Menu
TISAX vs ISO 27001 : quelle certification/label pour la cybersécurité automobile ?

TISAX vs ISO 27001 : quelle certification/label pour la cybersécurité automobile ?

Temps de lecture estimé : 9 minutes

En résumé

ISO 27001 et TISAX sont deux référentiels de sécurité de l'information mais pensés pour des usages différents. ISO 27001 est une norme internationale généraliste centrée sur le Système de Management de la Sécurité de l'Information (SMSI). TISAX est un label sectoriel, créé par l'industrie automobile allemande (VDA), qui s'appuie sur les contrôles de l'ISO 27001 tout en ajoutant des exigences spécifiques : protection des prototypes, sécurité tout au long de la chaîne d'approvisionnement, traitement des données à caractère personnel selon l'article 28 du RGPD. Pour un équipementier ou un sous-traitant automobile travaillant avec un constructeur européen, TISAX est aujourd'hui de facto incontournable.

 

Pourquoi cette comparaison est urgente : le réveil brutal de septembre 2025

En septembre 2025, Jaguar Land Rover a subi une cyberattaque qui a paralysé sa production mondiale pendant plus de cinq semaines, coûtant à l'écosystème britannique près de 1,9 milliard de livres selon le Cyber Monitoring Centre et dont l'onde de choc a frappé plus de 5 000 organisations de sa chaîne d'approvisionnement. L'attaque, revendiquée par le collectif Scattered Lapsus$ Hunters, a forcé l'arrêt des chaînes de Solihull, Halewood et Wolverhampton, retardé près de 24 000 véhicules et exposé la fragilité d'un écosystème industriel hyperconnecté.

Cyberattaque véhicule schéma

Ce n'est plus un cas isolé. Toyota avait dû suspendre pendant une journée la production de ses 14 usines japonaises après l’attaque de Kojima Industries, affectant environ 13 000 véhicules. Continental, Denso, Bridgestone, Honda, Nissan : la liste s'allonge chaque trimestre.
Pour les constructeurs et leurs fournisseurs, la question n'est plus si mais quand et avec quelle résilience. C'est exactement le vide que TISAX vient combler depuis 2017 : poser un socle commun de sécurité de l'information sur toute la chaîne, du Tier 4 jusqu'à l'OEM.

 

Une industrie automobile sous pression numérique

En 1980, une Formule 1 embarquait une dizaine de capteurs produisant quelques mégaoctets exploités après la course. Aujourd'hui, près de 300 capteurs remontent en temps réel plusieurs téraoctets par week-end, et l'on dépasse les 1 500 paramètres mesurés.

Cette transformation a quitté les paddocks. Les véhicules de série embarquent désormais ADAS, info-divertissement connecté, stationnement autonome, mises à jour OTA (Over-The-Air) et capteurs IoT, le tout interconnecté avec les infrastructures cloud des constructeurs. Trois familles de données sensibles circulent en permanence :

  • Données de production et de processus (big data industriel)
  •  Données d'interconnexion réseau (V2X, V2I, télémétrie)
  • Données personnelles des conducteurs (géolocalisation, biométrie, habitudes)

Cette exposition explique pourquoi le VDA (Verband der Automobilindustrie, association de l'industrie automobile allemande) a créé en 2017 le standard TISAX® (Trusted Information Security Assessment Exchange), opéré par l'association ENX et surtout le fait évoluer régulièrement (dernière version en avril 2024).


Qu'est-ce que TISAX exactement ?

Note importante

Par abus de langage, on parle souvent de “certification TISAX”

TISAX est un label privé sectoriel qui atteste qu'une entreprise applique les exigences de sécurité de l'information définies par le VDA. Il repose sur trois piliers :

  1. L'ISO 27001 : mise en place d'un Système de Management de la Sécurité de l'Information (SMSI / ISMS) et application des contrôles de l'annexe A
  2. L'ISA (Information Security Assessment) : questionnaire d'évaluation propre au VDA, couvrant la sécurité de l'information, la protection des prototypes et la protection des données
  3. Les exigences RGPD article 28 pour le traitement des données à caractère personnel

Pour ces trois piliers, l’ISA regroupe ces exigences en trois catalogues de critères : sécurité de l'information, prototypes, protection des données, totalisant 10 objectifs d'évaluation, évalués selon 3 niveaux (AL 1 à AL 3). C'est en combinant ces objectifs et ces niveaux, site par site, que chaque entreprise construit un périmètre d'évaluation à la fois ciblé et proportionné à ses risques.

Le label est valable trois ans, sans audit de surveillance annuel (contrairement à l'ISO 27001), et s'échange via la plateforme ENX entre partenaires de l'écosystème automobile.


Objectifs et bénéfices business

TISAX vise quatre objectifs structurants :

  • Un socle commun adapté aux contraintes spécifiques de l'industrie automobile (prototypes, chaîne d'approvisionnement, OT industriel)
  • Une réduction des coûts d'audit : un seul label reconnu mutuellement par tous les constructeurs allemands et leurs équipementiers, fini les audits redondants
  • Une comparabilité des évaluations entre fournisseurs
  • Une amélioration continue des pratiques de sécurité

Sur le plan concurrentiel, le label devient un passeport d'entrée dans la chaîne d'approvisionnement des constructeurs allemands (BMW, Mercedes-Benz, Volkswagen, Audi, Porsche…) et, de plus en plus, des OEM français et italiens. Sans TISAX, certains appels d'offres sont fermés d'avance.

Au-delà de la conformité, mettre en place un SMSI inspiré de l'ISO 27001 renforce la résilience du SI : meilleure détection, meilleure réponse, meilleure récupération en cas d'attaque. Et un effet secondaire majeur : la sensibilisation des collaborateurs, qui transforme le facteur humain de vulnérabilité principale en première ligne de défense.


Comment fonctionne l'évaluation TISAX ?

Le périmètre : plus souple que l'ISO 27001

Contrairement à l'ISO 27001 où le périmètre du SMSI est identique à celui certifié, le périmètre d'évaluation TISAX peut être plus réduit que celui du SMSI, à condition d'être contenu dans ce dernier. Concrètement, une entreprise peut évaluer séparément :

  • Ses usines de production
  • Ses centres de R&D
  • Son siège social
  • Ses zones d'essai

Cette modularité permet de prioriser les sites les plus exposés et d'étaler l'investissement.

 

Périmètre d'évaluation : ISO 27001 vs TISAX

 

 

Les trois catalogues de critères

Comme indiqué précédemment, l'évaluation TISAX porte sur trois catalogues comportant dix objectifs d’évaluation au total

  • Sécurité de l’information : 4 objectifs
  • Prototypes : 4 objectifs
  • Protection des données : 2 objectifs
Les trois catalogues d'exigences TISAX (ISA)

Chaque objectif d’évaluation définit :

  • Le(s) catalogue(s) de critères ISA applicable(s)
  •  Les questions de contrôle auxquelles vous devez répondre
  • Les exigences que vous devez remplir

Par ailleurs, l’évaluation de ces objectifs se fait selon deux axes : un niveau d’évaluation (AL 1, AL 2, AL 3) et la maturité du processus

Historiquement avec 2 objectifs (Info high / Info very high), le catalogue « Sécurité de l’information » a fait l’objet d’une révision afin de prendre en compte l’évolution des cyberattaques notamment des ransomwares.

Ainsi, la sécurité de l’information se découpe en 4 objectifs portant sur la notion de confidentialité (Confidential / Strictly confidential) et disponibilité (High availability / Very high availability)

Note importante :

les anciens objectifs « Info high » et « Info very high » ont été retirés en avril 2024 au profit du découpage confidentialité / disponibilité, en réponse à la montée des ransomwares.


Les trois niveaux d'évaluation (AL)

AL1 : Niveau Normal : auto-évaluation interne. L'auditeur vérifie l'existence de la checklist VDA sans en juger la pertinence. Ce niveau ne donne pas droit à un label
AL2 : Niveau Élevé : audit par un évaluateur certifié, entretiens à distance possibles, tests de plausibilité des données. Inspection sur site à la demande
AL3 : Niveau Très Élevé : vérifications approfondies, inspection et entretiens obligatoirement sur site

 

Concrètement : une évaluation à la carte, proportionnée aux risques


Objectifs de l'évaluation, piliers TISAX et niveau requis (AL)

Ainsi en reprenant notre périmètre ISO 27001 / TISAX du paragraphe précédent, pour chaque site, on ne retient que les objectifs pertinents, et le niveau appliqué est toujours celui de l'objectif le plus exigeant :

  • L’usine A : couverte uniquement par le catalogue sécurité de l’information sur les objectifs Disponibilité et confidentialité avec le niveau AL 3 retenu (Maximum des niveaux de chaque objectif)
  • L’usine B : couverte par le catalogue sécurité de l’information et Prototypes avec le niveau AL 3 retenu


Cette modularité permet de concentrer d'abord l'effort sur les sites les plus exposés (R&D, zones d'essai en AL 3) et de traiter les autres plus légèrement ou plus tard, étalant ainsi budget, ressources et audits selon le risque réel plutôt qu'une exigence uniforme.

 

L'échelle de maturité (0 à 5)

En pratique, pour obtenir le label, chaque question ISA vise généralement un niveau de maturité 3 (« Établi »). Un niveau inférieur doit être justifié et ne doit pas laisser de risque résiduel significatif.

Niveau description condensée
0 - Incomplet Processus absent ou inadapté
1 - Exécuté Processus suivi mais peu documenté
2 - Géré Processus documenté et tracé
3 - Établi Seuil minimum TISAX - processus standard intégré au SI global
 4 - Prévisible Processus piloté par KPI et seuils d'alerte
 5 - Optimisant Processus en amélioration continue, ressources dédiées
Radar de maturité ISA - exemple de restitution

 

Focus : que demande chaque catalogue ?

Sécurité de l'information (obligatoire)

Calé sur l'annexe A d'ISO 27001: 2022, le questionnaire ISA couvre tous les aspects critiques de la sécurité de l’information et se découpe en sept domaines :

  • Politiques et organisation de la sécurité de l'information
  • Sécurité des Ressources humaines
  • Sécurité physique et continuité d'activité
  • Gestion des identités et des accès (IAM)
  • Sécurité IT et cybersécurité (incluant l'OT industriel)
  • Relations avec les fournisseurs (supply chain security)
  • Conformité réglementaire

Protection des prototypes

Quatre objectifs distincts selon votre activité :

  • Proto parts : composants ou pièces clients fabriqués, stockés, utilisés sur vos sites
  • Proto vehicles : véhicules clients fabriqués, stockés, utilisés sur vos sites
  • Test vehicles : essais routiers sur véhicules clients (camouflage, sécurisation des trajets…)
  • Proto events : présentations, événements, films et shootings photo avec véhicules ou pièces clients

Les exigences couvrent la sécurité physique, organisationnelle, et pour les essais routiers le camouflage et le comportement sur voie publique ou piste.

Protection des données

Aligné sur le RGPD :

  • Data : nécessaire si vous traitez des données personnelles en tant que sous-traitant (article 28 RGPD)
  • Special data : nécessaire pour les catégories spéciales (santé, données biométriques, opinions…)

 

Le processus d'évaluation, étape par étape

  1. Enregistrement sur le portail ENX : périmètre, sites physiques, niveau cible
  2. Auto-évaluation via la checklist ISA (niveau AL 1 minimum)
  3. Phase d'audit :
    - Évaluation principale par un prestataire ENX agréé
    - Levée des éventuelles non-conformités par audits complémentaires
  4. Octroi du label pour 3 ans, sans audit de surveillance annuel
  5.  Audit de renouvellement complet en fin de cycle
Le processus d'évaluation TISAX

TISAX vs ISO 27001 : le comparatif détaillé

Perspectives 2026 et au-delà

Trois tendances vont structurer l'évolution de TISAX dans les prochaines années :

  • L'explosion des surfaces d'attaque connectées : mises à jour OTA, V2X, écosystème IoT embarqué. Le référentiel devra durcir ses exigences sur la sécurité des communications et la signature de code.
  • L'arrivée du Cyber Resilience Act (CRA) et de NIS 2 : les industriels devront articuler TISAX avec ces nouvelles obligations réglementaires européennes, sous peine de redondance coûteuse.
  • L'IA embarquée et la convergence IT/OT : les modèles d'IA dans les véhicules (perception, décision) et les systèmes industriels deviennent des cibles à part entière, exigeant des contrôles spécifiques (intégrité des modèles, supply chain ML, adversarial robustness).


L'attaque de Jaguar Land Rover en septembre 2025 a démontré qu'une cyberattaque n'est plus seulement un problème IT : c'est un risque industriel, financier et géopolitique. TISAX restera l'un des cadres opérationnels les plus robustes pour y répondre à condition de continuer à évoluer au rythme de la menace.

Note importante :

Le CRA impose des exigences cyber horizontales à tous les produits numériques, mais exclut de son champ les véhicules homologués (principalement les voitures, utilitaires et camions), déjà couverts par les règlements UNECE R155/R156. À l'inverse, les composants et logiciels vendus séparément y restent soumis ; une articulation à anticiper avec la démarche TISAX.


FAQ

TISAX remplace-t-il l'ISO 27001 ?

Non. TISAX s'appuie sur l'ISO 27001 mais ajoute des exigences sectorielles (prototypes, supply chain automobile, RGPD article 28). De nombreuses entreprises possèdent les deux : ISO 27001 pour la reconnaissance internationale tous secteurs, TISAX pour travailler avec les constructeurs automobiles européens. La mutualisation des contrôles atteint 70 à 80 %.

Combien de temps faut-il pour obtenir le label TISAX ?

Comptez 9 à 15 mois entre l'enregistrement sur la plateforme ENX et l'obtention du label, dont 9 mois maximum pour la phase d'audit elle-même. Si un SMSI ISO 27001 est déjà en place, le délai peut descendre à 6-9 mois. Sans aucune base de sécurité de l'information préexistante, prévoyez 12 à 18 mois.

Combien coûte l’obtention du label TISAX ?

Le coût varie selon le périmètre, le niveau d'évaluation (AL 2 ou AL 3) et le nombre de sites. À titre indicatif : comptez entre 15 000 € et 50 000 € pour l'audit lui-même (prestataire ENX), auxquels s'ajoutent les frais d'enregistrement ENX et le coût interne de mise en conformité (en général le poste le plus lourd : conseil, outillage, formation, remédiation).

TISAX est-il obligatoire pour travailler avec un constructeur allemand ?

Légalement, non. Contractuellement, de facto oui pour la quasi-totalité des constructeurs allemands (BMW, Volkswagen, Mercedes-Benz, Audi, Porsche) et un nombre croissant d'OEM européens. C'est une exigence d'éligibilité aux appels d'offres dès que vous traitez des informations sensibles ou des prototypes.

Quelle est la différence entre les niveaux AL 2 et AL 3 ?

AL 2 correspond à un audit à distance avec tests de plausibilité, suffisant pour les informations confidentielles standards. AL 3 exige une inspection physique sur site et des vérifications approfondies, requis pour les données strictement confidentielles, disponibilités élevées, les prototypes (Pièces et véhicules) et les données personnelles spéciales. Le coût et la durée de l'audit AL 3 sont environ 50 % supérieurs à l'AL 2.

 

À propos de l'auteur

Luc Demenet est responsable du management de la SSI et ancien responsable du pôle DevOps & Cybersécurité chez KAIZEN Solutions. Diplômé des Arts et Métiers, il cumule les certifications CISM, CISSP et ISO 27001 Lead Implementer. Sur le terrain, il a mené des projets cybersécurité OT chez EDF (environnements SCADA, automates, hydraulique) pendant près de 7 ans. Aujourd'hui il pilote la certification ISO 27001 de Kaizen Solutions et accompagne les industriels dans leur mise en conformité IEC 62443, NIS 2 et CRA.

 

Sources et références


Retour aux articles

C'est à lire...