Pre siete a skupiny
Audity v automobilovej sieti
Či máte päť dealerov v jednej krajine alebo päťdesiat v desiatich — jedna metodika, jedna konsolidovaná správa pre centrálu.
Pre koho
Importér alebo národná centrála, ktorá zodpovedá za sieť dealerov a servisov a potrebuje vedieť, ako na tom sieť je — nie dealer po dealerovi, ale ako celok.
Výrobca alebo skupina, ktorá má vlastné požiadavky na nakladanie s údajmi zákazníkov a prístupy do systémov a chce ich v sieti overiť.
Dodávateľ v automotive, ktorý má preukázať informačnú bezpečnosť voči odberateľovi — k tomu TISAX.
Automotive dnes rieši naraz ochranu údajov zákazníkov, informačnú bezpečnosť dodávateľov (TISAX), kybernetickú bezpečnosť vozidiel a ich prostredia (ISO/SAE 21434, UNECE R155) a požiadavky na produkty s digitálnymi prvkami (Cyber Resilience Act). Sieť dealerov a servisov je miesto, kde sa tieto témy stretávajú s každodennou prevádzkou — a kde centrála najmenej vidí.
Prečo sa to dá naprieč krajinami
Interný audit alebo audit dodávateľa podľa GDPR či ISO/IEC 27001 nie je viazaný na oprávnenie v konkrétnej krajine — na rozdiel od auditu podľa zákonov transponujúcich NIS2, kde o tom, kto smie auditovať, rozhoduje každý štát osobitne. Sieť v rôznych krajinách preto vieme auditovať jedným programom. Pre NIS2 platí tabuľka krajín na stránke Pre skupiny.
Ako program prebieha — päť krokov
Rámec. S centrálou určíme, čo sa overuje: požiadavky GDPR, vybrané opatrenia ISO/IEC 27001, štandardy výrobcu alebo skupinové smernice.
Jeden kontrolný zoznam a jedna stupnica pre všetky subjekty — aby sa výsledky dali porovnať.
Audity na mieste alebo na diaľku, v miestnom jazyku alebo v angličtine.
Správa pre každý subjekt a konsolidovaná správa pre centrálu na rovnakej stupnici — kde je sieť silná a kde sa nálezy opakujú.
Overenie nápravných opatrení po dohodnutom čase.
Štyri moduly (dajú sa kombinovať)
GDPR — údaje zákazníkov v predajných a servisných systémoch, kamery v showroome a servise, marketingové súhlasy, zmluvy so sprostredkovateľmi, informačné povinnosti.
ISO/IEC 27001 — interný audit podľa kapitoly 9.2 alebo audit dodávateľa voči vybraným opatreniam prílohy A.
Štandardy výrobcu — požiadavky výrobcu alebo skupiny na nakladanie s údajmi, prístupy do systémov a bezpečnosť prevádzky.
Kybernetická bezpečnosť automotive prostredia — riadenie prístupov k diagnostickým systémom, účty servisných technikov, prístupy do systémov výrobcu, správa aktualizácií a vybrané požiadavky UNECE R155, ISO/SAE 21434 alebo interných štandardov výrobcu. Overujeme procesy v sieti — nie typové schválenie vozidla ani zhodu produktu.
Čo sa v sieťach opakuje
aktívne účty bývalých zamestnancov,
spoločné prihlasovacie údaje v servise,
nezdokumentované prístupy externých mechanikov a dodávateľov,
chýbajúce zmluvy so sprostredkovateľmi,
údaje zákazníkov uložené lokálne mimo systémov,
rozdielna úroveň bezpečnosti medzi krajinami tej istej siete.
Tri úrovne, jedna správa
Výrobca určuje štandard, importér zodpovedá za sieť vo svojej krajine, dealer spracúva údaje zákazníkov. Každá úroveň má iné povinnosti — program ich overí naraz a centrála vidí každú krajinu na rovnakej stupnici.
Čo centrála získa
Jeden program namiesto samostatných auditov: porovnateľné výsledky naprieč krajinami na jednej stupnici, nápravné opatrenia plánované raz pre celú sieť, a rozsah, ktorý sa dá odstupňovať — od vzorky dealerov po celú sieť.
Kde audit vykonáme
V ôsmich krajinách — Slovensko, Česko, Poľsko, Maďarsko, Rakúsko, Nemecko, Rumunsko a Grécko — audit vykonáva člen alebo partner skupiny IOSEC. V ostatných krajinách ho vykonáva partner na mieste podľa nášho programu a pod našou správou.
Čo tento program nie je
Nie je to certifikačný audit — certifikát podľa ISO/IEC 27001 vydáva akreditovaný certifikačný orgán; posúdenie TISAX vykonáva akreditovaný poskytovateľ ENX.
Nie je to audit podľa NIS2 — tam rozhoduje oprávnenie v každej krajine, pozri Pre skupiny.
Neposudzujeme typové schválenie vozidla ani zhodu produktu podľa Cyber Resilience Act — overujeme procesy a prístupy v sieti.
Subjekt, ktorému sme systém zavádzali, neaudituje ten istý tím.
Rovnaký program pre iné siete
Program nie je viazaný na automotive: rovnako funguje pre franšízové siete, maloobchodné reťazce alebo skupiny zdravotníckych zariadení — všade, kde centrála zodpovedá za subjekty vo viacerých krajinách.
Napíšte nám, koľko subjektov a v ktorých krajinách máte — pripravíme návrh programu a rozsahu.
Povedzte nám, čo riešite.
Tridsať minút s konzultantom, ktorý pozná vaše odvetvie. Výstupom je jednostranové zhrnutie s odporúčaným postupom a orientačným rozsahom — pošleme vám ho, aj keď sa nedohodneme.
sk@iosec.eu
+421 917 743 382
IOSEC Slovakia s. r. o. · Mariánska 2222/3, 811 08 Bratislava – mestská časť Staré Mesto