Ir al contenido
DM11AI TRUST & IT RISK PROTECTION
ProductosCasosQuiénes somosContacto
PTEN
Habla con un especialista
Carregando
DM11AI TRUST & IT RISK PROTECTION

ouvir. entender. resolver.

Confianza para crecer en la era de la IA. Gobernanza de IA, IT GRC, ciberseguridad y continuidad de negocio para empresas que no pueden detenerse.

Soluciones

  • AI Trust
  • Gobernanza, Riesgos y Cumplimiento
  • Ciberseguridad
  • Security Office
  • Continuidad de Negocio

Productos

  • oitenta20®
  • Jigphish®
  • Ethical Hacker as a Service
  • DPO Backoffice®
  • Todos los productos

Empresa

  • Quiénes somos
  • Casos de éxito
  • Preguntas frecuentes
  • Contacto

Contacto

  • contato@dm11.com.br
  • +55 (11) 4837-5758
  • Av. Eng. Luís Carlos Berrini, 1140 – 7º andar, Brooklin, São Paulo/SP – CEP 04571-000

Comparativas

  • ISO 42001 vs EU AI Act
  • GDPR vs LGPD
  • TISAX vs ISO 27001
  • SOC 2 vs ISO 27001
  • ISO 27001 vs NIST CSF
  • ISO 42001 vs NIST AI RMF
  • PCN vs PRD
  • Pentest vs Análisis de Vulnerabilidades
  • CIS Controls vs ISO 27001
  • CSA STAR vs ISO 27001
  • SOC 2 Tipo 1 vs Tipo 2
  • NIS2 vs ISO 27001
  • ISO 27701 vs LGPD

DM11 © 2026 · Todos los derechos reservados.

  • Política de Privacidad
  • Cookies
  • Términos de uso
  • Ética y conducta
  • Anticorrupción

Proveedores de la industria automotriz

Tu cliente pidió TISAX. Ahora viene la parte que nadie explica.

Llegó esa cláusula en el contrato y, junto con ella, un montón de palabras nuevas: alcance, objetivo de evaluación, VDA ISA, audit provider. DM11 traduce ese pedido a un lenguaje simple y arma un plan con plazo y responsable. Después, conduce a tu empresa hasta la evaluación con el resultado ya previsible.

Hacer el autodiagnósticoHabla con un especialista

DM11 prepara a tu empresa para la evaluación. Quien hace la evaluación y emite los labels es una auditora acreditada (el audit provider), contratada por ENX Association, la entidad que administra el TISAX. Esa separación no es una elección nuestra: es una regla del propio TISAX.

Quién dirige la preparación

  • 17 años dedicados a la seguridad de la información y a la gobernanza, riesgo y cumplimiento (GRC)
  • ISO 27001 Lead Auditor
  • Especialistas en protección de datos y en la LGPD (la ley brasileña de protección de datos)
  • Experiencia en auditorías de bancos y de las Big Four (las cuatro mayores empresas de auditoría del mundo)

El punto de partida

La exigencia es contractual, y el reloj es el de tu cliente

El TISAX no es ley ni norma del gobierno. Es una exigencia que el fabricante de automóviles (OEM, la sigla en inglés para fabricante de equipo original) o un gran proveedor suyo (el llamado Tier 1) pone en el contrato, con un plazo que define ese mismo cliente. Por eso la primera conversación no es sobre seguridad de la información: es sobre entender exactamente qué se pidió, porque es el pedido el que determina el tamaño de todo lo que viene después.

Quién dirige el TISAX

Quien administra el TISAX es ENX Association, una entidad del sector, que también contrata a las auditoras acreditadas (los audit providers). La lista de criterios, llamada VDA ISA, la publica la asociación de la industria automotriz alemana. Entre los miembros de ENX están Audi, BMW, Bosch, Ford, Magna, Mercedes-Benz, Renault, Valeo y Volkswagen.

Por qué te lo piden a ti

Cuando tu empresa recibe un plano de ingeniería, datos de una pieza en desarrollo o información personal que viene de un cliente, el riesgo de ese cliente pasa a vivir en tu red. El TISAX es la forma que encontró el sector para verificar esto una sola vez, en vez de que cada fabricante audite a cada proveedor por separado.

Qué cambia en tu día a día

Publicas el resultado una vez y lo liberas para los socios que quieras. Se acaba esa rutina de responder un cuestionario de seguridad distinto para cada cliente, cada uno con su propia planilla y su propio plazo. La X del nombre viene de ahí: exchange, que en inglés significa intercambio.

Sin los labels

  • Cláusula contractual abierta, con el plazo corriendo
  • Quedar fuera de nuevas cotizaciones antes incluso de competir por precio
  • Un cuestionario de seguridad distinto para cada cliente, todo el año
  • Información de ingeniería circulando sin ninguna regla escrita sobre quién puede ver qué
  • Decisión de inversión tomada de apuro, cuando el plazo aprieta

Con los labels

  • Resultado válido por tres años, sin auditoría de mantenimiento anual
  • Compartición controlada: tú decides quién ve tu resultado
  • Un único proceso respondiendo a todos los clientes que exigen TISAX
  • Reglas de acceso, clasificación y descarte que siguen valiendo incluso cuando alguien deja la empresa
  • Previsibilidad, porque la adecuación se convirtió en proyecto y no en emergencia

Qué es, en realidad

TISAX no es una certificación, y esa diferencia tiene consecuencias prácticas

El manual oficial del participante responde directo: no existe un certificado para colgar en la pared. El TISAX es una forma de evaluar tu seguridad y después intercambiar ese resultado con quien tú quieras. Un auditor analiza tu empresa con base en el catálogo VDA ISA, recibes los labels y los compartes en la plataforma de ENX solo con quien autorices. Quien trata esto como una certificación suele equivocarse también en el resto.

Evaluación, no certificación

El resultado son labels publicados en la plataforma de ENX, y no un certificado. El proveedor que promete “certificar tu empresa en TISAX” está prometiendo algo que no existe.

VDA ISA, el catálogo

La evaluación usa el catálogo VDA ISA (VDA Information Security Assessment), una lista de ítems de seguridad de la información, protección de prototipos y protección de datos. Cada ítem recibe una nota de madurez de 0 a 5, en vez de un simple “cumple” o “no cumple”.

Versión que aplica para ti

Aplica la versión que esté vigente cuando contrates la evaluación. La VDA ISA 6.0.3 aplica para las evaluaciones contratadas hasta el 31/12/2026. A partir del 01/01/2027, pasa a aplicar la VDA ISA2027, publicada en julio de 2026, que refuerza las exigencias de seguridad en la cadena de proveedores y reorganiza la protección de prototipos.

Tres años, sin vigilancia anual

Los labels valen tres años, contados desde la reunión que cierra la primera evaluación. A diferencia de la ISO 27001, no existe auditoría todos los años en ese período. Para renovar, repites el proceso, y la recomendación oficial es empezar un año antes del vencimiento.

El alcance es por localidad

La evaluación cubre direcciones (tus localidades), y no la empresa como entidad legal. Tres fábricas pueden convertirse en tres localidades dentro del mismo alcance, y todas necesitan tener los mismos objetivos de evaluación. Equivocarte en ese tamaño al momento del registro sale caro después: ampliar el alcance más adelante no es un ajuste simple.

No aprobar no es el final

Si aparece una no conformidad menor (un problema pequeño), recibes labels temporales mientras ejecutas el plan de acción. No existe una reprobación para siempre, y nadie tiene que ver el resultado de un intento anterior. Lo que existe es un plazo: las acciones para corregir tienen un límite de nueve meses.

Traducción

Qué te pidió tu cliente, y qué significa eso en la práctica

En el TISAX, lo que contratas es el objetivo de evaluación (aquello que necesita ser protegido), y es él quien define el nivel de la evaluación. Si el pedido de tu cliente no dice cuál es el objetivo, esa es la primera pregunta que debes hacerle, antes de cualquier presupuesto.

Qué te pidenQué significaQué exige esto de ti
“Necesitamos que tengas TISAX”Pedido incompleto. Falta el objetivo de evaluación.Vuelve al cliente y pide el objetivo por escrito. Sin eso, cualquier presupuesto es una adivinanza y el registro puede salir mal.
ConfidentialInformación que necesita bastante protección en cuanto a la confidencialidad. Nivel de evaluación AL 2 (el nivel intermedio, hecho a distancia).Una autoevaluación bien hecha, una verificación para comprobar que tiene sentido y una entrevista, en general por videoconferencia.
Strictly confidentialInformación que necesita protección muy alta. Nivel AL 3 (el nivel más alto, con auditor en tu fábrica).Auditor presente en tu fábrica, análisis detallado de las evidencias, entrevistas programadas y sorpresa, y observación de los procesos.
High availabilitySistemas que necesitan estar siempre disponibles (alta disponibilidad). Nivel AL 2.Plan de continuidad del negocio con prueba de que fue probado, y no solo un plan en papel.
Proto parts, Proto vehiclesProtección de piezas, componentes o vehículos prototipo (modelos todavía no lanzados). Nivel AL 3.Áreas separadas, control de entrada con registro, reglas de cámara y celular, y cuidado especial con medios de almacenamiento (pendrives, discos duros y similares).
Test vehicles, Proto eventsVehículos de prueba y prototipos en eventos o filmaciones. Nivel AL 2.Reglas de manejo, transporte y de cubrir los vehículos, con un responsable definido para cada evento.
DataProtección de datos personales, basada en el artículo 28 del GDPR (la ley europea de protección de datos, sigla en inglés de General Data Protection Regulation), que trata de quien procesa los datos. Nivel AL 2.Registro de las operaciones con datos, evaluación de impacto, reglas de transferencia y atención a las solicitudes de los titulares de los datos. Es casi lo mismo que ya te exige la LGPD.
Special dataDatos personales sensibles (categorías especiales, como salud o datos biométricos). Nivel AL 3.Todo lo del ítem anterior, más una verificación presencial y controles reforzados.

Los objetivos llamados Info high e Info very high dejaron de existir en abril de 2024. Si el pedido de tu cliente todavía usa esos nombres, vale la pena confirmarlo con él: en general quiere decir Confidential o Strictly confidential, y esa diferencia cambia el nivel de la evaluación.

Niveles

AL 1, AL 2 y AL 3

AL significa Assessment Level, el nivel de la evaluación. No es una elección tuya: depende del objetivo de evaluación que exige tu cliente.

AL 1Autoevaluación

Uso interno

El auditor solo confirma que existe una autoevaluación completada, sin mirar el contenido. Y aquí viene la sorpresa: el AL 1 no genera label TISAX. Sirve para uso interno o para un socio específico, fuera del sistema de intercambio.

AL 2Remoto

La mayoría de los proveedores

El auditor verifica si tu autoevaluación tiene sentido, revisa las evidencias y entrevista al responsable de la seguridad de la información, casi siempre por videoconferencia. Aquí el esfuerzo interno es grande: tu autoevaluación necesita sostenerse sola, con una prueba detrás de cada nota.

AL 3Presencial

Prototipos y protección muy alta

El auditor va hasta tus localidades. Analiza documentos y evidencias, hace entrevistas programadas con los dueños de cada proceso y entrevistas sorpresa con quienes lo ejecutan, observa las condiciones del lugar y ve los procesos ocurriendo de verdad. Es el nivel en que aparece la diferencia entre el proceso escrito y el proceso practicado.

Para quienes ya tienen ISO 27001

Cuánto del camino ya recorriste, y qué exactamente falta

Tener la ISO 27001 ayuda bastante, pero no exime de la evaluación TISAX. El catálogo VDA ISA sigue las buenas prácticas de esa norma y muestra dónde encajan las dos, así que buena parte de tu documentación se puede reaprovechar. Lo que suele complicar no es lo que ya existe: es lo que la ISO no pide y la forma de definir el alcance, que funciona al revés.

En general reaprovechable

  • Política de seguridad y estructura de gobernanza
  • Inventario y clasificación de los activos (equipos, sistemas y datos)
  • Gestión de riesgos y tratamiento de incidentes
  • Seguridad ligada a las personas (RR. HH.) y concientización del equipo
  • Gestión de identidad y acceso
  • Criptografía y seguridad de operaciones
  • Requisitos de seguridad en contratos con proveedores

Lo que suele faltar

  • Protección de prototipos: un capítulo entero que la ISO no tiene, con control de entrada, reglas de área separada y manejo de vehículos y piezas
  • Protección de datos según el modelo del artículo 28 del GDPR, incluyendo el registro de las operaciones y la evaluación de impacto
  • Notas de madurez de 0 a 5 para cada ítem, en vez del “cumple” o “no cumple” de la ISO
  • La forma de definir el alcance está invertida: en el TISAX el alcance de la evaluación ya viene definido y necesita caber dentro del alcance de tu sistema de gestión, en vez de ser igual a él
  • Registrar el alcance y las localidades en la plataforma de ENX antes de llamar a cualquier evaluador
  • Pruebas con el nivel de detalle que exige la verificación del TISAX, que suele ser más profunda que la auditoría anual de la ISO

Autodiagnóstico

Dónde está tu empresa hoy

Catorce preguntas sobre los temas que cubre el catálogo VDA ISA. El resultado aparece completo en la pantalla, con la nota de cada tema y una lectura honesta de cuánto falta para una evaluación. No pedimos correo electrónico para mostrar el resultado.

Políticas y organizaciónPregunta 1 de 14

¿Existe una política de seguridad de la información aprobada por la dirección y revisada periódicamente?

Necesita estar aprobada por la dirección y tener fecha de revisión. Un documento antiguo y sin dueño suele contar como si no existiera.

Cómo lo hacemos

Desde la cláusula del contrato hasta los labels publicados

Cada fase termina con una entrega concreta, no con un informe de estado. Sabes qué vas a recibir antes de empezar.

  1. 01

    Entender el pedido

    Antes de cualquier diagnóstico técnico, traducimos lo que tu cliente exigió en objetivo de evaluación, nivel y localidades. Es la decisión que define el tamaño de todo lo que viene después, y en la que más gente se equivoca por apuro.

    Lo que recibes

    • Objetivo de evaluación y nivel confirmados
    • Definición de localidades en el alcance
    • Preguntas formales para enviarle a tu cliente
  2. 02

    Diagnóstico con base en el VDA ISA

    Evaluamos tu situación actual ítem por ítem, en la versión del catálogo que va a aplicar para tu evaluación, con la misma nota de madurez que va a usar el evaluador. El resultado muestra la distancia real, y no una suposición.

    Lo que recibes

    • Autoevaluación completada con la nota de cada ítem
    • Informe de brechas en orden de prioridad por riesgo y esfuerzo
    • Estimación de esfuerzo para cada frente de trabajo
  3. 03

    Plan de adecuación

    Transformamos las brechas en un plan con responsable, plazo y orden de ejecución. El orden importa: algunos ítems dependen de otros, y hacerlos fuera de orden genera retrabajo.

    Lo que recibes

    • Plan con responsables y cronograma
    • Orden de los frentes de trabajo
    • Definición de lo que se hace internamente y lo que necesita de un tercero
  4. 04

    Implementación acompañada

    Llevamos la ejecución junto con tu equipo: políticas, procesos, control de acceso físico y digital, gestión de proveedores y la documentación que sostiene cada nota. El equipo aprende a operar lo que se construyó.

    Lo que recibes

    • Políticas y procedimientos aprobados
    • Evidencias organizadas por ítem
    • Capacitación de las áreas involucradas
  5. 05

    Ensayo antes de la evaluación

    Simulamos la evaluación con el mismo rigor del evaluador, incluyendo entrevistas con los dueños de cada proceso y con quienes lo ejecutan. Es aquí donde aparece la diferencia entre el proceso escrito y lo que se hace en la práctica, y todavía hay tiempo de corregir.

    Lo que recibes

    • Informe de preparación
    • Lista de puntos a corregir antes de la evaluación real
    • Preparación de las personas que serán entrevistadas
  6. 06

    Acompañamiento hasta los labels

    Estamos a tu lado durante la evaluación hecha por el audit provider y, si aparecen no conformidades, ayudamos a armar y ejecutar el plan de corrección dentro del plazo del TISAX.

    Lo que recibes

    • Soporte durante la evaluación
    • Plan de acción correctiva cuando aplique
    • Orientación sobre cómo compartir el resultado en la plataforma

Historias

Cuatro situaciones que ya resolvimos

Cambiamos los nombres de los clientes con el mismo sigilo que después va a proteger a tu empresa. Los nombres cambian, pero el patrón de los problemas se repite. Cuando el cliente lo autoriza, mostramos referencias con nombre en una conversación.

Piezas técnicas de caucho

La empresa que nunca había oído la sigla

Situación
El fabricante alemán fue educado, pero firme: sin los labels, la proveedora quedaría fuera de la próxima plataforma global de autos. El plazo era el tiempo de un ciclo de homologación. En esa empresa, acostumbrada a que le exigieran medidas y durabilidad de las piezas, nadie sabía qué era el TISAX. La primera reacción fue buscar quién emitiera el certificado más rápido.
Qué hicimos
Empezamos deshaciendo el error: certificado no existe. Lo que el cliente pidió tenía que traducirse en un objetivo de evaluación, es decir, qué es exactamente lo que la empresa necesita proteger. Después vino el diagnóstico con base en el catálogo VDA ISA, el plan de adecuación en orden de prioridad y la implementación junto con el equipo, incluyendo el cuidado con los planos y las especificaciones de material que llegan del cliente.
Resultado
Labels conseguidos dentro del plazo de homologación. El contrato se mantuvo y hasta creció para una segunda línea. Lo que más sorprendió a la dirección fue descubrir, a mitad de camino, cuántos planos del cliente circulaban en carpetas abiertas y en correo personal.
Componentes para motores

Tenía ISO 27001 y creía que estaba cubierta

Situación
La empresa tenía la certificación ISO 27001 (una norma internacional de seguridad de la información) desde hacía cuatro años y recibió el pedido del cliente confiada en que bastaría con mostrar el certificado. No bastó. La diferencia no estaba en lo que ya tenía, sino en lo que la ISO no exige.
Qué hicimos
Verificamos, ítem por ítem, qué cubría ya el sistema de gestión y qué faltaba. El trabajo se concentró en las brechas de verdad: protección de prototipos, el bloque de protección de datos y la forma de definir el alcance. En el TISAX el alcance ya viene definido y necesita caber dentro del alcance del sistema de gestión, en vez de ser igual a él.
Resultado
La adecuación dio mucho menos trabajo que empezar de cero, porque la base ya servía. La dirección pasó a tratar las dos exigencias como un solo programa, en vez de dos proyectos compitiendo por las mismas personas.
Componentes automotrices, tres plantas

El alcance que casi se registró mal

Situación
Con tres fábricas en el país, la empresa iba a registrar todas en el mismo alcance, porque parecía más simple. Solo una de ellas recibía proyectos del cliente; las otras fabricaban ítems de catálogo con diseño propio. Y el pedido que llegó no decía cuál objetivo de evaluación aplicaba.
Qué hicimos
Detuvimos el registro y escribimos, junto con la empresa, las preguntas que todavía faltaba hacerle al cliente. Con la respuesta en mano, armamos el alcance con base en la información que circula en cada fábrica, y no según el organigrama ni la facturación.
Resultado
El alcance quedó del tamaño correcto, igual al que el cliente realmente exigía. La evaluación cubrió las fábricas correctas, y las otras entraron después, a su propio ritmo, sin el plazo de nadie de afuera presionando.
Conducción de fluidos

Cuando el auditor entra en la fábrica

Situación
El objetivo de evaluación involucraba piezas de prototipo para un auto todavía no lanzado. Eso exige evaluación presencial y un examen de lo que pasa en el piso de la fábrica. La documentación estaba impecable. La práctica, no tanto: la sala de muestras y las herramientas de desarrollo quedaban detrás de una credencial que casi todo el mundo tenía.
Qué hicimos
Nos ocupamos de la parte física con el mismo peso que la documentación: separación real del área, control de acceso con registro de quién entra, reglas de cámara y celular, y descarte controlado de muestras y sobrantes, que antes salían de la fábrica sin ningún control. Después simulamos la evaluación con entrevistas, incluso con quien hace el proceso día a día, y no solo con quien lo escribió.
Resultado
El ensayo encontró lo que la auditoría habría encontrado, con tiempo para corregir. En la evaluación real, la diferencia entre el proceso escrito y lo que se hace en la práctica ya había desaparecido, que es exactamente lo que ese nivel verifica.

Una pregunta que deberías hacer

Por qué DM11 no evalúa, y por qué eso te protege

El manual del participante es claro: una auditora (el audit provider) solo puede hacer tu evaluación si no te prestó consultoría antes. Quien prepara queda prohibido de evaluar a ese mismo cliente. No es burocracia: es lo que le da credibilidad al resultado frente al fabricante que va a confiar en él.

  • Contratar la preparación con un audit provider quema a ese evaluador para tu evaluación. Quedan los demás, y la elección del evaluador deja de ser tuya.
  • La propia ENX desaconseja comprar una preevaluación o un análisis de brechas a un audit provider: terminas pagando por dos evaluaciones completas, en vez de una inicial y un acompañamiento corto.
  • DM11 no es audit provider y no tiene ningún interés en el resultado de la evaluación más allá del tuyo. Nosotros preparamos, y tú eliges libremente entre los evaluadores contratados por ENX.
  • Desconfía de quien prometa certificar tu empresa en TISAX. Certificado no existe, y quien evalúa no puede haberte preparado antes.

Preguntas frecuentes

Qué preguntan antes de decidir

Respuestas basadas en el manual oficial del participante. Donde no existe un dato oficial, lo decimos con claridad.

No. El manual oficial del participante responde directo: no existe un certificado para emitir. El TISAX es una forma de evaluar tu seguridad y después intercambiar ese resultado. Un auditor evalúa tu empresa con base en el catálogo VDA ISA, recibes los labels y los compartes en la plataforma de ENX solo con los socios que autorices. Quien promete un certificado está prometiendo algo que no existe.

¿Más dudas? Consulta las preguntas frecuentes de DM11

Empieza por entender el tamaño real del problema

Una conversación de treinta minutos suele bastar para transformar la exigencia de tu cliente en alcance, nivel y una idea del tamaño del esfuerzo. Sin compromiso.

Habla con un especialistaHacer el autodiagnóstico