您的位置:首頁(yè) >汽車(chē) >

        全球熱資訊!華菱帶你了解TISAX審計(jì)內(nèi)容以及評(píng)估的標(biāo)準(zhǔn)

        2022-09-03 09:44:34    來(lái)源:搜狐汽車(chē)

        什么是TISAX:概念


        (資料圖片)

        Trusted Information Security Assessment Exchange

        (德國(guó)汽車(chē)行業(yè)的通用信息安全評(píng)估)

        最早起源于大眾內(nèi)部對(duì)其合作伙伴的信息安全審計(jì),目的是對(duì)敏感信息的共享和保護(hù),目前已逐漸擴(kuò)展到所有的德國(guó)汽車(chē)主機(jī)廠(戴姆勒、寶馬等),成為一種通用的評(píng)估和交換機(jī)制,目的是為了實(shí)現(xiàn)德國(guó)汽車(chē)行業(yè)(VDA)信息安全評(píng)估的相互接受,該項(xiàng)評(píng)估的流程和標(biāo)準(zhǔn)在2017年開(kāi)始成為強(qiáng)制性要求,全球所有供應(yīng)商(包括零部件廠商、外圍服務(wù)商等)均應(yīng)建立和維持信息安全管理體系,并通過(guò)與之相應(yīng)級(jí)別的TISAX審計(jì),作為準(zhǔn)入條件。

        TISAX的審計(jì)內(nèi)容:與ISO27001的區(qū)別

        TISAX的審計(jì)主體框架來(lái)源于ISO27001,除了在信息安全主體審計(jì)部分增加了一些關(guān)于云安全等

        審計(jì)內(nèi)容以外,還包括了第三方連接、原型保護(hù)、數(shù)據(jù)安全這3個(gè)部分。其中信息安全主體部分為

        審計(jì)必須包含項(xiàng),第三方連接、原型保護(hù)、數(shù)據(jù)安全則需要根據(jù)主機(jī)廠的要求和實(shí)際業(yè)務(wù)情況作為可選部分。

        TISAX的審計(jì)標(biāo)準(zhǔn):ISA

        TISAX的審計(jì)標(biāo)準(zhǔn)ISA經(jīng)歷了多個(gè)版本的變更,目前最新版本4.1。與最初版本項(xiàng)目,從審計(jì)標(biāo)準(zhǔn)和審計(jì)要求方面都進(jìn)行了很多人性化的改變,有助于客戶更好的通過(guò)審計(jì)。

        TISAX的審計(jì)條款格式

        13.4 To what extent is information protected during exchange or transfer?

        在傳輸交換過(guò)程中信息受到何種程度的保護(hù)?

        Objective: During exchange and transfer of information, the information security requirements must be

        considered. For this purpose, it must be defined which services within the organization may be used

        for which type of data and which protective measures are to be taken when using those services.

        在傳輸交換信息期間,必須考慮信息安全要求。為此,必須確定組織內(nèi)的服務(wù)使用哪種類型的數(shù)據(jù)以及

        在使用這些服務(wù)時(shí)應(yīng)采取哪些保護(hù)措施。

        This must include:

        + The services (e.g. email, EDI, voice over IP) used for transfer are identified. 識(shí)別服務(wù)(例如,電子

        郵件,EDI,IP語(yǔ)音)

        + Rules and procedures in accordance with the classification for the use of services are defined and

        implemented. 定義和實(shí)施根據(jù)服務(wù)使用分類的規(guī)則和程序

        + Measures for the protection of transferred contents against unauthorized access are implemented.

        實(shí)施保護(hù)傳輸內(nèi)容免受未授權(quán)訪問(wèn)的措施

        This should include:

        + Measures for ensuring correct addresses and correct transport of the message are implemented. 實(shí)

        施確保正確地址和正確傳輸消息的措施

        + A process for approving the use of external services (e.g. instant messaging, web meeting, webmail)

        is established. 建立批準(zhǔn)使用外部服務(wù)(例如即時(shí)消息,網(wǎng)絡(luò)會(huì)議,網(wǎng)絡(luò)郵件)的流程。

        + Electronic data exchange is carried out according to the classification by means of content

        encryption and/or via encrypted transmission paths (e.g. VPN, encrypted connections (HTTPS, SFTP,

        TLS)). 通過(guò)內(nèi)容加密和/或通過(guò)加密傳輸路徑(例如VPN,加密連接(HTTPS,SFTP,TLS))根據(jù)分

        類進(jìn)行電子數(shù)據(jù)交換。

        This may include:

        + Digital signatures are used in accordance with legal provisions. 使用符合法律規(guī)定的數(shù)字簽名技術(shù)

        Additionally in case of high protection needs:

        + Emails are transmitted by means of transport encryption (e.g. TLS). 通過(guò)傳輸加密(例如TLS)傳輸

        電子郵件。

        + A suitable encryption is in use during data transfers to externally hosted IT systems (see Controls

        10.1, 15.1). 在向外部托管的IT系統(tǒng)傳輸數(shù)據(jù)期間使用了合適的加密(參見(jiàn)控制10.1,15.1)。

        Additionally in case of very high protection needs:

        + Emails are transmitted by means of end-to-end encryption (e.g. PGP, S/MIME, ZIP encryption).

        通過(guò)端到端加密(例如PGP,S / MIME,ZIP加密)傳輸電子郵件。

        TISAX的評(píng)分標(biāo)準(zhǔn):CMM

        不適用N/A:由于客戶的實(shí)際業(yè)務(wù)情況中不存在此項(xiàng)安全控制,導(dǎo)致該審計(jì)條款不適用。

        0分:需求的實(shí)現(xiàn)是不完整的。流程不存在,或者現(xiàn)有流程沒(méi)有實(shí)現(xiàn)所需的結(jié)果。

        1分:已經(jīng)執(zhí)行信息保護(hù)需求所需的要求。已經(jīng)有流程并且正常運(yùn)轉(zhuǎn)。然而,它并沒(méi)有完全形成文檔。

        因此不能保證其始終工作。

        2分:管理實(shí)現(xiàn)目標(biāo)的過(guò)程。它被記錄下來(lái),并且可以得到證明(例如,文檔)。

        3分:建立了明確的流程,流程之間相互交接并顯示其已經(jīng)充分融合。同時(shí),相關(guān)的制度、策略或流程

        被定期的維護(hù)以保證適用性。

        4分:除了3分的要求外,明確考核指標(biāo)使得流程的質(zhì)量可控。

        5分:第4級(jí)的要求以及額外資源(如人員和財(cái)務(wù))正在以優(yōu)化的方式實(shí)施。這個(gè)過(guò)程仍在不斷改進(jìn)。

        TISAX的CMM成熟度模型分為0~5這6個(gè)級(jí)別,同時(shí)也考慮了不適用的情況。最終分?jǐn)?shù)會(huì)根據(jù)各審

        計(jì)項(xiàng)的分?jǐn)?shù)進(jìn)行綜合計(jì)算,滿分為3分,通過(guò)分?jǐn)?shù)(獲得認(rèn)證)為2.7分。值得注意的是不同的審計(jì)

        項(xiàng)最高分值會(huì)有所區(qū)別,大部分以3分為滿分,部分會(huì)以2分或4分為滿分,超出部分的將不會(huì)被記

        入總分的計(jì)算中。另外,審計(jì)的最終結(jié)果中不能出現(xiàn)輕微/重大不符合項(xiàng)。

        通過(guò)TISAX審計(jì)的幾個(gè)關(guān)鍵成功要素

        1. 建立完整的信息安全制度文件(文檔)

        2. 提供明確的執(zhí)行記錄以體現(xiàn)控制的有效性(證據(jù))

        3. 明確TISAX審計(jì)條款的具體要求,理解風(fēng)險(xiǎn)把控的原則

        4. 進(jìn)行有針對(duì)性的應(yīng)審準(zhǔn)備,包括明確應(yīng)審人員、應(yīng)審材料的準(zhǔn)備、時(shí)間的合理安排

        5. 有效的整改計(jì)劃,并積極對(duì)整改措施的執(zhí)行情況進(jìn)行追蹤

        關(guān)鍵詞: 信息安全 審計(jì)標(biāo)準(zhǔn) 電子郵件

        相關(guān)閱讀

        日本亚洲免费无线码| 国产精品亚洲аv无码播放| 久久久久久久久亚洲| 亚洲欧洲国产精品香蕉网| 亚洲色婷婷综合开心网| 亚洲国产午夜福利在线播放| 日韩亚洲翔田千里在线| 国产亚洲精品国产福利在线观看| 亚洲国产成人精品无码区花野真一| 亚洲色丰满少妇高潮18p| 亚洲精品9999久久久久无码| 亚洲日韩精品国产3区| 亚洲欧洲无卡二区视頻| 亚洲成a∨人片在无码2023| 亚洲AV无码一区二区三区久久精品| 含羞草国产亚洲精品岁国产精品| 日韩欧美亚洲国产精品字幕久久久 | 亚洲人妻av伦理| 相泽亚洲一区中文字幕| 亚洲色偷拍另类无码专区| 亚洲国产成人片在线观看无码| 亚洲av无码不卡| 日木av无码专区亚洲av毛片| 亚洲综合小说久久另类区 | 亚洲第一黄片大全| 亚洲中文无韩国r级电影| 国产亚洲色视频在线| 亚洲国产精品无码专区| 亚洲av女电影网| 亚洲精品亚洲人成在线麻豆| 亚洲av无码不卡久久| 亚洲欧美日韩久久精品| 丁香亚洲综合五月天婷婷| 国产亚洲精品看片在线观看| 亚洲AV无码久久精品成人| 亚洲首页在线观看| 亚洲砖码砖专无区2023| 国产午夜亚洲精品不卡免下载| 久久亚洲国产精品123区| 久久香蕉国产线看观看亚洲片| 亚洲视频一区二区三区|