Qu’est-ce que la certification TISAX ? Tout ce qu’il faut savoir
Découvrez notre guide pour mieux comprendre en quoi consiste la certification TISAX et son rôle clé pour le secteur de l’automobile
Mis à jour le 1 septembre 2026:quality(90))
Le TISAX (Trusted Information Security Assessment Exchange) est la norme de sécurité de l'information pour la filière automobile. Si votre organisation traite des données sensibles et souhaite travailler avec des constructeurs automobiles allemands (OEM), vous en avez besoin.
Ce guide couvre les exigences du TISAX, les entreprises concernées, le fonctionnement de la certification et la marche à suivre pour obtenir le label.
Le TISAX est un cadre standardisé d'évaluation et de certification de la sécurité de l'information, conçu spécifiquement pour le secteur automobile. La norme est issue du questionnaire d'évaluation de la sécurité de l'information (ISA) de l'Association allemande de l'industrie automobile (VDA). Elle suit en grande partie la norme internationale ISO/IEC 27001.
Obtenir le label TISAX permet à votre organisation de partager une évaluation standardisée de sa sécurité avec ses partenaires, clients et régulateurs tout au long de la filière automobile. Cela supprime la nécessité de réaliser des audits distincts pour chacun.
Le programme TISAX est régi par l’association ENX, qui définit les différents niveaux de certification et le champ d’action des évaluations applicables.
Un groupe de constructeurs automobiles européens (principalement allemands) a créé la norme en 2016. En avril 2024, elle a été mise à jour pour renforcer les contrôles de résilience contre les ransomwares et mieux prendre en compte la sécurité liée à la convergence IT/OT. En juillet 2026, l'ISA2027 a été publiée et entrera en vigueur en janvier 2027.
Les mises à jour de l'ISA2027 visent à :
Améliorer la clarté
Renforcer la cohérence
Renforcer l'accent sur la sécurité de la chaîne d'approvisionnement
Restructurer la protection des prototypes
Un seul audit, de nombreux partenaires : Les résultats d'audit vous appartiennent. Vous choisissez de les partager (ou non) avec qui vous voulez sur la plateforme. Plus besoin de répéter les évaluations pour chaque nouveau partenaire.
Une sécurité fournisseurs renforcée : Vérifiez que vos fournisseurs et prestataires de services répondent aux exigences minimales en matière de protection des données et de sécurité de l'information avant de collaborer.
Une sensibilisation intégrée à la sécurité : Le processus d'auto-évaluation renforce la culture sécurité en interne au sein de votre organisation.
Un tremplin vers l'ISO 27001 : Le TISAX pose les bases d'un Système de Management de la Sécurité de l'Information (SMSI) complet et d'une éventuelle certification ISO 27001.
Trois domaines conditionnent la conformité TISAX :
Sécurité de l'information : Vous devez disposer d'un SMSI opérationnel, capable d'identifier et de gérer les risques, d'établir des politiques et procédures de sécurité, et de faire l'objet d'audits réguliers.
Protection des prototypes : Les prototypes physiques (véhicules, pièces et composants) doivent être protégés contre toute exposition non autorisée.
Protection des données : Les données sensibles doivent satisfaire aux exigences de confidentialité, d'intégrité et de disponibilité. Cela implique des contrôles d'accès, du chiffrement, un stockage sécurisé et la formation des collaborateurs.
Le manuel du participant TISAX présente le processus TISAX en détail.
Toute entreprise travaillant avec l'industrie automobile allemande a besoin du label TISAX. Cela concerne désormais les fabricants, les fournisseurs et les prestataires de services de la filière automobile allemande à l'échelle mondiale. En pratique, le TISAX est devenu le prérequis de base pour travailler avec tout OEM.
Prévoyez trois postes de dépenses :
Honoraires du prestataire d'audit : Généralement entre 5 000 et 10 000 euros, selon la taille et le périmètre de l'entreprise.
Frais d'inscription : Environ 500 euros (obligatoires)
Coûts opérationnels : Préparation de l'audit et mise en place ou configuration d'un SMSI
Le label TISAX est valable trois ans.
La conformité TISAX aboutit à un label, et non à un certificat (contrairement à la norme ISO 27001). Le processus comprend trois étapes :
Inscription de votre organisation en tant que participant sur la plateforme ENX.
Évaluation de votre maturité par une auto-évaluation, puis audit formel réalisé avec un prestataire d'audit TISAX accrédité.
Partage de vos résultats d'évaluation avec vos partenaires via la plateforme ENX, selon vos propres conditions.
Le VDA recommande de commencer par le questionnaire « Évaluation de la sécurité de l’information » ou ISA (Information Security Assessment) en guise d'auto-évaluation. Il couvre huit domaines de sécurité :
Organisation et politiques de sécurité de l’information
Ressources humaines
Sécurité physique et continuité de l’activité
Gestion des identités et des accès
Sécurité IT/cybersécurité
Relations avec les fournisseurs
Conformité
Protection des prototypes
Chaque domaine reçoit une note de 0 à 5. Le graphique radar de l'ISA illustre la correspondance entre ces notes et les niveaux de maturité pour chaque thématique de sécurité.

Source de l’image : Évaluation de la sécurité de l’information VDA (VDA Information Security Assessment)
Pour obtenir le label TISAX, votre organisation doit atteindre le niveau de maturité 3. Réaliser une auto-évaluation avant votre audit formel est vivement recommandé pour identifier et combler vos lacunes avant qu'elles ne deviennent des constats d'audit.
Niveau de maturité | En un mot | Description |
|---|---|---|
0 | Incomplet | Un processus n’est pas disponible, pas suivi ou pas adapté à la réalisation de l’objectif. |
1 | Exécuté | Un processus non documenté ou documenté de façon incomplète est suivi, et des indicateurs attestent qu’il atteint son objectif. |
2 | Géré | Un processus atteignant ses objectifs est suivi. La documentation du processus et des preuves de sa mise en œuvre sont disponibles. |
3 | Établi | Un processus standard intégré dans un système global est suivi. Des dépendances à d’autres processus sont documentées et des interfaces adéquates sont créées. Il existe des preuves que le processus a été utilisé de manière durable et active sur une période prolongée. |
4 | Prévisible | Un processus établi est suivi. L’efficacité du processus est surveillée en permanence grâce à la collecte de données clés. Des valeurs limites sont définies auxquelles le processus est considéré comme insuffisamment efficace et nécessitant des ajustements (indicateurs clés de performance). |
5 | Optimisant | Un processus prévisible est suivi, dont l’un des objectifs majeurs est l’amélioration continue. L’amélioration est promue de manière active par des ressources dédiées. |
Source : Manuel du participant TISAX, Tableau 11
Le TISAX cible spécifiquement l'industrie automobile. Voici ce qui le distingue.
Partage des évaluations via la plateforme ENX : Les organisations peuvent consulter le statut TISAX de leurs fournisseurs et partager le leur. Un seul audit suffit, là où il en faudrait un pour chaque nouveau partenaire.
Approche fondée sur les risques : Le TISAX utilise une méthode basée sur les risques qui évalue l'ensemble du système véhicule : matériel, logiciel et protocoles de communication. Il exige la conformité à la norme VDA, y compris les exigences relatives à un système de management de la cybersécurité.
Périmètre sectoriel : L'ISO 27001 s'applique à tous les secteurs. Le TISAX répond spécifiquement aux besoins et aux risques de la filière automobile.
Le TISAX est souvent comparé à l'ISO 27001, et pour cause. Les deux sont des normes de sécurité de l'information qui se recoupent largement : environ 90 % des contrôles TISAX sont issus du cadre de l'Annexe A de l'ISO 27001. Cela dit, leur périmètre et leur application diffèrent.
TISAX | ISO 27001 | |
|---|---|---|
Portée réglementaire | VDA, allemande pour l’essentiel | Internationale |
Secteur | Automobile | Tous les secteurs |
Données protégées | Données du fabricant tout au long de la chaîne d’approvisionnement | Données de l’entreprise ou confiées à l’entreprise |
Conditions | Il existe 6 niveaux (de 0 à 5). Le label exige le niveau 3. | Pour obtenir la certification, vous devez passer 114 contrôles en plus de ceux de l’Annexe A. |
Périmètre d’application | Totalité du site, sans exception | Autorise la définition précise d’un périmètre |
Méthode d’évaluation | Basée sur l’évaluation | Basée sur l’audit |
Preuve | Label électronique (uniquement sur la plateforme ENX) | Certificat |
Fréquence d’audit | Tous les 3 ans | Une fois par an |
Source: IS Decisions
Voici un ensemble de bonnes pratiques qui vous permettront d’augmenter vos chances d’obtenir et de maintenir la conformité TISAX :
Réalisez des évaluations des risques régulières : Identifiez les risques et vulnérabilités potentiels dans votre paysage de sécurité de l'information. Mettez en place des contrôles, puis révisez-les et actualisez-les régulièrement. Les évaluations des risques ne sont efficaces que si elles restent à jour.
Développez une solide culture de la sécurité : La formation TISAX est plus efficace lorsqu'elle est continue, et non ponctuelle. Les collaborateurs doivent comprendre leur rôle dans la protection des données tout au long de la chaîne d'approvisionnement.
Appliquez des contrôles d'accès stricts : Limitez l'accès aux données sensibles aux seules personnes autorisées. L'authentification multifacteur (MFA), des politiques de mots de passe robustes et des contrôles d'accès basés sur les rôles réduisent significativement le risque d'accès non autorisé.
Faites appel à des auditeurs TISAX accrédités : Choisissez des prestataires ayant une expérience spécifique du TISAX. Ils peuvent identifier les lacunes avant l'évaluation formelle et rendre le processus plus efficace.
UserLock et FileAudit répondent directement aux contrôles TISAX relatifs à la gestion des identités et des accès et à la sécurité IT, deux des domaines les plus scrutés lors de l'évaluation. Ce sont également parmi les plus difficiles à couvrir avec un logiciel de conformité TISAX dans des environnements Active Directory sur site et hybrides.
Découvrez exactement comment ils s'appliquent aux exigences TISAX spécifiques dans notre checklist de conformité TISAX.
:quality(90))
:quality(90))
:quality(90))