來自經認可的認證機構 DQS 的獨立概述。

TISAX®(可信任資訊安全評估交換平台)是汽車產業公認的資訊安全評估系統。它使汽車原始設備製造商 (OEM)、供應商和服務提供者能夠展示其在安全處理機密資訊、確保所需商品和服務的可用性、保護機密原型以及保障個人資料安全方面的能力。 TISAX® 適用於整個汽車供應鏈,包括 OEM、一級和二級供應商、工程服務提供者、IT 和軟體供應商、物流公司以及售後市場機構。

成功的 TISAX® 評估顯示所需能力已落實並有效發揮。經評估的地點隨後將被授予相應的證書。 TISAX® 標籤與傳統認證體係不同,TISAX® 不頒發證書。評估由 ENX 協會認可的審核機構進行,評估結果產生的 TISAX® 標籤可透過 ENX 入口網站與其他汽車生態系統參與者共用。

TISAX® 標籤決定了 VDA 資訊安全評估 (ISA) 目錄中哪些要求適用於特定組織。對於供應商管理,組織可以指定每個供應商所需的 TISAX® 標籤組合。這些要求可以與供應商的職責、提供的服務以及委託給他們的資訊或原型資產相符。這使得基於風險的方法成為可能,其中 TISAX® 要求可根據每個供應商的特定角色和職責進行客製化。

已在汽車供應鏈中運作且被要求證明資訊安全能力?

如果您的組織處理汽車客戶的受保護訊息,並且您正在準備進行 TISAX® 評估,我們專門的評估頁麵包含了您所需的一切——從流程概述到個人化報價。

前往 TISAX® 評估(使用DQS)

資訊安全評估目錄

自2027年起,VDA將把ISA目錄的發布週期改為年度發布。每個新版本將於年中左右發布,並於隔年年初成為最新的ISA版本。

自1月起,所有新的評估只能按照最新版ISA進行。先前已根據舊版ISA訂購的評估,可在有限的過渡期內繼續進行。但是,評估啟動會議必須在3月底前舉行。

年度發布週期使汽車產業能夠更快、更靈活地應對不斷變化的威脅情勢,尤其是在人工智慧加速新技術、攻擊方法和相關資訊安全風險發展的情況下。

dqs-man looks at the three-dimensional concept of a car in software
Loading...

想知道ISA 2027有哪些新內容嗎?

如果您的組織已符合目前的 ISA 目錄,並且您想了解 ISA 2027 將帶來哪些變更和調整,我們已為您準備了以下部落格文章:

TISAX® 概覽關鍵訊息

完整標題可信任資訊安全評估交換(TISAX®)
出版商ENX協會代表德國汽車工業協會(VDA)。
首次發布2017
管理系統類型資訊安全管理系統,具有汽車產業特有的控制和保護需求導向。
適用於處理汽車資訊資產的組織—包括原始設備製造商 (OEM)、一級和二級供應商、工程服務提供者、IT 和軟體供應商、物流提供者和售後市場組織。
可認證的TISAX® 是一種評估體系,而非認證體系。評估成功後,系統會透過 ENX Portal 交換一個或多個 TISAX® 標籤;它並非 ISO 式的憑證。
要求ISA 產品目錄定義了特定 TISAX® 標籤的要求。

TISAX® 的背景和驅動因素

汽車資訊安全和原型保護

汽車產業在其供應鏈中交換大量敏感的技術、商業和個人資料。保護原型、設計、供應商共享的技術包以及客戶個人資料一直是長期關注的問題。 TISAX® 由早期的 VDA 措施發展而來,旨在提供一種通用的評估方法,使 OEM 和供應商無需重複進行雙邊審計即可信賴。隨著網路威脅和監管要求的演變,VDA ISA 也不斷更新以應對這些變化。

在供應鏈中的作用

商品和服務的可取得性被確立為關鍵因素保護目標除了保密性之外,TISAX® 標籤結構還反映了供應商在汽車產業中可能扮演的不同角色和承擔的不同責任。該結構在「高」和「極高」保護等級下區分了保密性和可用性。這使得客戶能夠根據每個供應商角色相關的特定保密性和可用性要求,更精確地定義和評估供應商的能力。

透過 ENX 入口網站進行相互認可

TISAX® 的核心在於互認:企業只需委託進行一次評估,即可根據方案規則透過 ENX Portal 與參與的汽車客戶分享評估結果。這減少了客戶間的重複審核,並支援原始設備製造商 (OEM) 和一級供應商的採購和資訊安全部門做出更明智的採購決策。

資訊安全(ISA模組)

資訊安全目錄涵蓋符合 ISO/IEC 27001 概念的組織和技術控制措施:資訊安全策略、資訊安全組織、人力資源安全、資產管理、存取控制、密碼學、實體和環境安全、營運安全、通訊安全、系統購置、供應商關係、事件管理。業務連續性以及合規性。

原型保護(ISA模組)

原型保護目錄詳細列出了實體原型、測試車輛、在研組件及相關敏感資產的具體處理控制措施,包括場地安全、運輸保護、公開測試和展覽處理。 ISA 的這一部分使 TISAX® 與通用資訊安全評估方案區分開來。

資料保護(ISA模組)

資料保護目錄涵蓋了 12 項符合 GDPR 等隱私期望的控制措施,涉及處理記錄、資料主體權利、違規處理、處理者管理和國際傳輸等主題。

評估等級和保護需求

TISAX® 定義了三個評估等級——AL 1(自我評估,非常有限)、AL 2(遠端評估)和 AL 3(現場評估)——根據評估範圍的保護需求進行校準。

TISAX® 的目標群體和應用領域

TISAX® 適用於汽車生態系統中任何處理受保護客戶資訊的組織,包括機密技術或商業資訊、原型、個人數據,或汽車客戶指定的需要受控處理的其他資訊。典型參與者包括原始設備製造商 (OEM)、一級零件供應商、二級零件及子零件供應商、工程服務提供者(設計和驗證服務)、IT 服務提供者和軟體供應商、負責汽車運輸的物流和倉儲服務供應商,以及售後市場和服務機構。

汽車客戶通常要求供應商提供有效的 TISAX® 認證,作為授予涉及受保護資訊的合約的前提條件。 TISAX® 評估能夠協助汽車客戶組織的採購和資訊安全部門做出明智的採購決策,並為供應鏈合作夥伴提供資訊安全成熟度的統一參考標準。

汽車產業以外的組織通常使用 ISO/IEC 27001 或其他產業特定的資訊安全體系,而不是 TISAX®。如果組織同時服務汽車和非汽車客戶,通常會同時持有 ISO/IEC 27001 認證和 TISAX® 標籤,且其底層控制措施有顯著重疊。

與TISAX®相關的標準

ISO/IEC 27001(資訊安全管理系統)

ISA目錄建立在以下概念結構之上: ISO/IEC 27001及其附件A針對汽車產業環境調整的控制措施。 ISO/IEC 27001 是國際公認的資訊安全管理系統認證標準;兩者相關但不完全等同:ISO/IEC 27001 認證並未自動獲得 TISAX 標籤,但對於同時擁有這兩項認證的組織而言,認證和標籤通常相輔相成。

ISO/IEC 27701(資料保護)

ISO/IEC 27701 是 ISO/IEC 27001 的隱私資訊管理擴充標準。它在概念上與 ISO/IEC 27001 密切相關。資料保護雖然它是 ISA 的一部分,但其結構是作為 ISO/IEC 27001 的可認證擴展,而非汽車行業認證系統的一部分。對於營運 GDPR 相關業務範圍的組織而言,ISO/IEC 27701 可與 TISAX® 結合使用。

IEC 62443-2-1(IACS 所有者的安全計畫要求)

IEC 62443-2-1 定義了工業自動化和控制系統 (IACS) 網路安全管理系統的建立和維護需求。它涵蓋治理、風險評估、資產管理、存取控制、事件回應、備份、變更管理、供應商管理和持續改進等領域。其目標是確保 IACS 資產所有者在其運行技術環境的整個生命週期中系統地管理網路安全。

ENX VCS(車輛網路安全方案)

ENX VCS是由ENX協會營運的車輛網路安全方案,旨在滿足聯合國第155號條例(網路安全管理)及相關要求。 ISO/SAE 21434對汽車產業的期望。 ENX VCS 和 TISAX® 都是 ENX 的認證體系,但涵蓋不同的主題—VCS 專注於車輛網路安全治理和供應商網路安全管理體系的評估,用於車輛類型認證;而 TISAX® 則專注於供應商現場的資訊安全。

與通用網路安全框架的區別

諸如NIST網路安全框架和美國CMMC計劃等框架雖然涉及相關主題,但適用範圍不同(美國聯邦合約、自願性框架)。它們並未被正式認可為與TISAX®等效,汽車客戶通常更依賴TISAX®標籤,而非其他框架。

貴公司處理汽車客戶的受保護資訊。您目前是否正在準備進行TISAX®評估?

請造訪我們的TISAX®專屬頁面以了解更多資訊。

TISAX® A­sse­ssmen­t with DQS

關於DQS認證機構

本文是 DQS 知識中心的一部分,該中心提供有關管理系統標準和認證流程的資源。有關本文作者的背景資訊:

  • 德國最早的管理體系認證機構之一-DQS頒發了其認證證書。第一證書
  • 在60個國家設有80多個辦事處,擁有超過3000名員工的全球網路。審計員
  • 經ENX協會批准,成為TISAX®和VCS審計提供商認證相關標準包括 ENX VCS、ISO/IEC 27001 等。跨部門抗疫工作小組因此,汽車企業可以從單一供應商獲得 TISAX 評估和資訊安全認證服務。
  • 成員IQNet國際認證網絡,支持DQS證書的跨境認可。

本知識中心的文章由DQS專家撰寫和審核,這些專家在審核實踐中運用這些標準。在適用情況下,文章內容會根據標準的最新版本、發布機構的官方出版物以及最新的監管或認證指南進行核實。本文上次審核日期為2026年6月3日。

關於TISAX®的常見問題

TISAX®是強制性的嗎?

TISAX® 是一項自願性評估計劃。然而,汽車客戶——包括原始設備製造商 (OEM) 和一級供應商——通常要求供應商提供有效的 TISAX® 標籤,以此作為授予涉及受保護資訊的合約的條件。因此,實際上,對於汽車供應鏈中的許多組織而言,TISAX® 已成為一項商業要求。

TISAX® 是一種認證嗎?

不,TISAX® 是一種評估體系,而非認證體系。評估成功後,您將獲得一個(或多個)TISAX® 標籤,並透過 ENX Portal 進行交換,而不是獲得 ISO 式的證書。這種差異體現了該體系的互認設計理念。

TISAX®標籤的有效期限是多久?

TISAX®標籤具有明確的有效期,通常為自簽發之日起三年,具體有效期取決於該計劃的規則。機構需要在標籤到期前安排重新評估,以保持標籤的持續有效性。部分客戶要求特定標籤保持有效,以此作為持續業務運作的條件。