Parler à un expert
Accueil › Obligation Cyber › TISAX
Sans label TISAX valide, vous perdez votre capacité à contracter avec les constructeurs et équipementiers allemands. Le catalogue VDA ISA 6.0 couvre 80 contrôles répartis sur 3 modules — sécurité de l'information, protection des données, protection des prototypes. Le niveau exigé (AL2 ou AL3) est fixé par votre contrat, pas par vous.
Découvrir les 4 exigencesNe perdez pas de temps sur la théorie. Un auditeur senior cadre votre choix de niveau (AL2/AL3) et votre plan de préparation en 30 min — sans engagement, 100% confidentiel.
Réserver un pré-audit offert 01 86 04 44 31 · Réponse 2hLe label décrit quoi protéger (confidentialité, disponibilité, prototypes) ; le niveau (Assessment Level) décrit à quelle profondeur ça sera vérifié. Les deux sont fixés dans votre contrat fournisseur — pas dans le catalogue.
~65% des labels actifs · standard du marché
Niveau de protection élevé ou très élevé
Les 3 modules du catalogue VDA ISA 6.0
TISAX n'est pas une obligation légale — c'est une exigence de facto imposée par les constructeurs allemands dans leurs contrats de fourniture. Le non-respect n'entraîne pas d'amende, mais la perte pure et simple de la capacité à livrer.
Contrôles du catalogue VDA ISA 6.0, répartis en 3 modules. Environ 80% dérivent directement d'ISO/IEC 27001 — le reste est spécifique à l'automobile (prototypes, OT).
Durée de validité du label TISAX. Il n'est pas renouvelé automatiquement : un nouvel assessment complet est nécessaire à l'échéance.
Délai typique entre l'enregistrement ENX et l'obtention du label — la préparation (ISMS, documentation, sécurité physique) représente l'essentiel du temps.
Le catalogue s'appuie sur une structure proche d'ISO/IEC 27001, complétée par des exigences propres à la chaîne d'approvisionnement automobile.
Gouvernance de l'information, gestion des actifs, contrôle d'accès, cryptographie — environ 80% des contrôles ISA dérivent directement d'ISO/IEC 27001. Une organisation déjà certifiée dispose d'une base solide.
VDA ISA 6.0 · Module Sécurité de l'information
Environ 60% d'un projet TISAX porte sur l'IT, mais la sécurité physique reste déterminante en AL3 : zones sensibles isolées, gestion stricte des visiteurs, contrôle des quais de chargement.
VDA ISA 6.0 · Contrôles physiques & environnementaux
Spécificité automobile sans équivalent dans ISO 27001 : contrôles d'accès biométriques, protection visuelle des zones R&D, sécurisation des transports de prototypes physiques.
VDA ISA 6.0 · Module Protection des prototypes
5 nouveaux contrôles introduits par la version 6.0 (avril 2024) : gestion de crise, business continuity, sauvegarde et reprise après sinistre — réponse directe aux menaces ransomware en chaîne logistique.
VDA ISA 6.0 · Entré en vigueur le 1er avril 2024
Une préparation structurée qui capitalise sur +105 conformités ISO 27001 obtenues — le socle commun à 80% du catalogue VDA ISA.
Analyse de votre clause contractuelle OEM, détermination du label et de l'Assessment Level requis (AL2 ou AL3), auto-évaluation initiale sur le catalogue VDA ISA 6.0.
Cartographie des écarts sur les 80 contrôles, priorisation par module (information, données, prototypes selon votre périmètre), chiffrage du plan de remédiation.
Déploiement du SMSI, durcissement de la sécurité physique (zones sensibles, quais, badges), documentation opérationnelle, formation des équipes, dry-run avant l'audit officiel.
Assessment mené par un prestataire d'audit accrédité par l'ENX Association (remote pour AL2, sur site pour AL3). Publication du label sur le portail ENX, partagé avec vos donneurs d'ordre — maintenu via notre offre Cyber-Pilote.
Nous vous amenons prêts pour l'assessment. Le résultat lui-même est délivré par un prestataire d'audit accrédité ENX — une garantie d'indépendance que nous préservons.
conformités ISO 27001 obtenues — la base commune à 80% du catalogue VDA ISA.
d'expertise cyber. Auditeurs internes formés ISO 27001 & 27701, ANSSI.
Un RSSI externalisé senior pilote le maintien de votre label sur ses 3 ans de validité.
Nous préparons votre dossier jusqu'à l'assessment mené par un prestataire accrédité.
Le label définit l'objectif d'audit : confidentialité, disponibilité ou protection des prototypes. Le niveau (AL1, AL2 ou AL3) définit la profondeur de vérification : auto-évaluation, revue à distance ou audit sur site. Les deux sont fixés ensemble dans votre contrat fournisseur — on les confond souvent à tort dans le langage courant.
Vous avez une base solide : environ 80% des contrôles VDA ISA dérivent d'ISO 27001. Il reste à couvrir les spécificités automobile — protection des prototypes, sécurité physique renforcée, gestion des incidents version 6.0 — avant de pouvoir viser un assessment AL2 ou AL3 dans de bonnes conditions.
Non, c'est une idée reçue. Les deux niveaux évaluent le même catalogue et attendent le même niveau de maturité. AL3 ajoute simplement une vérification plus approfondie via une visite physique — cela reflète un besoin de protection différent (prototypes, données très confidentielles), pas un niveau de sécurité supérieur en soi.
Aucune sanction légale, mais un risque commercial direct : perte de la capacité à contracter. La clause standard des contrats OEM impose de disposer d'un label valide et de le maintenir pendant toute la durée du contrat — son absence peut suspendre ou rompre la relation commerciale.
Oui, mais l'AL1 est une pure auto-évaluation sans validation externe — aucun OEM ne l'accepte comme preuve. Il sert uniquement d'exercice interne pour situer votre maturité avant l'assessment réel. Le passage à AL2 ou AL3 nécessite la même préparation, qu'on soit passé par AL1 ou non.
Oui, à tout moment, mais cela nécessite un nouvel assessment complet — pas une simple extension du précédent. Le prestataire d'audit conduit alors la procédure AL3 intégrale, incluant la visite sur site et les entretiens avec vos équipes.
3 ans, sans renouvellement automatique. À l'échéance, un nouvel assessment complet est nécessaire pour conserver le label — c'est pourquoi un pilotage continu de votre conformité (via une offre RSSI externalisé) évite les ruptures de couverture.
Cadrez votre choix de niveau (AL2/AL3) et votre plan de préparation TISAX en 30 min. Sans engagement, 100% confidentiel. NDA dès le 1er échange.
Un senior vous rappelle sous 2h ouvrées.
Réponse sous 2h · NDA dès le 1er échange
Les données collectées via ce formulaire sont traitées par SecuriTrust en qualité de responsable de traitement, sur la base de votre consentement, aux fins exclusives de traiter votre demande de contact. Elles sont conservées 24 mois puis supprimées. Conformément au RGPD, vous disposez d'un droit d'accès, de rectification, d'effacement, de limitation et d'opposition sur vos données — exerçables à dpo@securitrust.fr. En savoir plus : politique de confidentialité.