Qu’est-ce que la certification TISAX ? Tout ce qu’il faut savoir

Découvrez notre guide pour mieux comprendre en quoi consiste la certification TISAX et son rôle clé pour le secteur de l’automobile

Mis à jour le 1 septembre 2026
Tisax compliance

Le TISAX (Trusted Information Security Assessment Exchange) est la norme de sécurité de l'information pour la filière automobile. Si votre organisation traite des données sensibles et souhaite travailler avec des constructeurs automobiles allemands (OEM), vous en avez besoin.

Ce guide couvre les exigences du TISAX, les entreprises concernées, le fonctionnement de la certification et la marche à suivre pour obtenir le label.

Qu’est-ce que le label TISAX ?

Le TISAX est un cadre standardisé d'évaluation et de certification de la sécurité de l'information, conçu spécifiquement pour le secteur automobile. La norme est issue du questionnaire d'évaluation de la sécurité de l'information (ISA) de l'Association allemande de l'industrie automobile (VDA). Elle suit en grande partie la norme internationale ISO/IEC 27001.

Obtenir le label TISAX permet à votre organisation de partager une évaluation standardisée de sa sécurité avec ses partenaires, clients et régulateurs tout au long de la filière automobile. Cela supprime la nécessité de réaliser des audits distincts pour chacun.

Le programme TISAX est régi par l’association ENX, qui définit les différents niveaux de certification et le champ d’action des évaluations applicables.

Un groupe de constructeurs automobiles européens (principalement allemands) a créé la norme en 2016. En avril 2024, elle a été mise à jour pour renforcer les contrôles de résilience contre les ransomwares et mieux prendre en compte la sécurité liée à la convergence IT/OT. En juillet 2026, l'ISA2027 a été publiée et entrera en vigueur en janvier 2027.

Quelles sont les nouveautés de l'ISA2027 ?

Les mises à jour de l'ISA2027 visent à :

  • Améliorer la clarté

  • Renforcer la cohérence

  • Renforcer l'accent sur la sécurité de la chaîne d'approvisionnement

  • Restructurer la protection des prototypes

Avantages de la certification TISAX

  • Un seul audit, de nombreux partenaires : Les résultats d'audit vous appartiennent. Vous choisissez de les partager (ou non) avec qui vous voulez sur la plateforme. Plus besoin de répéter les évaluations pour chaque nouveau partenaire.

  • Une sécurité fournisseurs renforcée : Vérifiez que vos fournisseurs et prestataires de services répondent aux exigences minimales en matière de protection des données et de sécurité de l'information avant de collaborer.

  • Une sensibilisation intégrée à la sécurité : Le processus d'auto-évaluation renforce la culture sécurité en interne au sein de votre organisation.

  • Un tremplin vers l'ISO 27001 : Le TISAX pose les bases d'un Système de Management de la Sécurité de l'Information (SMSI) complet et d'une éventuelle certification ISO 27001.

Principales exigences du label TISAX

Trois domaines conditionnent la conformité TISAX :

  • Sécurité de l'information : Vous devez disposer d'un SMSI opérationnel, capable d'identifier et de gérer les risques, d'établir des politiques et procédures de sécurité, et de faire l'objet d'audits réguliers.

  • Protection des prototypes : Les prototypes physiques (véhicules, pièces et composants) doivent être protégés contre toute exposition non autorisée.

  • Protection des données : Les données sensibles doivent satisfaire aux exigences de confidentialité, d'intégrité et de disponibilité. Cela implique des contrôles d'accès, du chiffrement, un stockage sécurisé et la formation des collaborateurs.

Le manuel du participant TISAX présente le processus TISAX en détail.

Qui a besoin de la certification TISAX ?

Toute entreprise travaillant avec l'industrie automobile allemande a besoin du label TISAX. Cela concerne désormais les fabricants, les fournisseurs et les prestataires de services de la filière automobile allemande à l'échelle mondiale. En pratique, le TISAX est devenu le prérequis de base pour travailler avec tout OEM.

Combien coûte le TISAX ?

Prévoyez trois postes de dépenses :

  • Honoraires du prestataire d'audit : Généralement entre 5 000 et 10 000 euros, selon la taille et le périmètre de l'entreprise.

  • Frais d'inscription : Environ 500 euros (obligatoires)

  • Coûts opérationnels : Préparation de l'audit et mise en place ou configuration d'un SMSI

Quelle est la durée de validité du TISAX ?

Le label TISAX est valable trois ans.

Comment fonctionne le processus de certification TISAX ?

La conformité TISAX aboutit à un label, et non à un certificat (contrairement à la norme ISO 27001). Le processus comprend trois étapes :

  1. Inscription de votre organisation en tant que participant sur la plateforme ENX.

  2. Évaluation de votre maturité par une auto-évaluation, puis audit formel réalisé avec un prestataire d'audit TISAX accrédité.

  3. Partage de vos résultats d'évaluation avec vos partenaires via la plateforme ENX, selon vos propres conditions.

Comprendre les catégories de contrôles TISAX

Le VDA recommande de commencer par le questionnaire « Évaluation de la sécurité de l’information » ou ISA (Information Security Assessment) en guise d'auto-évaluation. Il couvre huit domaines de sécurité :

  1. Organisation et politiques de sécurité de l’information

  2. Ressources humaines

  3. Sécurité physique et continuité de l’activité

  4. Gestion des identités et des accès

  5. Sécurité IT/cybersécurité

  6. Relations avec les fournisseurs

  7. Conformité

  8. Protection des prototypes

Chaque domaine reçoit une note de 0 à 5. Le graphique radar de l'ISA illustre la correspondance entre ces notes et les niveaux de maturité pour chaque thématique de sécurité.

TISAX VDA information security assessment

Source de l’image : Évaluation de la sécurité de l’information VDA (VDA Information Security Assessment)

Quels sont les niveaux de maturité TISAX ?

Pour obtenir le label TISAX, votre organisation doit atteindre le niveau de maturité 3. Réaliser une auto-évaluation avant votre audit formel est vivement recommandé pour identifier et combler vos lacunes avant qu'elles ne deviennent des constats d'audit.

Niveau de maturité

En un mot

Description

0

Incomplet

Un processus n’est pas disponible, pas suivi ou pas adapté à la réalisation de l’objectif.

1

Exécuté

Un processus non documenté ou documenté de façon incomplète est suivi, et des indicateurs attestent qu’il atteint son objectif.

2

Géré

Un processus atteignant ses objectifs est suivi. La documentation du processus et des preuves de sa mise en œuvre sont disponibles.

3

Établi

Un processus standard intégré dans un système global est suivi. Des dépendances à d’autres processus sont documentées et des interfaces adéquates sont créées. Il existe des preuves que le processus a été utilisé de manière durable et active sur une période prolongée.

4

Prévisible

Un processus établi est suivi. L’efficacité du processus est surveillée en permanence grâce à la collecte de données clés. Des valeurs limites sont définies auxquelles le processus est considéré comme insuffisamment efficace et nécessitant des ajustements (indicateurs clés de performance).

5

Optimisant

Un processus prévisible est suivi, dont l’un des objectifs majeurs est l’amélioration continue. L’amélioration est promue de manière active par des ressources dédiées.

Source : Manuel du participant TISAX, Tableau 11

En quoi le label TISAX diffère-t-il des autres certifications en cybersécurité ?

Le TISAX cible spécifiquement l'industrie automobile. Voici ce qui le distingue.

  • Partage des évaluations via la plateforme ENX : Les organisations peuvent consulter le statut TISAX de leurs fournisseurs et partager le leur. Un seul audit suffit, là où il en faudrait un pour chaque nouveau partenaire.

  • Approche fondée sur les risques : Le TISAX utilise une méthode basée sur les risques qui évalue l'ensemble du système véhicule : matériel, logiciel et protocoles de communication. Il exige la conformité à la norme VDA, y compris les exigences relatives à un système de management de la cybersécurité.

  • Périmètre sectoriel : L'ISO 27001 s'applique à tous les secteurs. Le TISAX répond spécifiquement aux besoins et aux risques de la filière automobile.

Principales différences entre ISO 27001 et TISAX

Le TISAX est souvent comparé à l'ISO 27001, et pour cause. Les deux sont des normes de sécurité de l'information qui se recoupent largement : environ 90 % des contrôles TISAX sont issus du cadre de l'Annexe A de l'ISO 27001. Cela dit, leur périmètre et leur application diffèrent.

TISAX

ISO 27001

Portée réglementaire

VDA, allemande pour l’essentiel

Internationale

Secteur

Automobile

Tous les secteurs

Données protégées

Données du fabricant tout au long de la chaîne d’approvisionnement

Données de l’entreprise ou confiées à l’entreprise

Conditions

Il existe 6 niveaux (de 0 à 5). Le label exige le niveau 3.

Pour obtenir la certification, vous devez passer 114 contrôles en plus de ceux de l’Annexe A.

Périmètre d’application

Totalité du site, sans exception

Autorise la définition précise d’un périmètre

Méthode d’évaluation

Basée sur l’évaluation

Basée sur l’audit

Preuve

Label électronique (uniquement sur la plateforme ENX)

Certificat

Fréquence d’audit

Tous les 3 ans

Une fois par an

Source: IS Decisions

Meilleures pratiques pour obtenir le label TISAX

Voici un ensemble de bonnes pratiques qui vous permettront d’augmenter vos chances d’obtenir et de maintenir la conformité TISAX :

  • Réalisez des évaluations des risques régulières : Identifiez les risques et vulnérabilités potentiels dans votre paysage de sécurité de l'information. Mettez en place des contrôles, puis révisez-les et actualisez-les régulièrement. Les évaluations des risques ne sont efficaces que si elles restent à jour.

  • Développez une solide culture de la sécurité : La formation TISAX est plus efficace lorsqu'elle est continue, et non ponctuelle. Les collaborateurs doivent comprendre leur rôle dans la protection des données tout au long de la chaîne d'approvisionnement.

  • Appliquez des contrôles d'accès stricts : Limitez l'accès aux données sensibles aux seules personnes autorisées. L'authentification multifacteur (MFA), des politiques de mots de passe robustes et des contrôles d'accès basés sur les rôles réduisent significativement le risque d'accès non autorisé.

  • Faites appel à des auditeurs TISAX accrédités : Choisissez des prestataires ayant une expérience spécifique du TISAX. Ils peuvent identifier les lacunes avant l'évaluation formelle et rendre le processus plus efficace.

Comment IS Decisions accompagne la certification TISAX

UserLock et FileAudit répondent directement aux contrôles TISAX relatifs à la gestion des identités et des accès et à la sécurité IT, deux des domaines les plus scrutés lors de l'évaluation. Ce sont également parmi les plus difficiles à couvrir avec un logiciel de conformité TISAX dans des environnements Active Directory sur site et hybrides.

Découvrez exactement comment ils s'appliquent aux exigences TISAX spécifiques dans notre checklist de conformité TISAX.

XFacebookLinkedIn

francois-amigorena-headshot

François Amigorena

fondateur, IS Decisions

François Amigorena est le fondateur d’IS Decisions, une société de logiciels internationale spécialisée dans la gestion des accès et l’authentification multifacteur (MFA) pour Microsoft Windows et Active Directory. Il publie régulièrement des articles sur des sujets tels que l’architecture Zero Trust, les menaces internes, les politiques de mots de passe et la sensibilisation des utilisateurs à la sécurité.