經過數月的期待,VDA 發布了新一代資訊安全評估 (ISA) 目錄。此次發布也引入了新的命名規則:以往熟悉的版本號,例如 ISA 6.0 和 ISA 6.0.3,已被基於年份的命名方式所取代:  ISA 2027 

如果你持有持有 TISAX® 驗證或正在準備下一次 TISAX® 評估,這更新值得我們去了解 — 不是因為它在一夜之間改變了一切,而是因為它預示著標準以及汽車產業資訊安全方法的未來發展方向。

以下我們將說明每年發布的 ISA 目錄在您續訂 TISAX® 會員資格時如何適用於您。 TISAX® 標章按照三年週期進行,並概述 ISA 2027 帶來的簡化,尤其是在原型保護模組方面。

這裡提供的資訊是初步的,因為介紹 TISAX® 稽核流程管理的 TISAX® ACAR 文件尚未發布。

年度出版週期

第一個變化在標題本身就很明顯:目錄不再使用版本編號,而是使用應用程式年份 — 在此次案例中為 2027 年。這表明 ISA 目錄今後將每年出版。

年度發布週期有助於更快應對汽車產業安全威脅情勢的變化。安全要求可以及時調整,並在必要時加強,從而有效應對新的威脅。

未來,ISA 目錄的新版本預計將於前一年年中發布。從隔年年初開始,所有接受 TISAX® 標章初步評估或續期評估的機構都必須使用新版ISA目錄。這為計劃續期 TISAX® 標章的機構提供了大約六個月的時間來審查變更內容、確定必要的措施並在評估前實施這些措施。

我們在引入方面的經驗 ISA 目錄 6.0 這表明,實際上,企業通常直到變更實施前約六個月才開始集中精力應對新要求。因此,計劃中的年度發布週期不太可能增加適應壓力 — 可用的提前期與先前三年周期中已被證明足夠長的時期相符。 TISAX® 標章續期。

儘管如此,根據我們與全球營運機構的合作經驗,許多機構可能更傾向於更長的過渡期。在組織結構和文化環境各異的國際子公司中,一致地實施新要求可能需要遠超六個月的時間,尤其是在需要將要求翻譯成當地語言、對照國家法律框架進行核查,或需要組織或技術投入的情況下。

鑑於以上原因,我們預計許多大型跨國公司會將六個月的準備期視為額外的組織挑戰。這項假設最終是否正確,將取決於即將發布的 TISAX® ACAR 中定義的過渡方案。

原型保護模組現在遵循與其他評估模組相同的邏輯結構。

迄今為止,原型保護模組一直是 TISAX® 中最複雜的部分之一。企業經常需要處理多個範圍不同的標籤,這很容易導致對所需標籤的誤解。在實踐中,這有時會導致企業無意中遺漏必要的標籤,進而需要擴展保護範圍。

ISA 2027 採用更簡單、更直觀的結構解決了這種複雜性。今後,原型保護標籤將只剩下兩種:

  • 原型保護基礎版 (AL2)
  • 原型保護設施(AL3)

原型保護設施包含了原型保護基礎的所有要求—採用與原型保護基礎相同的層級模型。其他 TISAX® 標章其中,「嚴格保密」包括「保密」的所有要求,「極高可用性」包括「高可用性」的所有要求,「特殊類別的個人資料」涵蓋「標準類別的個人資料」的所有要求。

原型保護基礎版 (AL2)標籤表示組織已建立適當的流程和合格人員,以安全處理原型,包括組件和車輛。原型保護設施(AL3)更進一步:除了基本要求涵蓋的流程要求外,它還證明該組織的場所和設施提供了在本地安全儲存和保護原型所需的實體安全措施。

這種協調使得原型保護模組更容易理解,並降低了組織選擇不完整標籤集的可能性。

更輕鬆的資訊安全策略

資安模組也有所變化,但幅度遠不及前者。它包含 43 項修訂後的控制措施,其中大部分旨在提高組織和審計人員之間對控制措施解讀的清晰度和一致性,此外還有少量要求從「應該」轉變為「必須」。我們在另一篇深度解析部落格文章中逐一介紹了這些控制措施:ISA 2027 資訊安全模組:逐項控制分析,如果您負責日常維護資訊安全管理系統 (ISMS),值得深入閱讀。

這對您的下次做 TISAX® 評估代表什麼

對於已符合 ISA 6.0 標準的組織而言,過渡到 ISA 2027 預計不會帶來重大挑戰。原型保護模組中引入的簡化尤其值得歡迎,而資訊安全模組的變更也屬於漸進式改進而非革命性變革。整體而言,過渡到 ISA 2027 的難度遠低於過渡到 ISA 6.0。

如果您的 TISAX® 標籤即將到期,您將有大約六個月的時間完成過渡。這是根據 ISA 2027 的要求審查您的資訊安全管理系統 (ISMS) 的好時機,找出任何差距,並在下次評估之前實施必要的改進。

以下幾點實用建議需要牢記:

  • 現有有效標籤不受影響。 ISA 2027 將在下次評估時生效,不具追溯效力。
  • 請查看您的保單文件與那些逐漸從「應該」轉變為「必須」的要求相反。
  • 審視您的供應商和服務提供者格局鑑於 IT 服務提供者範圍擴大,重點在於明確分擔責任。

下次評估前,請全面了解 TISAX®

從評估等級到稽核標章,我們的 TISAX® 驗證白皮書詳細闡述了做好準備並保持最佳狀態所需準備的一切。對於即將進行下一個 TISAX® 評估週期的人來說,是一個實用的資源。

下載免費白皮書

關於 ISA 2027 的常見問題

ISA 2027 是否會取代 TISAX® 驗證?

TISAX® 從來就不是嚴格意義上的驗證 — 它只是基於評估結果賦予標章。 ISA 2027 並未改變這一點;相反,它收緊了術語,使其更加精確地反映其本質。

我是否需要因為 ISA 2027 重新申請 TISAX® 評估?

不。有效的 TISAX® 標章將繼續保持其現有有效期限,ISA 2027 將在您下次預定評估時生效。

ISA 2027 的變化程度,是否和從 ISA 5.1 過渡到 ISA 6.0 一樣具有重大變革性?

不,它比較像是一種演變 —澄清語言和彌平差距 — 而不是像 ISA 6.0 更新那樣的根本性改革。

擴大後的「IT Service Provider(IT 服務供應商)」定義,會影響到哪些對象?

使用外部 IT 服務的組織,包括 Web 服務和外包營運技術 (OT) 服務。我們將在資訊安全模組的深度解析中對此進行更詳細的介紹。

始終走在變革的前沿

了解變化是第一步;了解這些變化對貴組織的具體影響是下一步。隨著過渡時間表的逐漸明朗,DQS 將繼續提供基於事實的 ISA 2027 最新信息,包括即將舉辦的關於此主題的網路研討會。

 

即將舉行的 ISA 2027 的 ENX 網路研討會

  • 📅 2026 年 7 月 21 日(歐洲中部夏令時間 15:00–17:00)– 英語
  • 📅 2026 年 7 月 22 日(歐洲中部夏令時間 09:00–11:00)—德語
  • 📅 2026 年 7 月 23 日(歐洲中部夏令時間 09:00–11:00)– 英語

本文反映了撰寫時公開的關於 ISA 2027 的資訊。與任何新目錄發布一樣,關於具體的過渡時間表和流程,ENX 和 VDA 可能仍需進一步澄清。我們將隨著更多資訊的發布更新本文內容。

想確保您已為 ISA 2027 發布的下一次 TISAX® 評估做好準備嗎?

立即聯絡 DQS 團隊,與我們諮詢相關預期

聯絡我們
作者

Holger Schmeken

擔任 TISAX® 與 VCS 稽核產品經理與 ISO 27001 資深稽核員多年,且擁有超過 30 年的軟體工程及資安總監背景,Holger Schmeken 在後期還攻讀了商業資訊學系碩士學位,擁有在德國 Critical Infrastructue 的稽核資格 (KRITIS),目前擔任 DQS 資訊安全內容專欄作家。

Loading...

相關文章與活動

你可能對此也感興趣
Blog
Loading...

亚洲首个 ENX VCS 认证

Blog
Loading...

IATF 16949 新版規則 6 重大更新

Blog
Loading...

DAF卡车要求供应商提供 TISAX® 标签