面向全欧盟的审计与交换机制 TISAX 基于一套适用于汽车行业的信息安全要求目录,其中包括数据保护以及第三方整合等重要审计标准。用于验证供应商、汽车制造商、原始设备制造商以及合作伙伴的信息安全的行业专用框架由德国产业协会(VDA)代表 ENX Association 制定:
1. 一般方面
- 1.2 在多大程度上已定义、编制文件并实施用于识别、评估与处理信息安全风险的流程?
- 1.3 在多大程度上确保了 ISMS 的有效性?
6. 信息安全的组织
- 6.3 在多大程度上制定了关于使用移动设备以及它们远程访问组织数据的策略?
8. 组织自有资产的管理
- 8.2 信息在多大程度上根据其所需的保护级别进行分类?并且,是否制定了关于标记、处理、运输、存储、保留、删除以及处置的规则?
9. 访问控制
- 9.1 有关用户访问网络服务、IT 系统和 IT 应用程序的规定和流程在多大程度上已建立?
- 9.2 用户的注册、修改和删除流程在多大程度上已落实实施?尤其是,登录信息是否以保密方式处理?
- 9.3 特权用户账号和技术账号的分配与使用在多大程度上受到监管并进行审查?
- 9.4 关于创建和处理机密登录凭据(confidential login credentials)的用户强制规则在多大程度上已制定?
- 9.5 对信息和应用程序的访问在多大程度上被限制为仅授权人员?
12. 运维安全
- 12.1 在多大程度上,针对组织、业务流程、信息处理设施以及系统的变更,会根据其与安全性的相关性进行受控并实施?
- 12.5 在多大程度上,会生成、保留、审查并防止更改包含用户活动、异常、错误和安全事件的事件日志?
- 12.6 在多大程度上,会记录系统管理员和操作员的活动、将日志的存储安全地防止更改,并定期进行审查?
- 12.7 在多大程度上,会及时获取有关 IT 系统技术漏洞的信息,进行评估,并采取适当的措施(例如 Patch Management)?
- 12.8 在多大程度上,对审核要求和活动进行计划与协调,以审查 IT 系统,并在随后对 IT 系统进行技术性检查(系统审核)?
13. 通信安全
- 13.1 在多大程度上,对网络进行管理和控制,以保护 IT 系统和应用中的信息?
- 13.4 在信息交换或传输过程中,信息在多大程度上得到保护?
14. 系统的获取、开发与维护
- 14.2 在多大程度上会在软件开发过程中(包括变更管理)考虑与安全相关的方面?
- 14.3 在多大程度上能够确保测试数据被妥善创建、得到保护,并以受控方式使用?
16. 信息安全事件管理
- 16.1 在多大程度上为处理信息安全事件或漏洞定义了职责、程序、报告渠道和严重性(临界性)等级?
- 16.2 在多大程度上会对信息安全事件进行处理?
18. 合规性
- 18.1 在多大程度上能够确保遵守法律(按国家/地区)与合同条款(例如:保护知识产权、使用加密技术以及保护记录)?
根据您的 IT 系统配置、内部流程、业务活动的性质以及其他因素,Netwrix Auditor 也可能能够满足上述未列出的 TISAX 要求。
分享到