+420 721 259 924
Nezávazná konzultace

Pro sítě a skupiny

Audity v automobilové síti

Ať máte pět dealerů v jedné zemi, nebo padesát v deseti — jedna metodika, jedna konsolidovaná zpráva pro centrálu.

Pro koho

  • Importér nebo národní centrála, která odpovídá za síť dealerů a servisů a potřebuje vědět, jak na tom síť je — ne dealer po dealerovi, ale jako celek.
  • Výrobce nebo skupina, která má vlastní požadavky na nakládání s údaji zákazníků a přístupy do systémů a chce je v síti ověřit.
  • Dodavatel v automotive, který má prokázat informační bezpečnost vůči odběrateli — k tomu slouží příprava na TISAX.

Automotive dnes řeší najednou ochranu údajů zákazníků, informační bezpečnost dodavatelů (TISAX), kybernetickou bezpečnost vozidel a jejich prostředí (ISO/SAE 21434, UNECE R155) a požadavky na produkty s digitálními prvky (Cyber Resilience Act). Síť dealerů a servisů je místo, kde se tato témata potkávají s každodenním provozem — a kde centrála vidí nejméně.

Proč to jde napříč zeměmi

Interní audit nebo audit dodavatele podle GDPR či ISO/IEC 27001 není vázán na oprávnění v konkrétní zemi — na rozdíl od auditu podle zákonů, které transponují NIS2, kde o tom, kdo smí auditovat, rozhoduje každý stát zvlášť. Síť v různých zemích proto dokážeme auditovat jedním programem.

Jak program probíhá — pět kroků

  1. Rámec. S centrálou určíme, co se ověřuje: požadavky GDPR, vybraná opatření ISO/IEC 27001, standardy výrobce nebo skupinové směrnice.
  2. Jeden kontrolní seznam a jedna stupnice pro všechny subjekty — aby se výsledky daly porovnat.
  3. Audity na místě nebo na dálku, v místním jazyce nebo v angličtině.
  4. Zpráva pro každý subjekt a konsolidovaná zpráva pro centrálu na stejné stupnici — kde je síť silná a kde se nálezy opakují.
  5. Ověření nápravných opatření po dohodnuté době.

Čtyři moduly (dají se kombinovat)

  • GDPR — údaje zákazníků v prodejních a servisních systémech, kamery v showroomu a servisu, marketingové souhlasy, smlouvy se zpracovateli, informační povinnosti.
  • ISO/IEC 27001 — interní audit podle kapitoly 9.2 nebo audit dodavatele vůči vybraným opatřením přílohy A.
  • Standardy výrobce — požadavky výrobce nebo skupiny na nakládání s údaji, přístupy do systémů a bezpečnost provozu.
  • Kybernetická bezpečnost automotive prostředí — řízení přístupů k diagnostickým systémům, účty servisních techniků, přístupy do systémů výrobce, správa aktualizací a vybrané požadavky UNECE R155, ISO/SAE 21434 nebo interních standardů výrobce. Ověřujeme procesy v síti — ne typové schválení vozidla ani shodu produktu.

Co se v sítích opakuje

  • aktivní účty bývalých zaměstnanců,
  • sdílené přihlašovací údaje v servisu,
  • nezdokumentované přístupy externích mechaniků a dodavatelů,
  • chybějící smlouvy se zpracovateli,
  • údaje zákazníků uložené lokálně mimo systémy,
  • rozdílná úroveň bezpečnosti mezi zeměmi téže sítě.

Tři úrovně, jedna zpráva

Výrobce určuje standard, importér odpovídá za síť ve své zemi, dealer zpracovává údaje zákazníků. Každá úroveň má jiné povinnosti — program je ověří najednou a centrála vidí každou zemi na stejné stupnici.

Co centrála získá

Jeden program místo samostatných auditů: porovnatelné výsledky napříč zeměmi na jedné stupnici, nápravná opatření plánovaná jednou pro celou síť, a rozsah, který se dá odstupňovat — od vzorku dealerů po celou síť.

Kde audit provádíme

V osmi zemích — Slovensko, Česko, Polsko, Maďarsko, Rakousko, Německo, Rumunsko a Řecko — audit provádí člen nebo partner skupiny IOSEC. V ostatních zemích jej provádí místní partner podle našeho programu a pod naším vedením. Služby v České republice dodává člen skupiny IOSEC se sídlem v České republice.

Co tento program není

  • Není to certifikační audit — certifikát podle ISO/IEC 27001 vydává akreditovaný certifikační orgán; posouzení TISAX provádí poskytovatel akreditovaný ENX.
  • Není to audit podle NIS2 — tam rozhoduje oprávnění v každé zemi podle národního zákona o kybernetické bezpečnosti.
  • Neposuzujeme typové schválení vozidla ani shodu produktu podle Cyber Resilience Act — ověřujeme procesy a přístupy v síti.
  • Subjekt, kterému jsme systém zaváděli, neaudituje tentýž tým.

Stejný program pro jiné sítě

Program není vázán na automotive: stejně funguje pro franšízové sítě, maloobchodní řetězce nebo skupiny zdravotnických zařízení — všude, kde centrála odpovídá za subjekty ve více zemích.

Napište nám, kolik subjektů a ve kterých zemích máte — připravíme návrh programu a rozsahu.

Řekněte nám, co řešíte.

Třicet minut s konzultantem, který zná vaše odvětví. Výstupem je jednostránkové shrnutí s doporučeným postupem a orientačním rozsahem — pošleme vám je, i když se nedohodneme.

cz@iosec.eu
+420 721 259 924

Vyplňte, prosím, jméno.
Vyplňte, prosím, název firmy.
Zadejte e-mail, na který vám můžeme poslat odpověď.
Vyberte, prosím, téma.
Potvrďte, prosím, seznámení se zásadami.

Žádný newsletter ani prodejní série — odpovíme na to, na co se ptáte.

Zavolat Nezávazná konzultace