Uluslararası Regülasyonlar · Sektör standardı

TISAX Nedir? Otomotiv Tedarikçileri için Değerlendirme, Etiketler ve ISA Kontrolleri

TISAX (Trusted Information Security Assessment Exchange), otomotiv sektörünün ortak bilgi güvenliği değerlendirme ve sonuç paylaşım mekanizmasıdır. ENX Association yönetir; değerlendirmenin dayandığı ISA kataloğunu Alman otomotiv sanayi birliği VDA yayımlar.

Tedarikçi bir kez değerlendirilir ve sonucu ENX portalı üzerinden istediği üreticilerle paylaşır. Sonuç bir sertifika değil, belirli değerlendirme hedeflerini gösteren bir etikettir.

Son güncelleme:

Tanım

TISAX nedir?

Otomotiv üreticileri tedarikçilerine tasarım verisi, prototip ve kişisel veri emanet eder. Her üreticinin her tedarikçiyi ayrı ayrı denetlemesi yerine TISAX ortak bir değerlendirme kurar: değerlendirme ENX'in onayladığı denetim kuruluşlarınca yapılır ve sonuç sektörün tamamında tanınır. ENX üyeleri arasında Audi, BMW, Bosch, Mercedes-Benz, Ford, Renault ve Volkswagen bulunur; sonuçları ondan fazla araç üreticisi kullanır.

Sonuçlar herkese açık değildir. Tedarikçi, ENX portalında hangi müşterisinin sonucu göreceğini kendisi seçer.

Kapsam

TISAX kimler için gerekir?

Bir otomotiv üreticisinin ya da büyük tedarikçinin gizli bilgisini, prototipini veya kişisel verisini işleyen her şirket: parça ve sistem tedarikçileri, mühendislik ve tasarım firmaları, test ve prototip atölyeleri, yazılım ve veri hizmeti verenler. Hangi etiketin gerektiğini müşteri belirler ve sözleşmede ya da teklif aşamasında ister.

Türkiye için önemi büyüktür: Türkiye otomotiv endüstrisi 2025'te 41,5 milyar dolar ihracat yaptı; en büyük pazar 6,6 milyar dolarla Almanya oldu ve tedarik sanayisinin ihracatı 15,8 milyar dolara ulaştı (OİB). Alman ve Avrupalı üreticilere çalışan tedarikçiler TISAX talebiyle en sık karşılaşan şirketlerdir; TAYSAD da bu konuda eğitim düzenledi.

Etiketler

TISAX değerlendirme hedefleri ve seviyeleri (AL2, AL3)

Değerlendirme üç katalog üzerinden yapılır: bilgi güvenliği, prototip koruma ve veri koruma. Seçilen her hedef bir etikete karşılık gelir ve değerlendirme seviyesini belirler:

TISAX değerlendirme hedefleri
AlanHedef (etiket)Seviye
GizlilikConfidential · Strictly confidentialAL2 · AL3
ErişilebilirlikHigh availability · Very high availabilityAL2 · AL3
PrototipProto parts · Proto vehiclesAL3
PrototipTest vehicles · Proto eventsAL2
Veri korumaData (GDPR Madde 28) · Special data (GDPR Madde 9)AL2 · AL3
  • AL2: Öz değerlendirmenin makul olup olmadığı kanıt ve görüşmeyle kontrol edilir; baştan sona uzaktan da yapılabilir.
  • AL3: Kapsamlı inceleme; yerinde denetim içerir.

AL1 yalnız öz değerlendirmedir ve TISAX'ta kullanılmaz.

Katalog

ISA 6 ve ISA2027: hangi katalog geçerli?

VDA ISA katalog sürümleri
SürümDurum
ISA 6 (son sürüm 6.0.3)1 Nisan 2024'ten beri zorunlu; 2026'da sipariş edilen değerlendirmeler buna göre yapılır
ISA20271 Temmuz 2026'da yayımlandı; 1 Ocak 2027'den itibaren sipariş edilen değerlendirmelerde kullanılır
ISA2027.11 Ekim 2026'da yayımlandı
ISA 6 ile son ilk değerlendirmeMart 2027

ENX bundan sonra yılda bir sürüm yayımlayacak. Bu sayfadaki kontrol numaraları ISA 6.0.3 ve ISA2027'de aynıdır.

Süreç

TISAX etiketi nasıl alınır, kaç yıl geçerlidir?

  1. ENX portalında kayıt olunur; kapsam ve değerlendirme hedefleri seçilir.
  2. ENX'in onayladığı bir denetim kuruluşu seçilir.
  3. ISA kataloğuyla öz değerlendirme yapılır, ardından denetim kuruluşu AL2 ya da AL3 değerlendirmesini yapar.
  4. Sonuç ENX portalında, tedarikçinin seçtiği müşterilerle paylaşılır.

Etiketler üç yıl geçerlidir; yenilemede yeni bir kapsamla tekrar değerlendirilir. Düzeltilmesi gereken bulgular varsa, düzeltme planı kabul edildiğinde en çok dokuz ay geçerli geçici etiket verilebilir.

Karşılaştırma

TISAX ile ISO 27001 arasındaki fark

TISAX ve ISO 27001 karşılaştırması
KonuTISAXISO/IEC 27001
SonuçEtiket; yalnız seçilen müşterilerle paylaşılırBelge; herkese gösterilebilir
DayanakVDA ISA kataloğuYönetim sistemi maddeleri ve Ek A
Ek kapsamPrototip koruma ve veri koruma kataloglarıYok
Geçerlilik3 yıl3 yıl, yıllık gözetim denetimiyle

ISA kataloğu başlangıçta ISO 27001'e dayanıyordu; bugün ISO/IEC 27001:2022 ile eşlenmiş bağımsız bir sektör standardıdır. ISO 27001 belgesi olan şirket TISAX'a daha hızlı hazırlanır ama belge TISAX'ın yerini tutmaz.

Teknik kontroller

ISA kontrolleri hangi teknik çözümlerle karşılanır?

ISA'nın bilgi güvenliği kataloğu yedi bölümden oluşur: politika ve organizasyon, insan kaynakları, fiziksel güvenlik, kimlik ve erişim yönetimi, BT ve siber güvenlik, tedarikçi ilişkileri ve uyum. Denetimde en çok kanıt istenen teknik kontroller şunlardır:

VDA ISA gereklilikleri ve ilgili teknik çözüm alanları
GereklilikNe istiyorİlgili çözüm alanı
1.3.1Bilgi varlıklarının belirlenip kayıt altına alınmasıHassas Veri Keşfi, Siber Varlık Envanteri
1.3.4Yalnız değerlendirilmiş ve onaylanmış yazılımın kullanılmasıUygulama Kontrolü
3.1.4Mobil cihazların ve taşınabilir veri depolama ortamlarının yönetimiCihaz Kontrolü
4.1.2BT sistemlerine kullanıcı erişiminin güvenliği; ayrıcalıklı erişim yönetimi, iki faktörlü doğrulamaAyrıcalıklı Erişim Yönetimi (PAM)
4.2.1Erişim haklarının atanması; normal kullanıcı hesaplarına ayrıcalıklı hak verilmemesiUç Nokta Ayrıcalık Yönetimi (EPM)
5.2.3Zararlı yazılıma karşı koruma; kullanıcının korumayı kapatamamasıUç Nokta Güvenliği (EPP/EDR)
5.2.5Açıkların belirlenmesi ve giderilmesi (CVE, CVSS, yama yönetimi)Zafiyet Yönetimi, Yama Yönetimi
5.2.7Ağ yönetimi ve risk temelli ağ bölümlendirmeMikrosegmentasyon

Innoset belgelendirme kuruluşu, denetçi ya da hukuk bürosu değildir. Denetimde istenen teknik kontrolleri kurar, çalıştığını gösteren kayıt ve raporları hazırlar; önerdiği çözümü satın almadan önce kurumun kendi ağında kavram doğrulamasıyla (PoC) gösterir.

Kaynaklar

Resmî metinler ve kaynaklar

Bu sayfadaki tarih, madde ve sayılar aşağıdaki resmî metinlerden alınmıştır (kontrol tarihi 4 Ekim 2026).

Sık Sorulan Sorular

TISAX hakkında sık sorulan sorular

TISAX nedir?

Otomotiv sektörünün, ENX Association tarafından yönetilen ortak bilgi güvenliği değerlendirme ve sonuç paylaşım mekanizmasıdır. Dayanağı VDA ISA kataloğudur.

TISAX nasıl alınır?

ENX portalında kayıt olunur, kapsam ve hedefler seçilir, ENX'in onayladığı bir denetim kuruluşuyla AL2 ya da AL3 değerlendirmesi yapılır ve sonuç müşterilerle portal üzerinden paylaşılır.

TISAX kaç yıl geçerli?

Etiketler üç yıl geçerlidir. Bulgular varsa en çok dokuz ay geçerli geçici etiket verilebilir.

TISAX ile ISO 27001 farkı nedir?

ISO 27001 genel bir yönetim sistemi belgesidir; TISAX otomotive özgüdür, prototip ve veri koruma kataloglarını da içerir ve sonucu yalnız seçilen müşteriler görür.

TISAX AL2 ile AL3 farkı nedir?

AL2 kanıt ve görüşmeyle yapılan, uzaktan da yürütülebilen makullük kontrolüdür. AL3 yerinde denetim içeren kapsamlı incelemedir; çok gizli bilgi ve prototip etiketleri AL3 ister.

İlgili sayfalar

İlgili regülasyonlar ve çözüm alanları

TISAX denetimine teknik kanıtla hazırlanın

Onaylı yazılım listesi, USB denetimi, ayrıcalıklı erişim ve yama kayıtları; ISA denetiminde en çok bunlar sorulur. Kısa bir görüşmede eksikleri birlikte çıkaralım.

PoC Görüşmesi Talep Edin ya da 0212 951 05 00