บทสัมภาษณ์ของ Robert Brown ซึ่งเป็นหัวหน้าฝ่ายยานยนต์ระดับโลกของ BSI
ISA2027 ของ TISAX® มาพร้อมกับรอบการอัปเดตเวอร์ชันที่คาดเดาได้มากขึ้น ข้อกำหนดที่ชัดเจนยิ่งขึ้น และการให้ความสำคัญกับความมั่นคงปลอดภัยของห่วงโซ่อุปทานที่มากกว่าเดิม เราได้สอบถาม Robert Brown แล้วว่ามีประเด็นใดบ้างที่เปลี่ยนแปลง ข้อกำหนดใหม่จะมีผลบังคับใช้เมื่อใด และคุณควรทำอย่างไรในตอนนี้
ข้อมูลสำคัญ: การตรวจประเมินความมั่นคงปลอดภัยสารสนเทศ (ISA) ของ TISAX® ได้รับการอัปเดตเป็น VDA ISA2027 เมื่อวันที่ 1 กรกฎาคม 2026
- ISA ของ TISAX® จะได้รับการอัปเดตเป็นประจำทุกปีและเผยแพร่ใหม่ในเดือนกรกฎาคม โดยจะมีผลบังคับใช้ในเดือนมกราคมปีถัดไป
- ตั้งแต่วันที่ 1 มกราคม 2027 เป็นต้นไป ISA2027 จะกลายเป็นรายการข้อกำหนดหลักในการตรวจประเมินสำหรับการตรวจประเมิน TISAX® รอบใหม่ๆ
- ป้ายรับรอง TISAX® ที่มีอยู่เดิมจะยังมีผลใช้ได้จนถึงวันที่ระบุไว้ว่าหมดอายุ
- การตรวจประเมินซ้ำจะดำเนินการโดยอ้างอิงกับ ISA เวอร์ชันล่าสุด
เพราะเหตุใด TISAX® จึงมีความสำคัญต่อองค์กรต่างๆ ในอุตสาหกรรมยานยนต์
มาตรฐาน TISAX® (Trusted Information Security Assessment Exchange) ช่วยให้ผู้ผลิตและซัพพลายเออร์ในอุตสาหกรรมยานยนต์มีแนวทางเดียวกันในการตรวจประเมินและแลกเปลี่ยนข้อมูลเกี่ยวกับความมั่นคงปลอดภัยสารสนเทศ ซึ่งประเด็นนี้่นับว่ามีความสำคัญอย่างยิ่งในอุตสาหกรรมที่มีการถ่ายโอนข้อมูลสำคัญเป็นปริมาณมหาศาลผ่านห่วงโซ่อุปทานระดับโลกที่มีความซับซ้อน
โครงการดังกล่าวมีการเติบโตอย่างรวดเร็วนับตั้งแต่เริ่มมีการตรวจประเมินครั้งแรกในปี 2016 โดยปัจจุบันนี้ ซัพพลายเออร์ระดับ Tier 1 เริ่มมีการส่งต่อข้อกำหนดของ TISAX ให้ซัพพลายเออร์ของตนนำไปปรับใช้กันมากขึ้นเรื่อยๆ
องค์กร ENX Association ซึ่งเป็นองค์กรกำกับดูแลมาตรฐาน TISAX® รายงานว่ามีการตรวจประเมินสถานประกอบการต่างๆ ไปแล้วกว่า 21,000 แห่ง และการตรวจประเมินเหล่านั้นก็นำไปสู่การตรวจพบปัญหาและดำเนินการปรับปรุงด้านความมั่นคงปลอดภัยรวมแล้วมากกว่า 100,000 รายการ ในปัจจุบัน มี OEM (ผู้ผลิตยานยนต์) มากกว่า 10 รายที่กำหนดให้ TISAX® เป็นสิ่งที่ต้องปฏิบัติตาม โดยนำผลการตรวจประเมินมาใช้ในการพิจารณาคู่ค้าทางธุรกิจเพื่อปกป้องห่วงโซ่อุปทานจากภัยคุกคามด้านความมั่นคงปลอดภัยสารสนเทศ
ISA ของ TISAX® คืออะไรกันแน่
ISA ย่อมาจาก Information Security Assessment (การตรวจประเมินความมั่นคงปลอดภัยสารสนเทศ) ซึ่งเป็นรายการข้อกำหนดที่ใช้เป็นเกณฑ์สำหรับการตรวจประเมิน TISAX®
เดิมทีการตรวจประเมินนี้พัฒนาขึ้นโดยดัดแปลงมาจากมาตรฐานการบริหารจัดการความมั่นคงปลอดภัยสารสนเทศ ISO/IEC 27001 เพื่อนำมาประยุกต์ใช้ในอุตสาหกรรมยานยนต์ ในปัจจุบันนี้ ISA ได้กลายเป็นมาตรฐานอุตสาหกรรมที่ตรวจรับรองโดยหน่วยงานอิสระ ซึ่งยังมีความสอดคล้องกับกรอบการทำงานด้านความมั่นคงปลอดภัยสารสนเทศที่ได้รับการยอมรับในระดับสากลอยู่
ผู้เข้าร่วมสามารถใช้ ISA เพื่อเตรียมความพร้อมสำหรับการตรวจประเมิน และหากผ่านการตรวจประเมินแล้ว จะสามารถแสดงผลการตรวจประเมิน TISAX® ให้แก่ลูกค้าและพันธมิตรที่ผ่านการคัดสรรทาง ENX Portal ได้
แล้ว ISA ของ TISAX® มีอะไรเปลี่ยนแปลงไปบ้าง
คำตอบโดยสรุปคือ ISA2027 จะช่วยให้รายการข้อกำหนดต่างๆ มีความชัดเจนและสอดคล้องไปในทิศทางเดียวกันมากขึ้น รวมถึงปรับให้สอดรับกับความเสี่ยงด้านความมั่นคงปลอดภัยในปัจจุบันได้ดียิ่งขึ้นด้วย
การเปลี่ยนแปลงสำคัญที่โดดเด่นมีอยู่ 5 ประเด็น ดังนี้:
- ระบบการกำหนดเวอร์ชันใหม่ที่อิงตามปี ชื่อจะเป็นตัวระบุให้ทราบว่ารายการข้อกำหนดนั้นๆ จะมีผลบังคับใช้เมื่อใด ยกตัวอย่างเช่น ISA2027 จะมีผลบังคับใช้กับบริการการตรวจประเมินที่สั่งซื้อในปี 2027
- อัปเดตการเทียบเคียงข้อกำหนด ENX ได้อัปเดตการเทียบเคียงข้อกำหนดกับกรอบการทำงานด้านความมั่นคงปลอดภัยทางไซเบอร์ NIST 2.0 (NIST Cybersecurity Framework 2.0) และ ISO/IEC 27001:2022 รวมถึงชี้แจงรายละเอียดการเทียบเคียงข้อกำหนดกับ ISA/IEC 62443 ให้ชัดเจนขึ้น และยกเลิกการอ้างอิงถึง ISO/IEC 27001:2013
- การใช้ภาษาที่ให้ความชัดเจนยิ่งขึ้น องค์กร ENX ได้ตรวจสอบถ้อยคำ คำแปล การจัดรูปแบบ และโครงสร้างข้อกำหนดต่างๆ แล้ว นอกจากนี้ ยังให้นิยามของวลี “มีการพิจารณาประเด็นต่างๆ ดังต่อไปนี้” (The following aspects are considered) อย่างเป็นทางการ องค์กรต่างๆ จึงต้องพิจารณาแต่ละประเด็นที่ระบุไว้อย่างรอบคอบ และอธิบายเหตุผลที่ตัดสินใจนำประเด็นดังกล่าวไปปรับใช้ในช่วงการตรวจประเมิน
- การรับประกันความมั่นคงปลอดภัยของห่วงโซ่อุปทานที่เข้มงวดขึ้น องค์กรที่ต้องมีการปกป้องคุ้มครองในระดับสูงต้องจัดทำเอกสาร ดำเนินการตรวจสอบ และตรวจติดตามการปฏิบัติตามข้อกำหนดของซัพพลายเออร์ รวมถึงหลักฐานสนับสนุนอย่างใกล้ชิดยิ่งขึ้น และสำหรับองค์กรที่ต้องมีการปกป้องคุ้มครองในระดับสูงมาก ซัพพลายเออร์จะต้องแสดงหลักฐานว่ามีระบบการทำงานด้านความมั่นคงปลอดภัยสารสนเทศที่เพียงพอ ด้วยการรับป้ายรับรอง TISAX® การตรวจประเมินโดยหน่วยงานภายนอกในระดับที่เทียบเท่า หรือการตรวจประเมินซัพพลายเออร์ที่เหมาะสม
- การปรับโครงสร้างการปกป้องข้อมูลต้นแบบ จากเดิมที่เคยแบ่งเป็น 5 กลุ่มมาตรการควบคุม ได้ปรับลดเหลือเพียง 2 ขอบเขตหลัก ดังนี้: ข้อกำหนดด้านองค์กร และความมั่นคงปลอดภัยทางกายภาพและสภาพแวดล้อม โดยกลุ่มมาตรการควบคุมใหม่จะครอบคลุมเรื่องความสามารถในการตรวจติดตามย้อนกลับ การติดตามวงจรชีวิตชิ้นงาน ตลอดจนการทำลาย การรีไซเคิล หรือการส่งคืนชิ้นงานต้นแบบ ชิ้นส่วน และเครื่องมือที่ได้รับการปกป้องคุ้มครอง
หมายเหตุ: จากเอกสารเปรียบเทียบการเปลี่ยนแปลงอย่างเป็นทางการของ ENX พบว่าแบบสอบถามด้านการปกป้องข้อมูลของ ISA 6 ยังไม่มีการเปลี่ยนแปลงเมื่อปรับปรุงเป็น ISA2027
การเปลี่ยนแปลงใน ISA ของ TISAX® จะมีผลบังคับใช้เมื่อใด
ISA จะได้รับการอัปเดตในวันที่ 1 กรกฎาคมของทุกปี และมีผลบังคับใช้ตั้งแต่วันที่ 1 มกราคมของปีถัดไป ระยะเวลา 6 เดือนนี้เป็นช่วงที่เปิดโอกาสให้ผู้ให้บริการตรวจประเมินที่ได้รับการอนุมัติและผู้เข้าร่วมโครงการได้เตรียมความพร้อมสำหรับการตรวจประเมินตามมาตรฐานฉบับใหม่
ISA2027 จะกลายเป็นรายการข้อกำหนดหลักในการตรวจประเมิน TISAX® สำหรับสัญญาที่เริ่มตั้งแต่วันที่ 1 มกราคม 2027 เป็นต้นไป อย่างไรก็ตาม การตรวจประเมินที่มีการทำสัญญาไว้ก่อนวันดังกล่าว หรือมีการกำหนดการตรวจประเมินเบื้องต้น (ขั้นที่ 2) ไว้ก่อนวันที่ 1 เมษายน 2027 อาจยังคงดำเนินการตาม ISA 6 ได้ อย่างไรก็ดี โปรดทราบว่าวันที่ลงทะเบียนขอบเขตงานไม่ได้เป็นตัวกำหนดว่าต้องใช้รายการข้อกำหนดเวอร์ชันใด
บริการการตรวจประเมินที่สั่งซื้อก่อนวันที่ 1 มกราคม 2027 จะยังสามารถดำเนินการตาม ISA 6 ได้ นอกจากนี้ องค์กร ENX ยังได้ระบุเพิ่มเติมว่า เดือนมีนาคม 2027 จะเป็นช่วงสุดท้ายในการเริ่มดำเนินการตรวจประเมินเบื้องต้นโดยใช้เกณฑ์ของ ISA 6
สำหรับการตรวจประเมินแบบกลุ่มแบบลดขั้นตอน (Simplified Group Assessment) และการขยายขอบเขตการตรวจรับรอง ให้ใช้มาตรฐาน ISA ฉบับเดียวกับที่ใช้ในการตรวจประเมินครั้งแรกต่อไป สถานประกอบการทั้งหมดที่อยู่ในขอบเขตจะต้องได้รับการตรวจประเมินโดยใช้มาตรฐานฉบับเดียวกัน
รอบการอัปเดตเวอร์ชันประจำปีทำให้ต้องมีการตรวจประเมินประจำปีด้วยหรือไม่
ไม่ใช่ ประเด็นนี้เป็นประเด็นสำคัญ องค์กร ENX มีแผนที่จะเผยแพร่รายการข้อกำหนด ISA ฉบับใหม่เป็นประจำทุกปี แต่ป้ายรับรอง TISAX® นั้นจะยังมีผลใช้งานได้นานสูงสุดถึง 3 ปีต่อไป
รอบการอัปเดตรายปีเป็นสิ่งที่ช่วยให้รายการข้อกำหนดสามารถพัฒนาไปได้ทีละขั้นในแบบค่อยเป็นค่อยไปและคาดการณ์ได้ง่ายขึ้น โดยไม่จำเป็นต้องมีการตรวจประเมินใหม่ในทุกๆ ปี
ในทางปฏิบัติ ระหว่างที่รอการตรวจประเมินแบบเต็มรูปแบบแต่ละครั้ง องค์กรจำนวนมากก็จะต้องปรับการดำเนินงานให้สอดคล้องกับ ISA หลายเวอร์ชันอยู่แล้ว
ผู้ที่เข้าร่วมโครงการ TISAX® อยู่แล้วจำเป็นต้องดำเนินการอย่างไรบ้าง
ไม่มีความจำเป็นต้องดำเนินการใดๆ ในทันที ป้ายรับรอง TISAX® ที่คุณมีอยู่แล้วยังมีผลใช้ได้จนถึงวันหมดอายุ
อย่างไรก็ตาม ขณะนี้ถือเป็นช่วงที่เหมาะสมในการตรวจสอบกำหนดการตรวจประเมินครั้งถัดไป และตรวจหาข้อกำหนดของ ISA2027 ที่อาจส่งผลกระทบต่อองค์กรของคุณ เวอร์ชันของ ISA ที่จะใช้สำหรับการตรวจประเมินครั้งต่อไปของคุณจะขึ้นอยู่กับช่วงเวลาที่สั่งซื้อบริการ องค์กรบางแห่งจึงอาจเปลี่ยนไปใช้ ISA2027 โดยตรง ในขณะที่บางแห่งอาจเปลี่ยนไปใช้เวอร์ชันประจำปีที่ใหม่กว่า
ทีมงานขององค์กรควรให้ความสำคัญกับการเตรียมความพร้อมในด้านใดบ้าง
ควรเริ่มจากการดำเนินการ 4 ข้อที่ทำได้จริง ดังนี้:
- ดาวน์โหลดข้อมูลเกี่ยวกับ ISA2027 และเอกสารเปรียบเทียบการเปลี่ยนแปลงขององค์กร ENX จาก ENX Portal
- นำส่วนที่เปลี่ยนแปลงไปเทียบเคียงกับมาตรการควบคุมและขอบเขตการประเมินที่มีอยู่เดิมของคุณ
- ตรวจสอบหลักฐานการรับประกันความมั่นคงปลอดภัยสำหรับซัพพลายเออร์และข้อกำหนดด้านการปกป้องข้อมูลต้นแบบ
- ปรับปรุงนโยบาย หลักฐานประกอบ และข้อมูลผู้รับผิดชอบภายในให้เป็นปัจจุบันตามความจำเป็น
และที่สำคัญไม่แพ้กันคือ ทีมงานของคุณต้องสามารถอธิบายเหตุผลเบื้องหลังแนวทางการดำเนินงานของตนได้ ISA2027 ให้ความสำคัญมากขึ้นกับการแสดงให้เห็นว่าการตัดสินใจต่างๆ ได้ผ่านการพิจารณาอย่างละเอียดรอบคอบและมีการบันทึกไว้เป็นลายลักษณ์อักษร
ISA2027 ส่งผลให้การตรวจประเมินความมั่นคงปลอดภัยทางไซเบอร์ของยานยนต์ (VCS) ของ ENX เปลี่ยนแปลงไปหรือไม่
ไม่ส่งผลโดยตรง การตรวจประเมิน VCS ของ ENX ซึ่งเป็นการตรวจประเมินความมั่นคงปลอดภัยทางไซเบอร์ของยานยนต์ เป็นระบบการตรวจประเมินที่แยกออกมาต่างหาก โดยอิงตามมาตรฐาน ISO/SAE 21434
อย่างไรก็ตาม องค์กร ENX ระบุว่าคุณควรมีป้ายรับรอง TISAX® ที่ยังไม่หมดอายุสำหรับทุกสถานประกอบการที่อยู่ในขอบเขตการตรวจประเมิน VCS ในขณะที่มีการดำเนินการตรวจสอบ VCS ดังกล่าว
หากคุณวางแผนจะทำทั้งสองกิจกรรม ให้ประสานงานเรื่องกำหนดเวลาให้สอดคล้องกัน ตรวจสอบว่าป้ายกำกับ TISAX® ที่จำเป็นยังมีผลใช้ได้อยู่ และยืนยันว่าการตรวจประเมิน TISAX® ที่กำลังจะมาถึงนั้นใช้ ISA เวอร์ชันใด
คำแนะนำทิ้งท้ายสำหรับผู้เข้าร่วมโครงการ TISAX® คืออะไร
ให้เริ่มจากการตรวจสอบกำหนดการสำคัญต่างๆ แล้วจึงเน้นให้ความสำคัญกับการเปลี่ยนแปลงที่จะส่งผลกระทบมากที่สุดต่อองค์กรของคุณ ตรวจสอบวันหมดอายุของป้ายรับรอง วันที่คาดว่าจะสั่งซื้อบริการการตรวจประเมิน ซัพพลายเออร์ ระดับความจำเป็นของการปกป้องคุ้มครอง และกิจกรรมเกี่ยวกับการปกป้องคุ้มครองข้อมูลต้นแบบต่างๆ
โปรดทราบว่า ISA2027 เป็นการตรวจประเมินที่ต่อยอดจากของเดิม ไม่ใช่สิ่งที่ทำให้คุณต้องเริ่มต้นนับหนึ่งใหม่ทั้งหมด การตรวจสอบช่องว่างแบบเน้นเฉพาะจุดจะช่วยให้คุณรักษามาตรการควบคุมที่ใช้งานได้ดีอยู่แล้วเอาไว้ได้ และจัดสรรทรัพยากรเพื่อนำไปปรับปรุงส่วนงานที่มีการเปลี่ยนแปลงไปจากเดิม
ก้าวไปสู่ขั้นต่อไป
- ดาวน์โหลดข้อมูลเกี่ยวกับ ISA2027 และเอกสารเปรียบเทียบการเปลี่ยนแปลงขององค์กร ENX - ตรวจสอบรายการข้อกำหนดอย่างเป็นทางการและตรวจหาการเปลี่ยนแปลงที่เกี่ยวข้องกับขอบเขตงานของคุณ
- ศึกษาข้อมูลเกี่ยวกับ VDA ISA ผ่านการฝึกอบรมด้าน TISAX® - เสริมสร้างความเข้าใจของทีมงานเกี่ยวกับข้อกำหนดของ ISA และ ISMS
- ติดต่อ BSI - ปรึกษาทีมงานของเราเกี่ยวกับกำหนดเวลาในการตรวจประเมินและประเด็นในการเตรียมความพร้อมที่ต้องให้ความสำคัญ