TISAX: qué es y qué te va a pedir un fabricante de automoción
Si tu cliente es un fabricante de vehículos o un proveedor de primer nivel (Tier 1), esto te explica el origen del requisito.
TISAX (Trusted Information Security Assessment Exchange) es el esquema de evaluación de seguridad de la información específico de la industria de automoción europea. Se basa en el catálogo VDA ISA, publicado por la asociación alemana de fabricantes de automóviles (VDA), y se gestiona a través de la plataforma ENX, donde se comparten los resultados entre fabricantes y proveedores.
A diferencia de una certificación tradicional, TISAX funciona como un intercambio: contratas a un proveedor de auditoría autorizado por ENX, que evalúa tu seguridad de la información según uno de tres niveles de evaluación —AL1 (autoevaluación), AL2 (revisión remota por un auditor) o AL3 (auditoría presencial)— según el nivel de protección que requiera el fabricante que te lo exige. El resultado (la "etiqueta" TISAX) se comparte después solo con los socios comerciales a los que tú autorices, a través de la plataforma.
El alcance base es siempre la seguridad de la información, pero según el tipo de trabajo que hagas para el fabricante pueden añadirse módulos opcionales: protección de prototipos (si manejas vehículos o piezas antes de su lanzamiento) y protección de datos personales (si tratas datos conforme al artículo 28 del RGPD por cuenta del fabricante).
Es, con diferencia, el requisito más frecuente en la cadena de suministro de automoción europea —especialmente alemana—, hasta el punto de que muchos fabricantes y proveedores de primer nivel lo exigen como condición para seguir siendo homologado, más allá de cualquier cuestionario puntual.
El catálogo VDA ISA sobre el que se basa TISAX está estructurado en capítulos muy similares en espíritu a los del Anexo A de ISO 27001 —política de seguridad, organización, gestión de activos, control de accesos, criptografía, seguridad física, continuidad, cumplimiento— pero con preguntas y niveles de madurez propios, pensados específicamente para el contexto de la cadena de suministro de automoción, con especial atención a la protección de información técnica y de propiedad intelectual.
El nivel de evaluación (AL1, AL2 o AL3) no lo eliges tú libremente: lo determina el fabricante o el Tier 1 que te lo exige, en función de cuánto valor y cuánto riesgo representa la información que vas a manejar. Un proveedor de piezas estándar sin acceso a información confidencial puede quedarse en AL1; un proveedor que desarrolla software embebido crítico o maneja prototipos no lanzados probablemente necesite AL2 o AL3. La etiqueta resultante tiene una validez de tres años, tras los cuales hay que renovar la evaluación.
¿A quién aplica?
A cualquier proveedor de la industria de automoción que maneje información del fabricante o de otros proveedores: piezas, prototipos, ingeniería, software embebido, servicios TI, logística.
También a proveedores de servicios que dan soporte a estos fabricantes sin fabricar piezas físicas: consultoras de ingeniería, desarrolladores de software para vehículo conectado, empresas de pruebas y validación, y cualquier eslabón de la cadena que trate información técnica sensible del fabricante.
Preguntas típicas
¿Dispone de una política de seguridad de la información documentada?
VDA ISA — control de seguridad de la información
¿Cómo protege la información de prototipos antes de su presentación pública?
módulo de protección de prototipos
¿Cómo controla el acceso físico a áreas donde se manejan vehículos o piezas no lanzadas?
VDA ISA — seguridad física
¿Qué nivel de evaluación (AL1, AL2, AL3) tiene o prevé solicitar?
proceso TISAX
¿Cómo gestiona el acceso a información técnica y de propiedad intelectual del fabricante?
VDA ISA — gestión de activos
¿Qué controles de ciberseguridad aplica al software embebido que desarrolla o mantiene?
VDA ISA — desarrollo seguro
¿Dispone de un procedimiento de respuesta a incidentes que involucren información del fabricante?
VDA ISA — gestión de incidentes
Evidencias necesarias
- Política de seguridad documentada
- Procedimiento de protección de prototipos, si aplica
- Registro de control de acceso físico a áreas restringidas
- Etiqueta TISAX vigente o plan para obtenerla
- Procedimiento de clasificación y manejo de información técnica confidencial
- Plan de respuesta a incidentes que cubra información de terceros
¿Te piden TISAX o un cuestionario basado en VDA ISA?
Sube el cuestionario y lo clasificamos por control, sepas o no todavía en qué nivel de evaluación vas a entrar.
Analizar mi cuestionario gratisFAQ
¿TISAX es lo mismo que ISO 27001?
No, aunque comparten mucho contenido. TISAX es específico de automoción, se basa en el catálogo VDA ISA y funciona como intercambio de resultados en la plataforma ENX, no como una certificación independiente que puedas mostrar fuera del sector.
¿Cuánto cuesta conseguir la etiqueta TISAX?
Depende del nivel de evaluación y del proveedor de auditoría; puede ir de una autoevaluación de coste bajo (AL1) a una auditoría presencial con coste significativo (AL3). Antes de llegar ahí, este triaje te dice qué controles ya cubres y cuáles necesitas preparar primero.
¿Puedo elegir yo el nivel de evaluación que quiero obtener?
No directamente: lo determina el fabricante o Tier 1 que te lo exige, según el tipo de información que vas a manejar por su cuenta. Puedes preguntarles qué nivel esperan antes de contratar al proveedor de auditoría, para no pagar de más ni quedarte corto.
¿Es obligatorio responder al cuestionario TISAX?
No hay una ley que te obligue directamente, pero en la práctica sí lo es: muchos fabricantes y proveedores Tier 1 lo exigen como condición contractual para seguir homologado. Si no respondes, o no llegas al nivel de evaluación que te piden, el riesgo real es perder la relación comercial, no una sanción legal.
