經過數月的期待,VDA 發布了新一代資訊安全評估 (ISA) 目錄。此次發布也引入了新的命名規則:以往熟悉的版本號,例如 ISA 6.0 和 ISA 6.0.3,已被基於年份的命名方式所取代。 ISA 2027

如果你持有持有 TISAX® 認證或正在準備下一次 TISAX® 評估這種轉變值得我們去理解——不是因為它在一夜之間改變了一切,而是因為它預示著標準以及汽車產業資訊安全方法的未來發展方向。

以下我們將說明每年發布的 ISA 目錄在您續訂 TISAX® 會員資格時如何適用於您。 TISAX® 標籤按照三年周期進行,並概述 ISA 2027 帶來的簡化,尤其是在原型保護模組方面。

這裡提供的資訊是初步的,因為描述 TISAX® 審計提供者流程管理的 TISAX® ACAR 文件尚未發布。

年度出版週期

第一個變化在標題本身就很明顯:目錄不再使用版本號,而是使用應用程式年份——在本例中為 2027 年。這表明 ISA 目錄今後將每年出版。

年度發布週期有助於更快應對汽車產業安全威脅情勢的變化。安全要求可以及時調整,並在必要時加強,從而有效應對新的威脅。

未來,ISA目錄的新版本預計將於前一年年中發布。從隔年年初開始,所有接受TISAX®標籤初步評估或續期評估的機構都必須使用新版ISA目錄。這為計劃續期TISAX®標籤的機構提供了大約六個月的時間來審查變更內容、確定必要的措施並在評估前實施這些措施。

我們在引入方面的經驗ISA 目錄 6.0這表明,實際上,企業通常直到變更實施前約六個月才開始集中精力應對新要求。因此,計劃中的年度發布週期不太可能增加適應壓力——可用的提前期與先前三年周期中已被證明足夠長的時期相符。 TISAX®標籤續期。

儘管如此,根據我們與全球營運機構的合作經驗,許多機構可能更傾向於更長的過渡期。在組織結構和文化環境各異的國際子公司中,一致地實施新要求可能需要遠超六個月的時間,尤其是在需要將要求翻譯成當地語言、對照國家法律框架進行核查,或需要組織或技術投入的情況下。

鑑於以上原因,我們預計許多大型跨國公司會將六個月的準備期視為額外的組織挑戰。這項假設最終是否正確,將取決於即將發布的TISAX® ACAR中定義的過渡方案。

原型保護模組現在遵循與其他評估模組相同的邏輯結構。

迄今為止,原型保護模組一直是TISAX®中最複雜的部分之一。企業經常需要處理多個範圍不同的標籤,這很容易導致對所需標籤的誤解。在實踐中,這有時會導致企業無意中遺漏必要的標籤,進而需要擴展保護範圍。

ISA 2027 採用更簡單、更直觀的結構解決了這種複雜性。今後,原型保護標籤將只剩下兩種:

  • 原型保護基礎版 (AL2)
  • 原型保護設施(AL3)

原型保護設施包含了原型保護基礎的所有要求—採用與原型保護基礎相同的層級模型。其他 TISAX® 標籤其中,「嚴格保密」包括「保密」的所有要求,「極高可用性」包括「高可用性」的所有要求,「特殊類別的個人資料」涵蓋「標準類別的個人資料」的所有要求。

原型保護基礎版 (AL2)標籤表示組織已建立適當的流程和合格人員,以安全處理原型,包括組件和車輛。原型保護設施(AL3)更進一步:除了基本要求涵蓋的流程要求外,它還證明該組織的場所和設施提供了在本地安全儲存和保護原型所需的實體安全措施。

這種協調使得原型保護模組更容易理解,並降低了組織選擇不完整標籤集的可能性。

更輕鬆的資訊安全策略

資安模組也有所變化,但幅度遠不及前者。它包含 43 項修訂後的控制措施,其中大部分旨在提高組織和審計人員之間對控制措施解讀的清晰度和一致性,此外還有少量要求從「應該」轉變為「必須」。我們在另一篇深度解析文章中逐一介紹了這些控制措施。ISA 2027 資訊安全模組:逐項控制分析如果您負責日常維護資訊安全管理系統 (ISMS),那麼值得一讀。

這對您的下一次評估意味著什麼

對於已符合 ISA 6.0 標準的組織而言,過渡到 ISA 2027 預計不會帶來重大挑戰。原型保護模組中引入的簡化尤其值得歡迎,而資訊安全模組的變更也屬於漸進式改進而非革命性變革。整體而言,過渡到 ISA 2027 的難度遠低於過渡到 ISA 6.0。

如果您的 TISAX® 標籤即將到期,您將有大約六個月的時間完成過渡。這是根據 ISA 2027 的要求審查您的資訊安全管理系統 (ISMS) 的好時機,找出任何差距,並在下次評估之前實施必要的改進。

以下幾點實用建議需要牢記:

  • 現有有效標籤不受影響。 ISA 2027 將在下次評估時生效,不具追溯效力。
  • 請查看您的保單文件與那些逐漸從「應該」轉變為「必須」的要求相反。
  • 審視您的供應商和服務提供者格局鑑於 IT 服務提供者範圍擴大,重點在於明確分擔責任。

下次評估前,請全面了解 TISAX®

從評估等級到審計標籤,我們的 TISAX® 評估白皮書詳細闡述了做好準備並保持最佳狀態所需的一切。對於即將進行下一個 TISAX® 評估週期的人來說,這都是一個實用的資源。

下載我們的免費白皮書

關於ISA 2027的常見問題

ISA 2027 是否取代 TISAX® 認證?

TISAX® 從來就不是嚴格意義上的認證——它只是基於評估結果貼上標籤。 ISA 2027 並未改變這一點;相反,它收緊了術語,使其更加精確地反映其本質。

始終走在變革的前沿

了解變化是第一步;了解這些變化對貴組織的具體影響是下一步。隨著過渡時間表的逐漸明朗,DQS 將繼續提供基於事實的 ISA 2027 最新信息,包括即將舉辦的關於此主題的網路研討會。

 

即將舉行的 ISA 2027 的 ENX 網路研討會

  • 📅 2026年7月21日(歐洲中部夏令時間 15:00–17:00)– 英語
  • 📅 2026年7月22日(歐洲中部夏令時間 09:00–11:00)—德語
  • 📅 2026年7月23日(歐洲中部夏令時間 09:00–11:00)– 英語

本文反映了撰寫時公開的關於 ISA 2027 的資訊。與任何新目錄發布一樣,關於具體的過渡時間表和流程,ENX 和 VDA 可能仍需進一步澄清。我們將隨著更多資訊的發布更新本文內容。

想確保您已為 ISA 2027 下的下一次 TISAX® 評估做好準備嗎?

請聯絡我們的團隊,討論與貴組織相關的需求。

立即聯絡我們
作者

Holger Schmeken

TISAX產品經理® Holger Schmeken 擁有商業資訊學碩士學位,並持有德國關鍵基礎設施高級審計師資格 (KRITIS)。他同時也是 VCS 認證的 ISO/IEC 27001 審核員、擁有 30 多年經驗的軟體工程專家以及資訊安全副主管。

Loading...

您可能也會喜歡這些文章

探索更多深入探討相關主題和想法的文章。
博客
Loading...

AIAG & VDA SPC 手冊第一版發布

博客
Loading...

ISA 2027 資訊安全模組:逐項控制分析

博客
Loading...

IATF 最新動態揭示了哪些審計預期