TISAX là cơ chế đánh giá an toàn thông tin được sử dụng phổ biến trong chuỗi cung ứng ngành ô
tô (dựa trên VDA ISA). ITI hỗ trợ doanh nghiệp đánh giá khoảng cách, xây dựng kế hoạch khắc
phục và chuẩn bị sẵn sàng trước khi đánh giá.
Doanh nghiệp thường gặp
- Khách hàng OEM/Tier yêu cầu TISAX nhưng doanh nghiệp chưa biết bắt đầu từ đâu.
- Thiếu phân loại thông tin và kiểm soát khi chia sẻ bản vẽ/prototype/dữ liệu phát triển.
- Kiểm soát nhà cung cấp/đối tác và truy cập từ xa chưa chặt.
- Thiếu bằng chứng vận hành (log, ticket, training, review định kỳ).
ITI hỗ trợ theo hướng
- Scope rõ: xác định phạm vi theo yêu cầu khách hàng và loại thông tin xử lý.
- Gap to CAP: đánh giá hiện trạng → kế hoạch khắc phục theo mức độ bảo vệ.
- Evidence-ready: thiết kế quy trình và bằng chứng vận hành để sẵn sàng đánh giá.
- Leverage ISMS: tận dụng ISO/IEC 27001 để giảm thời gian triển khai.
Mục lục
Phạm vi hỗ trợ điển hình
- Đánh giá hiện trạng theo VDA ISA và yêu cầu khách hàng OEM/Tier.
- Kế hoạch khắc phục (CAP) theo mức độ bảo vệ cần đạt.
- Quy trình, chính sách và bằng chứng vận hành (access control, incident, supplier…).
Liên quan ISO/IEC 27001
TISAX thường triển khai hiệu quả khi tổ chức đã có nền tảng ISMS. Xem trang
ISO/IEC 27001 để thiết lập hệ thống quản trị rủi ro an toàn thông tin.
Quy trình triển khai (gợi ý)
-
1Khảo sát & xác định phạm vi
Yêu cầu OEM/Tier, loại thông tin, hệ thống và địa điểm liên quan. -
2Gap assessment theo VDA ISA
Đánh giá hiện trạng, mức độ phù hợp và danh mục điểm cần khắc phục. -
3Kế hoạch khắc phục (CAP)
Ưu tiên kiểm soát trọng yếu: truy cập, phân loại thông tin, nhà cung cấp, incident… -
4Chuẩn bị bằng chứng & pre‑assessment
Rà soát hồ sơ minh chứng, diễn tập phỏng vấn và sẵn sàng đánh giá.
Thông tin cần chuẩn bị
Yêu cầu khách hàng
- Yêu cầu cụ thể từ OEM/Tier (mức đánh giá, scope, loại thông tin).
- Security questionnaire, audit checklist, NDA và điều khoản bảo mật (nếu có).
Hệ thống & vận hành
- Danh sách hệ thống xử lý thông tin nhạy cảm (CAD/PLM, email, file server, cloud…).
- Quản trị truy cập (AD/SSO), tài khoản đối tác, truy cập từ xa và logging.
- Danh sách nhà cung cấp liên quan (IT outsourcing, cloud, bảo trì…) và cách kiểm soát hiện tại.
Thời gian triển khai
- Gap assessment + CAP: thường 2–6 tuần tùy phạm vi.
- Triển khai khắc phục & chuẩn bị bằng chứng: 6–14 tuần tùy mức độ cải thiện kỹ thuật/quy trình.
Câu hỏi thường gặp
TISAX có thay thế ISO/IEC 27001 không?
Không. TISAX là cơ chế đánh giá theo VDA ISA trong chuỗi cung ứng ô tô. ISO/IEC 27001 là hệ thống quản lý an toàn thông tin. Nhiều doanh nghiệp dùng 27001 làm nền để đáp ứng TISAX nhanh hơn.
Bắt buộc phạm vi phải là toàn công ty không?
Tùy yêu cầu khách hàng. Thường có thể xác định phạm vi theo site/hệ thống/đơn vị liên quan đến thông tin chia sẻ (VD: R&D, dự án OEM).
