Una exigencia que llega en un correo de compras, no en un boletín oficial

Pensemos en una situación hipotética, aunque perfectamente plausible para cualquier proveedor Tier 1 o Tier 2 que forma parte de una cadena automotriz instalada en México: el área de compras de un cliente europeo envía una comunicación indicando que, a partir de determinada fecha, el acceso a cierta documentación técnica —planos, especificaciones de un componente en desarrollo, información de un prototipo que todavía no se hace público— quedará condicionado a que el proveedor cuente con una evaluación vigente llamada TISAX. El equipo de Compliance o de Seguridad de la Información de la empresa mexicana, acostumbrado a pensar en términos de leyes y normas oficiales mexicanas, revisa el marco regulatorio nacional y no encuentra ninguna referencia a esa sigla. La razón es sencilla: no la va a encontrar, porque TISAX no es una ley mexicana, ni una norma oficial, ni una certificación emitida por ninguna autoridad del país. Es un mecanismo creado por la industria automotriz alemana para resolver, dentro de su propia cadena de proveedores, un problema de confianza: cómo verificar que cada eslabón de esa cadena protege la información sensible con un nivel de rigor comparable, sin que cada cliente tenga que auditar personalmente a cada proveedor.


Qué es, exactamente, TISAX

TISAX —sigla de Trusted Information Security Assessment Exchange— es un mecanismo de intercambio de evaluaciones de seguridad de la información desarrollado a partir de una iniciativa de la Verband der Automobilindustrie, la asociación alemana de la industria automotriz, y administrado operativamente por la ENX Association. Las evaluaciones se realizan contra un catálogo de criterios conocido como VDA ISA (Information Security Assessment), que retoma aspectos del estándar internacional ISO/IEC 27001 y los complementa con listas de criterios específicas para el sector automotriz, entre ellas la protección de prototipos y la participación de terceros en el desarrollo. El proceso contempla distintos niveles de evaluación: uno documental, basado en cuestionarios, y otro que exige una auditoría presencial realizada por proveedores de evaluación acreditados por la propia ENX Association —entre ellos TÜV, DEKRA o SGS, que cuentan con oferta de este servicio también en México—, según el nivel de protección que requiera la información que maneja cada proveedor. Al concluir con éxito, la empresa obtiene una etiqueta o "label" con vigencia de tres años, que puede compartir de manera selectiva con sus clientes a través de un portal administrado por la ENX Association, bajo reglas de confidencialidad que la propia empresa evaluada controla. En ningún punto de este proceso interviene una autoridad gubernamental mexicana, europea ni de ningún otro país: es un esquema privado, voluntario en sentido estricto, que se vuelve obligatorio en la práctica únicamente cuando un cliente lo incorpora como condición contractual.


Por qué esto, en México, ya no es una hipótesis remota

La escala de la industria automotriz mexicana explica por qué este mecanismo, nacido en Alemania, termina siendo relevante para empresas que nunca tuvieron una sola operación fuera del país. Según cifras de la Asociación Mexicana de la Industria Automotriz, entre enero y agosto de 2025 México fabricó más de 2.6 millones de vehículos ligeros —el mejor desempeño histórico para ese período de ocho meses— y exportó más de 2.2 millones de unidades, un volumen que exige, detrás de cada ensambladora, una red extensa de proveedores de autopartes, componentes electrónicos y sistemas que operan como Tier 1 o Tier 2 de esas cadenas. Entre las armadoras con plantas de producción propias instaladas en territorio mexicano se encuentran tres fabricantes alemanes miembros de la VDA: Volkswagen, con su planta principal en Puebla; Audi, con su planta en San José Chiapa, dentro del mismo estado; y BMW Group, con su planta en San Luis Potosí, en operación desde 2019. Las tres, según describen proveedores de evaluación que operan en México, se cuentan entre los fabricantes que exigen y reconocen la evaluación TISAX dentro de su cadena de proveedores. Un proveedor mexicano que suministra componentes, servicios de ingeniería o desarrollo de software a cualquiera de estas plantas —o a otras armadoras miembros de la VDA que producen o se abastecen desde México— puede encontrarse, por esa sola razón, dentro del alcance práctico de un mecanismo que ninguna ley mexicana le exige, pero que su propio cliente sí puede condicionar como requisito para mantener la relación comercial.


Lo que TISAX no es, y por qué conviene tenerlo claro

Vale la pena despejar dos confusiones frecuentes. La primera es tratar a TISAX como si fuera una certificación ISO, con el mismo estatus y el mismo alcance que una norma internacional de gestión de seguridad de la información: no lo es, aunque su catálogo retome varios de los controles que también contempla ISO/IEC 27001, y una empresa que ya cuenta con esa certificación suele tener buena parte del camino recorrido, no todo. La segunda, más relevante para quien diseña una estrategia de cumplimiento en México, es asumir que se trata de una obligación legal, nacional o importada, que de alguna manera "aplica" al país. No aplica, en el sentido en que aplica una ley: ninguna autoridad mexicana lo exige, no existe un procedimiento de registro ante ninguna dependencia nacional, y una empresa que decide no obtener nunca una evaluación TISAX no incurre en ninguna infracción administrativa. Lo que sí puede ocurrir, y esto es lo que conviene dimensionar con precisión, es que esa misma empresa pierda la posibilidad de seguir siendo proveedora de un cliente que, dentro de su propia política de compras, decidió exigirlo. La consecuencia es comercial y contractual, no jurídica en el sentido estricto del término, pero no por eso es menos determinante para la continuidad de un negocio que depende de esa cadena.


Proporcionalidad: la pregunta detrás del catálogo

Human Risk Management, entendido como la gestión estructurada del riesgo asociado a personas, funciones, accesos y decisiones, ofrece un ángulo útil para entender por qué un catálogo pensado originalmente para proteger prototipos automotrices termina teniendo relación con la gestión de personas dentro de una empresa proveedora: proteger un desarrollo que todavía no es público no depende únicamente de firewalls y cifrado, depende también de quién, dentro de la organización, tiene acceso físico o digital a esa información, bajo qué controles y con qué nivel de confianza verificada. "Un estándar como TISAX recuerda algo que vale para cualquier sector, no solo para el automotriz: la seguridad de la información sensible depende tanto de la infraestructura tecnológica como de las personas que tienen acceso a ella, y de que ese acceso esté dimensionado según el riesgo real de cada función", señala Guido Schenone, Comercial & Growth Manager de Validato. Validato, compañía especializada en Background Screening y Human Risk Management con presencia en México, describe sus procesos de verificación como estructurados en función del rol, el acceso y el nivel de exposición de cada posición, sin que esto implique que la compañía otorgue, audite o certifique evaluaciones TISAX, ni que sustituya el proceso de evaluación acreditado que ese mecanismo exige.


La pregunta que conviene resolver antes de que llegue el correo de compras

TISAX no es, y no tiene vocación de convertirse, en legislación mexicana. Pero la integración de México como uno de los principales polos de manufactura automotriz para marcas alemanas y de otros países miembros de la VDA significa que, para un número creciente de proveedores Tier 1 y Tier 2 instalados en el país, la pregunta ya no es si algún día tendrán que lidiar con este mecanismo, sino cuándo su cliente se lo va a pedir como condición contractual. Para Compliance, Seguridad de la Información y Dirección General en esas empresas, la pregunta que vale la pena instalar no es cómo obtener la etiqueta más rápido posible, sino si la organización entiende con precisión que se trata de una exigencia de su cliente dentro de una cadena de suministro privada, y si ya identificó qué información, qué procesos y qué personas dentro de la propia empresa estarían, en los hechos, bajo el alcance de esa evaluación el día en que llegue la exigencia.


Fuentes y marco normativo consultado

  1. ENX Association, "Manual del participante de TISAX" (TISAX Participant Handbook), descripción oficial del mecanismo, el catálogo VDA ISA, los niveles de evaluación (Assessment Levels), la vigencia de tres años de la etiqueta TISAX y el intercambio de resultados a través del portal ENX
  2. TÜV NORD México, descripción del servicio de evaluación TISAX para la industria automotriz, incluyendo la referencia a Audi, Volkswagen y BMW como fabricantes miembros de la VDA que exigen y reconocen esta evaluación dentro de su cadena de proveedores
  3. Asociación Mexicana de la Industria Automotriz (AMIA), reporte de producción, exportación y ventas correspondiente al período enero-agosto de 2025, con más de 2.6 millones de vehículos ligeros producidos y más de 2.2 millones de unidades exportadas
  4. Volkswagen de México, ubicación de la planta principal de ensamblaje en Puebla y de la planta Audi en San José Chiapa, Puebla, ambas parte del Volkswagen Group
  5. BMW Group, apertura oficial de su planta de producción en San Luis Potosí en junio de 2019, como sitio de manufactura del BMW Serie 3
  6. Validato, descripción de servicios de Background Screening y Human Risk Management con presencia en México: https://validato.ch/mx-es/human-risk