TISAX 準拠のための Netwrix ソフトウェア
Netwrix のソリューションを使って、TISAX 規制を確実に遵守しましょう
EU 全域の監査および交換メカニズムである TISAX は、自動車業界における情報セキュリティに関する要求事項のカタログに基づいています。ここには、データ保護や第三者の統合など、重要な監査基準が含まれます。サプライヤー、自動車メーカー、オリジナル・イクイップメント・メーカー、パートナーの情報セキュリティを検証するための業界特有の枠組みは、ENX Association に代わってドイツ自動車工業会(VDA)が開発しました:
1. 一般事項
- 1.2 情報セキュリティリスクの識別、評価、および対応のためのプロセスが、どの程度定義され、文書化され、実装されていますか?
- 1.3 ISMS(情報セキュリティマネジメントシステム)の有効性は、どの程度確保されていますか?
6. 情報セキュリティの組織
- 6.3 モバイル端末の使用およびそれらによる組織のデータへのリモートアクセスについて、方針はどの程度整備されていますか?
8. 組織が保有する資産の管理
- 8.2 情報は、保護の必要性に応じてどの程度分類されていますか。また、ラベリング、取扱い、輸送、保管、保管期間、削除、廃棄に関する規則はありますか?
9. アクセス制御
- 9.1 ネットワーク サービス、IT システム、および IT アプリケーションに対するユーザーのアクセスに関して、規則と手順がどの程度整備されていますか?
- 9.2 ユーザーの登録、変更、および削除の手順はどの程度実装されていますか。特に、ログイン情報は機密として取り扱われていますか?
- 9.3 特権ユーザーおよび技術アカウントの割り当てと使用は、どの程度規制され、また見直し(レビュー)されていますか?
- 9.4 機密性のあるログイン認証情報(credentials)の作成および取り扱いに関して、ユーザーに対する必須のルールはどの程度設けられていますか?
- 9.5 情報やアプリケーションへのアクセスは、認可された個人にどの程度制限されていますか?
12. 運用のセキュリティ
- 12.1 組織、業務プロセス、情報処理設備、およびシステムに対する変更は、そのセキュリティ上の重要性を考慮して、どの程度まで管理され、実施されていますか?
- 12.5 ユーザーの活動、例外、エラー、セキュリティイベントを含む可能性のあるイベントログは、どの程度まで生成され、保管され、レビューされ、改ざんから保護されていますか?
- 12.6 システム管理者およびオペレーターの活動はログに記録され、ログの保管は変更に対して保護され、定期的にレビューされていますか。その程度はどの程度ですか?
- 12.7 IT システムの技術的脆弱性に関する情報は、どの程度まで迅速に入手され、評価され、適切な措置(例:Patch Management)が講じられていますか?
- 12.8 監査の要求事項および活動は、IT システムをレビューするために、またその後に IT システムを技術的に検査するために(システム監査)、どの程度計画され、調整されていますか?
13. 通信のセキュリティ
- 13.1 IT システムおよびアプリケーションにおける情報を保護するために、ネットワークはどの程度管理および制御されていますか?
- 13.4 情報は交換または伝送の間、どの程度保護されていますか?
14. システムの調達、開発、および保守
- 14.2 セキュリティに関連する側面は、ソフトウェア開発プロセス(変更管理を含む)の中でどの程度考慮されていますか?
- 14.3 テストデータが慎重に作成され、保護され、管理された形で使用されていることがどの程度確実にされていますか?
16. 情報セキュリティ インシデント管理
- 16.1 情報セキュリティのインシデントや脆弱性に対処するために、責任、手順、報告チャネル、および重大度(クリティカリティ)のレベルがどの程度定義されていますか?
- 16.2 情報セキュリティのインシデントはどの程度処理されていますか?
18. コンプライアンス
- 18.1 法律(国ごとの)および契約上の規定への遵守は、どの程度確保されていますか(例:知的財産の保護、暗号化技術の使用、記録の保護)?
ITシステムの構成、社内手順、業務活動の性質、その他の要因によっては、Netwrix Auditor が上記に記載されていない TISAX の要件への適合にも対応できる場合があります。
共有する