Accueil Obligation Cyber TISAX

Je connais TISAX, je veux un RDV avec un expert
VDA ISA 6.0 · Industrie automobile

Décrochez votre label TISAX AL2 ou AL3.

Sans label TISAX valide, vous perdez votre capacité à contracter avec les constructeurs et équipementiers allemands. Le catalogue VDA ISA 6.0 couvre 80 contrôles répartis sur 3 modules — sécurité de l'information, protection des données, protection des prototypes. Le niveau exigé (AL2 ou AL3) est fixé par votre contrat, pas par vous.

Découvrir les 4 exigences
Accès expert direct

Un OEM vous impose une échéance ?

Ne perdez pas de temps sur la théorie. Un auditeur senior cadre votre choix de niveau (AL2/AL3) et votre plan de préparation en 30 min — sans engagement, 100% confidentiel.

Réserver un pré-audit offert 01 86 04 44 31 · Réponse 2h
Choisir le bon niveau

AL2 ou AL3 : lequel vous concerne ?

Le label décrit quoi protéger (confidentialité, disponibilité, prototypes) ; le niveau (Assessment Level) décrit à quelle profondeur ça sera vérifié. Les deux sont fixés dans votre contrat fournisseur — pas dans le catalogue.

AL2 — Revue à distance

~65% des labels actifs · standard du marché

  • Informations confidentielles, sans prototypes physiques
  • Auditeur accrédité ENX, revue documentaire + entretiens remote
  • Aucune visite sur site, durée d'audit plus courte
  • Résultat publié et visible sur le portail ENX

AL3 — Audit sur site

Niveau de protection élevé ou très élevé

  • Prototypes physiques, données R&D strictement confidentielles
  • Visite obligatoire : sécurité physique, entretiens en face à face
  • Écart significatif avec AL2 : budget, préparation, délais accrus
  • De plus en plus exigé comme minimum contractuel par les OEM

Les 3 modules du catalogue VDA ISA 6.0

Sécurité de l'information (obligatoire)Protection des données (RGPD)Protection des prototypes
⚠ Piège fréquent : choisir le mauvais niveau contraint à refaire l'intégralité de l'assessment — pas une simple extension. Le niveau exact (AL2 ou AL3) et le label visé sont toujours précisés dans votre contrat de fourniture, jamais laissés à votre appréciation. Vérifiez la clause avant de lancer votre préparation. Vérifier avec un expert →
Ce qui change vraiment

Sans label, pas de contrat.

TISAX n'est pas une obligation légale — c'est une exigence de facto imposée par les constructeurs allemands dans leurs contrats de fourniture. Le non-respect n'entraîne pas d'amende, mais la perte pure et simple de la capacité à livrer.

80

Contrôles du catalogue VDA ISA 6.0, répartis en 3 modules. Environ 80% dérivent directement d'ISO/IEC 27001 — le reste est spécifique à l'automobile (prototypes, OT).

3 ans

Durée de validité du label TISAX. Il n'est pas renouvelé automatiquement : un nouvel assessment complet est nécessaire à l'échéance.

6-18 mois

Délai typique entre l'enregistrement ENX et l'obtention du label — la préparation (ISMS, documentation, sécurité physique) représente l'essentiel du temps.

Les 4 piliers du catalogue VDA ISA 6.0

Ce que TISAX exige concrètement.

Le catalogue s'appuie sur une structure proche d'ISO/IEC 27001, complétée par des exigences propres à la chaîne d'approvisionnement automobile.

EXIGENCE 01

Système de management de la sécurité

Gouvernance de l'information, gestion des actifs, contrôle d'accès, cryptographie — environ 80% des contrôles ISA dérivent directement d'ISO/IEC 27001. Une organisation déjà certifiée dispose d'une base solide.

VDA ISA 6.0 · Module Sécurité de l'information

EXIGENCE 02

Sécurité physique & contrôle d'accès

Environ 60% d'un projet TISAX porte sur l'IT, mais la sécurité physique reste déterminante en AL3 : zones sensibles isolées, gestion stricte des visiteurs, contrôle des quais de chargement.

VDA ISA 6.0 · Contrôles physiques & environnementaux

EXIGENCE 03

Protection des prototypes

Spécificité automobile sans équivalent dans ISO 27001 : contrôles d'accès biométriques, protection visuelle des zones R&D, sécurisation des transports de prototypes physiques.

VDA ISA 6.0 · Module Protection des prototypes

EXIGENCE 04

Gestion des incidents & continuité

5 nouveaux contrôles introduits par la version 6.0 (avril 2024) : gestion de crise, business continuity, sauvegarde et reprise après sinistre — réponse directe aux menaces ransomware en chaîne logistique.

VDA ISA 6.0 · Entré en vigueur le 1er avril 2024

Notre méthode TISAX

De l'auto-évaluation au label publié sur ENX.

Une préparation structurée qui capitalise sur +105 conformités ISO 27001 obtenues — le socle commun à 80% du catalogue VDA ISA.

01

Diagnostic & choix du niveau

2 à 3 semaines

Analyse de votre clause contractuelle OEM, détermination du label et de l'Assessment Level requis (AL2 ou AL3), auto-évaluation initiale sur le catalogue VDA ISA 6.0.

02

Gap analysis complète

3 à 4 semaines

Cartographie des écarts sur les 80 contrôles, priorisation par module (information, données, prototypes selon votre périmètre), chiffrage du plan de remédiation.

03

Mise en conformité

2 à 6 mois selon niveau

Déploiement du SMSI, durcissement de la sécurité physique (zones sensibles, quais, badges), documentation opérationnelle, formation des équipes, dry-run avant l'audit officiel.

04

Assessment & publication

Selon prestataire accrédité ENX

Assessment mené par un prestataire d'audit accrédité par l'ENX Association (remote pour AL2, sur site pour AL3). Publication du label sur le portail ENX, partagé avec vos donneurs d'ordre — maintenu via notre offre Cyber-Pilote.

Pourquoi SecuriTrust

Une préparation rigoureuse, un assessment indépendant.

Nous vous amenons prêts pour l'assessment. Le résultat lui-même est délivré par un prestataire d'audit accrédité ENX — une garantie d'indépendance que nous préservons.

+105

conformités ISO 27001 obtenues — la base commune à 80% du catalogue VDA ISA.

15 ans

d'expertise cyber. Auditeurs internes formés ISO 27001 & 27701, ANSSI.

Cyber-Pilote

Un RSSI externalisé senior pilote le maintien de votre label sur ses 3 ans de validité.

ENX

Nous préparons votre dossier jusqu'à l'assessment mené par un prestataire accrédité.

FAQ TISAX

Les questions que vos pairs nous posent.

Le label définit l'objectif d'audit : confidentialité, disponibilité ou protection des prototypes. Le niveau (AL1, AL2 ou AL3) définit la profondeur de vérification : auto-évaluation, revue à distance ou audit sur site. Les deux sont fixés ensemble dans votre contrat fournisseur — on les confond souvent à tort dans le langage courant.

Vous avez une base solide : environ 80% des contrôles VDA ISA dérivent d'ISO 27001. Il reste à couvrir les spécificités automobile — protection des prototypes, sécurité physique renforcée, gestion des incidents version 6.0 — avant de pouvoir viser un assessment AL2 ou AL3 dans de bonnes conditions.

Non, c'est une idée reçue. Les deux niveaux évaluent le même catalogue et attendent le même niveau de maturité. AL3 ajoute simplement une vérification plus approfondie via une visite physique — cela reflète un besoin de protection différent (prototypes, données très confidentielles), pas un niveau de sécurité supérieur en soi.

Aucune sanction légale, mais un risque commercial direct : perte de la capacité à contracter. La clause standard des contrats OEM impose de disposer d'un label valide et de le maintenir pendant toute la durée du contrat — son absence peut suspendre ou rompre la relation commerciale.

Oui, mais l'AL1 est une pure auto-évaluation sans validation externe — aucun OEM ne l'accepte comme preuve. Il sert uniquement d'exercice interne pour situer votre maturité avant l'assessment réel. Le passage à AL2 ou AL3 nécessite la même préparation, qu'on soit passé par AL1 ou non.

Oui, à tout moment, mais cela nécessite un nouvel assessment complet — pas une simple extension du précédent. Le prestataire d'audit conduit alors la procédure AL3 intégrale, incluant la visite sur site et les entretiens avec vos équipes.

3 ans, sans renouvellement automatique. À l'échéance, un nouvel assessment complet est nécessaire pour conserver le label — c'est pourquoi un pilotage continu de votre conformité (via une offre RSSI externalisé) évite les ruptures de couverture.

Diagnostic TISAX offert

Un auditeur senior vous rappelle sous 2h.

Cadrez votre choix de niveau (AL2/AL3) et votre plan de préparation TISAX en 30 min. Sans engagement, 100% confidentiel. NDA dès le 1er échange.

11 Rue Saint-Didier, 75116 Paris

Réserver mon pré-audit TISAX

Un senior vous rappelle sous 2h ouvrées.

Être rappelé sous 2h

Réponse sous 2h · NDA dès le 1er échange

Les données collectées via ce formulaire sont traitées par SecuriTrust en qualité de responsable de traitement, sur la base de votre consentement, aux fins exclusives de traiter votre demande de contact. Elles sont conservées 24 mois puis supprimées. Conformément au RGPD, vous disposez d'un droit d'accès, de rectification, d'effacement, de limitation et d'opposition sur vos données — exerçables à dpo@securitrust.fr. En savoir plus : politique de confidentialité.