ติดต่อเรา

Suggested region and language based on your location

    Your current region and language

    วิศวกรพร้อมแท็บเล็ตดิจิทัลและหุ่นยนต์ตรวจสอบรถยนต์ในศูนย์วิจัยหุ่นยนต์
    • บล็อก
      การขนส่งและการเคลื่อนย้าย

    ISA2027 ของ TISAX®: สิ่งที่คุณต้องรู้

    รับคำตอบสำหรับคำถามที่พบบ่อยเกี่ยวกับการเปลี่ยนแปลงของ TISAX®

    บทสัมภาษณ์ของ Robert Brown ซึ่งเป็นหัวหน้าฝ่ายยานยนต์ระดับโลกของ BSI

    ISA2027 ของ TISAX® มาพร้อมกับรอบการอัปเดตเวอร์ชันที่คาดเดาได้มากขึ้น ข้อกำหนดที่ชัดเจนยิ่งขึ้น และการให้ความสำคัญกับความมั่นคงปลอดภัยของห่วงโซ่อุปทานที่มากกว่าเดิม เราได้สอบถาม Robert Brown แล้วว่ามีประเด็นใดบ้างที่เปลี่ยนแปลง ข้อกำหนดใหม่จะมีผลบังคับใช้เมื่อใด และคุณควรทำอย่างไรในตอนนี้

    ข้อมูลสำคัญ: การตรวจประเมินความมั่นคงปลอดภัยสารสนเทศ (ISA) ของ TISAX® ได้รับการอัปเดตเป็น VDA ISA2027 เมื่อวันที่ 1 กรกฎาคม 2026

    • ISA ของ TISAX® จะได้รับการอัปเดตเป็นประจำทุกปีและเผยแพร่ใหม่ในเดือนกรกฎาคม โดยจะมีผลบังคับใช้ในเดือนมกราคมปีถัดไป
    • ตั้งแต่วันที่ 1 มกราคม 2027 เป็นต้นไป ISA2027 จะกลายเป็นรายการข้อกำหนดหลักในการตรวจประเมินสำหรับการตรวจประเมิน TISAX® รอบใหม่ๆ
    • ป้ายรับรอง TISAX® ที่มีอยู่เดิมจะยังมีผลใช้ได้จนถึงวันที่ระบุไว้ว่าหมดอายุ
    • การตรวจประเมินซ้ำจะดำเนินการโดยอ้างอิงกับ ISA เวอร์ชันล่าสุด

    เพราะเหตุใด TISAX® จึงมีความสำคัญต่อองค์กรต่างๆ ในอุตสาหกรรมยานยนต์

    มาตรฐาน TISAX® (Trusted Information Security Assessment Exchange) ช่วยให้ผู้ผลิตและซัพพลายเออร์ในอุตสาหกรรมยานยนต์มีแนวทางเดียวกันในการตรวจประเมินและแลกเปลี่ยนข้อมูลเกี่ยวกับความมั่นคงปลอดภัยสารสนเทศ ซึ่งประเด็นนี้่นับว่ามีความสำคัญอย่างยิ่งในอุตสาหกรรมที่มีการถ่ายโอนข้อมูลสำคัญเป็นปริมาณมหาศาลผ่านห่วงโซ่อุปทานระดับโลกที่มีความซับซ้อน

    โครงการดังกล่าวมีการเติบโตอย่างรวดเร็วนับตั้งแต่เริ่มมีการตรวจประเมินครั้งแรกในปี 2016 โดยปัจจุบันนี้ ซัพพลายเออร์ระดับ Tier 1 เริ่มมีการส่งต่อข้อกำหนดของ TISAX ให้ซัพพลายเออร์ของตนนำไปปรับใช้กันมากขึ้นเรื่อยๆ

    องค์กร ENX Association ซึ่งเป็นองค์กรกำกับดูแลมาตรฐาน TISAX® รายงานว่ามีการตรวจประเมินสถานประกอบการต่างๆ ไปแล้วกว่า 21,000 แห่ง และการตรวจประเมินเหล่านั้นก็นำไปสู่การตรวจพบปัญหาและดำเนินการปรับปรุงด้านความมั่นคงปลอดภัยรวมแล้วมากกว่า 100,000 รายการ ในปัจจุบัน มี OEM (ผู้ผลิตยานยนต์) มากกว่า 10 รายที่กำหนดให้ TISAX® เป็นสิ่งที่ต้องปฏิบัติตาม โดยนำผลการตรวจประเมินมาใช้ในการพิจารณาคู่ค้าทางธุรกิจเพื่อปกป้องห่วงโซ่อุปทานจากภัยคุกคามด้านความมั่นคงปลอดภัยสารสนเทศ

    ISA ของ TISAX® คืออะไรกันแน่

    ISA ย่อมาจาก Information Security Assessment (การตรวจประเมินความมั่นคงปลอดภัยสารสนเทศ) ซึ่งเป็นรายการข้อกำหนดที่ใช้เป็นเกณฑ์สำหรับการตรวจประเมิน TISAX®

    เดิมทีการตรวจประเมินนี้พัฒนาขึ้นโดยดัดแปลงมาจากมาตรฐานการบริหารจัดการความมั่นคงปลอดภัยสารสนเทศ ISO/IEC 27001 เพื่อนำมาประยุกต์ใช้ในอุตสาหกรรมยานยนต์ ในปัจจุบันนี้ ISA ได้กลายเป็นมาตรฐานอุตสาหกรรมที่ตรวจรับรองโดยหน่วยงานอิสระ ซึ่งยังมีความสอดคล้องกับกรอบการทำงานด้านความมั่นคงปลอดภัยสารสนเทศที่ได้รับการยอมรับในระดับสากลอยู่

    ผู้เข้าร่วมสามารถใช้ ISA เพื่อเตรียมความพร้อมสำหรับการตรวจประเมิน และหากผ่านการตรวจประเมินแล้ว จะสามารถแสดงผลการตรวจประเมิน TISAX® ให้แก่ลูกค้าและพันธมิตรที่ผ่านการคัดสรรทาง ENX Portal ได้


    แล้ว ISA ของ TISAX® มีอะไรเปลี่ยนแปลงไปบ้าง

    คำตอบโดยสรุปคือ ISA2027 จะช่วยให้รายการข้อกำหนดต่างๆ มีความชัดเจนและสอดคล้องไปในทิศทางเดียวกันมากขึ้น รวมถึงปรับให้สอดรับกับความเสี่ยงด้านความมั่นคงปลอดภัยในปัจจุบันได้ดียิ่งขึ้นด้วย

    การเปลี่ยนแปลงสำคัญที่โดดเด่นมีอยู่ 5 ประเด็น ดังนี้:

    • ระบบการกำหนดเวอร์ชันใหม่ที่อิงตามปี ชื่อจะเป็นตัวระบุให้ทราบว่ารายการข้อกำหนดนั้นๆ จะมีผลบังคับใช้เมื่อใด ยกตัวอย่างเช่น ISA2027 จะมีผลบังคับใช้กับบริการการตรวจประเมินที่สั่งซื้อในปี 2027
    • อัปเดตการเทียบเคียงข้อกำหนด ENX ได้อัปเดตการเทียบเคียงข้อกำหนดกับกรอบการทำงานด้านความมั่นคงปลอดภัยทางไซเบอร์ NIST 2.0 (NIST Cybersecurity Framework 2.0) และ ISO/IEC 27001:2022 รวมถึงชี้แจงรายละเอียดการเทียบเคียงข้อกำหนดกับ ISA/IEC 62443 ให้ชัดเจนขึ้น และยกเลิกการอ้างอิงถึง ISO/IEC 27001:2013
    • การใช้ภาษาที่ให้ความชัดเจนยิ่งขึ้น องค์กร ENX ได้ตรวจสอบถ้อยคำ คำแปล การจัดรูปแบบ และโครงสร้างข้อกำหนดต่างๆ แล้ว นอกจากนี้ ยังให้นิยามของวลี “มีการพิจารณาประเด็นต่างๆ ดังต่อไปนี้” (The following aspects are considered) อย่างเป็นทางการ องค์กรต่างๆ จึงต้องพิจารณาแต่ละประเด็นที่ระบุไว้อย่างรอบคอบ และอธิบายเหตุผลที่ตัดสินใจนำประเด็นดังกล่าวไปปรับใช้ในช่วงการตรวจประเมิน
    • การรับประกันความมั่นคงปลอดภัยของห่วงโซ่อุปทานที่เข้มงวดขึ้น องค์กรที่ต้องมีการปกป้องคุ้มครองในระดับสูงต้องจัดทำเอกสาร ดำเนินการตรวจสอบ และตรวจติดตามการปฏิบัติตามข้อกำหนดของซัพพลายเออร์ รวมถึงหลักฐานสนับสนุนอย่างใกล้ชิดยิ่งขึ้น และสำหรับองค์กรที่ต้องมีการปกป้องคุ้มครองในระดับสูงมาก ซัพพลายเออร์จะต้องแสดงหลักฐานว่ามีระบบการทำงานด้านความมั่นคงปลอดภัยสารสนเทศที่เพียงพอ ด้วยการรับป้ายรับรอง TISAX® การตรวจประเมินโดยหน่วยงานภายนอกในระดับที่เทียบเท่า หรือการตรวจประเมินซัพพลายเออร์ที่เหมาะสม
    • การปรับโครงสร้างการปกป้องข้อมูลต้นแบบ จากเดิมที่เคยแบ่งเป็น 5 กลุ่มมาตรการควบคุม ได้ปรับลดเหลือเพียง 2 ขอบเขตหลัก ดังนี้: ข้อกำหนดด้านองค์กร และความมั่นคงปลอดภัยทางกายภาพและสภาพแวดล้อม โดยกลุ่มมาตรการควบคุมใหม่จะครอบคลุมเรื่องความสามารถในการตรวจติดตามย้อนกลับ การติดตามวงจรชีวิตชิ้นงาน ตลอดจนการทำลาย การรีไซเคิล หรือการส่งคืนชิ้นงานต้นแบบ ชิ้นส่วน และเครื่องมือที่ได้รับการปกป้องคุ้มครอง

    หมายเหตุ: จากเอกสารเปรียบเทียบการเปลี่ยนแปลงอย่างเป็นทางการของ ENX พบว่าแบบสอบถามด้านการปกป้องข้อมูลของ ISA 6 ยังไม่มีการเปลี่ยนแปลงเมื่อปรับปรุงเป็น ISA2027

    การเปลี่ยนแปลงใน ISA ของ TISAX® จะมีผลบังคับใช้เมื่อใด

    ISA จะได้รับการอัปเดตในวันที่ 1 กรกฎาคมของทุกปี และมีผลบังคับใช้ตั้งแต่วันที่ 1 มกราคมของปีถัดไป ระยะเวลา 6 เดือนนี้เป็นช่วงที่เปิดโอกาสให้ผู้ให้บริการตรวจประเมินที่ได้รับการอนุมัติและผู้เข้าร่วมโครงการได้เตรียมความพร้อมสำหรับการตรวจประเมินตามมาตรฐานฉบับใหม่

    ISA2027 จะกลายเป็นรายการข้อกำหนดหลักในการตรวจประเมิน TISAX® สำหรับสัญญาที่เริ่มตั้งแต่วันที่ 1 มกราคม 2027 เป็นต้นไป อย่างไรก็ตาม การตรวจประเมินที่มีการทำสัญญาไว้ก่อนวันดังกล่าว หรือมีการกำหนดการตรวจประเมินเบื้องต้น (ขั้นที่ 2) ไว้ก่อนวันที่ 1 เมษายน 2027 อาจยังคงดำเนินการตาม ISA 6 ได้ อย่างไรก็ดี โปรดทราบว่าวันที่ลงทะเบียนขอบเขตงานไม่ได้เป็นตัวกำหนดว่าต้องใช้รายการข้อกำหนดเวอร์ชันใด

    บริการการตรวจประเมินที่สั่งซื้อก่อนวันที่ 1 มกราคม 2027 จะยังสามารถดำเนินการตาม ISA 6 ได้ นอกจากนี้ องค์กร ENX ยังได้ระบุเพิ่มเติมว่า เดือนมีนาคม 2027 จะเป็นช่วงสุดท้ายในการเริ่มดำเนินการตรวจประเมินเบื้องต้นโดยใช้เกณฑ์ของ ISA 6

    สำหรับการตรวจประเมินแบบกลุ่มแบบลดขั้นตอน (Simplified Group Assessment) และการขยายขอบเขตการตรวจรับรอง ให้ใช้มาตรฐาน ISA ฉบับเดียวกับที่ใช้ในการตรวจประเมินครั้งแรกต่อไป สถานประกอบการทั้งหมดที่อยู่ในขอบเขตจะต้องได้รับการตรวจประเมินโดยใช้มาตรฐานฉบับเดียวกัน

    รอบการอัปเดตเวอร์ชันประจำปีทำให้ต้องมีการตรวจประเมินประจำปีด้วยหรือไม่

    ไม่ใช่ ประเด็นนี้เป็นประเด็นสำคัญ องค์กร ENX มีแผนที่จะเผยแพร่รายการข้อกำหนด ISA ฉบับใหม่เป็นประจำทุกปี แต่ป้ายรับรอง TISAX® นั้นจะยังมีผลใช้งานได้นานสูงสุดถึง 3 ปีต่อไป

    รอบการอัปเดตรายปีเป็นสิ่งที่ช่วยให้รายการข้อกำหนดสามารถพัฒนาไปได้ทีละขั้นในแบบค่อยเป็นค่อยไปและคาดการณ์ได้ง่ายขึ้น โดยไม่จำเป็นต้องมีการตรวจประเมินใหม่ในทุกๆ ปี

    ในทางปฏิบัติ ระหว่างที่รอการตรวจประเมินแบบเต็มรูปแบบแต่ละครั้ง องค์กรจำนวนมากก็จะต้องปรับการดำเนินงานให้สอดคล้องกับ ISA หลายเวอร์ชันอยู่แล้ว

    ผู้ที่เข้าร่วมโครงการ TISAX® อยู่แล้วจำเป็นต้องดำเนินการอย่างไรบ้าง

    ไม่มีความจำเป็นต้องดำเนินการใดๆ ในทันที ป้ายรับรอง TISAX® ที่คุณมีอยู่แล้วยังมีผลใช้ได้จนถึงวันหมดอายุ

    อย่างไรก็ตาม ขณะนี้ถือเป็นช่วงที่เหมาะสมในการตรวจสอบกำหนดการตรวจประเมินครั้งถัดไป และตรวจหาข้อกำหนดของ ISA2027 ที่อาจส่งผลกระทบต่อองค์กรของคุณ เวอร์ชันของ ISA ที่จะใช้สำหรับการตรวจประเมินครั้งต่อไปของคุณจะขึ้นอยู่กับช่วงเวลาที่สั่งซื้อบริการ องค์กรบางแห่งจึงอาจเปลี่ยนไปใช้ ISA2027 โดยตรง ในขณะที่บางแห่งอาจเปลี่ยนไปใช้เวอร์ชันประจำปีที่ใหม่กว่า

    ทีมงานขององค์กรควรให้ความสำคัญกับการเตรียมความพร้อมในด้านใดบ้าง

    ควรเริ่มจากการดำเนินการ 4 ข้อที่ทำได้จริง ดังนี้:

    1. ดาวน์โหลดข้อมูลเกี่ยวกับ ISA2027 และเอกสารเปรียบเทียบการเปลี่ยนแปลงขององค์กร ENX จาก ENX Portal
    2. นำส่วนที่เปลี่ยนแปลงไปเทียบเคียงกับมาตรการควบคุมและขอบเขตการประเมินที่มีอยู่เดิมของคุณ
    3. ตรวจสอบหลักฐานการรับประกันความมั่นคงปลอดภัยสำหรับซัพพลายเออร์และข้อกำหนดด้านการปกป้องข้อมูลต้นแบบ
    4. ปรับปรุงนโยบาย หลักฐานประกอบ และข้อมูลผู้รับผิดชอบภายในให้เป็นปัจจุบันตามความจำเป็น
      และที่สำคัญไม่แพ้กันคือ ทีมงานของคุณต้องสามารถอธิบายเหตุผลเบื้องหลังแนวทางการดำเนินงานของตนได้ ISA2027 ให้ความสำคัญมากขึ้นกับการแสดงให้เห็นว่าการตัดสินใจต่างๆ ได้ผ่านการพิจารณาอย่างละเอียดรอบคอบและมีการบันทึกไว้เป็นลายลักษณ์อักษร

    ISA2027 ส่งผลให้การตรวจประเมินความมั่นคงปลอดภัยทางไซเบอร์ของยานยนต์ (VCS) ของ ENX เปลี่ยนแปลงไปหรือไม่

    ไม่ส่งผลโดยตรง การตรวจประเมิน VCS ของ ENX ซึ่งเป็นการตรวจประเมินความมั่นคงปลอดภัยทางไซเบอร์ของยานยนต์ เป็นระบบการตรวจประเมินที่แยกออกมาต่างหาก โดยอิงตามมาตรฐาน ISO/SAE 21434

    อย่างไรก็ตาม องค์กร ENX ระบุว่าคุณควรมีป้ายรับรอง TISAX® ที่ยังไม่หมดอายุสำหรับทุกสถานประกอบการที่อยู่ในขอบเขตการตรวจประเมิน VCS ในขณะที่มีการดำเนินการตรวจสอบ VCS ดังกล่าว

    หากคุณวางแผนจะทำทั้งสองกิจกรรม ให้ประสานงานเรื่องกำหนดเวลาให้สอดคล้องกัน ตรวจสอบว่าป้ายกำกับ TISAX® ที่จำเป็นยังมีผลใช้ได้อยู่ และยืนยันว่าการตรวจประเมิน TISAX® ที่กำลังจะมาถึงนั้นใช้ ISA เวอร์ชันใด

    คำแนะนำทิ้งท้ายสำหรับผู้เข้าร่วมโครงการ TISAX® คืออะไร

    ให้เริ่มจากการตรวจสอบกำหนดการสำคัญต่างๆ แล้วจึงเน้นให้ความสำคัญกับการเปลี่ยนแปลงที่จะส่งผลกระทบมากที่สุดต่อองค์กรของคุณ ตรวจสอบวันหมดอายุของป้ายรับรอง วันที่คาดว่าจะสั่งซื้อบริการการตรวจประเมิน ซัพพลายเออร์ ระดับความจำเป็นของการปกป้องคุ้มครอง และกิจกรรมเกี่ยวกับการปกป้องคุ้มครองข้อมูลต้นแบบต่างๆ

    โปรดทราบว่า ISA2027 เป็นการตรวจประเมินที่ต่อยอดจากของเดิม ไม่ใช่สิ่งที่ทำให้คุณต้องเริ่มต้นนับหนึ่งใหม่ทั้งหมด การตรวจสอบช่องว่างแบบเน้นเฉพาะจุดจะช่วยให้คุณรักษามาตรการควบคุมที่ใช้งานได้ดีอยู่แล้วเอาไว้ได้ และจัดสรรทรัพยากรเพื่อนำไปปรับปรุงส่วนงานที่มีการเปลี่ยนแปลงไปจากเดิม


    ก้าวไปสู่ขั้นต่อไป