La norme VDA ISA2027 s’appliquera aux évaluations TISAX® nouvellement commandées à compter du 1er janvier 2027. Même s’il reste encore un peu de temps d’ici là, les entreprises concernées devraient d’ores et déjà se pencher sur ces modifications. En effet, la nouvelle version a notamment des répercussions sur la gestion des fournisseurs, la protection des prototypes, les justificatifs requis et la planification future des évaluations. En identifiant suffisamment tôt les exigences qui s’appliquent à votre entreprise, vous pourrez combler de manière ciblée les lacunes existantes et éviter toute pression inutile liée au temps avant la prochaine évaluation TISAX.
TISAX® signifie « Trusted Information Security Assessment Exchange » et sert à l’évaluation et au partage, entre entreprises, d’informations relatives au niveau de sécurité d’une entreprise. Ce processus s’adresse tout particulièrement aux organisations qui traitent des informations sensibles au sein de la chaîne de valeur automobile. Outre les constructeurs automobiles et les équipementiers, cela inclut par exemple les prestataires de services de développement, les cabinets de conseil, les entreprises de logistique ainsi que les fournisseurs de services informatiques, de cloud et d’hébergement.
Le catalogue ISA constitue la base technique d’une évaluation TISAX. ISA signifie « Information Security Assessment ». Ce catalogue contient des exigences et des critères d’évaluation permettant aux entreprises d’évaluer leur sécurité de l’information et d’en apporter la preuve à leurs partenaires commerciaux. Il s’appuie sur des normes internationales, tout en tenant compte des risques et des exigences spécifiques à la chaîne d’approvisionnement automobile. Il constitue ainsi un fondement essentiel de la sécurité de l’information dans l’industrie automobile.
La norme VDA ISA2027 ne constitue pas une refonte complète de la procédure existante. Elle approfondit toutefois le cahier des charges sur plusieurs points importants. Selon l’association ENX, l’accent est notamment mis sur une meilleure compréhensibilité, des évaluations plus uniformes et le renforcement de la gestion de la sécurité au sein de la chaîne d’approvisionnement automobile. Au total, cinq changements méritent d’être soulignés, et les entreprises devraient s’y intéresser dès maintenant.
La première modification importante concerne le futur modèle de publication et de version. Les versions du catalogue ne seront plus désignées exclusivement par des numéros de version consécutifs. À l’avenir, elles porteront l’année à partir de laquelle elles deviendront obligatoires pour les évaluations nouvellement commandées. La désignation « VDA ISA2027 » indique ainsi clairement que cette version s’applique aux évaluations TISAX® commandées à compter du 1er janvier 2027.
Parallèlement, ce nouveau catalogue marque le début d’un cycle de publication annuel. Les prochaines versions devraient en principe paraître en été et entrer en vigueur au 1er janvier de l’année suivante. Cela permettra d’adapter les exigences de manière plus régulière et par petites étapes aux nouvelles menaces, aux évolutions technologiques et aux enseignements tirés de la pratique en matière d’évaluation.
Pour les entreprises, cela signifie qu’à l’avenir, les nouvelles publications devront faire l’objet d’un suivi continu et être intégrées dans leur propre planification TISAX. Les labels TISAX® existants ne perdent toutefois pas automatiquement leur validité en raison de ce cycle annuel. Ils restent valables pendant leur durée de validité normale, qui peut toujours aller jusqu’à trois ans. Le nouveau rythme de publication n’entraîne donc pas nécessairement des évaluations plus fréquentes. Il impose toutefois de vérifier, avant chaque nouvelle évaluation TISAX, quelle version du catalogue doit être appliquée.
La deuxième modification concerne la mise à jour des références aux normes et cadres internationaux. Les correspondances avec le cadre de cybersécurité NIST 2.0 ont été mises à jour, les liens avec la norme ISO/IEC 27001:2022 ont été vérifiés et les références à la norme ISA/IEC 62443 ont été précisées. Parallèlement, les références à l’ancienne norme ISO/IEC 27001:2013 ont été supprimées.
Cela concerne tout particulièrement les entreprises qui disposent déjà d’un système de gestion de la sécurité de l’information conforme à la norme ISO/IEC 27001 ou qui tiennent compte des exigences de sécurité relatives aux systèmes d’automatisation et de commande industriels. Les systèmes de gestion et les justificatifs existants peuvent continuer à constituer une base importante pour la préparation. Il ne faut toutefois pas partir du principe qu’une certification ISO 27001 couvre automatiquement toutes les exigences d’une évaluation TISAX. La sécurité de l’information dans l’industrie automobile comporte des exigences supplémentaires qui découlent des risques spécifiques, des exigences des clients et des interdépendances au sein de la chaîne de valeur automobile.
La troisième modification importante a consisté à remanier de nombreuses formulations, définitions et structures des exigences. L’objectif est de rendre la norme VDA ISA2027 plus compréhensible et de garantir une application plus cohérente. Il s’agit de réduire les ambiguïtés accumulées au fil du temps afin que les entreprises et les prestataires d’audit puissent interpréter les exigences de manière plus uniforme.
La clarification de la formulation « Les aspects suivants sont pris en compte » revêt une importance particulière. À l’avenir, il devra être possible de constater que tous les aspects mentionnés ont été délibérément pris en considération. Dans le cadre de l’évaluation, une entreprise devrait en outre être en mesure d’expliquer de manière claire pourquoi une mesure donnée a été mise en œuvre ou, au contraire, n’a pas été mise en œuvre à l’issue d’une évaluation motivée.
Concrètement, cela signifie qu’un document existant ne constitue pas à lui seul une preuve suffisante. Ce qui est déterminant, c’est de savoir si les processus décrits sont effectivement mis en œuvre et si les décisions, les contrôles et les vérifications sont documentés de manière traçable. Par exemple, il ne suffit pas de prévoir des évaluations régulières des fournisseurs dans une directive si aucune évaluation récente, aucune autorisation ou aucune mesure de suivi documentée ne peut être présentée.
Les cadres dirigeants et autres responsables organisationnels sont également expressément désignés comme groupe cible des mesures de sensibilisation et de formation en matière de sécurité de l’information. Cela souligne clairement que, dans l’industrie automobile, la responsabilité de la sécurité de l’information n’incombe pas uniquement au service informatique ou au responsable de la sécurité de l’information. Elle doit être comprise à tous les niveaux de l’entreprise et prise en compte dans les décisions commerciales.
La quatrième modification, particulièrement pertinente sur le plan pratique, concerne la gestion des fournisseurs. Les organisations qui traitent des informations nécessitant un niveau élevé de protection devront désormais documenter plus en détail la manière dont elles vérifient et contrôlent le respect des exigences en matière de sécurité de l’information par leurs fournisseurs. Il ne s’agit pas seulement d’une évaluation ponctuelle avant la passation de commande. Les mesures de sécurité et les justificatifs doivent être vérifiés régulièrement, ainsi qu’en cas de changements significatifs.
Un tel changement peut par exemple se produire lorsqu’un nouveau sous-traitant est intégré, qu’un service est transféré vers un environnement cloud ou qu’un prestataire informatique essentiel est remplacé. Des changements organisationnels chez le fournisseur ou de nouvelles dépendances au sein de la chaîne d’approvisionnement peuvent également nécessiter une nouvelle évaluation.
Lorsque les besoins en matière de protection sont très élevés, les exigences relatives à la gestion des fournisseurs s’en trouvent encore renforcées. Les fournisseurs doivent être en mesure de démontrer qu’ils respectent un niveau adéquat de sécurité de l’information, par exemple au moyen d’un label TISAX® approprié, d’un contrôle indépendant équivalent ou d’un audit fournisseur adéquat. La forme de preuve requise et proportionnée dépend des besoins de protection, de la prestation fournie et des risques associés.
Un prestataire de services de développement qui traite des données de conception confidentielles d’un constructeur automobile et qui fait appel à un hébergeur externe à cette fin ne doit donc pas se contenter de prendre en compte ses propres mesures de sécurité. Il doit également définir les exigences applicables au prestataire d’hébergement, la manière dont leur respect sera démontré et la procédure à suivre en cas d’écarts ou de modifications significatives.
Une gestion efficace des fournisseurs nécessite donc des critères d’évaluation clairs, des justificatifs à jour et des responsabilités clairement définies. Les entreprises devraient en outre vérifier si les exigences pertinentes en matière de sécurité de l’information ont été convenues par contrat et, le cas échéant, transmises aux sous-traitants. Étant donné que les contrats, les justificatifs externes et les évaluations des fournisseurs ne peuvent souvent pas être adaptés à court terme, il convient d’aborder cette question le plus tôt possible.
La cinquième modification majeure concerne la protection des prototypes. Le module correspondant a été entièrement restructuré dans le cadre de la norme VDA ISA2027. La répartition antérieure en cinq groupes de contrôle a été regroupée en deux domaines principaux : les exigences organisationnelles et la sécurité physique et environnementale. Cette mesure vise à distinguer plus clairement les mesures organisationnelles fondamentales des mesures de protection physiques complémentaires.
De plus, de nouveaux contrôles ont été mis en place pour assurer la traçabilité et le suivi des véhicules, composants et pièces protégés tout au long de leur cycle de vie. Cela concerne également la gestion des prototypes, des outillages, des composants ou des supports de données concernés à la fin de leur utilisation. En fonction des spécifications de chaque client, ceux-ci doivent être restitués après contrôle, recyclés, éliminés ou détruits en toute sécurité.
Les entreprises dont le champ d’application englobe la protection des prototypes ne devraient donc pas se contenter de mettre à jour leurs directives. Les processus concrets liés au développement, au stockage, au transport, à l’utilisation, à la restitution et à l’élimination doivent également faire l’objet de règles claires et traçables. Les responsabilités, les transferts et la localisation des objets protégés doivent être documentés de manière à ce que la traçabilité puisse être démontrée lors de l’évaluation TISAX à l’aide de justificatifs appropriés.
Pour se préparer à la norme VDA ISA2027, il est recommandé de procéder à une analyse structurée des écarts. Celle-ci consiste à comparer les exigences mises en œuvre jusqu’à présent avec la nouvelle version du catalogue. Cela permet de déterminer quelles mesures restent suffisantes, quels processus doivent être adaptés et à quels niveaux des justificatifs supplémentaires ou plus probants sont nécessaires.
Une telle analyse ne devrait pas se limiter exclusivement aux directives et aux descriptions de processus. Il convient également de prendre en compte les contrats, les évaluations des fournisseurs, les attestations de formation, les configurations techniques, les procès-verbaux d’essais, les validations et les procédures effectivement mises en œuvre. En matière de gestion des fournisseurs notamment, il peut s’avérer judicieux de vérifier dès le début si tous les prestataires concernés ont été recensés, évalués en fonction de leur niveau de risque et soumis à des exigences de sécurité appropriées.
Ces cinq modifications montrent que la sécurité de l’information dans l’industrie automobile devient de plus en plus une mission de gestion continue. Le nouveau cycle de publication annuel, les références aux normes mises à jour, les exigences de justification plus précises, une gestion renforcée des fournisseurs et la restructuration de la protection des prototypes ont des répercussions sur différents domaines d’une entreprise.
Les entreprises devraient donc se renseigner suffisamment tôt sur la date prévue de leur prochaine évaluation TISAX et sur la version du catalogue qui s’y appliquera. Un état des lieux réalisé en amont garantit une planification sereine et évite que les adaptations nécessaires ne soient identifiées qu’à la veille de l’évaluation.
La norme VDA ISA2027 offre également aux entreprises l’occasion de réexaminer d’un œil critique leurs processus existants et d’ancrer de manière plus durable la sécurité de l’information dans leurs propres procédures opérationnelles. Celles qui intègrent les nouvelles exigences suffisamment tôt pourront combler les lacunes éventuelles de manière structurée et se préparer de manière ciblée à la prochaine évaluation.
Nous aidons les entreprises à comprendre les modifications apportées à la norme VDA ISA2027, à examiner leurs structures existantes et à mettre en œuvre les mesures nécessaires de manière concrète. Ainsi, la préparation à la prochaine évaluation TISAX ne se résume pas à une réaction à court terme, mais devient un élément planifiable de la gestion de la sécurité de l’information.
Source des modifications techniques : ENX Association – Publication de la norme VDA ISA2027
TISAX® est une marque déposée de l’association ENX.






