Un proveedor de Figueruelas recibe un correo de su cliente: para seguir cotizando nuevos proyectos necesita presentar un label TISAX antes de una fecha concreta. No es una recomendación, es condición para mantener el negocio. Si tu empresa trabaja para automoción en Navarra o Aragón, es cuestión de tiempo que llegue ese correo, cuando no ha llegado ya.
TISAX es la forma que tiene el sector de responder a una pregunta incómoda: cómo demuestro a mi cliente que trato su información con seguridad, sin pasar una auditoría distinta para cada fabricante. Conviene entender qué es, qué nivel te van a pedir y, sobre todo, cómo encaja con las otras normas que ya te rondan, porque ahí está la diferencia entre hacerlo una vez o pagarlo tres veces.
Qué es TISAX y por qué tu cliente te lo exige
TISAX (Trusted Information Security Assessment Exchange) es un mecanismo de evaluación e intercambio de seguridad de la información creado en 2017 y pensado a medida para la industria del automóvil. Lo gobierna la asociación ENX en nombre de la patronal automovilística alemana, la VDA, y se apoya en un cuestionario, el VDA ISA, que deriva de la ISO 27001 y la 27002 con añadidos propios del sector, como la protección de prototipos y el tratamiento de datos.
La palabra clave es intercambio. Te evalúas una sola vez y publicas el resultado en el portal de ENX, decidiendo tú con qué clientes lo compartes. Eso elimina la carga de rellenar un cuestionario diferente para VW, otro para Stellantis y otro para cada Tier 1. El label tiene una validez de tres años, pasados los cuales toca recertificar.
No es una obligación legal. En la práctica funciona como si lo fuera, porque fabricantes como Volkswagen, BMW, Mercedes-Benz o Stellantis lo han convertido en requisito para entrar en un concurso. Sin label válido, no cualificas para cotizar nuevo negocio, y en algunos casos tampoco para mantener el que ya tienes. Para un proveedor del corredor del Ebro que depende de esas plantas, esa es toda la motivación que hace falta.
Un apunte de actualidad que importa: desde abril de 2024 la versión obligatoria del catálogo es la VDA ISA 6.0. Su novedad principal fue reforzar la disponibilidad y la seguridad de los entornos OT, es decir, las máquinas y líneas de producción, precisamente por el aumento del ransomware en la industria. Si tu evaluación se apoya en documentación de hace dos años, parte ya está desalineada.
Los niveles de TISAX y lo que se mira de verdad
TISAX distingue tres niveles de evaluación según la sensibilidad de la información que manejas.
Nivel
AL1
Autoevaluación. No genera un label que los fabricantes acepten: en la práctica se queda corto.
Nivel
AL2
Revisión remota: un auditor acreditado examina tu documentación y te entrevista por videollamada.
Nivel · el más exigente
AL3
Auditoría presencial: inspección física y verificación técnica directa. Para datos muy sensibles, como prototipos.
El malentendido más común: pensar que el AL2 tiene requisitos más suaves que el AL3. No es así. Los controles que se evalúan son los mismos en los tres niveles; lo que cambia es la profundidad con la que el auditor los comprueba. Y el nivel no lo eliges tú: lo fija tu cliente en el contrato según el riesgo que le supones, normalmente AL2 o AL3.
Sobre el contenido, conviene desmontar otra idea equivocada, la de que TISAX es un asunto de políticas y papeles. En un proyecto real, buena parte del trabajo está en la parte técnica: inventario de activos clasificado por nivel de protección, un modelo de control de accesos por persona, registros de parches al día y documentación de red que refleje la realidad. Los hallazgos habituales en una evaluación no suelen ser políticas ausentes, sino documentación desactualizada, cuentas activas de gente que ya no está en la empresa e inventarios que no cuadran con lo que hay de verdad conectado.
TISAX, ISO 27001 y NIS2: un mismo cimiento
Aquí está el mensaje que a un proveedor le ahorra dinero. TISAX, la ISO 27001 y NIS2 no son tres mundos separados. Comparten la misma base: un sistema de gestión de seguridad de la información con control de accesos, gestión de incidentes, continuidad, análisis de riesgos y control de proveedores.
Un mismo cimiento: el SGSI (ISO 27001)
Control de accesos · gestión de incidentes · continuidad · análisis de riesgos · control de proveedores.
≈75%
de los controles de la ISO 27001 solapan con TISAX (VDA ISA 6.0)
30-50%
menos esfuerzo si abordas TISAX, ISO 27001 y NIS2 de forma integrada
Y con NIS2 pasa algo parecido: quien ya ha montado un SGSI para responder a NIS2 tiene cubierta buena parte de lo que TISAX le va a pedir, porque ambos exigen lo mismo en gestión de activos, accesos, respuesta a incidentes y análisis de riesgos documentado. La diferencia está en cómo se comprueba. TISAX lo verifica un auditor acreditado y el resultado se comparte con tus clientes; NIS2 se evidencia ante la autoridad nacional. La propia ENX ha publicado un análisis sobre hasta qué punto una implantación conforme a TISAX cubre los requisitos de NIS2, y la conclusión va en esa línea.
Para el proveedor de automoción de Navarra o Aragón esto se traduce en una decisión sencilla. Si vas a montar el sistema, móntalo una vez sobre base ISO 27001 y aprovéchalo para las tres exigencias. Es el mismo razonamiento que explicábamos al hablar de cómo NIS2 desciende por la cadena de suministro de automoción: un solo proyecto bien planteado te resuelve el label que te pide el cliente y la obligación regulatoria que baja por la cadena.
Cómo preparar tu TISAX si eres proveedor de automoción
Lo primero no es contratar una auditoría, es saber dónde estás. Un gap analysis contra el cuestionario VDA ISA te dice, control por control, qué tienes resuelto, qué te falta y qué distancia hay hasta el nivel que te exige tu cliente. A partir de ahí, el plan se ordena por prioridad: primero los requisitos obligatorios, después los recomendados, y dentro de cada bloque lo que más lejos está de cumplirse.
Por experiencia con pymes industriales de la zona, hay dos puntos que conviene vigilar desde el principio. Uno es el OT. Las máquinas y las líneas de producción tienden a quedarse fuera del alcance hasta el último momento, y luego generan la mayoría de los hallazgos, así que van dentro desde el día uno. El otro es la documentación viva: un inventario de activos y un mapa de red que se actualizan solos con el trabajo diario valen mucho más en una auditoría que un documento perfecto hecho la semana anterior.
Sobre plazos, un proyecto típico va de tres a seis meses desde el arranque hasta el label, según la madurez de partida. No es algo que se improvise en unas semanas, y por eso importa el calendario. Stellantis ha fijado el 30 de septiembre de 2026 como plazo de recertificación TISAX para sus proveedores, dentro de un proceso de unificación de sus requisitos. Si suministras a Figueruelas y aún no te has movido, el margen se estrecha.
Un ejemplo de cómo se ve esto en la práctica. Nos llegó un grupo multinacional al que uno de sus clientes le puso como condición un label TISAX de nivel 3 para seguir con la relación comercial. Sin prototipos de por medio, pero con AL3, que es auditoría presencial y verificación técnica directa, el nivel más exigente. Empezamos por donde hay que empezar, un gap analysis contra el VDA ISA para medir la distancia real hasta ese nivel. Con ese diagnóstico sobre la mesa trazamos la ruta completa: cerrar las brechas por prioridad, una auditoría interna para comprobar que todo aguantaba antes de la evaluación de verdad, y acompañamiento durante la certificación. Consiguieron su label. Y lo que entró como un requisito de cliente acabó siendo una relación de fondo: soporte continuo para mantener el sistema vivo, un pentest para validar los controles técnicos por dentro y no solo sobre el papel, y un CISO como servicio para que alguien con criterio lleve la seguridad sin necesidad de montar un departamento entero. Ese es el patrón que más me convence: usar la exigencia de un cliente como palanca para subir de verdad la postura de seguridad, no para aprobar una auditoría y olvidarse.
En Meta-Data ayudamos a proveedores de automoción de Navarra, La Rioja y Aragón a llegar a su label TISAX sin duplicar trabajo, planteándolo sobre una base ISO 27001 que sirve también para NIS2. Empezamos por un diagnóstico que te sitúa frente a lo que te pide tu cliente y te deja un plan claro por coste e impacto.
¿Te han pedido el label TISAX?
Cuéntanos a qué fabricante suministras y qué nivel te exigen. Empezamos con un gap analysis contra el VDA ISA que mide la distancia real hasta tu label y te deja un plan por coste e impacto. Sin compromiso.
Solicita tu diagnóstico TISAX
O escríbenos a [email protected]. Conoce nuestra consultoría TISAX y cómo la integramos con ISO 27001.
Última actualización: julio de 2026. La versión vigente del catálogo es la VDA ISA 6.0 y los plazos de cada fabricante (como la recertificación de Stellantis) pueden cambiar. Verifica siempre los requisitos concretos con tu cliente y en el portal de ENX antes de tomar decisiones.