Cumplimiento

TISAX 2027: qué cambia en el nuevo catálogo VDA ISA y a qué proveedores afecta

El VDA ha publicado la ISA2027, la base de los assessments de TISAX desde el 1 de enero de 2027. Las novedades tocan justo la parte que más trabajo da a un proveedor: la gestión de sus propios proveedores.

El VDA acaba de publicar el nuevo catálogo VDA ISA2027, la base sobre la que se harán los assessments de TISAX a partir del 1 de enero de 2027. Si tu empresa ya tiene un label TISAX o está preparando el primero, conviene saber qué cambia, porque las novedades tocan justo la parte que más trabajo da a un proveedor de automoción: la gestión de sus propios proveedores.

No es una revolución, es un paso más en una dirección que ya venía marcada. El catálogo anterior, la ISA 6.0 en vigor desde abril de 2024, sumó la disponibilidad y el foco en la parte industrial a la clásica confidencialidad. La ISA2027 continúa por ahí y aprieta en tres frentes concretos. Un apunte para evitar confusiones: el catálogo se llama oficialmente ISA 2027, no 7.0. El VDA ha pasado a nombrar sus versiones por el año, así que si lo buscas como «ISA 7.0» no lo vas a encontrar.

Qué es la ISA2027 y desde cuándo aplica

El catálogo ISA es el cuestionario que sostiene todo TISAX. Define, desde la óptica de la industria del automóvil, los requisitos de seguridad de la información que debe cumplir un proveedor, y es lo que un auditor acreditado comprueba en la evaluación. El VDA lo revisa cada cierto tiempo para adaptarlo a cómo evolucionan las amenazas y las normas, y esta es la última revisión, publicada en julio de 2026. El catálogo lo publica el VDA y lo opera ENX, la asociación que gestiona TISAX.

La fecha clave es el 1 de enero de 2027. A partir de ese momento, los assessments que se inicien se harán contra el nuevo catálogo, según la fecha de transición que fija ENX. Hasta entonces sigue rigiendo la ISA 6.0. Siguiendo el criterio de transiciones anteriores, los labels ya emitidos mantienen su validez de tres años y no obligan a recertificar antes de tiempo, así que no hay que correr. Lo que sí conviene es que quien empiece un proyecto ahora lo construya mirando ya hacia la versión nueva, para no montar algo que quede corto en unos meses.

Los tres cambios de la ISA2027 que importan

Frente ISA 6.0 (vigente) ISA2027 (desde 2027)
Gestión de proveedoresRequisito presente, pero menos formalizado.Más transparencia sobre tus prestadores de TI; el Supplier SoA gana peso como documento central.
Protección de prototiposControles dispersos por el módulo.Módulo reordenado: controles fusionados, nuevos requisitos organizativos y menos contenido superfluo.
Alineación con estándaresAlineado con ISO 27001/27002 y NIST CSF.Actualizado a ISO 27001:2022 y NIST CSF 2.0; requisitos más claros y evaluaciones más comparables.

El más relevante para un proveedor de la zona es la gestión de terceros. Hasta ahora bastaba, en buena medida, con declarar que controlabas a tus prestadores de TI; la ISA2027 quiere ver el criterio y las evidencias. En la práctica eso significa clasificar a cada proveedor por el riesgo que te introduce (quién toca tus sistemas, quién trata información sensible), fijar por contrato qué nivel de seguridad le exiges según esa criticidad y revisarlo de forma periódica, no una vez y a olvidarse. Y afina el listón según la sensibilidad de lo que está en juego: para la información con necesidades de protección altas hay que documentar las evidencias de seguridad del proveedor y revisarlas con regularidad y ante cualquier cambio; para las muy altas se espera algo más, una auditoría de un tercero o que ese proveedor tenga su propio label TISAX. El Supplier SoA, la declaración de aplicabilidad del proveedor, pasa a ser el documento donde todo eso queda ordenado y auditable: es el mismo ejercicio que tu cliente hace contigo, replicado un eslabón más abajo. La cadena se mira de arriba abajo, no solo hacia tu propio perímetro.

El segundo afecta a quien maneja información de desarrollo o piezas de preserie que aún no son públicas, terreno habitual en proveedores de ingeniería y de componentes. El módulo de protección de prototipos estaba repartido y con controles que se solapaban; ahora se han fusionado y reordenado para que un mismo requisito no aparezca en tres sitios, se ha quitado lo que ya no aportaba y se han sumado requisitos organizativos: quién puede acceder al área de prototipos, cómo se gestionan visitas y fotografías, cómo se destruye el material al final. El fondo no se relaja; lo que cambia es que deja de ser un módulo farragoso y se vuelve más fácil de implantar y de auditar.

El tercero es de fondo: la ISA2027 acerca aún más el cuestionario a los estándares internacionales, con el mapeo actualizado a la versión 2022 de ISO 27001 y al marco NIST CSF 2.0, requisitos redactados con menos ambigüedad y evaluaciones más comparables entre auditores. Para quien ya tiene un SGSI bajo ISO 27001 es una ventaja concreta: cada vez más controles se reutilizan tal cual, el mapeo entre una norma y otra es más limpio y mantener los dos marcos a la vez cuesta menos. Menos traducción entre mundos y menos trabajo duplicado.

El cambio silencioso: de recomendable a obligatorio

Hay un cuarto cambio que no cabe en un titular y que, en la práctica, es el que más gente va a pillar desprevenida. Al comparar los dos catálogos control a control, se ve un patrón claro: una parte de las novedades no está en controles nuevos, sino en el tono. Requisitos que en la 6.0 estaban redactados como recomendables pasan en la ISA2027 a estar formulados como obligatorios. No es un matiz de estilo. Un auditor no comprueba igual un «sería conveniente» que un «hay que».

Para quien montó su sistema de forma mínima, justo para aprobar la 6.0, ahí es donde van a aparecer las primeras brechas en la próxima evaluación: cosas que se dieron por suficientes porque solo se recomendaban y que ahora hay que tener resueltas y poder demostrar. Por eso conviene no esperar a la fecha de recertificación para abrir el catálogo nuevo, sino cruzar ya lo que tienes contra la versión 2027 y localizar dónde ese cambio de tono te sube el nivel exigido.

A qué proveedores afecta la ISA2027 (y qué hacer ahora)

Hay dos situaciones típicas. Si ya tienes label y te toca recertificar a partir de 2027, tu próxima evaluación irá contra el nuevo catálogo, así que el momento de mirar los cambios es ahora, no cuando llegue la fecha. Si estás preparando tu primer TISAX, la recomendación es directa: monta el sistema pensando en la ISA2027 desde el principio, con especial cuidado en cómo documentas la evaluación y el seguimiento de tus proveedores de TI.

En los dos casos, el punto que más trabajo nuevo genera es el del Supplier SoA y la vigilancia de terceros. No es rellenar un papel más, es tener de verdad un criterio para decidir a qué proveedor le exiges qué, y poder enseñarlo. Es, por cierto, el mismo músculo que pide NIS2 sobre la cadena de suministro, así que quien lo trabaje bien resuelve dos exigencias con un solo esfuerzo: la de tu cliente y la de NIS2. Si necesitas repasar cómo funciona TISAX y qué nivel te pide tu cliente, lo explicamos en detalle en nuestra guía sobre TISAX para proveedores de automoción. Y como la parte de disponibilidad sigue muy presente, conviene tener a la vista cómo se asegura el entorno industrial y de OT.

La base de todo esto sigue siendo la misma: un sistema de gestión de seguridad de la información al estilo ISO 27001. Sobre ese cimiento, adaptarse a la ISA2027 es cuestión de ajustar, no de empezar de cero.

¿Preparas o mantienes tu label TISAX?

En Meta-Data ayudamos a proveedores de automoción de Navarra, La Rioja y Aragón a preparar y mantener su label TISAX, ahora con la vista puesta en la ISA2027. Empezamos con un diagnóstico que te dice qué tienes cubierto, qué cambia con el nuevo catálogo y por dónde conviene mover ficha.

Solicita tu diagnóstico gratuito

O escríbenos a [email protected]. Si quieres partir de una base sólida, descarga nuestra guía de gap analysis de ISO 27001, el mejor punto de arranque para cualquier proyecto TISAX.

Última actualización: julio de 2026. El VDA ha publicado el catálogo VDA ISA2027, que se aplicará a los assessments iniciados a partir del 1 de enero de 2027; hasta entonces rige la ISA 6.0. Los plazos y detalles pueden ajustarse: verifica siempre la versión vigente y los requisitos concretos con tu cliente y en el portal de ENX antes de tomar decisiones.

Dudas

Preguntas frecuentes

¿Tengo que recertificar ya por la ISA2027?+

No. Los labels vigentes mantienen su validez de tres años. El nuevo catálogo se aplica a los assessments que se inicien a partir del 1 de enero de 2027, así que el cambio te llega en tu próxima recertificación, no antes.

Estoy preparando mi primer TISAX ahora. ¿Con qué versión trabajo?+

Hasta el 1 de enero de 2027, con la ISA 6.0. Aun así, conviene diseñar el sistema teniendo en cuenta la ISA2027, sobre todo en la gestión y el seguimiento de tus proveedores de TI, para no rehacer trabajo enseguida.

¿Qué es lo que más cambia en la práctica?+

La gestión de proveedores. Tendrás que demostrar de forma más transparente cómo evalúas y vigilas a tus prestadores de servicios de TI, con la declaración de aplicabilidad del proveedor (Supplier SoA) como documento clave.