Conformité

TISAX® : évaluation, label et ce qui peut être automatisé

Auteur
Dr. Kilian Schmidt
Date
4.6.2025
Mis à jour le
30.7.2026
TISAX® : évaluation, label et ce qui peut être automatisé

TISAX® est la procédure par laquelle les fournisseurs de l'industrie automobile démontrent leur sécurité de l'information. Lorsqu'un OEM ou un fournisseur de rang supérieur exige cette preuve, vous passez une évaluation et recevez un label. Cet article explique comment le référentiel est structuré, où se situe réellement la charge de travail et quelles parties peuvent être automatisées.

Qui exige TISAX®

TISAX® a été créé par l'Association allemande de l'industrie automobile (VDA) et est géré par l'association ENX.

La plupart des OEM européens exigent TISAX® de leurs fournisseurs directs, et ces fournisseurs l'exigent à leur tour des leurs. L'obligation descend de plusieurs niveaux dans la chaîne d'approvisionnement, si bien qu'elle peut vous atteindre sans qu'aucun OEM ne vous contacte directement.

À quoi sert TISAX®

TISAX® standardise l'évaluation de la sécurité de l'information sur la base du catalogue ISA du VDA, lui-même dérivé de l'ISO 27001.

L'intérêt de l'échange réside dans la reconnaissance mutuelle. Une fois votre évaluation achevée, le résultat est partagé avec vos clients via le portail ENX : vous ne repassez pas un audit de sécurité complet pour chaque OEM qui le demande. Le fournisseur qui achève une évaluation reçoit un label TISAX®, valable trois ans.

Niveaux d'évaluation et objectifs

TISAX® comporte trois niveaux d'évaluation aux exigences croissantes :

  • AL1 : auto-évaluation, rarement acceptée par les OEM
  • AL2 : évaluation en cas de besoin de protection élevé
  • AL3 : évaluation en cas de besoin de protection très élevé, généralement requise pour la protection des prototypes

S'y ajoutent trois objectifs d'évaluation principaux :

  1. Sécurité de l'information : exigences de base issues de l'ISO 27001
  2. Protection des prototypes : mesures de protection des véhicules et composants prototypes
  3. Protection des données : exigences relatives au traitement des données personnelles au titre du RGPD

Chaque niveau et chaque objectif apporte ses propres exigences de preuve, et ils se recoupent. Un même contrôle peut relever de plusieurs objectifs, avec une profondeur attendue différente à chaque fois. C'est là que le suivi manuel commence à peiner.

Les trois problèmes de la gestion manuelle

Quelle que soit la taille du fournisseur, la gestion manuelle se heurte presque toujours aux trois mêmes problèmes.

Le premier : les preuves doivent être à jour, pas seulement disponibles. Une évaluation vérifie si vos mesures étaient effectives pendant la période examinée. Une capture d'écran prise il y a huit mois prouve l'état des choses il y a huit mois.

Le deuxième : les preuves ne sont pas rassemblées au même endroit. Les journaux d'accès sont dans votre fournisseur d'identité, les formations suivies dans votre SIRH, l'inventaire des appareils dans votre outil de gestion de parc, les contrats fournisseurs sur le disque du service juridique. Quelqu'un doit ouvrir chacun de ces systèmes, exporter ce qu'il faut et garder trace de la version exportée.

Le troisième : TISAX® ne s'arrête pas. Les labels expirent, votre périmètre évolue à mesure que vous gagnez des clients aux besoins de protection différents, et les mesures dérivent parce que vos systèmes changent. Un dossier exact le jour de l'évaluation est périmé quelques mois plus tard.

Ce qui peut être automatisé

Collecte et gestion des preuves

Une plateforme d'automatisation peut se connecter directement à vos systèmes et récupérer les preuves, au lieu qu'une personne les exporte à la main. Elle normalise les formats pour que les auditeurs les acceptent, et conserve un historique qui permet de démontrer l'efficacité continue d'une mesure.

Flux de travail interservices

Une mise en œuvre TISAX® mobilise l'informatique, l'ingénierie, les ressources humaines, le juridique, les achats et la production. La coordination entre ces services est souvent la partie la plus lente du projet.

L'automatisation intervient ici :

  • attribution des responsabilités par rôle
  • répartition automatique des tâches et rappels
  • suivi centralisé de l'avancement, consultable à tout moment

Protection des prototypes

Les évaluations AL3 imposent des exigences particulièrement strictes en matière de protection des prototypes. Ce qui est demandé n'est pas seulement de la technique de sécurité, mais la traçabilité complète des accès, des usages et de la manipulation sur tout le cycle de développement.

Concrètement : pour chaque fichier de prototype et chaque pièce physique, vous devez pouvoir dire qui y a accédé, quand, et avec l'approbation de qui. S'il faut poser trois questions pour le savoir, ce n'est pas de la traçabilité.

Comment les fournisseurs procèdent

De la gestion manuelle à l'automatisation

Les fournisseurs qui gèrent d'abord TISAX® manuellement puis passent à l'automatisation suivent généralement le même ordre :

  1. Analyse des processus : documentation des processus manuels existants
  2. Automatisation ciblée : identification des processus coûteux et répétitifs pour commencer
  3. Extension progressive : d'abord la collecte de preuves, ensuite le reste

Automatiser la protection des prototypes

Les fournisseurs dont le périmètre inclut la protection des prototypes en AL3 font face à un problème plus étroit et plus difficile que la sécurité de l'information générale. L'approche qui tient se concentre sur trois points :

  1. Surveillance continue des accès aux données de prototypes et de leur utilisation
  2. Flux d'approbation numériques pour les demandes d'accès
  3. Journalisation de toutes les activités liées aux prototypes

Votre feuille de route d'automatisation TISAX®

Étape 1 : évaluer vos exigences et votre situation actuelle

Commencez par déterminer quel niveau d'évaluation et quels objectifs s'appliquent à vous.

L'erreur la plus fréquente et la plus coûteuse à ce stade est un périmètre trop large. Mettre en œuvre des mesures au-delà de ce que vos clients demandent réellement coûte un effort bien réel et ne vous vaut aucun label supplémentaire.

Documentez votre situation sur ces points :

  • état d'avancement des mesures de sécurité
  • processus de collecte des preuves
  • systèmes et espaces de stockage concernés
  • flux de travail interservices

Étape 2 : prioriser les possibilités d'automatisation

Commencez par les tâches répétitives dont les entrées et les sorties sont claires. Celles-là s'automatisent proprement. Les tâches qui demandent un jugement professionnel, non : vouloir les traiter en premier est la raison pour laquelle les projets d'automatisation s'arrêtent.

Les candidats habituels :

  • collecte de preuves depuis vos outils de sécurité et de gestion informatique
  • suivi et documentation de l'acceptation des politiques
  • surveillance et journalisation du contrôle d'accès

Étape 3 : choisir les technologies et les partenaires

Les outils de conformité génériques couvrent en général correctement le périmètre sécurité de l'information, puis montrent leurs limites sur la protection des prototypes, faute d'équivalent dans l'ISO 27001. Posez la question explicitement.

Autres critères :

  • catalogues de mesures TISAX® et modèles d'évaluation prêts à l'emploi
  • intégrations avec vos outils de sécurité et d'informatique existants
  • fonctions de gestion des fournisseurs, si vous devez évaluer votre propre chaîne d'approvisionnement

Étape 4 : déployer par phases

N'automatisez pas tout d'un coup. Un déroulé qui fonctionne :

  1. Fondation : plateforme centrale et espace documentaire
  2. Collecte de preuves : raccordement des systèmes principaux
  3. Flux de travail : processus interservices et approbations
  4. Extension : analyses et surveillance continue

Conclusion

L'automatisation est un investissement. Le retour se voit à la baisse de l'agitation dans les semaines qui précèdent une évaluation, et au nombre de mesures qui ne se périment plus discrètement entre deux évaluations.

Si votre périmètre s'élargit parce qu'un nouveau client arrive avec un besoin de protection plus élevé, vous étendez un système existant au lieu de repartir de zéro.

Kertos automatise le travail de preuve derrière TISAX®, l'ISO 27001 et le RGPD sur une seule plateforme. Prenez rendez-vous si vous souhaitez voir ce que cela donne pour votre périmètre.

Le guide du fondateur à propos de NIS2 : Préparez votre entreprise maintenant

Protégez votre start-up : découvrez comment NIS2 peut avoir un impact sur votre activité et ce que vous devez prendre en compte dès maintenant. Lisez le livre blanc gratuit dès maintenant !

Stefan Hessel
Salary Partner & Head of Digital Business, reuschlaw

« Un partenaire fiable pour toutes les questions de conformité »

Kertos est pour nous le partenaire fiable pour toutes les questions de conformité. Qu'il s'agisse de la certification ISO27001 ou de la protection des données, nous apprécions vraiment l'expertise et le soutien de Kertos.

Bereit, deine Compliance auf Autopilot zu setzen?
Dr. Kilian Schmidt

Dr. Kilian Schmidt

CEO & Co-Founder chez Kertos

Kilian s'est très tôt concentré sur les processus juridiques et a commencé sa carrière chez Home24 en tant que conseiller juridique principal et responsable de la protection des données pour le groupe Home24. Après un voyage chez Freshfields Bruckhaus Deringer, il a rejoint TIER Mobility, où, en tant que directeur juridique, il a étendu les départements juridiques et des politiques publiques de l'entreprise d'une à 65 villes et de 50 à 800 employés. Poussé par le manque de technologie dans le secteur juridique et confirmé par son travail de consultant chez Gorillas Technologies, il a décidé de fonder Kertos pour développer la prochaine génération de produits de conformité, fabriqués en Europe.

À propos de Kertos

Kertos est l'épine dorsale moderne des activités de protection des données et de conformité des entreprises en pleine expansion. Nous permettons à nos clients de mettre en œuvre des processus intégrés de protection des données et de sécurité des informations conformément au RGPD, à la norme ISO 27001, à la TISAX®, à la SOC2 et à de nombreuses autres normes rapidement et à moindre coût grâce à l'automatisation.

Prêts pour un allègement concernant le DSGVO ?

Image CTA

📅 Schedule Your 5min Compliance Check

Please enter your business email to continue. We require a company email address to ensure we can best serve your organization.

📞 5min Compliance Check