El 1 de julio de 2026, la VDA publicó la nueva versión del catálogo de evaluación de seguridad de la información sobre el que se basa TISAX. La novedad más visible es el nombre: los números de versión secuenciales como ISA 6.0 o ISA 6.0.3 desaparecen y son sustituidos por una denominación basada en el año de aplicación. El nuevo catálogo se llama ISA 2027, y su nombre ya dice cuándo entra en vigor.
Para las empresas del sector de la automoción y sus proveedores, esto no es un cambio cosmético. Marca el inicio de un nuevo ciclo de publicación anual y establece plazos concretos que afectan directamente a quién puede seguir evaluándose con el estándar anterior y quién ya no.
Qué ha cambiado en el catálogo
ISA 2027 mantiene los 46 controles de seguridad de la información que ya existían en ISA 6, pero el módulo de protección de prototipos se reestructura completamente: las cinco secciones anteriores se reducen a dos — seguridad organizativa y seguridad física — con una reducción de 22 a 20 controles. Las empresas que tengan este módulo en su alcance deberán reasignar su documentación a la nueva estructura.
Además, ISA 2027 actualiza los mapeos con ISO/IEC 27001:2022 y con el NIST CSF 2.0, lo que facilita la integración con otros marcos de seguridad y reduce el esfuerzo de cumplimiento para organizaciones que ya trabajan con ISO 27001.
El módulo de protección de datos mantiene sus 12 controles sin cambios sustanciales.
Los plazos que hay que tener en cuenta
ISA 2027 aplica a todas las evaluaciones TISAX solicitadas a partir del 1 de enero de 2027. Las evaluaciones solicitadas antes de esa fecha pueden seguir realizándose bajo ISA 6, cuya fecha límite para abrir una evaluación inicial es marzo de 2027.
El criterio clave es la fecha de solicitud, no la fecha de evaluación ni la de vencimiento del certificado. Si solicitas una evaluación en diciembre de 2026, puedes realizarla bajo ISA 6. Si la solicitas el 1 de enero de 2027 o después, se aplica ISA 2027 sin excepciones.
Los certificados existentes mantienen su validez hasta la fecha de vencimiento — no es necesario repetir una evaluación ya superada. Sin embargo, cualquier recertificación o nueva solicitud presentada a partir del 1 de enero de 2027 se realizará automáticamente bajo el nuevo catálogo.
El nuevo ciclo de publicación anual
Los catálogos ISA se publicarán en adelante cada verano y entrarán en vigor el 1 de enero del año siguiente. ISA 2028 está previsto para el verano de 2027. Este ritmo anual no implica necesariamente evaluaciones más frecuentes — los certificados mantienen su vigencia de hasta tres años — pero sí obliga a las organizaciones a verificar qué versión del catálogo aplica antes de cada nueva evaluación o recertificación.
Qué deben hacer las empresas proveedoras del sector
Para quienes tienen un certificado TISAX activo, la prioridad inmediata es verificar la fecha de vencimiento y planificar si la próxima recertificación se solicitará antes o después del 1 de enero de 2027. No es una decisión trivial: quienes opten por solicitar antes de esa fecha podrán seguir bajo ISA 6 — un catálogo conocido —, mientras que quienes esperen se enfrentarán a la nueva estructura del módulo de protección de prototipos y a los requisitos actualizados desde el primer día.
Para quienes estén planificando su primera evaluación TISAX, el momento de preparación es ahora. La adecuación a ISA 2027 requiere revisar la documentación existente contra el nuevo catálogo, actualizar los procesos internos — especialmente en gestión de proveedores de TI — y formalizar medidas que en versiones anteriores eran recomendadas pero no obligatorias.
En Binaura acompañamos a organizaciones del sector de la automoción en su adecuación TISAX, tanto bajo ISA 6 como en la transición a ISA 2027. Si tienes un certificado que vence en 2026 o 2027, o estás valorando iniciar tu primera evaluación, podemos ayudarte a planificar el proceso con tiempo suficiente.
Xavier Ferretjans — Director, Binaura CISA · CISM · CDPSE