs partenaires commerciaux — les deux rôles peuvent être exercés en parallèle. Les résultats et labels ne sont consultables que via la plateforme ENX, et non publiquement.

02

Le catalogue VDA ISA : trois blocs de critères, modèle de maturité

Le VDA ISA comprend trois catalogues de critères : la sécurité de l'information comme module central, ainsi que la protection des prototypes et la protection des données comme modules complémentaires selon l'objectif d'assessment. L'évaluation n'est pas binaire, mais repose sur un modèle de maturité de 0 à 5 ; la valeur cible est en règle générale le niveau de maturité 3 (« établi »), les valeurs réelles supérieures étant plafonnées au niveau de maturité cible lors du calcul du résultat. La base actuelle est l'ISA 6 (version 6.0.3), obligatoire pour tous les assessments commandés depuis le 1er avril 2024. Le 1er juillet 2026, le VDA a publié la version suivante ISA2027 : elle s'applique aux assessments commandés à partir du 1er janvier 2027, actualise les correspondances avec l'ISO/IEC 27001:2022 et le NIST CSF 2.0 et restructure la protection des prototypes de cinq groupes de contrôles en deux domaines ; les futures versions de l'ISA paraîtront chaque année et porteront dans leur nom l'année de leur entrée en vigueur obligatoire.

03

Niveaux d'assessment AL1 à AL3

Le niveau d'assessment détermine la profondeur de l'évaluation et découle du besoin de protection des objectifs d'assessment — ce n'est pas un choix libre de l'entreprise. Au niveau AL1, le prestataire d'audit confirme uniquement l'existence d'une auto-évaluation entièrement complétée, sans en vérifier le contenu ; les résultats AL1 ne sont pas utilisés dans TISAX et ne donnent lieu à aucun label. L'AL2 est un contrôle de plausibilité de l'auto-évaluation sur la base de preuves et d'entretiens, généralement par visioconférence, et s'applique aux objectifs d'assessment à besoin de protection élevé. L'AL3 exige un audit complet sur site avec consultation des documents et entretiens et s'applique aux besoins de protection très élevés, par exemple pour l'objectif d'assessment « Strictly confidential ».

04

Labels et validité de trois ans

Les assessments réussis donnent lieu à des labels TISAX par objectif d'assessment : pour la sécurité de l'information « Confidential » et « Strictly confidential » (depuis le 1er avril 2024, auparavant « Info high »/« Info very high ») ainsi que « High availability » et « Very high availability », pour la protection des prototypes « Proto parts », « Proto vehicles », « Test vehicles » et « Proto events », pour la protection des données « Data » et « Special data ». Les labels sont valables trois ans à compter de la réunion de clôture de l'assessment ; il n'y a pas d'audits de surveillance pendant cette période, et un nouvel assessment complet est ensuite nécessaire. Si des écarts mineurs sont constatés lors de l'assessment initial, des labels temporaires peuvent être attribués sur la base d'un plan d'actions correctives validé — ils expirent neuf mois après la réunion de clôture de l'assessment initial.

05

Périmètre et déroulement type

Le périmètre de l'assessment est défini par site et fixé lors de l'enregistrement. En règle générale, on utilise le périmètre standard prédéfini, dont la description ne peut pas être modifiée ; les périmètres personnalisés restent réservés à des cas particuliers, et le Simplified Group Assessment existe pour les groupes comptant de nombreux sites. Le déroulement suit un schéma fixe : enregistrement comme participant auprès de l'ENX avec périmètre et objectifs d'assessment, auto-évaluation selon le VDA ISA et comblement des lacunes identifiées, assessment par un prestataire d'audit accrédité par l'ENX, en cas d'écarts actions correctives avec assessment de suivi dans la fenêtre de neuf mois, et enfin partage des résultats avec les partenaires commerciaux via la plateforme ENX. Dans la pratique, la préparation demande généralement nettement plus de temps que l'assessment lui-même.

06

TISAX et ISO 27001 : apparentés, mais non interchangeables

Le VDA ISA repose sur des aspects clés de l'ISO/IEC 27001, mais la démarche diffère sensiblement. TISAX évalue au moyen de niveaux de maturité plutôt que d'une simple déclaration de conformité, travaille avec des périmètres standardisés définis par site au lieu d'un périmètre de SMSI librement défini, et ajoute avec la protection des prototypes et la protection des données des modules sectoriels que l'ISO 27001 ne couvre pas. Le résultat n'est pas un certificat public, mais des labels partagés avec les autres participants exclusivement via la plateforme ENX. De plus, un label TISAX est valable trois ans sans audits de surveillance, tandis que les certificats ISO 27001 prévoient des audits de surveillance annuels dans un cycle de trois ans. Un certificat ISO 27001 existant ne remplace donc généralement pas le label TISAX — mais un SMSI vécu au quotidien raccourcit considérablement la préparation, car la documentation et les processus peuvent être largement réutilisés.

Normes & sources

Le contenu de cette page s'appuie sur les guides et études suivants, accessibles publiquement.

ENX Association · 2025

TISAX Participant Handbook

Document de processus de référence sur l'enregistrement, le périmètre, les niveaux d'assessment, les objectifs d'assessment, les labels et la validité.

Verband der Automobilindustrie (VDA) · 2024

VDA ISA 6.0.3

Catalogue d'exigences en vigueur ; base obligatoire pour tous les assessments TISAX commandés depuis le 1er avril 2024.

Verband der Automobilindustrie (VDA) · 2026

VDA ISA2027

Version suivante du catalogue d'exigences, publiée le 1er juillet 2026 ; obligatoire pour les assessments commandés à partir du 1er janvier 2027.

ENX Association · 2026

10 Years of TISAX – VDA ISA2027 Released

Annonce officielle avec les règles de transition, le cycle de publication annuel et les chiffres clés de dix ans de TISAX.

ENX Association · 2026

Welcome to TISAX · ENX Portal

Présentation officielle du programme : gouvernance, accréditation des prestataires d'audit (TISAX ACAR), rôles des participants et validité de trois ans.

Un assessment TISAX en préparation ?

Nous vous accompagnons de l'analyse d'écarts selon le VDA ISA jusqu'à la maturité d'assessment — de manière indépendante et neutre vis-à-vis des prestataires d'audit. Convenez d'un premier entretien sans engagement.