Podle regulace
Příprava na TISAX pro dodavatele
Od požadavku odběratele k labelu: rozsah, GAP analýza proti katalogu VDA ISA, dobudování ISMS a příprava důkazů. Assessment provádí poskytovatel akreditovaný ENX.
Službu v České republice dodává a smlouvu s vámi uzavírá člen skupiny IOSEC se sídlem v České republice. Metodika, šablony i výstupy jsou v celé skupině jednotné.
Připravujeme vás na assessment. Neprovádíme jej.
Co děláme my. Určení rozsahu a cílů ochrany, GAP analýza proti katalogu VDA ISA, dobudování ISMS a dokumentace, řízení rizik, nastavení procesů a fyzické bezpečnosti, školení zaměstnanců. Provedeme vás i samotným assessmentem — připravíme důkazy a jsme při pohovorech s auditorem.
Co dělá akreditovaný poskytovatel. Samotný assessment a vydání labelu. Registrujete se na portálu ENX, objednáváte si jej přímo a platíte samostatně od přípravy. Pomůžeme s výběrem a s registrací, ale smluvní vztah je váš — právě proto, aby zůstala zachována nezávislost posouzení.
Říkáme to na začátku, protože to má vliv na váš rozpočet: příprava a assessment jsou dvě samostatné položky.
AL2, nebo AL3? Ten skok není malý
Úroveň neurčujete vy, ale odběratel podle toho, jak citlivé údaje vám svěřuje.
- AL1. Samohodnocení bez ověření třetí stranou. Nevzniká label, který byste mohli sdílet přes portál ENX. V praxi jej odběratelé žádají zřídka.
- AL2. Posouzení převážně na dálku: auditor prověří důkazy a vede pohovory. Je to kontrola věrohodnosti vašeho samohodnocení. Těžiště přípravy je v dokumentaci a v tom, zda procesy skutečně běží.
- AL3. Posouzení na místě včetně prohlídky prostor. Ověřuje se fyzická bezpečnost, ne jen dokumentace. Tady se nejčastěji propadá — na zámcích, přístupových systémech a režimu návštěv.
Moduly katalogu jsou informační bezpečnost, ochrana prototypů a ochrana osobních údajů. Které z nich potřebujete, vyplývá z požadavku odběratele.
Načasování: nový katalog
Assessmenty objednané od 1. 1. 2027 se posuzují podle nového katalogu VDA ISA 2027. Nahrazuje dosavadní verzi ISA 6 — a nejde jen o číslo, mění se struktura i část požadavků.
Label získaný podle předchozího katalogu zůstává v platnosti. Nikdo vás nenutí opakovat assessment dřív.
Dokumentace ale zestárne. Assessment dokončený podle předchozího katalogu běží do období, kdy je nový katalog dávno standardem — a při obnově předěláváte víc, než by bylo nutné. Pokud je termín volnější, vyplatí se dokumentaci stavět už s ohledem na nový katalog. Je to stejná práce, jen ji neuděláte dvakrát.
Máte-li ISO 27001, máte velkou část hotovou
Co se dá použít přímo. Politika bezpečnosti, řízení rizik, řízení aktiv, přístupová oprávnění, řízení dodavatelů, řízení incidentů, kontinuita, školení. Tedy podstatná část rozsahu.
Co je třeba doplnit. Specifika VDA ISA: ochrana prototypů a fyzická bezpečnost na úrovni, jakou norma nevyžaduje. Při AL3 je právě toto těžiště celé přípravy.
Pokud nemáte ani jedno, zvažte, zda nestavět ISMS rovnou tak, aby pokryl obojí. Rozdíl v pracnosti proti samotnému TISAX je menší, než se zdá.
Pět kroků od požadavku k labelu
- Rozsah a cíle ochrany. Které lokality, které procesy a které moduly.
- GAP analýza. Porovnání současného stavu s katalogem. Výstupem je seznam odchylek s prioritami a realistickým harmonogramem.
- Implementace. Dobudování ISMS, dokumentace, procesů a fyzických opatření. Nejdelší fáze — a jediná, kterou nelze přeskočit.
- Samohodnocení a důkazy. Vyplnění katalogu a příprava důkazů, na které se auditor bude ptát. Tady se rozhoduje, zda projdete na první pokus.
- Assessment. Provádí akreditovaný poskytovatel. Jsme při pohovorech a pomáháme s nálezy, pokud nějaké vzniknou.
Potom udržování. Bez průběžného udržování se před obnovou opakuje celá příprava — a to je zbytečný náklad.
Co určuje cenu
Rozsah, ne velikost firmy. Pracnost zvyšuje zejména další lokalita, další informační systém v rozsahu, dodavatel, kterého je třeba posoudit, a druhá jurisdikce. Rozsah i cenu dohodne člen skupiny při vstupním posouzení a uvede je v nabídce předem.
Právní stav ověřen k 8. 10. 2026.
Jak vám pomůžeme
Balíčky a rozsah
Rozsah a cíle ochrany
Určení lokalit, procesů a modulů. Špatně určený rozsah je nejdražší chyba celého projektu — buď platíte za zbytečně velký, nebo assessment neuznají.
GAP analýza a dobudování ISMS
Porovnání s katalogem VDA ISA, doplnění dokumentace, procesů, řízení rizik a fyzických opatření podle požadované úrovně.
Příprava důkazů a provázení assessmentem
Vyplnění katalogu, příprava důkazů, na které se auditor bude ptát, a účast při pohovorech. Samotný assessment provádí akreditovaný poskytovatel.
Ceny zde neuvádíme. Rozsah i cenu s vámi člen skupiny dohodne předem — individuální nabídku připraví po vstupním posouzení.
Co určuje cenu
Cenu určuje rozsah, ne velikost firmy. Pracnost zvyšuje zejména další lokalita, další informační systém v rozsahu, dodavatel, kterého je třeba posoudit, a druhá jurisdikce. Každé takové rozšíření se na pracnosti projeví řádově o třetinu až polovinu. Rozsah partner skupiny dohodne při vstupním posouzení a v nabídce uvede i počet dní.
Řekněte nám, co řešíte.
Třicet minut s konzultantem, který zná vaše odvětví. Výstupem je jednostránkové shrnutí s doporučeným postupem a orientačním rozsahem — pošleme vám je, i když se nedohodneme.