Ir para o conteúdo
DM11AI TRUST & IT RISK PROTECTION
ProdutosCasesQuem somosContato
ENFale com um especialista
Carregando
DM11AI TRUST & IT RISK PROTECTION

ouvir. entender. resolver.

Confiança para crescer na era da IA. Governança de IA, IT GRC, cibersegurança e continuidade de negócios para empresas que não podem parar.

Soluções

  • AI Trust
  • Governança, Riscos e Conformidades
  • Cibersegurança
  • Security Office
  • Continuidade de Negócios

Produtos

  • oitenta20®
  • Jigphish®
  • Ethical Hacker as a Service
  • DPO Backoffice®
  • Todos os produtos

Empresa

  • Quem somos
  • Cases
  • Perguntas frequentes
  • Contato

Contato

  • contato@dm11.com.br
  • +55 (11) 4837-5758
  • Av. Eng. Luís Carlos Berrini, 1140 – 7º andar, Brooklin, São Paulo/SP – CEP 04571-000

DM11 © 2026 · Todos os direitos reservados.

  • Política de Privacidade
  • Cookies
  • Termos de uso
  • Ética e conduta
  • Anticorrupção

Cadeia automotiva

Seu cliente pediu TISAX. Agora vem a parte que ninguém explica.

Chegou a cláusula no contrato e com ela um vocabulário novo: escopo, objetivo de avaliação, VDA ISA, audit provider. A DM11 traduz esse pedido em um plano com prazo e responsável, e conduz sua empresa até a avaliação com o resultado já previsível.

Fazer o autodiagnósticoFalar com um especialista

A DM11 prepara sua empresa para a avaliação. Quem avalia e emite os labels é um audit provider contratado pela ENX Association, e essa separação é exigência do próprio esquema.

Quem conduz a preparação

  • 17 anos em GRC e segurança da informação
  • ISO 27001 Lead Auditor
  • Especialistas em LGPD e proteção de dados
  • Experiência em auditorias de bancos e Big Four

O ponto de partida

A exigência é contratual, e o relógio é do seu cliente

TISAX não é lei nem regulação. É um requisito que a montadora ou o Tier 1 coloca no contrato, com prazo definido por ele. Por isso a primeira conversa não é sobre segurança da informação: é sobre entender exatamente o que foi pedido, porque o pedido determina o tamanho de tudo o que vem depois.

Quem governa o esquema

A ENX Association governa o TISAX e contrata os audit providers. O catálogo de critérios, o VDA ISA, é publicado pela associação da indústria automotiva alemã. Entre os membros da ENX estão Audi, BMW, Bosch, Ford, Magna, Mercedes-Benz, Renault, Valeo e Volkswagen.

Por que pedem de você

Quando sua empresa recebe desenho de engenharia, dado de peça em desenvolvimento ou informação pessoal de um cliente, o risco dele passa a morar na sua rede. O TISAX é a forma que a cadeia encontrou de verificar isso uma vez só, em vez de cada montadora auditar cada fornecedor.

O que muda no seu dia

Você publica o resultado uma vez e libera para os parceiros que escolher. Acaba o ciclo de responder um questionário de segurança diferente para cada cliente, cada um com planilha própria e prazo próprio. O X do nome é justamente esse: exchange, troca.

Sem os labels

  • Cláusula contratual em aberto, com prazo correndo
  • Exclusão de novas cotações antes mesmo de disputar preço
  • Um questionário de segurança diferente para cada cliente, o ano inteiro
  • Informação de engenharia circulando sem regra escrita de quem acessa o quê
  • Decisão de investimento tomada no susto, quando o prazo aperta

Com os labels

  • Resultado válido por três anos, sem auditoria de manutenção anual
  • Compartilhamento controlado: você decide quem vê o seu resultado
  • Um único processo respondendo a todos os clientes que exigem TISAX
  • Regras de acesso, classificação e descarte que sobrevivem à saída de pessoas
  • Previsibilidade, porque a adequação virou projeto e não emergência

O que é, de fato

TISAX não é certificação, e essa diferença tem consequência prática

O manual oficial do participante responde à pergunta de forma direta: não existe certificado para pendurar na parede. TISAX é um mecanismo de avaliação e troca. Você é avaliado contra o catálogo VDA ISA, recebe labels e os compartilha na plataforma da ENX com quem você autorizar. Quem trata isso como certificação costuma errar também no resto.

Avaliação, não certificação

O resultado são labels publicados na plataforma da ENX, não um certificado. Fornecedor que promete “certificar sua empresa em TISAX” está descrevendo algo que não existe no esquema.

VDA ISA, o catálogo

A avaliação usa o catálogo VDA ISA, com controles de segurança da informação, proteção de protótipos e proteção de dados. Cada controle recebe uma nota de maturidade de 0 a 5, e não um simples atende ou não atende.

Versão que vale para você

Vale a versão vigente quando você contrata a avaliação. A VDA ISA 6.0.3 rege as avaliações contratadas até 31/12/2026. A partir de 01/01/2027, vale a VDA ISA2027, publicada em julho de 2026, que reforça requisitos de segurança da cadeia de suprimentos e reestrutura a proteção de protótipos.

Três anos, sem vigilância anual

Os labels valem três anos contados da reunião de encerramento da avaliação inicial. Diferente da ISO 27001, não há auditoria de manutenção anual no período. A renovação repete o processo, e a recomendação oficial é começar um ano antes do vencimento.

Escopo é por localidade

A avaliação cobre localidades, não a empresa como pessoa jurídica. Três plantas podem significar três localidades no mesmo escopo, e todas precisam ter os mesmos objetivos de avaliação. Dimensionar isso errado no registro cobra caro depois: ampliar o escopo mais tarde não é um simples ajuste.

Reprovar não é o fim

Se o resultado for não conformidade menor, você recebe labels temporários enquanto executa o plano de ação. Não existe reprovação permanente, e ninguém precisa ver o resultado de uma tentativa anterior. O que existe é prazo: as ações corretivas têm limite de nove meses.

Tradução

O que seu cliente pediu, e o que isso significa na prática

Dentro do TISAX o que se contrata é o objetivo de avaliação, e é ele que determina o nível. Se o pedido do seu cliente não trouxer o objetivo, essa é a primeira pergunta a fazer a ele, antes de qualquer orçamento.

O que pedemO que significaO que isso exige de você
“Precisamos que você tenha TISAX”Pedido incompleto. Falta o objetivo de avaliação.Volte ao cliente e peça o objetivo por escrito. Sem isso, qualquer orçamento é chute e o registro pode sair errado.
ConfidentialInformação de alta necessidade de proteção, na dimensão de confidencialidade. Nível AL 2.Autoavaliação consistente, verificação de plausibilidade e entrevista, em geral por videoconferência.
Strictly confidentialNecessidade de proteção muito alta. Nível AL 3.Auditor presente na sua planta, exame minucioso de evidências, entrevistas planejadas e não planejadas, observação dos processos.
High availabilityAlta necessidade de proteção na dimensão de disponibilidade. Nível AL 2.Continuidade de negócios com evidência de teste, não apenas plano escrito.
Proto parts, Proto vehiclesProteção de peças, componentes ou veículos protótipo. Nível AL 3.Áreas segregadas, controle de acesso físico com registro, regras de câmera e celular, tratamento específico de mídia.
Test vehicles, Proto eventsVeículos de teste e protótipos em eventos ou filmagens. Nível AL 2.Regras de manuseio, transporte e cobertura, com responsabilidade definida por evento.
DataProteção de dados, derivada do artigo 28 do GDPR, que trata do operador. Nível AL 2.Registro de operações, avaliação de impacto, regras de transferência e tratamento de solicitações de titulares. Conversa direta com o que a LGPD já exige de você.
Special dataDados pessoais de categorias especiais. Nível AL 3.Tudo do anterior, com verificação presencial e controles reforçados.

Os objetivos Info high e Info very high deixaram de ser selecionáveis em abril de 2024. Se o pedido do seu cliente ainda usa esses nomes, vale confirmar com ele: normalmente significa Confidential ou Strictly confidential, e a diferença muda o nível da avaliação.

Níveis

AL 1, AL 2 e AL 3

O nível não é escolha sua. Ele decorre do objetivo de avaliação que seu cliente exige.

AL 1Autoavaliação

Uso interno

O auditor apenas confirma que existe uma autoavaliação preenchida, sem examinar o conteúdo. Ponto que costuma surpreender: o AL 1 não gera label TISAX. Serve para uso interno ou para um parceiro específico, fora do mecanismo de troca.

AL 2Remoto

A maioria dos fornecedores

Verificação de plausibilidade da sua autoavaliação, com checagem de evidências e entrevista com o responsável pela segurança da informação, normalmente por videoconferência. Aqui o esforço interno é alto: sua autoavaliação precisa se sustentar sozinha, com evidência por trás de cada nota.

AL 3Presencial

Protótipos e proteção muito alta

O auditor vai até suas localidades. Examina documentos e evidências, conduz entrevistas planejadas com donos de processo e não planejadas com quem executa, observa as condições locais e a execução real dos processos. É o nível em que a diferença entre processo escrito e processo praticado aparece.

Para quem já tem ISO 27001

Quanto do caminho você já andou, e o que exatamente falta

Ter ISO 27001 ajuda bastante e não dispensa a avaliação TISAX. O catálogo VDA ISA é alinhado às boas práticas da norma e traz referências cruzadas, então boa parte da sua documentação é reaproveitável. O que costuma pegar não é o que já existe: é o que a ISO não pede e a lógica de escopo, que funciona ao contrário.

Em geral reaproveitável

  • Política de segurança e estrutura de governança
  • Inventário e classificação de ativos
  • Gestão de riscos e tratamento de incidentes
  • Segurança em recursos humanos e conscientização
  • Gestão de identidade e acesso
  • Criptografia e segurança de operações
  • Requisitos de segurança em contratos de fornecedores

O que costuma faltar

  • Proteção de protótipos: capítulo inteiro que a ISO não tem, com controle de acesso físico, regras de área segregada e manuseio de veículos e peças
  • Proteção de dados no modelo do artigo 28 do GDPR, incluindo registro de operações e avaliação de impacto
  • Notas de maturidade de 0 a 5 por controle, em vez do atende e não atende da ISO
  • Lógica de escopo invertida: no TISAX o escopo da avaliação é predefinido e precisa estar contido no do seu sistema de gestão, e não idêntico a ele
  • Registro do escopo e das localidades na plataforma da ENX antes de acionar qualquer avaliador
  • Evidência no nível que a verificação de plausibilidade exige, que costuma ser mais funda do que a auditoria de manutenção anual da ISO

Autodiagnóstico

Onde sua empresa está hoje

Quatorze perguntas sobre os domínios que o catálogo VDA ISA cobre. O resultado aparece inteiro na tela, com a nota de cada domínio e uma leitura honesta da distância até uma avaliação. Não pedimos e-mail para mostrar o resultado.

Políticas e organizaçãoPergunta 1 de 14

Existe uma política de segurança da informação aprovada pela direção e revisada periodicamente?

Aprovada pela direção, com data de revisão. Documento antigo sem dono costuma contar como ausência.

Como conduzimos

Da cláusula do contrato até os labels publicados

Cada fase termina com entregável, não com relatório de status. Você sabe o que recebe antes de começar.

  1. 01

    Entender o pedido

    Antes de qualquer diagnóstico técnico, traduzimos o que seu cliente exigiu em objetivo de avaliação, nível e localidades. É a decisão que define o tamanho de tudo o que vem depois, e a que mais se erra por pressa.

    Você recebe

    • Objetivo de avaliação e nível confirmados
    • Definição de localidades no escopo
    • Perguntas formais a enviar ao seu cliente
  2. 02

    Diagnóstico contra o VDA ISA

    Avaliamos sua situação atual controle a controle, na versão do catálogo que valerá para a sua avaliação, com a nota de maturidade que o avaliador vai usar. O resultado mostra a distância real, não uma impressão.

    Você recebe

    • Autoavaliação preenchida com nota por controle
    • Relatório de lacunas priorizado por risco e esforço
    • Dimensionamento de esforço por frente
  3. 03

    Plano de adequação

    Transformamos as lacunas em um plano com responsável, prazo e ordem de execução. A sequência importa: alguns controles dependem de outros e executá-los fora de ordem gera retrabalho.

    Você recebe

    • Plano com responsáveis e cronograma
    • Sequenciamento das frentes
    • Definição do que é interno e do que precisa de terceiro
  4. 04

    Implantação acompanhada

    Conduzimos a execução junto com seu time: políticas, processos, controles de acesso físico e lógico, gestão de fornecedores e a documentação que sustenta cada nota. O time aprende a operar o que foi construído.

    Você recebe

    • Políticas e procedimentos aprovados
    • Evidência organizada por controle
    • Capacitação das áreas envolvidas
  5. 05

    Ensaio antes da avaliação

    Simulamos a avaliação com o rigor do avaliador, incluindo entrevistas com donos de processo e com quem executa. É onde aparece a diferença entre o processo escrito e o processo praticado, ainda dá tempo de corrigir.

    Você recebe

    • Relatório de prontidão
    • Lista de achados com correção antes da avaliação real
    • Preparação das pessoas que serão entrevistadas
  6. 06

    Acompanhamento até os labels

    Apoiamos durante a avaliação conduzida pelo audit provider e, se houver não conformidades, na construção e execução do plano de ação corretiva dentro do prazo do esquema.

    Você recebe

    • Suporte durante a avaliação
    • Plano de ação corretiva quando aplicável
    • Orientação sobre compartilhamento na plataforma

Histórias

Quatro situações que já resolvemos

Anonimizamos os clientes pelo mesmo sigilo que vai proteger a sua empresa depois. Os nomes mudam, e o padrão dos problemas se repete. Referências nominais, quando o cliente autoriza, apresentamos em conversa.

Artefatos de borracha técnica

A empresa que nunca tinha ouvido a sigla

Situação
A montadora alemã foi educada e firme: sem os labels, a fornecedora ficaria fora da próxima plataforma global. O prazo era um ciclo de homologação. Numa empresa acostumada a ser cobrada por dimensional e durabilidade, ninguém sabia o que era TISAX, e a primeira reação foi procurar quem emitisse o certificado mais rápido.
O que fizemos
Começamos corrigindo a premissa: não existe certificado, e o pedido do cliente precisava ser traduzido em objetivo de avaliação. Depois veio o diagnóstico contra o VDA ISA, o plano de adequação priorizado e a implantação junto com o time, incluindo o tratamento dos desenhos e das especificações de material que chegam do cliente.
Resultado
Labels obtidos dentro da janela de homologação. O contrato foi mantido e ampliado para uma segunda linha. O que mais surpreendeu a diretoria foi descobrir, no meio do caminho, quantos desenhos de cliente circulavam em pastas abertas e em e-mail pessoal.
Componentes para motores

Tinha ISO 27001 e achava que estava coberta

Situação
A empresa mantinha certificação ISO 27001 há quatro anos e recebeu o pedido do cliente confiante de que bastaria apresentar o certificado. Não bastou. A diferença não estava no que existia, e sim no que a norma não pede.
O que fizemos
Mapeamos controle a controle o que o sistema de gestão já cobria e o que faltava. O trabalho concentrou-se nas lacunas reais: proteção de protótipos, o módulo de proteção de dados e a lógica de escopo, que no TISAX é predefinida e precisa caber dentro do escopo do sistema de gestão, não espelhá-lo.
Resultado
A adequação levou uma fração do esforço de quem começa do zero, porque a base era aproveitável. A diretoria passou a tratar as duas exigências num programa só, em vez de dois projetos concorrendo pelas mesmas pessoas.
Componentes automotivos, três plantas

O escopo que quase foi registrado errado

Situação
Com três unidades no país, a empresa ia registrar todas no mesmo escopo, por parecer mais simples. Só uma delas recebia projeto do cliente; as outras produziam item de catálogo com desenho próprio. O pedido recebido não dizia qual objetivo de avaliação se aplicava.
O que fizemos
Paramos o registro e escrevemos, junto com a empresa, as perguntas que faltavam ao cliente. Com a resposta em mãos, desenhamos o escopo pela informação que circula em cada planta, e não pelo organograma nem pelo faturamento.
Resultado
O escopo saiu proporcional ao que o cliente de fato exigia. A avaliação cobriu as unidades certas, e as demais entraram depois, no próprio ritmo, sem prazo de terceiros pressionando.
Condução de fluidos

Quando o auditor entra na fábrica

Situação
O objetivo de avaliação envolvia peças de protótipo para uma plataforma ainda não lançada, o que significa avaliação presencial e exame do que acontece no chão de fábrica. A documentação estava impecável. A prática, nem tanto: a sala de amostras e o ferramental de desenvolvimento ficavam atrás de um crachá que quase todo mundo tinha.
O que fizemos
Tratamos o físico com o mesmo peso do documental: segregação real da área, controle de acesso com registro, regras de câmera e celular, e descarte controlado de amostras e refugo, que saíam da fábrica sem controle nenhum. Depois simulamos a avaliação com entrevistas, inclusive com quem executa o processo e não com quem o escreveu.
Resultado
O ensaio encontrou o que a auditoria encontraria, com tempo de corrigir. Na avaliação real, a diferença entre o processo escrito e o praticado tinha desaparecido, que é exatamente o que esse nível verifica.

Uma pergunta que você deveria fazer

Por que a DM11 não avalia, e por que isso protege você

O manual do participante é explícito: um audit provider só pode conduzir sua avaliação se não tiver prestado consultoria a você antes. Quem prepara fica impedido de avaliar aquele cliente. Não é detalhe burocrático, é o que sustenta a credibilidade do resultado perante a montadora que vai confiar nele.

  • Contratar preparação de um audit provider queima aquele avaliador para a sua avaliação. Restam os outros, e a escolha do avaliador deixa de ser sua.
  • A própria ENX desaconselha comprar pré-avaliação ou análise de lacunas de um audit provider: você acaba pagando por duas avaliações completas em vez de uma inicial e um acompanhamento curto.
  • A DM11 não é audit provider e não tem interesse no resultado da avaliação além do seu. Preparamos, e você escolhe livremente entre os avaliadores contratados pela ENX.
  • Desconfie de quem promete certificar sua empresa em TISAX. Certificado não existe no esquema, e quem avalia não pode ter preparado.

Dúvidas frequentes

O que perguntam antes de decidir

Respostas ancoradas no manual oficial do participante. Onde não existe dado oficial, dizemos que não existe.

Não. O manual oficial do participante responde diretamente a isso: não existe certificado a ser emitido. TISAX é um mecanismo de avaliação e troca. Você é avaliado contra o catálogo VDA ISA, recebe labels e os compartilha na plataforma da ENX com os parceiros que autorizar. Fornecedor que promete certificado está descrevendo algo que o esquema não tem.

Mais dúvidas? Veja as perguntas frequentes da DM11

Comece entendendo o tamanho real do problema

Uma conversa de trinta minutos costuma bastar para transformar a exigência do seu cliente em escopo, nível e ordem de grandeza de esforço. Sem compromisso.

Falar com um especialistaFazer o autodiagnóstico