Pro sítě a skupiny
Audity v automobilové síti
Ať máte pět dealerů v jedné zemi, nebo padesát v deseti — jedna metodika, jedna konsolidovaná zpráva pro centrálu.
Pro koho
- Importér nebo národní centrála, která odpovídá za síť dealerů a servisů a potřebuje vědět, jak na tom síť je — ne dealer po dealerovi, ale jako celek.
- Výrobce nebo skupina, která má vlastní požadavky na nakládání s údaji zákazníků a přístupy do systémů a chce je v síti ověřit.
- Dodavatel v automotive, který má prokázat informační bezpečnost vůči odběrateli — k tomu slouží příprava na TISAX.
Automotive dnes řeší najednou ochranu údajů zákazníků, informační bezpečnost dodavatelů (TISAX), kybernetickou bezpečnost vozidel a jejich prostředí (ISO/SAE 21434, UNECE R155) a požadavky na produkty s digitálními prvky (Cyber Resilience Act). Síť dealerů a servisů je místo, kde se tato témata potkávají s každodenním provozem — a kde centrála vidí nejméně.
Proč to jde napříč zeměmi
Interní audit nebo audit dodavatele podle GDPR či ISO/IEC 27001 není vázán na oprávnění v konkrétní zemi — na rozdíl od auditu podle zákonů, které transponují NIS2, kde o tom, kdo smí auditovat, rozhoduje každý stát zvlášť. Síť v různých zemích proto dokážeme auditovat jedním programem.
Jak program probíhá — pět kroků
- Rámec. S centrálou určíme, co se ověřuje: požadavky GDPR, vybraná opatření ISO/IEC 27001, standardy výrobce nebo skupinové směrnice.
- Jeden kontrolní seznam a jedna stupnice pro všechny subjekty — aby se výsledky daly porovnat.
- Audity na místě nebo na dálku, v místním jazyce nebo v angličtině.
- Zpráva pro každý subjekt a konsolidovaná zpráva pro centrálu na stejné stupnici — kde je síť silná a kde se nálezy opakují.
- Ověření nápravných opatření po dohodnuté době.
Čtyři moduly (dají se kombinovat)
- GDPR — údaje zákazníků v prodejních a servisních systémech, kamery v showroomu a servisu, marketingové souhlasy, smlouvy se zpracovateli, informační povinnosti.
- ISO/IEC 27001 — interní audit podle kapitoly 9.2 nebo audit dodavatele vůči vybraným opatřením přílohy A.
- Standardy výrobce — požadavky výrobce nebo skupiny na nakládání s údaji, přístupy do systémů a bezpečnost provozu.
- Kybernetická bezpečnost automotive prostředí — řízení přístupů k diagnostickým systémům, účty servisních techniků, přístupy do systémů výrobce, správa aktualizací a vybrané požadavky UNECE R155, ISO/SAE 21434 nebo interních standardů výrobce. Ověřujeme procesy v síti — ne typové schválení vozidla ani shodu produktu.
Co se v sítích opakuje
- aktivní účty bývalých zaměstnanců,
- sdílené přihlašovací údaje v servisu,
- nezdokumentované přístupy externích mechaniků a dodavatelů,
- chybějící smlouvy se zpracovateli,
- údaje zákazníků uložené lokálně mimo systémy,
- rozdílná úroveň bezpečnosti mezi zeměmi téže sítě.
Tři úrovně, jedna zpráva
Výrobce určuje standard, importér odpovídá za síť ve své zemi, dealer zpracovává údaje zákazníků. Každá úroveň má jiné povinnosti — program je ověří najednou a centrála vidí každou zemi na stejné stupnici.
Co centrála získá
Jeden program místo samostatných auditů: porovnatelné výsledky napříč zeměmi na jedné stupnici, nápravná opatření plánovaná jednou pro celou síť, a rozsah, který se dá odstupňovat — od vzorku dealerů po celou síť.
Kde audit provádíme
V osmi zemích — Slovensko, Česko, Polsko, Maďarsko, Rakousko, Německo, Rumunsko a Řecko — audit provádí člen nebo partner skupiny IOSEC. V ostatních zemích jej provádí místní partner podle našeho programu a pod naším vedením. Služby v České republice dodává člen skupiny IOSEC se sídlem v České republice.
Co tento program není
- Není to certifikační audit — certifikát podle ISO/IEC 27001 vydává akreditovaný certifikační orgán; posouzení TISAX provádí poskytovatel akreditovaný ENX.
- Není to audit podle NIS2 — tam rozhoduje oprávnění v každé zemi podle národního zákona o kybernetické bezpečnosti.
- Neposuzujeme typové schválení vozidla ani shodu produktu podle Cyber Resilience Act — ověřujeme procesy a přístupy v síti.
- Subjekt, kterému jsme systém zaváděli, neaudituje tentýž tým.
Stejný program pro jiné sítě
Program není vázán na automotive: stejně funguje pro franšízové sítě, maloobchodní řetězce nebo skupiny zdravotnických zařízení — všude, kde centrála odpovídá za subjekty ve více zemích.
Napište nám, kolik subjektů a ve kterých zemích máte — připravíme návrh programu a rozsahu.
Řekněte nám, co řešíte.
Třicet minut s konzultantem, který zná vaše odvětví. Výstupem je jednostránkové shrnutí s doporučeným postupem a orientačním rozsahem — pošleme vám je, i když se nedohodneme.