Quel logiciel prend en charge une évaluation TISAX® ?
Neuf plateformes prennent en charge une évaluation TISAX® : Kopexa, DataGuard, Kertos, secjur, Secfix, fuentis, verinice, Drata et Vanta. La plupart des fournisseurs ont besoin de TISAX® avec l'ISO 27001 et SOC 2 plutôt que seul ; une plateforme d'automatisation à référentiel de contrôles commun convient alors, comme Kertos, DataGuard, secjur ou Secfix. Si votre périmètre inclut la protection des prototypes, seul Kopexa la documente label par label.
Cette page est publiée par Kertos, qui figure parmi les éditeurs comparés. Chaque information sur un autre éditeur provient uniquement du site public de cet éditeur, vérifié le 5 septembre 2026.
L'essentiel en bref
- TISAX® n'est pas une certification. C'est une évaluation qui aboutit à un label, partagé avec vos clients via le portail ENX, et valable trois ans.
- Le VDA ISA comporte trois catalogues de critères : sécurité de l'information, protection des prototypes et protection des données. Seul le premier repose sur l'ISO 27001, selon l'ENX.
- Au 1er janvier 2027, la base devient le VDA ISA2027. Les évaluations commandées aujourd'hui restent réalisées selon l'ISA 6.0.3, publiée le 25 avril 2024.
- Sur neuf éditeurs vérifiés, seul Kopexa documente la protection des prototypes comme une fonction du produit. Huit ne publient rien à ce sujet, Kertos compris.
Quels éditeurs prennent en charge une évaluation TISAX® ?
Le tableau recense tous les éditeurs qui indiquent une prise en charge de TISAX® sur leur propre site. Il est trié par groupe d'éditeurs, du plus spécialisé au plus généraliste, puis par ordre alphabétique à l'intérieur de chaque groupe.
| Éditeur | Groupe | Siège | Protection des prototypes comme fonction | Niveaux d'évaluation sur la page produit | Prix sur son propre site | Experts inclus |
|---|---|---|---|---|---|---|
| Kopexa | Spécialiste automobile | Kiel, Allemagne | oui, documentée par label et par niveau | AL1, AL2, AL3 | 249 € et 599 € par mois et par espace | intégration optionnelle via des partenaires |
| DataGuard | Automatisation avec experts | Munich, Allemagne | non publié | niveaux 1 à 3 | sur demande | oui, intégrés à l'offre |
| Kertos | Automatisation avec experts | Munich, Allemagne | non publié | non publié | non publié | oui, experts certifiés ainsi que mandats de RSSI et de DPO externes |
| secjur | Automatisation avec experts | Hambourg, Allemagne | non publié | AL2 et AL3 | sur demande | oui, sur demande |
| Secfix | Automatisation avec experts | Munich, Allemagne | non publié | non publié | publiés pour la seule offre RGPD | oui, équipe TISAX interne |
| fuentis | Outil ISMS et GRC allemand | Potsdam, Allemagne | non publié | non publié | 0 €, 379 € et 979 € par mois | oui, conseil et CISO-as-a-Service |
| verinice | Outil ISMS et GRC allemand | Göttingen, Allemagne | non publié | non publié | sur demande | support, maintenance et hébergement |
| Drata | Plateforme internationale | San Francisco, États-Unis | non publié | absents de la page produit | sur demande | non publié |
| Vanta | Plateforme internationale | San Francisco, États-Unis | non publié | AL1, AL2, AL3 | sur demande | via un réseau de partenaires |
Uniquement d'après les sites publics des éditeurs, vérifiés le 5 septembre 2026. « Non publié » signifie que l'éditeur n'indique rien à ce sujet sur son propre site ; cela ne signifie pas que la fonction est absente. Les informations qui figurent seulement dans un article de blog et non sur une page produit ne sont pas comptées ici comme une fonction du produit.
Comment avons-nous comparé ?
Pour chaque éditeur, nous avons lu uniquement son propre site : page produit, liste des référentiels, page tarifaire et mentions légales. Les sites d'avis, les études de marché et les pages comparatives d'autres éditeurs ont été délibérément écartés, car ils reproduisent souvent les informations avec retard ou de façon abrégée.
Les critères suivent ce qui décide réellement d'un projet TISAX® : la couverture de la protection des prototypes, la mention des niveaux d'évaluation, la possibilité de vérifier les tarifs et la présence ou non de personnes aux côtés du logiciel. Pour TISAX® lui-même, la source est l'ENX Association et non un éditeur.
Une remarque sur le vocabulaire, parce qu'il indique la fiabilité d'une source : plusieurs pages d'éditeurs parlent d'une « certification TISAX », qui n'existe pas. Un éditeur qui ne distingue pas évaluation et label sur sa page produit n'a généralement pas cartographié les catalogues de critères avec soin.
Que fait un logiciel pour une évaluation TISAX®, et que ne fait-il pas ?
Le logiciel prend en charge le travail de preuve : il collecte les preuves dans vos systèmes, les maintient à jour, les rattache aux exigences du VDA ISA et documente leur efficacité sur une période. C'est la partie la plus coûteuse manuellement, parce que les preuves doivent être à jour et pas seulement présentes.
Le logiciel ne réalise pas l'évaluation. C'est un prestataire d'audit agréé par l'ENX Association qui s'en charge. Aucun éditeur de cette page ne peut vous délivrer un label et aucun ne devrait le prétendre.
Qu'apporte une certification ISO 27001 existante pour TISAX® ?
C'est la question la plus importante sur le plan commercial et elle reçoit habituellement une réponse trop optimiste.
| Catalogue de critères du VDA ISA | Relation avec l'ISO 27001 | Source |
|---|---|---|
| Sécurité de l'information | L'ENX décrit l'ISA comme un catalogue d'exigences de sécurité de l'information fondé sur les aspects essentiels de la norme internationale ISO/IEC 27001 | ENX Association |
| Protection des prototypes | Catalogue distinct. L'annexe A de l'ISO 27001 ne contient aucune mesure portant sur la protection de véhicules de préproduction, de pièces prototypes ou d'événements d'essai | ENX Association |
| Protection des données | Catalogue distinct couvrant les exigences relatives aux données à caractère personnel | ENX Association |
| Prise en compte d'un certificat ISO 27001 existant | non publié | L'ENX ne publie aucune règle à ce sujet |
| Référence normative à partir du 1er janvier 2027 | L'ISA2027 renvoie notamment à l'ISO/IEC 27001:2022 | ENX Association, 1er juillet 2026 |
Vérifié sur enx.com le 5 septembre 2026.
Un chiffre circule sur le marché et il provient d'un éditeur, non de l'ENX. Kopexa indique sur son propre site qu'avec une certification ISO 27001 existante, « approximately 60-70% of TISAX requirements » sont déjà couvertes. L'ENX Association ne publie ni ce taux ni de correspondance mesure par mesure. Traitez-le comme une déclaration d'éditeur et non comme une règle. Si vous partez de zéro, le déroulement d'une certification ISO 27001 constitue le point d'entrée le plus sensé, car la partie sécurité de l'information des deux démarches a la même origine.
Quel niveau d'évaluation s'applique à votre entreprise ?
Le niveau détermine la charge, la durée et le prix bien davantage que le choix du logiciel. Il découle du besoin de protection des informations que votre client vous confie.
| Niveau | Besoin de protection | Forme de l'évaluation |
|---|---|---|
| AL1 | normal | Auto-évaluation ; l'auditeur constate qu'elle existe |
| AL2 | élevé | Contrôle de plausibilité de l'auto-évaluation, avec examen des preuves et entretien en visioconférence |
| AL3 | très élevé | Vérification complète sur site, avec examen documentaire, entretiens et observation |
Source : TISAX Participant Handbook, ENX Association, vérifié le 5 septembre 2026.
Les clients acceptent rarement l'AL1. L'erreur la plus coûteuse à ce stade est un périmètre surdimensionné : mettre en œuvre des mesures qui dépassent l'exigence de votre client représente une charge réelle et n'apporte aucun label supplémentaire.
TISAX® concerne-t-il les fournisseurs français ?
Oui, mais par vos clients allemands plutôt que par les constructeurs français.
L'ENX Association n'est pas un organisme allemand. Elle est établie à Paris et à Francfort, et GALIA, l'association française de la filière automobile, en est membre et occupe le poste de trésorier au bureau, dont la présidence est assurée par un représentant de Renault. La documentation suit : le Manuel du participant TISAX est publié en français par l'ENX, tandis que le catalogue VDA ISA n'existe qu'en anglais. L'annuaire public des prestataires agréés peut être filtré par pays et AFNOR Certification y figure pour la France.
La nuance joue en sens inverse de ce que cette gouvernance laisse supposer. GALIA présente elle-même TISAX® comme destiné à évaluer la sécurité de l'information « des entreprises échangeant des données sensibles avec les constructeurs allemands ». Les exigences fournisseurs publiées des constructeurs français ne mentionnent pas TISAX® : les Customer-Specific Requirements de Renault Group, version 4.0 de mars 2025, n'en font pas état. Les Global Supplier Information Security Requirements de Stellantis renvoient à l'ISO/IEC 27002 plutôt qu'à TISAX®.
Un fournisseur français a donc besoin d'un label TISAX® lorsqu'un client allemand le demande, et l'exigence descend de rang en rang dans la chaîne d'approvisionnement, indépendamment du pays d'immatriculation. Notre article sur l'automatisation TISAX® pour les chaînes d'approvisionnement automobiles décrit comment organiser le travail de preuve qui en découle.
Quelle version du VDA ISA s'applique, et qu'est-ce qui change au 1er janvier 2027 ?
Deux versions coexistent actuellement et la plupart des pages d'éditeurs n'en citent qu'une, ou aucune.
- VDA ISA 6.0.3, publiée le 25 avril 2024, sert de base aux évaluations commandées aujourd'hui.
- VDA ISA2027 a été publiée le 1er juillet 2026. Selon les termes mêmes de l'ENX, l'ISA2027 s'appliquera à toutes les évaluations TISAX commandées à partir du 1er janvier 2027. La validité de trois ans des labels reste inchangée.
En pratique : si votre évaluation tombe au premier trimestre 2027, vérifiez avant de la commander sur quel catalogue elle sera menée. Un éditeur incapable de vous présenter le catalogue par version vous renvoie ce travail.
Combien coûte la participation à TISAX® ?
Deux blocs de coûts sont à distinguer. Les frais d'enregistrement de l'ENX sont publiés ; les honoraires du prestataire d'audit ne le sont pas, car vous les négociez avec lui.
| Poste | Montant | Remarque |
|---|---|---|
| Assessment-Based Charge | 405 € par site | une seule fois, avec des remises à partir de cinq sites |
| Participation-Based Charge | 5 000 € par an | périmètres et sites illimités ; supprimée pour les membres de l'ENX Association |
| Honoraires du prestataire d'audit | non publiés | fixés par le prestataire agréé et non par l'ENX |
Source : TISAX Participation Price List, ENX Association, document daté du 19 août 2020, consulté le 5 septembre 2026. Vérifiez qu'une liste plus récente ne l'a pas remplacée avant de budgéter.
Une plateforme couvre-t-elle TISAX®, ISO 27001 et SOC 2 ensemble ?
Oui, et pour la plupart des fournisseurs c'est la véritable raison d'acheter une plateforme. TISAX® seul justifie rarement l'investissement ; le calcul devient favorable dès qu'une même preuve sert plusieurs démarches.
Le mécanisme s'appelle le control mapping : une mesure est mise en œuvre une fois et prouvée une fois, puis cette preuve est rattachée aux exigences de plusieurs catalogues. Vanta le décrit sur sa propre page TISAX comme la réutilisation de preuves issues de l'ISO 27001, de NIS2 et de SOC 2. Kertos, DataGuard, secjur, Secfix, fuentis et Kopexa mènent également TISAX® en parallèle d'autres référentiels.
La limite se situe à la protection des prototypes et au catalogue protection des données. Ni l'un ni l'autre n'a d'équivalent réutilisable dans l'ISO 27001. Si vous supposez qu'un outil multiréférentiel les apporte, posez explicitement la question. Pour choisir un outil ISMS sans dimension automobile, notre comparatif des logiciels ISMS est la page adaptée, et pour le rapport américain, celle consacrée au logiciel de préparation à SOC 2.
Les éditeurs en détail
Kopexa : le meilleur choix pour les fournisseurs dont le périmètre inclut la protection des prototypes
- Ce que c'est : une plateforme GRC de Kopexa GmbH, à Kiel, destinée à la filière automobile.
- Le meilleur choix pour : les fournisseurs dont le périmètre relève de l'AL3 et qui doivent documenter la protection des prototypes de façon structurée.
- Référentiels couverts selon son propre site : TISAX, ISO 27001, NIS2, RGPD, ISO 9001, SOC 2, BSI Grundschutz et d'autres.
- Ses points forts : seul éditeur du comparatif à documenter la protection des prototypes par label et par niveau d'évaluation. Les tarifs sont publiés à 249 € et 599 € par mois et par espace, et le vocabulaire est juste : le site indique explicitement que TISAX n'est pas une certification mais un label.
- Ses limites : l'accompagnement passe en option par des partenaires plutôt que par des experts internes. Si vous traitez TISAX® comme un référentiel parmi d'autres, sans dimension automobile, vous achetez une spécialisation que vous n'utiliserez pas.
DataGuard : le meilleur choix pour externaliser ensemble protection des données et sécurité de l'information
- Ce que c'est : une plateforme de DataCo GmbH, à Munich, qui associe logiciel et accompagnement par des experts.
- Le meilleur choix pour : les entreprises qui souhaitent confier TISAX® et le RGPD à un même mandat.
- Référentiels couverts selon son propre site : RGPD, ISO 27001, TISAX, NIS2 et le règlement européen sur l'IA.
- Ses points forts : une base de connaissances détaillée et tenue à jour, avec des entrées distinctes par niveau d'évaluation. DataGuard a nommé la distinction terminologique avant le marché et indique sur sa propre page que TISAX® ne délivre pas de certificats mais des labels.
- Ses limites : la protection des prototypes est définie mais n'est pas proposée comme fonction du produit. SOC 2 ne figure pas sur la page d'accueil. Les tarifs ne sont pas publiés.
Kertos : le meilleur choix pour mener TISAX® avec d'autres référentiels européens sur un référentiel de contrôles commun
- Ce que c'est : une plateforme de conformité de Kertos GmbH, à Munich, exploitée en SaaS sur une infrastructure européenne, avec des experts certifiés inclus.
- Le meilleur choix pour : les entreprises qui mènent TISAX® en parallèle de l'ISO 27001, de SOC 2, de NIS2 et du RGPD et qui ne souhaitent pas pourvoir le poste spécialisé en interne.
- Référentiels couverts : ISO 27001, ISO 27701, ISO 42001, RGPD, NIS2, règlement européen sur l'IA, SOC 2, TISAX et C5.
- Ses points forts : un référentiel de contrôles commun à l'ensemble de ces normes, plus de 100 intégrations pour la collecte automatisée des preuves, ainsi que des mandats de RSSI et de DPO externes inclus comme prestation et non vendus comme du conseil séparé. Kertos publie un taux de réussite de 100 % au premier audit. Un utilisateur du secteur logiciel a intitulé son avis G2 « Kertos an integrated Compliance tool with Seamless Mapping and Monitoring » (G2, 27 octobre 2025, 4,5 sur 5, dans sa version originale en anglais).
- Ses limites : Kertos ne présente pas la protection des prototypes comme une fonction du produit sur son propre site et ne publie ni les niveaux d'évaluation ni les tarifs. Pour un périmètre centré sur la protection des prototypes en AL3, c'est un désavantage réel face à Kopexa.
secjur : le meilleur choix pour une large couverture des référentiels allemands
- Ce que c'est : une plateforme de secjur GmbH, à Hambourg, avec un accompagnement expert en option.
- Le meilleur choix pour : les entreprises menant de nombreux référentiels en parallèle avec un périmètre AL2 ou AL3.
- Référentiels couverts selon son propre site : ISO 27001, ISO 9001, TISAX, SOC 2, NIS2, RGPD, règlement européen sur l'IA et d'autres.
- Ses points forts : la page produit nomme explicitement l'AL2 et l'AL3 et publie des gains chiffrés pour le projet TISAX®. secjur est très présent dans les contenus germanophones, ce qui augmente sa fréquence d'apparition dans les comparatifs.
- Ses limites : la protection des prototypes n'apparaît que dans un article de blog, pas comme fonction du produit. Le vocabulaire oscille entre label et certification. Les tarifs ne sont pas publiés.
fuentis et verinice : le meilleur choix pour les administrations, les grands groupes et les opérateurs d'infrastructures critiques
- Ce que c'est : deux outils ISMS et GRC allemands. fuentis vient de fuentis AG, à Potsdam, verinice de SerNet GmbH, à Göttingen.
- Le meilleur choix pour : les organisations qui suivent le BSI IT-Grundschutz ou qui doivent, pour des raisons de souveraineté, héberger l'outil elles-mêmes.
- Référentiels couverts selon leurs propres sites : fuentis cite l'ISO 27001, le BSI IT-Grundschutz, NIS2, TISAX, SOC 2 et d'autres ; verinice cite le BSI IT-Grundschutz, l'ISO 27001, la protection des données, NIS2 et VDA ISA / TISAX.
- Ses points forts : fuentis propose SaaS, cloud privé et installation sur site, publie des tarifs à partir de 0 € pendant douze mois et propose du CISO-as-a-Service. verinice est sous licence AGPL, disponible en open source sur GitHub et peut être exploité entièrement en interne. Les deux emploient correctement le vocabulaire TISAX® ; fuentis va plus loin et précise que les évaluations sont menées par des prestataires d'audit reconnus par l'ENX et non par des organismes de certification.
- Ses limites : aucun des deux ne mentionne de version du VDA ISA ni les niveaux d'évaluation sur ses pages. Aucun ne documente la protection des prototypes comme une fonction. verinice ne couvre pas SOC 2.
Vanta et Drata : le meilleur choix quand une activité aux États-Unis s'ajoute au périmètre TISAX®
- Ce que c'est : deux plateformes d'automatisation américaines, toutes deux basées à San Francisco.
- Le meilleur choix pour : les entreprises qui ont besoin de SOC 2 en parallèle pour des clients nord-américains.
- Référentiels couverts selon leurs propres sites : les deux citent TISAX, l'ISO 27001, SOC 2 et NIS2 ; Drata publie plus de 30 référentiels sur une seule page.
- Ses points forts : la page TISAX de Vanta est la seule, parmi les éditeurs internationaux, à nommer les trois niveaux d'évaluation avec leur définition, et elle décrit explicitement la réutilisation de preuves issues de l'ISO 27001, de NIS2 et de SOC 2. Drata dispose du catalogue de référentiels publié le plus large du comparatif.
- Ses limites : pas de protection des prototypes comme fonction et aucune version du VDA ISA citée. Ni l'un ni l'autre ne publie ses tarifs. Tous deux opèrent hors de l'Union européenne, ce qui peut compter pour les fournisseurs soumis à des exigences de souveraineté.
Quand Kertos n'est-il pas le bon choix ?
Si votre périmètre s'organise avant tout autour de la protection des prototypes, en particulier en AL3, un éditeur qui documente explicitement ce catalogue convient mieux ; dans ce comparatif, il s'agit de Kopexa.
Kertos ne convient pas non plus si le logiciel doit impérativement être installé sur site, car Kertos fonctionne exclusivement en SaaS. Si le BSI IT-Grundschutz est votre référentiel principal, ou si une administration, une collectivité ou un opérateur d'infrastructures critiques a besoin d'une solution open source exploitée en propre, fuentis et verinice sont les candidats pertinents. Et si vous disposez déjà d'une fonction sécurité de l'information expérimentée en interne et cherchez seulement un outil de documentation, vous paierez chez Kertos une prestation d'experts que vous ne solliciterez pas.
Quelles certifications Kertos détient-il lui-même ?
Kertos est certifié ISO/IEC 27001:2022 et ISO/IEC 42001. Le certificat est consultable dans le Trust Center à l'adresse trust.kertos.io, avec les 93 mesures de l'annexe A de l'ISO 27001:2022 accompagnées de leur statut individuel, les politiques applicables et la liste des sous-traitants ultérieurs avec leur pays d'établissement.
Une précision, car les deux affirmations sont souvent confondues : Kertos ne détient pas lui-même de label TISAX®. TISAX® est une démarche destinée aux entreprises de la chaîne d'approvisionnement automobile et s'évalue site par site. Il fait partie des référentiels que la plateforme Kertos couvre pour ses clients, pas des labels que Kertos détient pour lui-même.
Questions fréquentes
TISAX® est-il une certification ?
Non. TISAX® est une évaluation qui aboutit à un label et l'ENX Association évite délibérément le mot certification à son sujet. Le résultat n'est pas publié ouvertement ; il est partagé via le portail ENX avec les seuls clients qui l'ont demandé. Un label est valable trois ans.
Qui réalise une évaluation TISAX® ?
Un prestataire d'audit agréé par l'ENX Association. L'ENX maintient le cadre de critères, agrée les prestataires d'audit et surveille la qualité de leur mise en œuvre ; elle n'évalue pas elle-même. Le 5 septembre 2026, l'annuaire public de l'ENX recensait 17 prestataires d'audit agréés, dont AFNOR Certification pour la France. Aucun éditeur de logiciel ne peut délivrer un label.
Un logiciel est-il indispensable pour une évaluation TISAX® ?
Non. Une évaluation isolée peut être réussie avec des tableurs et un dossier de documents. La charge arrive ensuite : les labels expirent au bout de trois ans, le périmètre s'élargit avec de nouveaux clients et les preuves vieillissent à mesure que vos systèmes évoluent. À partir de la deuxième démarche ou du deuxième référentiel, une plateforme est généralement rentable.
Un label TISAX® couvre-t-il aussi l'ISO 27001 ?
Non, il s'agit de deux démarches distinctes, avec des auditeurs distincts et des résultats distincts. Le catalogue sécurité de l'information du VDA ISA repose sur les aspects essentiels de l'ISO/IEC 27001 selon l'ENX Association, si bien que le travail de fond se recoupe. Un label ne remplace pas un certificat et un certificat ne remplace pas un label.
Prochaine étape
Pour voir comment votre périmètre TISAX® peut être mené avec l'ISO 27001 et SOC 2 sur un référentiel de contrôles commun, prenez rendez-vous via la démonstration Kertos.
Dernière mise à jour le 5 septembre 2026. TISAX® est une marque déposée de l'ENX Association.
Découvrez nos ressources
Découvrez des livres blancs utiles, des vidéos et des outils pratiques qui vous aident à atteindre efficacement vos objectifs de conformité.


