BSI 汽車業務全球主管 Robert Brown 專訪
TISAX® ISA2027 現在實行更可預測的發布週期、更清晰的要求、以及更加重視供應鏈的安全。我們詢問了 Robert Brown,以了解有哪些變更,新的要求規定何時生效,以及您現在應該怎麼做。
重要資訊:TISAX® 資訊安全評估 (ISA) 於 2026 年 7 月 1 日更新成為 VDA ISA2027。
- 此後 TISAX® ISA 會每年更新,並於每年 7 月重新發布,隔年 1 月生效。
- 自 2027 年 1 月 1 日起,ISA2027 會成為 新的 TISAX® 評估的預設評估目錄。
- 現有的 TISAX® 標籤的有效期間,截至標籤所載的有效期限為止。
- 重新評估會根據最新版本的 ISA 進行。
為什麼 TISAX® 對汽車企業來說非常重要?
TISAX® (可信資訊安全評估交換)為汽車製造商和供應商提供一種評估和交換資訊安全資訊的通用方法。在這種大量敏感資料會透過複雜的全球供應鏈到處流動的產業來說,這種通用方法極為重要。
自 2016 年開始其首次評估以來,此計畫迅速發展。越來越多的頂級供應商現在將 TISAX 要求向下傳遞給他們的供應商。
TISAX® 的管理機構 ENX 協會報告稱:已經對超過 21,000 個地點進行過評估,這些評估已促成超過 100,000 項已確定和已實施的安全改進措施。如今,超過十家原始設備製造商強制要求使用 TISAX®,利用評估的結果來評估業務合作夥伴,並保護其供應鏈,避免遭受到資訊安全威脅。
TISAX® ISA 究竟是什麼?
ISA 的意思是資訊安全評估 (Information Security Assessment)。這是使用作為 TISAX® 評估基礎的要求目錄。
其最初是作為 ISO/IEC 27001 資訊安全管理標準的汽車產業版本而開發。如今,ISA 已發展成為一個獨立的產業標準,並與國際公認的資訊安全架構保持一致。
參與者使用 ISA 來對評估進行準備,如果成功,他們會透過 ENX 入口網站,在特定的客戶和合作夥伴間分享其 TISAX® 評估結果。
TISAX® ISA 有有哪些變更?
簡而言之,ISA2027 使目錄更清晰、更一致,並更能針對防範目前的安全風險。
最為重要的關鍵變更有五項:
- 新的以年份標示的版本命名方式。現在名稱就會告訴您目錄何時生效。ISA2027 適用於定在 2027 年進行的評估。
- 對應已更新。ENX 已更新了與 NIST 網路安全架構 2.0 版和 ISO/IEC 27001:2022 的對應,釐清 ISA/IEC 62443 的對應,以及移除了對 ISO/IEC 27001:2013 的參考引用。
- 語言用詞更清晰。ENX 對措詞、翻譯、格式和要求結構進行了審核。其也正式定義「考慮以下方面」這個片語,因此組織必須認真考慮評估過程中列出的每一個方面,並解釋其實施決定。
- 更強大的供應鏈保證。對安全保護有較高要求的組織必須更密切地記錄、審查和監控供應商的合規情況和相關證明。對於有極高安全保護要求的供應商,應透過 TISAX® 標籤、同等的第三方評估或適當的供應商稽核,來證明其具備足夠的資訊安全能力。
- 重新建構原型保護機制。原先的五個控制對照組現在分為兩個領域:組織要求、以及實體與環境安全。新的管控措施涵蓋可追溯性和生命週期追踪,以及受保護的原型、零件和工具的棄置、回收或退回。
注意:根據 ENX 官方的紅線差異比較 (redline comparison),ISA 6 和 ISA2027 這兩者之間的資料保護問卷並沒有變更。
TISAX® ISA 的變更何時生效?
ISA 會於每年 7 月 1 日更新,並於下一年的 1 月 1 日生效。這六個月的時間可以讓經核准的稽核提供者和參與者做好準備,以根據新版本進行評估。
自 2027 年 1 月 1 日起,ISA2027 會成為簽約進行之 TISAX® 評估的預設目錄。但是,在該日期之前簽訂的評估合約,或在 2027 年 4 月 1 日之前安排的初步評估(第二階段),仍然可以按照 ISA 6 進行。註冊登記日期不會決定要適用哪個版本。
在 2027 年 1 月 1 日前定好要進行的評估,仍可依據 ISA 6 執行。ENX 也表示,2027 年 3 月是根據 ISA 6 啟動初步評估的最後期限。
對於簡化的小組評估和範圍擴展,初步評估所使用的 ISA 版本仍然適用。評估範圍內的所有地點都必須使用同一版本進行評估。
年度發布週期是否代表要進行年度評估?
不是,這一點很重要。ENX 的規劃是要每年出版未來的 ISA 目錄,但 TISAX® 標籤的有效期限最長可達三年。
年度週期讓目錄能夠以更小、更可預測的步驟發展。這不會造成每年都必須重新評估。
實際上,許多組織會在進行全面評估的過程中,經歷多個 ISA 版本。
目前的 TISAX® 參與者需要做什麼?
不必立即採取行動。您現有的 TISAX® 標籤,在其有效期限內仍然有效。
不過,現在正是審查下次評估時間,並確定可能影響您組織之任何 ISA2027 要求的良好時機。下次評估所使用的 ISA 版本會視預定進行的時間而定,因此某些組織可能會直接過渡到 ISA2027,而另一些組織可能會過渡到較晚的年度版本。
各個團隊應該把準備重點放在哪些方面?
我會先從四個實際行動開始:
- 在 ENX 入口網站下載 ISA2027 和 ENX 紅線比較。
- 將變更與您現有的控制措施和評估範圍進行比對。
- 審查供應商保證和原型保護要求。
- 根據需要更新政策、證明和內部責任歸屬。
同樣重要的是,確認您的團隊能夠解釋他們使用方法背後的原理。ISA2027 更強調展現決策已經過深思熟慮且有據可查。
ISA2027 是否會改變 ENX 車輛網路安全 (VCS) 稽核?
不會直接改變。ENX VCS 這項車輛網路安全稽核,是根據 ISO/SAE 21434 的獨立稽核計畫。
但是,ENX 表示,在進行 VCS 稽核時,VCS 稽核範圍內的每個地點,都應該持有有效的 TISAX® 標籤。
如果規劃同時進行這兩項活動,務必協調好時間安排。確認必要的 TISAX® 標籤仍會繼續有效,並確認哪個 ISA 版本適用於任何即將進行的 TISAX® 評估。
您對 TISAX® 參與者的最終建議是什麼?
首先確定關鍵日期,然後重點關注對您組織影響最大的變更。檢查您的標籤有效期限、預計決定進行評估日期、供應商、保護需求以及任何原型保護活動。
請記住,ISA2027 是持續演進的過程,而不是重新開始的理由。有針對性的差距分析可以協助您保護已證明有效的控制措施,並將精力集中到已經改變的領域。
採取下一步行動
- 下載 ISA2027 與 ENX 紅線差異比較– 查看官方目錄,找出與您的業務範圍相關的變更。
- 了解根據 TISAX® 的 VDA ISA 訓練 – 提高團隊對 ISA 和 ISMS 要求的理解。
- 聯絡 BSI – 與我們的團隊討論您的評估時間表以及準備工作的優先事項。