TISAX 改版規劃說明:VDA ISA 6 轉 ISA 2027
差異概觀、重點補強控制項與差異驅動的轉換路徑(以資訊安全 AL2 為例)
TISAX 評估所依據的 VDA ISA 評估目錄已推出新版。汽車產業供應鏈廠商需將既有的 ISA 6 自我評估與佐證,銜接到 ISA 2027 新版問卷,才能在標籤到期前順利完成再評估與更新。好消息是——就資訊安全問卷(第 1–7 章)而言,本次改版並未新增全新控制項,多數為文字潤飾,真正需要補強的實質變更僅約 9 條。只要採「差異驅動」的增量做法,以既有基線為起點針對變更部分補強,即可事半功倍。本文由咨安資深顧問,依 ISA 6 → 2027 逐條差異分析整理轉換重點與路徑。
版本對應:ISA 6(v6.0.3) → ISA 2027(2026-07-01 發布)。本文以「資訊安全」問卷第 1–7 章(共 47 條控制項)、TISAX 評估等級 AL2(高保護需求,以文件審查/遠端佐證為主)為說明範例;原型保護(第 8 章)與資料保護模組不在此範圍,其中資料保護問卷於 ISA 6 與 2027 間無變更。實際適用請以 VDA/ENX 官方文件為準。
一、改版時程與生效時間
VDA 已於 2026 年 7 月 1 日正式發布 ISA 2027(VDA ISA 6 的後繼版本)。TISAX 評估的正式切換日由 ENX 協會設定,時程如下:
| 時間 | 事件/適用規則 |
|---|---|
| 2026-07-01 | VDA 正式發布 ISA 2027 問卷目錄。 |
| 2026-12-31(含)前提出 | 於此日前提出(委由認可稽核機構)的 TISAX 評估,仍可依 ISA 6(v6.0.3)目錄完成。 |
| 2027-01-01 起 | 所有新提出的 TISAX 評估(初次評估與換證再評估)一律採用 VDA ISA 2027。 |
| 既有有效標籤 | 不受影響,於原效期內(最長三年)維持有效;ISA 2027 於下次評估時才適用,不溯及既往。 |
換言之,只要貴組織的標籤或評估將在 2027 年(含)以後進行,即需以 ISA 2027 為準,宜及早規劃轉換。VDA 亦規劃日後版本於每年夏季發布、隔年 1 月 1 日生效。最終生效與切換日期請以 ENX/VDA 官方公告為準。
二、差異概觀:改版幅度有多大?
依資訊安全問卷第 1–7 章(共 47 條)逐條比對,變更分布如下:
| 變更類別 | 條數 | 說明 |
|---|---|---|
| 全新控制項 New | 0 | 資訊安全問卷未新增全新控制項 |
| 真正刪除 Removed | 0 | 無實質刪除 |
| 移轉/重新編號 Relocated | 1 | 1.2.4 外部 IT 服務職責 → 移至 6.1.3 |
| 實質變更 Substantive | 約 9 | 新增或強化要求,需實際補強(詳見下節) |
| 文字潤飾 Editorial | 約 33 | 目標敘述、用字與格式調整,無實質影響 |
| 未變更 Unchanged | 2 | 1.2.3、3.1.2 |
結論:轉換工作量集中在約 9 條實質變更控制項與 1 條移轉,其餘以「對應+沿用既有佐證」即可。成熟度模型維持不變(僅 Level 0『不完整』定義文字微調),仍沿用各控制項既有目標成熟度(TISAX 一般目標為第 3 級 ML3)。
三、重點補強控制項
下列為需要實際補強的實質變更控制項及建議作法(AL2 範圍)。其中 1.6.3 危機管理、5.2.8 持續運作、6.1.1 供應商佐證工作量較大,建議提早啟動。
| 條號 | 控制項/類型 | 建議補強作法(重點) |
|---|---|---|
| 1.1.1 | 資訊安全政策(強化) | 政策須以適當形式(如 intranet)提供員工;政策變更須通知員工與外部夥伴,並更新發布/公告與變更通知流程。 |
| 1.6.2 | 已通報事件管理(新增) | 增訂必要時向主管機關通報可能涉刑事件之判準與流程,納入缺勤管理與分級通訊方式。 |
| 1.6.3 | 危機處理準備(重大擴充) | 建立危機管理計畫:團隊組成與職權、危機政策與程序、溝通策略、情境辨識與定期演練(桌上演練即可滿足 AL2 佐證)。 |
| 2.1.4 | 行動辦公(範圍擴大) | 由「遠距工作」擴至「行動辦公」,涵蓋私人/公共環境行為與確保安全存取組織 IT 服務。 |
| 5.1.2 | 傳輸保護(新增/強化) | 結構化遠端存取安全要求(加密、驗證強度、存取核給/終止、VPN),明確至少達成「傳輸加密」。 |
| 5.2.5 | 脆弱性管理(新增) | 導入以風險為基礎之脆弱性評估與處理,不僅止於辨識與修補。 |
| 5.2.8 | IT 服務持續運作(重大擴充) | 更新持續運作/備份:不可變/離線備份、地理備援、RTO、完整復原與重建測試。 |
| 5.3.1 | 新開發 IT 之資安(新增/範圍) | 控制主體由「IT 系統」改為「IT 服務」;以正式資料測試時,測試系統須具同等防護。 |
| 6.1.1 | 承包商/夥伴間資安(新增) | 高保護需取得供應商第三方稽核(TISAX 標章或同等)或稽核佐證並定期審查(極高保護對應 AL3,不在本範圍)。 |
| 6.1.3 | 外部 IT 服務職責(移轉自 1.2.4) | 將原第 1 章 1.2.4 之自評與佐證對應至第 6 章 6.1.3,確認職責界定與共同責任機制文件仍有效。 |
| 5.3.3/7.1.2 | 範圍/用語調整 | 5.3.3 控制主體改為「IT 服務」;7.1.2 用語由「個人可識別資料」改為「個人資料」,多為用語對應。 |
四、轉換方法與六階段步驟
採「差異驅動(delta-based)」增量轉換:以既有 ISA 6 自評與佐證為基線,僅針對變更部分補強,不從零重做。
階段 0 準備與基線化
取得官方 ISA 2027 活頁簿與 VDA/ENX 指引,組成轉換小組並取得管理階層承諾;匯入現行 ISA 6 自評結果、成熟度分數與所有佐證,建立轉換基線。
階段 1 差異對應
以差異對照表逐條把 ISA 6 對應至 2027 條號,標記變更類別;特別處理 1.2.4 → 6.1.3 之移轉,產出待補強清單(約 9 條實質變更+1 條移轉)。
階段 2 落差評估
針對每一待補強控制項,對照新/強化要求檢視現況佐證是否充分,判定落差與工作量並排定優先順序。
階段 3 補強實作
逐控制項更新政策、程序、紀錄與技術設定並產生可追溯佐證;工作量大者(1.6.3、5.2.8、6.1.1)提早並行啟動。
階段 4 重新自評與內部審查
於 ISA 2027 活頁簿重新填寫第 1–7 章與成熟度評分,執行內部稽核與獨立審查,並提報管理審查。
階段 5 TISAX AL2 評估與標籤
於 ENX 平台更新評估範圍、選定認可稽核機構,接受 AL2 遠端/文件評估,矯正發現後取得 ISA 2027 之 AL2 標籤並於平台交換。
五、專案指標性時程
下表為指標性週次(自核定啟動日 W1 起算,約 12–16 週),實際依資源與稽核機構檔期調整:
| 週次 | 里程碑 | 主要階段 |
|---|---|---|
| W1–W2 | 準備與基線化完成 | 階段 0 |
| W2–W3 | 差異對應與待補強清單完成 | 階段 1 |
| W3–W5 | 落差評估與優先順序確認 | 階段 2 |
| W4–W11 | 控制項補強實作(1.6.3/5.2.8/6.1.1 提早並行) | 階段 3 |
| W10–W13 | 重新自評、內部稽核、獨立審查、管理審查 | 階段 4 |
| W12–W16 | TISAX AL2 評估、矯正發現、取得標籤 | 階段 5 |
六、轉換重點提醒
差異驅動、避免重做
以既有 ISA 6 基線為起點,只補強變更部分,工作量集中於少數控制項。
大工作量提早啟動
危機管理(1.6.3)、持續運作(5.2.8)、供應商佐證(6.1.1)耗時較長,宜於補強階段最先啟動。
佐證必須文件化
AL2 以文件審查與可信度查核為主,每項補強都要產生可追溯文件,避免僅口頭說明。
掌握標籤時效與檔期
及早確認現有標籤到期日、預約認可稽核機構,並確認過渡安排以免中斷。
常見問題
ISA 2027 什麼時候生效?何時一定要用?
VDA 已於 2026 年 7 月 1 日發布 ISA 2027。依 ENX 規劃,2026 年 12 月 31 日前提出的評估仍可使用 ISA 6(v6.0.3);自 2027 年 1 月 1 日起,所有新提出的初次評估與換證再評估一律採用 ISA 2027。既有有效標籤於原效期內不受影響。實際切換日以 ENX/VDA 官方公告為準。
ISA 6 轉 ISA 2027 需要整份重做嗎?
不需要。就資訊安全問卷第 1–7 章而言,未新增全新控制項、無實質刪除,多為文字潤飾;建議採「差異驅動」做法,以既有自評與佐證為基線,僅針對約 9 條實質變更與 1 條移轉補強即可。
哪些控制項最花時間?
通常是 1.6.3 危機處理準備(需建立危機管理計畫與演練)、5.2.8 IT 服務持續運作(不可變/離線備份、地理備援、復原測試)與 6.1.1 承包商/夥伴間資安(需取得供應商第三方稽核佐證)。建議提早並行啟動。
成熟度目標會改變嗎?
不會。成熟度模型維持不變(僅 Level 0 定義文字微調),仍沿用各控制項既有目標成熟度,TISAX 一般目標為第 3 級(ML3,健全完善)。
整個轉換大約要多久?
指標性約 12–16 週,實際依組織資源投入與 TISAX 認可稽核機構的檔期而定。建議在現有標籤到期前預留充足時間。
需要規劃 ISA 6 → ISA 2027 轉換、或準備 TISAX 再評估嗎?咨安可協助差異對應、落差評估、控制項補強與 AL2 稽核準備。
咨安資訊