La Asociación Alemana de la Industria del Automóvil (VDA) y la red ENX han presentado la actualización de la evaluación TISAX: el catálogo VDA ISA 2027.

Esta versión reemplaza a la anterior VDA ISA 6.0 y será obligatoria para todas las auditorías realizadas a partir del 1 de enero de 2027.

¿Qué cambia exactamente? ¿Cuándo entra en vigor? ¿Afecta a tus etiquetas TISAX vigentes? En este artículo te explicamos las claves del nuevo TISAX 2027 de forma clara y directa.

Principales cambios de la nueva versión TISAX ISA 2027

El objetivo de la VDA con ISA 2027 es adaptar los requisitos de SGSI al panorama actual de ciberamenazas, garantizar una mayor consistencia entre auditores y alinear el estándar con los marcos de ciberseguridad internacionales más recientes.

Un nuevo sistema de nomenclatura y publicaciones

El primer cambio visible es el propio nombre. Se abandona la secuencia numérica tradicional (ISA 5.0, ISA 6.0) para adoptar un formato basado en años.

A partir de ahora, la VDA adopta un ciclo de lanzamiento anual: el catálogo se publicará durante el verano y entrará en vigor el 1 de enero del año siguiente. Esto garantiza un margen predecible de 6 meses para que las empresas conozcan las novedades y adapten sus Sistemas de Gestión de Seguridad de la Información (SGSI).

Mapeo con estándares globales actualizados

El catálogo ISA 2027 se actualiza para tener una mayor similitud con las grandes normas del sector:

  • NIST Cybersecurity Framework 2.0: Se incorpora de forma explícita el mapeo con la última versión del marco del NIST estadounidense.
  • ISO/IEC 27001:2022: Se eliminan definitivamente las referencias antiguas a la versión 2013, alineando todos los controles con la versión de 2022.
  • ISA/IEC 62443: Se refuerza la integración con esta norma de seguridad en entornos industriales y de automatización (OT), clave para entornos de fabricación inteligente (Smart Factories).

Mayor claridad y rigor en las auditorías

Uno de los objetivos principales de ISA 2027 es reducir la ambigüedad en los criterios de evaluación para que las auditorías sean más homogéneas e imparciales.

Para lograrlo, el nuevo catálogo precisa el alcance de expresiones clave. Por ejemplo, la indicación «The following aspects are considered» (Se consideran los siguientes aspectos) requiere ahora que la empresa documente y justifique de forma explícita cómo ha abordado cada uno de los puntos señalados, asegurando que nada quede al azar.

La Alta Dirección en el centro de la concienciación

ISA 2027 exige formalmente que, además de los empleados de la plantilla, la alta dirección y los comités ejecutivos participen de forma activa en programas de formación y concienciación sobre ciberseguridad.

Ajustes en módulos específicos

Uno de los objetivos principales de ISA 2027 es reducir la ambigüedad en los criterios de evaluación para que las auditorías sean más homogéneas e imparciales.

Para lograrlo, el nuevo catálogo precisa el alcance de expresiones clave. Por ejemplo, la indicación «The following aspects are considered» (Se consideran los siguientes aspectos) requiere ahora que la empresa documente y justifique de forma explícita cómo ha abordado cada uno de los puntos señalados, asegurando que nada quede al azar.

  • Protección de prototipos (Capítulo 8): Se refinan los requisitos de seguridad física e industrial alrededor de partes, componentes y vehículos de prueba.
  • Protección de datos (Capítulo 9): Se alinean los controles con la aplicación práctica del RGPD en entornos de desarrollo e intercambio de datos entre proveedores.
  • Cadena de suministro e incidentes: Mayor rigor al evaluar cómo gestionan los proveedores las brechas de seguridad de sus propios subcontratistas.

Calendario de transición: ¿Cuándo debes actuar?

Periodo

Situación

Hasta el 31 de diciembre de 2026

Toda nueva evaluación TISAX se solicitará y realizará bajo el catálogo ISA 6.0.x.

A partir del 1 de enero de 2027

Toda nueva auditoría se contratará y ejecutará obligatoriamente bajo ISA 2027.

Importante para empresas ya certificadas: Tus etiquetas (labels) TISAX obtenidas bajo ISA 6.0 siguen siendo 100% válidas hasta su fecha de caducidad oficial (recordemos que las certificaciones TISAX tienen una validez de 3 años). No necesitas re-evaluarte antes de tiempo.

Cómo prepararse paso a paso

Si tu certificación vence en 2027 o estás planeando evaluar tu organización por primera vez en los próximos meses, desde Ingertec hemos diseñado un plan de acción concreto donde estaremos contigo en cada fase:

  • Conocer el nuevo catálogo VDA ISA 2027 para identificar las modificaciones respecto a ISA 6.0.
  • Realizar un Análisis de Brechas (Gap Analysis) sobre los controles de tu SGSI actual frente al nuevo texto, prestando especial atención a la gobernanza directiva y la gestión de proveedores.
  • Involucrar a la Dirección en sesiones específicas de formación sobre riesgos de ciberseguridad para el equipo directivo.
  • Planificar tu auditoría de evaluación con la entidad auditora acreditada por ENX suelen tener listas de espera; programa la fecha teniendo en cuenta el estándar que aplicará el día que solicites el proceso.

¿Quieres Certificarte en TISAX 2027?

En Grupo Ingertec, contamos con consultores expertos en TI que ayudarán a tu empresa a realizar adaptar tus sistemas a todos los controles de VDA ISA 2027.

Con más de 20 años en el mercado, contamos con la experiencia y el mejor equipo consultor, que te apoyará en todo momento.

¡No lo dudes más y contáctanos!

¿Necesitas más información?

¿Qué ofrecer a tu empresa?

Proceso Online

Consultores Expertos

Auditoría Interna

Certificación Asegurada

Precio Justo

¡Suscríbete a nuestra Newsletter!