Uluslararası Regülasyonlar · Sektör standardı
TISAX Nedir? Otomotiv Tedarikçileri için Değerlendirme, Etiketler ve ISA Kontrolleri
TISAX (Trusted Information Security Assessment Exchange), otomotiv sektörünün ortak bilgi güvenliği değerlendirme ve sonuç paylaşım mekanizmasıdır. ENX Association yönetir; değerlendirmenin dayandığı ISA kataloğunu Alman otomotiv sanayi birliği VDA yayımlar.
Tedarikçi bir kez değerlendirilir ve sonucu ENX portalı üzerinden istediği üreticilerle paylaşır. Sonuç bir sertifika değil, belirli değerlendirme hedeflerini gösteren bir etikettir.
- YönetenENX Association
- KatalogVDA ISA 6.0.3 · ISA2027
- Etiket geçerliliği3 yıl
Son güncelleme:
Tanım
TISAX nedir?
Otomotiv üreticileri tedarikçilerine tasarım verisi, prototip ve kişisel veri emanet eder. Her üreticinin her tedarikçiyi ayrı ayrı denetlemesi yerine TISAX ortak bir değerlendirme kurar: değerlendirme ENX'in onayladığı denetim kuruluşlarınca yapılır ve sonuç sektörün tamamında tanınır. ENX üyeleri arasında Audi, BMW, Bosch, Mercedes-Benz, Ford, Renault ve Volkswagen bulunur; sonuçları ondan fazla araç üreticisi kullanır.
Sonuçlar herkese açık değildir. Tedarikçi, ENX portalında hangi müşterisinin sonucu göreceğini kendisi seçer.
Kapsam
TISAX kimler için gerekir?
Bir otomotiv üreticisinin ya da büyük tedarikçinin gizli bilgisini, prototipini veya kişisel verisini işleyen her şirket: parça ve sistem tedarikçileri, mühendislik ve tasarım firmaları, test ve prototip atölyeleri, yazılım ve veri hizmeti verenler. Hangi etiketin gerektiğini müşteri belirler ve sözleşmede ya da teklif aşamasında ister.
Türkiye için önemi büyüktür: Türkiye otomotiv endüstrisi 2025'te 41,5 milyar dolar ihracat yaptı; en büyük pazar 6,6 milyar dolarla Almanya oldu ve tedarik sanayisinin ihracatı 15,8 milyar dolara ulaştı (OİB). Alman ve Avrupalı üreticilere çalışan tedarikçiler TISAX talebiyle en sık karşılaşan şirketlerdir; TAYSAD da bu konuda eğitim düzenledi.
Etiketler
TISAX değerlendirme hedefleri ve seviyeleri (AL2, AL3)
Değerlendirme üç katalog üzerinden yapılır: bilgi güvenliği, prototip koruma ve veri koruma. Seçilen her hedef bir etikete karşılık gelir ve değerlendirme seviyesini belirler:
| Alan | Hedef (etiket) | Seviye |
|---|---|---|
| Gizlilik | Confidential · Strictly confidential | AL2 · AL3 |
| Erişilebilirlik | High availability · Very high availability | AL2 · AL3 |
| Prototip | Proto parts · Proto vehicles | AL3 |
| Prototip | Test vehicles · Proto events | AL2 |
| Veri koruma | Data (GDPR Madde 28) · Special data (GDPR Madde 9) | AL2 · AL3 |
- AL2: Öz değerlendirmenin makul olup olmadığı kanıt ve görüşmeyle kontrol edilir; baştan sona uzaktan da yapılabilir.
- AL3: Kapsamlı inceleme; yerinde denetim içerir.
AL1 yalnız öz değerlendirmedir ve TISAX'ta kullanılmaz.
Katalog
ISA 6 ve ISA2027: hangi katalog geçerli?
| Sürüm | Durum |
|---|---|
| ISA 6 (son sürüm 6.0.3) | 1 Nisan 2024'ten beri zorunlu; 2026'da sipariş edilen değerlendirmeler buna göre yapılır |
| ISA2027 | 1 Temmuz 2026'da yayımlandı; 1 Ocak 2027'den itibaren sipariş edilen değerlendirmelerde kullanılır |
| ISA2027.1 | 1 Ekim 2026'da yayımlandı |
| ISA 6 ile son ilk değerlendirme | Mart 2027 |
ENX bundan sonra yılda bir sürüm yayımlayacak. Bu sayfadaki kontrol numaraları ISA 6.0.3 ve ISA2027'de aynıdır.
Süreç
TISAX etiketi nasıl alınır, kaç yıl geçerlidir?
- ENX portalında kayıt olunur; kapsam ve değerlendirme hedefleri seçilir.
- ENX'in onayladığı bir denetim kuruluşu seçilir.
- ISA kataloğuyla öz değerlendirme yapılır, ardından denetim kuruluşu AL2 ya da AL3 değerlendirmesini yapar.
- Sonuç ENX portalında, tedarikçinin seçtiği müşterilerle paylaşılır.
Etiketler üç yıl geçerlidir; yenilemede yeni bir kapsamla tekrar değerlendirilir. Düzeltilmesi gereken bulgular varsa, düzeltme planı kabul edildiğinde en çok dokuz ay geçerli geçici etiket verilebilir.
Karşılaştırma
TISAX ile ISO 27001 arasındaki fark
| Konu | TISAX | ISO/IEC 27001 |
|---|---|---|
| Sonuç | Etiket; yalnız seçilen müşterilerle paylaşılır | Belge; herkese gösterilebilir |
| Dayanak | VDA ISA kataloğu | Yönetim sistemi maddeleri ve Ek A |
| Ek kapsam | Prototip koruma ve veri koruma katalogları | Yok |
| Geçerlilik | 3 yıl | 3 yıl, yıllık gözetim denetimiyle |
ISA kataloğu başlangıçta ISO 27001'e dayanıyordu; bugün ISO/IEC 27001:2022 ile eşlenmiş bağımsız bir sektör standardıdır. ISO 27001 belgesi olan şirket TISAX'a daha hızlı hazırlanır ama belge TISAX'ın yerini tutmaz.
Teknik kontroller
ISA kontrolleri hangi teknik çözümlerle karşılanır?
ISA'nın bilgi güvenliği kataloğu yedi bölümden oluşur: politika ve organizasyon, insan kaynakları, fiziksel güvenlik, kimlik ve erişim yönetimi, BT ve siber güvenlik, tedarikçi ilişkileri ve uyum. Denetimde en çok kanıt istenen teknik kontroller şunlardır:
| Gereklilik | Ne istiyor | İlgili çözüm alanı |
|---|---|---|
| 1.3.1 | Bilgi varlıklarının belirlenip kayıt altına alınması | Hassas Veri Keşfi, Siber Varlık Envanteri |
| 1.3.4 | Yalnız değerlendirilmiş ve onaylanmış yazılımın kullanılması | Uygulama Kontrolü |
| 3.1.4 | Mobil cihazların ve taşınabilir veri depolama ortamlarının yönetimi | Cihaz Kontrolü |
| 4.1.2 | BT sistemlerine kullanıcı erişiminin güvenliği; ayrıcalıklı erişim yönetimi, iki faktörlü doğrulama | Ayrıcalıklı Erişim Yönetimi (PAM) |
| 4.2.1 | Erişim haklarının atanması; normal kullanıcı hesaplarına ayrıcalıklı hak verilmemesi | Uç Nokta Ayrıcalık Yönetimi (EPM) |
| 5.2.3 | Zararlı yazılıma karşı koruma; kullanıcının korumayı kapatamaması | Uç Nokta Güvenliği (EPP/EDR) |
| 5.2.5 | Açıkların belirlenmesi ve giderilmesi (CVE, CVSS, yama yönetimi) | Zafiyet Yönetimi, Yama Yönetimi |
| 5.2.7 | Ağ yönetimi ve risk temelli ağ bölümlendirme | Mikrosegmentasyon |
Innoset belgelendirme kuruluşu, denetçi ya da hukuk bürosu değildir. Denetimde istenen teknik kontrolleri kurar, çalıştığını gösteren kayıt ve raporları hazırlar; önerdiği çözümü satın almadan önce kurumun kendi ağında kavram doğrulamasıyla (PoC) gösterir.
Kaynaklar
Resmî metinler ve kaynaklar
Bu sayfadaki tarih, madde ve sayılar aşağıdaki resmî metinlerden alınmıştır (kontrol tarihi 4 Ekim 2026).
Sık Sorulan Sorular
TISAX hakkında sık sorulan sorular
TISAX nedir?
Otomotiv sektörünün, ENX Association tarafından yönetilen ortak bilgi güvenliği değerlendirme ve sonuç paylaşım mekanizmasıdır. Dayanağı VDA ISA kataloğudur.
TISAX nasıl alınır?
ENX portalında kayıt olunur, kapsam ve hedefler seçilir, ENX'in onayladığı bir denetim kuruluşuyla AL2 ya da AL3 değerlendirmesi yapılır ve sonuç müşterilerle portal üzerinden paylaşılır.
TISAX kaç yıl geçerli?
Etiketler üç yıl geçerlidir. Bulgular varsa en çok dokuz ay geçerli geçici etiket verilebilir.
TISAX ile ISO 27001 farkı nedir?
ISO 27001 genel bir yönetim sistemi belgesidir; TISAX otomotive özgüdür, prototip ve veri koruma kataloglarını da içerir ve sonucu yalnız seçilen müşteriler görür.
TISAX AL2 ile AL3 farkı nedir?
AL2 kanıt ve görüşmeyle yapılan, uzaktan da yürütülebilen makullük kontrolüdür. AL3 yerinde denetim içeren kapsamlı incelemedir; çok gizli bilgi ve prototip etiketleri AL3 ister.
İlgili sayfalar
İlgili regülasyonlar ve çözüm alanları
TISAX denetimine teknik kanıtla hazırlanın
Onaylı yazılım listesi, USB denetimi, ayrıcalıklı erişim ve yama kayıtları; ISA denetiminde en çok bunlar sorulur. Kısa bir görüşmede eksikleri birlikte çıkaralım.