TISAX 2027: qué significa el nuevo catálogo VDA ISA para los proveedores

El VDA ISA2027 rige para todas las evaluaciones TISAX pedidas desde el 1 de enero de 2027. Qué cambia y cómo eligen los proveedores el momento de la evaluación.

Con motivo del décimo aniversario de TISAX, la ENX Association publicó el 1 de julio de 2026 el nuevo catálogo de evaluación VDA ISA2027. Rige de forma vinculante para todas las evaluaciones TISAX que se pidan a partir del 1 de enero de 2027. Para los proveedores de automoción —de los que en Renania del Norte-Westfalia (NRW), con sus regiones de herramientas, plásticos y técnica de cierre, hay especialmente muchos— se plantea con ello una pregunta muy concreta: ¿cuándo pido mi próxima evaluación, y frente a qué catálogo me preparo?

La respuesta breve por adelantado: no hay motivo para las prisas, pero sí buenos motivos para una decisión consciente sobre el momento (timing) todavía este año.

Situado en breve: qué exige TISAX y qué no

TISAX es el mecanismo de evaluación e intercambio de la industria del automóvil para la seguridad de la información. La base es el catálogo VDA ISA, que se orienta en cuanto a contenido a la ISO/IEC 27001. Dos delimitaciones son importantes:

  • Un label TISAX no es un certificado ISO 27001, y a la inversa, un certificado ISO no sustituye a un label TISAX.
  • TISAX no es una obligación legal. El requisito llega por vía contractual de los OEM y de los grandes clientes Tier-1, que exigen a sus proveedores un label válido.

El procedimiento está estandarizado: registro en la ENX Association, autoevaluación conforme al catálogo ISA, evaluación por un proveedor de evaluación autorizado por ENX y, a continuación, intercambio del resultado a través de la plataforma ENX. Por el registro se abona una tasa única de ENX de 405 euros netos por emplazamiento y alcance de evaluación, con descuentos para empresas con muchos emplazamientos. Los costes de la evaluación propiamente dicha se suman y dependen del alcance de la evaluación.

Sobre las profundidades de evaluación rige lo siguiente: el nivel de evaluación (Assessment Level) AL2 (evaluación a distancia) cubre necesidades de protección como «alta» o «confidencial» y alta disponibilidad; el AL3 (evaluación in situ) los niveles «muy alta» o «estrictamente confidencial». Una mera autoevaluación (AL1) no conduce a ningún label.

La nueva lógica de versiones: número de año en lugar de número de versión

Con ISA2027, ENX pasa a una versión basada en años, con releases anuales. La regla de transición está claramente delimitada:

  • Las evaluaciones que se pidan hasta el 31 de diciembre de 2026 se rigen todavía por el VDA ISA 6 (actualmente en la revisión 6.0.3), el catálogo vinculante para todas las evaluaciones pedidas desde el 1 de abril de 2024.
  • Las evaluaciones que se pidan a partir del 1 de enero de 2027 se rigen por ISA2027.
  • Las evaluaciones de seguimiento (follow-up) y las ampliaciones de alcance permanecen en la versión de la evaluación original.

Importante para la seguridad de planificación: un resultado TISAX sigue siendo válido durante tres años, y los releases anuales del catálogo no cambian nada en ello; nadie tendrá que evaluarse en el futuro con más frecuencia solo porque anualmente aparezca un nuevo catálogo. La nueva versión surte efecto solo en la siguiente evaluación pedida de forma regular.

Qué cambia con ISA2027 en cuanto a contenido

Tres bloques de cambios destacan:

  • Cadena de suministro: se refuerzan los requisitos sobre la gestión de los propios subproveedores. Se espera documentar y supervisar la compliance de seguridad de la información de los proveedores, entre otras cosas mediante la acreditación de labels TISAX. Quien hasta ahora solo tiene una cláusula de confidencialidad en el contrato de compras tendrá que reelaborar aquí.
  • Protección de prototipos: el bloque temático se reestructura y se divide en dos dominios.
  • Mappings: ISA2027 aporta correspondencias con NIST CSF 2.0 e ISO/IEC 27001:2022, útiles para todos los que mantienen TISAX y una certificación ISO en paralelo y quieren evitar el trabajo doble.

El acreditado modelo de niveles de madurez se conserva en ello. Quien hoy está sólidamente posicionado sobre ISA 6 no empieza, por tanto, desde cero, pero debe reflejar honestamente, en particular, el bloque de gestión de proveedores frente a las nuevas expectativas.

La cuestión del timing: ¿pedir en 2026 o prepararse para 2027?

Para los proveedores cuyo label expira en 2027 o cuyo cliente OEM exige un label por primera vez, se plantean dos estrategias razonables:

Variante A: pedir la evaluación todavía en 2026

Quien pide su evaluación hasta finales de 2026 será evaluado conforme al ISA 6.0.3: terreno conocido, autoevaluación ya rodada, resultado calculable. El resultado posterior es válido durante tres años. Esta variante es aconsejable cuando el label debe renovarse de todos modos en un plazo previsible y la organización está bien preparada sobre el catálogo actual.

Variante B: prepararse de forma selectiva para ISA2027

Quien deja evaluarse solo más tarde o de todos modos debe cerrar brechas debería realizar el análisis de brechas directamente frente a ISA2027, con foco en la gestión de proveedores: ¿qué subproveedores procesan información digna de protección? ¿Cómo se documenta y supervisa su compliance? ¿Existen labels TISAX de los socios relevantes? Estas preguntas necesitan antelación, porque las respuestas dependen de terceros.

En ambos casos rige: comience con el análisis de brechas antes de que llegue la carta del cliente OEM con un plazo. Un proyecto TISAX bajo la presión de plazos de un cliente cuesta más nervios que el mismo proyecto con un calendario elegido por uno mismo.

Nota al margen: TISAX y NIS-2

Para los proveedores que además están sujetos a NIS-2 merece la pena echar un vistazo al documento de ENX «Fulfillment of NIS2 through TISAX» del 29 de junio de 2025. Describe cómo se relacionan entre sí las acreditaciones TISAX y los requisitos de NIS-2, un punto de partida útil para agrupar ambos temas en una estrategia de seguridad común, en lugar de gestionar dos proyectos de compliance separados.

Conclusión

ISA2027 no es una ruptura, sino una evolución planificable con una fecha clave nítida: lo decisivo es la fecha de pedido de la evaluación, no la fecha de la evaluación. El verdadero trabajo reside, para la mayoría de los proveedores, en el nuevo peso de la gestión de proveedores. Quien toma ahora de forma consciente la decisión de timing —ISA 6 todavía en 2026 o preparación selectiva para ISA2027— convierte un requisito del cliente en un proyecto ordenado con calendario propio.

Cómo apoya sector7

Como casa de gestión propia, acompañamos a los proveedores de NRW desde el análisis de brechas, pasando por la autoevaluación, hasta la preparación de la evaluación, con consultoría de compliance sobre TISAX, ISO 27001, NIS-2 y DORA de una sola mano. Las medidas técnicas que hay detrás las implementamos nosotros mismos: desde la ingeniería certificada de redes y seguridad (Juniper, Cisco, HPE, F5, Fortinet, Palo Alto Networks), pasando por la supervisión NOC 24/7, hasta la práctica vivida de backup con Veeam. Si así lo desea, con una tarifa plana mensual previsible, para que la preparación de TISAX siga siendo presupuestable.

Este artículo es una valoración técnica y no sustituye el asesoramiento jurídico en el caso concreto.

Fuentes

Hablemos de su situación.