Physical Address
304 North Cardinal St.
Dorchester Center, MA 02124
Physical Address
304 North Cardinal St.
Dorchester Center, MA 02124

Cyfrowy łańcuch dostaw w branży motoryzacyjnej działa na zasadzie naczyń połączonych – awaria lub wyciek danych u jednego dostawcy oprogramowania czy systemów embedded natychmiast przenosi się na całą sieć kooperantów koncernu OEM. Dlatego dostawcy IT nie są już traktowani jako podmioty poboczne, lecz jako bezpośredni punkt ryzyka operacyjnego, na równi z dostawcami komponentów fizycznych. Udokumentowana odporność cybernetyczna, potwierdzona niezależnym audytem, jest dziś bezwzględnym warunkiem dopuszczenia do współpracy B2B z globalnymi producentami pojazdów.
Ataki ransomware i próby wycieku danych konstrukcyjnych nie omijają już mniejszych poddostawców motoryzacji – przeciwnie, to właśnie oni, jako najsłabsze ogniwo, coraz częściej stają się pierwszym celem. Dostawca oprogramowania układowego czy systemu embedded, który przetwarza dane testowe lub dokumentację prototypu, posiada informacje o wartości porównywalnej z własnością intelektualną samego producenta. Wystarczy jedno naruszenie po stronie poddostawcy, aby dane konstrukcyjne wyciekły. W praktyce oznacza to utratę przewagi technologicznej, którą OEM budował latami, oraz realne koszty prawne wynikające z naruszenia klauzul poufności zapisanych w umowach programu rozwojowego.
Koncerny motoryzacyjne traktują taki scenariusz jako zagrożenie dla przewagi konkurencyjnej. W procesach kwalifikacji dostawców IT, oprogramowania i elektroniki pokładowej dojrzałość cyberbezpieczeństwa liczy się dziś na równi z jakością samego produktu. Brak udokumentowanych procedur ochrony danych oznacza wykluczenie z puli dostawców jeszcze przed podpisaniem kontraktu.
Standard TISAX opiera się na wymaganiach normy ISO 27001, uzupełnionych o katalog VDA ISA – zestaw kryteriów opracowany specjalnie dla sektora motoryzacyjnego. To rozbudowany instrument zarządzania ryzykiem technologicznym, który pozwala wykryć luki w zabezpieczeniach dostawcy, zanim staną się one problemem klienta. Ocena obejmuje cały cykl życia produktu, od projektowania i testowania, przez walidację i homologację, aż po produkcję oraz usługi posprzedażowe, dzięki czemu ryzyko jest identyfikowane na każdym etapie współpracy z OEM, a nie dopiero po wystąpieniu incydentu. Weryfikacji dokonują niezależne jednostki audytorskie uznane przez stowarzyszenie ENX – należy do nich Bureau Veritas, międzynarodowy podmiot certyfikujący, którego oceny są uznawane przez koncerny OEM na całym świecie.
Ocena w reżimie VDA ISA obejmuje cały cykl życia produktu technologicznego – od fazy koncepcyjnej, przez architekturę oprogramowania, testy integracyjne, aż po wdrożenie i utrzymanie powdrożeniowe. Weryfikacja przeprowadzana przez akredytowane podmioty skupia się na kluczowych filarach organizacji:
Każdy z wymienionych obszarów podlega szczegółowej ocenie dojrzałości. Wynik audytu nie opiera się na deklaracjach zarządu, lecz na twardych dowodach zrealizowanych testów penetracyjnych, przeglądów kodu oraz sprawności procedur awaryjnych.
Wynik audytu trafia do platformy ENX, na której koncerny OEM sprawdzają status bezpieczeństwa swoich obecnych i potencjalnych dostawców. Jeden ważny wpis w bazie ENX zastępuje wielokrotne, odrębne audyty – dzięki temu TISAX jest tak istotnym elementem globalnych przetargów motoryzacyjnych. Dostawca software house’u czy producent systemów embedded, który legitymuje się aktualnym wpisem, startuje w postępowaniach kwalifikacyjnych z wyraźną przewagą nad konkurentami.
Dla koncernu OEM wpis w ENX oznacza możliwość szybkiej weryfikacji. Dla dostawcy to z kolei mechanizm skracający czas kwalifikacji i otwierający drogę do kontraktów poza granicami jednego rynku – audyt przeprowadzony raz jest uznawany przez OEM w Niemczech, Francji czy Japonii na tych samych zasadach.

Dla dyrektorów bezpieczeństwa i szefów spółek technologicznych obsługujących motoryzację płynie z tego jeden wniosek – zgodność z wymaganiami VDA ISA najlepiej zbudować, zanim zapyta o nią klient. Dla producentów oprogramowania i systemów embedded w motoryzacji certyfikacja TISAX potwierdzona przez uznaną jednostkę certyfikującą staje się nie kosztem, lecz przepustką do dalszej współpracy z koncernami OEM.
Taką niezależną ocenę, uznawaną na całym świecie, przeprowadza między innymi Bureau Veritas – międzynarodowa jednostka audytorska uprawniona przez ENX do samodzielnej realizacji pełnego procesu certyfikacji TISAX, od audytu wstępnego po wydanie wyniku.
Brak takiego potwierdzenia oznacza usunięcie z panelu dostawców, zanim rozpocznie się właściwa rozmowa handlowa. W branży, w której jeden incydent bezpieczeństwa może zamknąć dostęp do całego segmentu rynku, udokumentowana dojrzałość cyberbezpieczeństwa przestaje być kwestią wyboru.