關於此檢查清單

TISAX®(可信賴資訊安全評估交流)是汽車產業廣泛採用的資訊安全評估方案,其基礎源自VDA 資訊安全評估(ISA)目錄。此方案採評估形式,而非認證形式。請注意,該方案並不會頒發 TISAX® 證書。

本檢查清單可讓您在安排TISAX® 評估前,依據 VDA ISA 評估領域對貴組織的現況進行自我檢核。請依序檢視各評估領域,並根據貴組織的現行實務,將各項目標記為「是」、「部分符合」或「否」。

關於評估層級的說明

TISAX® 評估分為不同評估等級(AL1–AL3),適用等級與測試深度取決於所共享的資訊,以及與您的商業夥伴所約定的範圍。若適用較高的評估等級,通常會涉及現場或遠端審計員的驗證,而非僅靠自我評估。

如何使用此檢查清單

  • 為每個領域指派負責人(例如:IT 資安負責人、人力資源、設施管理)
  • 請如實回答每個項目。「部分符合」亦為有效且有用的回答
  • 使用最後一頁的評分指南來識別優先領域
  • 隨著您的適用範圍或業務夥伴要求有所變更,請定期重新檢視此檢查清單
TISAX® 準備就緒檢查清單

TISAX® 準備清單

在安排 TISAX® 評估之前,請根據 VDA ISA 領域檢查貴組織的現狀。

32 項 · 8 個領域 · 是 / 部分符合 / 否
您的進度 32 項中已回答 0 項
1

資訊安全政策與組織架構

已制定書面資訊安全政策,並經管理層核准。

資訊安全職責已在組織內部正式分配。

該政策會依照既定週期進行檢討與更新。

資訊安全目標與業務風險息息相關,而非被視為獨立的 IT 議題。

2

人力資源安全與意識

僱傭合約或同等協議中已包含保密義務。

新進員工在入職期間會接受資訊安全意識培訓。

會為所有可接觸敏感資訊的員工提供定期複訓。

當員工離職或職務變動時,已有一套明確的流程來撤銷其存取權限。

3

資產管理

資訊資產(資料、系統、裝置)的清單已建立並保持最新狀態。

資產會根據敏感程度進行分類(例如:公開、內部、機密、極機密)。

處理及標示機密資訊的規則已明文記載並予以遵循。

可移除媒體與行動裝置均受既定處理規則規範。

4

實體與環境安全

對建築物及敏感區域的進出實施管控(通行證、訪客登記、陪同規定)。

伺服器機房和資料中心的進出管制與一般辦公室的進出管制是分開的。

已定義並遵守「桌面整潔」與「螢幕清空」的規範。

關鍵基礎設施已針對環境風險(火災、水患、停電)採取因應措施。

5

資訊安全:存取控制與加密技術

使用者存取遵循「最小權限」與「需知」原則。

存取權限會依照既定時程進行審查,並在不再需要時立即撤銷。

遠端存取及特權帳戶會使用多因素驗證。

依據既定標準,對靜態及傳輸中的敏感資料實施加密。

修補程式管理與漏洞處理遵循已記錄的流程。

6

供應商與第三方關係

供應商與分包商協議中已包含資訊安全要求。

在入職前,會對有權存取敏感資訊的第三方進行評估。

已建立流程,用以持續監控供應商是否符合約定的安全要求。

7

事件管理與 業務連續性

已建立書面程序,用於通報及處理資訊安全事件。

已定義事件應變的職責與升級流程,且相關人員均已知悉。

關鍵系統與流程已制定業務連續性與災難復原計畫。

業務連續性計畫會依照既定週期進行測試或演練。

8

資料保護(隱私權)

已建立符合適用隱私權法規(例如 GDPR)的資料保護框架。

個人資料的處理已記錄在案,包括法律依據及保存期限。

已建立處理資料當事人請求及個人資料外洩事件的流程。

已針對國際間的個人資料傳輸實施保障措施 (例如:標準合約條款)。

您的準備度分數

0 總分 64 分

各領域成績

下一步

完成自我檢核僅是良好的起點,而非終點。DQS 提供符合您的業務夥伴所要求之等級與範圍的獨立 TISAX® 評估服務。請與我們聯繫,以確定適合貴組織的評估等級與模組,並預約評估日期。

與我們聯繫