Podle regulace
Informační bezpečnost v automotive (TISAX)
Příprava na posouzení podle katalogu VDA ISA. Samotné posouzení smí provést jen poskytovatel akreditovaný ENX — my vás na ně připravíme a provedeme vás jím.
Službu v České republice dodává a smlouvu s vámi uzavírá člen skupiny IOSEC se sídlem v České republice. Metodika, šablony i výstupy jsou v celé skupině jednotné.
Požadavek přichází od odběratele, ne od úřadu, a zpravidla i s termínem, který byl stanoven bez znalosti vašeho výchozího stavu. Důsledkem nesplnění není sankce, ale vyřazení z dodavatelského řetězce.
Připravíme vás na posouzení podle katalogu VDA ISA. Pokud je termín, který jste dostali, nesplnitelný, řekneme to hned na začátku — spolu s tím, co se dá odběrateli předložit.
Co dostanete
- Určený rozsah a cíle ochrany podle toho, jaká data vám odběratel svěřuje.
- Seznam odchylek proti katalogu VDA ISA s prioritami a s realistickým harmonogramem.
- Dobudovaný systém řízení informační bezpečnosti včetně řízení rizik a procesů.
- Doplněná specifika odvětví — ochrana prototypů a fyzická bezpečnost na úrovni, jakou samotná norma nevyžaduje.
- Shromážděné důkazy a sebehodnocení připravené tak, aby posouzení proběhlo na první pokus.
- Pomoc při výběru poskytovatele a při registraci na portálu ENX.
AL1, AL2, AL3 — a proč skok na AL3 není malý
Úroveň posouzení určuje odběratel podle toho, jak citlivá data vám svěřuje. Rozdíl mezi nimi není v počtu otázek, ale ve způsobu ověření.
U nižší úrovně stačí doložit sebehodnocení. U nejvyšší přijde posuzovatel na místo a ověřuje důkazy osobně — včetně fyzické bezpečnosti a ochrany prototypů. Příprava na ni proto trvá déle a nedá se zvládnout na poslední chvíli.
Zeptejte se odběratele, jakou úroveň a jaké cíle ochrany požaduje, dřív než se začne. Od toho se odvíjí rozsah i termín.
Pokud máte ISO 27001, máte velkou část hotovou
Katalog VDA ISA vychází z téže logiky jako ISO/IEC 27001 — řízení rizik, aktiva, dodavatelé, incidenty. Organizace s funkčním systémem řízení podle normy má velkou část požadavků pokrytou a dodělává hlavně specifika odvětví.
Pokud systém podle normy teprve stavíte, vyplatí se stavět jej rovnou tak, aby pokryl obojí. Je to jeden systém, ne dva.
Pět kroků od požadavku k labelu
- Rozsah a cíle ochrany podle požadavku odběratele.
- Posouzení odchylek proti katalogu VDA ISA.
- Dobudování systému a doplnění specifik odvětví.
- Sebehodnocení a důkazy připravené k předložení.
- Posouzení u akreditovaného poskytovatele a vydání labelu.
Kde končí naše úloha
Samotné posouzení smí provést výhradně poskytovatel akreditovaný asociací ENX a nikdo, kdo vás na ně připravuje, je zároveň provést nemůže. Nezávislost posouzení je smyslem celého systému, proto to není překážka, ale podmínka jeho hodnoty.
IOSEC poskytovatelem akreditovaným ENX není. Připravujeme vás a doprovázíme; posouzení objednáváte a platíte přímo akreditovanému poskytovateli. TISAX je registrovaná ochranná známka asociace ENX.
Právní stav ověřen k 4. 9. 2026.
Jak vám pomůžeme
Balíčky a rozsah
Posouzení odchylek
Určení rozsahu a cílů ochrany a porovnání současného stavu s katalogem VDA ISA.
Příprava na posouzení
Dobudování systému řízení, dokumentace, specifika odvětví a shromáždění důkazů.
Spolu se systémem podle ISO/IEC 27001
Jeden systém řízení pokrývající požadavky normy i katalogu VDA ISA, budovaný najednou.
Ceny zde neuvádíme. Rozsah i cenu s vámi partner skupiny dohodne předem — individuální nabídku připraví po vstupním posouzení.
Co určuje cenu
Cenu určuje rozsah, ne velikost firmy. Pracnost zvyšuje zejména další lokalita, další informační systém v rozsahu, dodavatel, kterého je třeba posoudit, a druhá jurisdikce. Každé takové rozšíření se na pracnosti projeví řádově o třetinu až polovinu. Rozsah partner skupiny dohodne při vstupním posouzení a v nabídce uvede i počet dní.
Řekněte nám, co řešíte.
Třicet minut s konzultantem, který zná vaše odvětví. Výstupem je jednostránkové shrnutí s doporučeným postupem a orientačním rozsahem — pošleme vám je, i když se nedohodneme.