TISAX per fornitori automotive: come leggere una richiesta della filiera

Una richiesta TISAX può arrivare a un’azienda che non produce veicoli e che non si percepisce come parte “centrale” dell’automotive. Può riguardare chi sviluppa software, gestisce dati, fornisce componenti, servizi digitali, logistica o attività operative per un committente della filiera.

Per questo la risposta non dovrebbe iniziare da un elenco di documenti da inviare. Il punto di partenza è comprendere la richiesta, il suo perimetro e le aspettative del committente. Solo così l’azienda può decidere se occorre un assessment, quali attività avviare e quali evidenze rendere disponibili.

Perché una richiesta TISAX non è un dettaglio amministrativo

TISAX è un meccanismo di assessment e condivisione delle informazioni utilizzato nell’ecosistema automotive. Non è una certificazione ISO e non va presentato come tale. Per molte aziende, tuttavia, la richiesta di un committente diventa un passaggio concreto per qualificarsi, proseguire una relazione commerciale o accedere a nuove opportunità nella filiera.

Ridurre tutto a una scadenza o a un questionario può portare a due errori opposti: avviare un progetto troppo ampio rispetto a quanto richiesto oppure preparare materiale che non risponde alle aspettative effettive. In entrambi i casi si consumano tempo e risorse senza costruire una base utile per la decisione successiva.

La prima lettura deve quindi distinguere fra una richiesta generica di informazioni, un requisito contrattuale, una richiesta di assessment e la necessità di condividere un risultato secondo le modalità richieste dal committente.

Chiarire chi chiede cosa e perché

Prima di coinvolgere funzioni interne o consulenti, è utile raccogliere le informazioni essenziali dal cliente o dal referente di filiera. Alcune domande orientano il lavoro:

  • Quale soggetto della filiera formula la richiesta?
  • La richiesta riguarda un rapporto già attivo, una gara, una qualifica o una nuova attività?
  • Esiste una scadenza, un requisito contrattuale o un livello di aspettativa dichiarato?
  • Quali sedi, servizi, applicazioni o informazioni sono coinvolti?
  • Il committente ha indicato un perimetro, un obiettivo di protezione o modalità attese per condividere il risultato?

Queste domande non servono a rimandare l’azione. Servono a evitare che l’azienda costruisca una risposta su ipotesi. Una risposta ben impostata parte da elementi verificabili: la comunicazione ricevuta, il contratto applicabile, il servizio erogato e il flusso informativo coinvolto.

Definire il perimetro prima di parlare di gap

Il perimetro è la decisione più importante. Non coincide necessariamente con l’intera organizzazione e non coincide sempre con un singolo reparto IT. Può comprendere un sito, un processo, un servizio in outsourcing, un ambiente di sviluppo o una combinazione di persone, tecnologie e informazioni.

Per renderlo leggibile, conviene descrivere almeno quattro elementi: attività svolte per il committente, informazioni trattate, sistemi e fornitori che le supportano, responsabilità interne ed esterne. Questo esercizio mostra subito dove possono emergere dipendenze: un provider cloud, un partner che sviluppa software, una piattaforma di collaborazione, un sistema di backup o un soggetto che gestisce dati per conto dell’azienda.

Un perimetro troppo vago rende difficile decidere priorità e responsabilità. Uno troppo esteso può trasformare una richiesta mirata in un programma senza confini. L’obiettivo non è ridurre artificialmente il lavoro, ma renderlo coerente con la relazione di filiera e con i rischi da gestire.

Organizzare informazioni ed evidenze utili

Dopo avere chiarito il perimetro, l’azienda può ricostruire ciò che già possiede e ciò che deve rendere più solido. Le evidenze non sono soltanto policy. Possono comprendere ruoli e deleghe, regole di accesso, gestione degli account, consapevolezza del personale, gestione dei fornitori, continuità operativa, risposta agli incidenti, verifiche e registrazioni delle attività svolte.

Il criterio utile è semplice: per ogni tema rilevante, chiedersi quale pratica esiste, chi la governa e quale evidenza ne dimostra l’applicazione. Una procedura non applicata non basta; allo stesso modo, un’attività svolta senza responsabilità chiare o senza traccia può essere difficile da spiegare e mantenere nel tempo.

La documentazione tecnica e organizzativa dovrebbe quindi essere raccolta con un ordine che permetta alla direzione di vedere decisioni, responsabilità e dipendenze. In questo modo un eventuale gap non diventa una lista indistinta di carenze, ma un insieme di azioni prioritarie.

Trasformare la richiesta in un piano di lavoro

Una volta compresi contesto, perimetro ed evidenze, il passo successivo è costruire un piano proporzionato. Un piano efficace indica cosa fare, chi coinvolgere, quali risultati produrre e con quali verifiche. Può partire da una gap analysis, proseguire con la formalizzazione delle pratiche già esistenti e definire le attività necessarie per gestire i punti più rilevanti.

La direzione ha un ruolo concreto: approvare il perimetro, assegnare responsabilità, sciogliere le dipendenze tra funzioni e valutare le priorità. L’IT è spesso essenziale, ma non può essere l’unico proprietario del percorso se la richiesta coinvolge contratti, persone, processi, fornitori e decisioni di investimento.

Il riferimento tecnico va sempre verificato rispetto alle fonti e ai requisiti applicabili al caso specifico, inclusi i materiali vigenti di ENX Association e VDA ISA quando pertinenti. L’obiettivo non è “fare TISAX” in astratto: è dimostrare, con un percorso governato, che l’azienda ha compreso e sta gestendo le aspettative rilevanti della filiera.

Conclusione: partire da una lettura ordinata

Quando arriva una richiesta TISAX, la prima domanda non dovrebbe essere “quali documenti dobbiamo produrre?”. Dovrebbe essere: “quale relazione di filiera stiamo supportando, quali informazioni dobbiamo proteggere e quale perimetro dobbiamo governare?”.

Da qui si può costruire un percorso pragmatico: chiarire la richiesta, delimitare il contesto, coinvolgere le responsabilità corrette, raccogliere evidenze e definire priorità verificabili. È il modo più concreto per evitare attività disordinate e trasformare una richiesta della filiera in un piano di lavoro sostenibile.