TISAX 改版規劃說明:VDA ISA 6 轉 ISA 2027

差異概觀、重點補強控制項與差異驅動的轉換路徑(以資訊安全 AL2 為例)

TISAX 評估所依據的 VDA ISA 評估目錄已推出新版。汽車產業供應鏈廠商需將既有的 ISA 6 自我評估與佐證,銜接到 ISA 2027 新版問卷,才能在標籤到期前順利完成再評估與更新。好消息是——就資訊安全問卷(第 1–7 章)而言,本次改版並未新增全新控制項,多數為文字潤飾,真正需要補強的實質變更僅約 9 條。只要採「差異驅動」的增量做法,以既有基線為起點針對變更部分補強,即可事半功倍。本文由咨安資深顧問,依 ISA 6 → 2027 逐條差異分析整理轉換重點與路徑。

版本對應:ISA 6(v6.0.3) → ISA 2027(2026-07-01 發布)。本文以「資訊安全」問卷第 1–7 章(共 47 條控制項)、TISAX 評估等級 AL2(高保護需求,以文件審查/遠端佐證為主)為說明範例;原型保護(第 8 章)與資料保護模組不在此範圍,其中資料保護問卷於 ISA 6 與 2027 間無變更。實際適用請以 VDA/ENX 官方文件為準。


一、改版時程與生效時間

VDA 已於 2026 年 7 月 1 日正式發布 ISA 2027(VDA ISA 6 的後繼版本)。TISAX 評估的正式切換日由 ENX 協會設定,時程如下:

時間事件/適用規則
2026-07-01VDA 正式發布 ISA 2027 問卷目錄。
2026-12-31(含)前提出於此日前提出(委由認可稽核機構)的 TISAX 評估,仍可依 ISA 6(v6.0.3)目錄完成。
2027-01-01 起所有新提出的 TISAX 評估(初次評估與換證再評估)一律採用 VDA ISA 2027
既有有效標籤不受影響,於原效期內(最長三年)維持有效;ISA 2027 於下次評估時才適用,不溯及既往。

換言之,只要貴組織的標籤或評估將在 2027 年(含)以後進行,即需以 ISA 2027 為準,宜及早規劃轉換。VDA 亦規劃日後版本於每年夏季發布、隔年 1 月 1 日生效。最終生效與切換日期請以 ENX/VDA 官方公告為準。


二、差異概觀:改版幅度有多大?

依資訊安全問卷第 1–7 章(共 47 條)逐條比對,變更分布如下:

變更類別條數說明
全新控制項 New0資訊安全問卷未新增全新控制項
真正刪除 Removed0無實質刪除
移轉/重新編號 Relocated11.2.4 外部 IT 服務職責 → 移至 6.1.3
實質變更 Substantive約 9新增或強化要求,需實際補強(詳見下節)
文字潤飾 Editorial約 33目標敘述、用字與格式調整,無實質影響
未變更 Unchanged21.2.3、3.1.2

結論:轉換工作量集中在約 9 條實質變更控制項與 1 條移轉,其餘以「對應+沿用既有佐證」即可。成熟度模型維持不變(僅 Level 0『不完整』定義文字微調),仍沿用各控制項既有目標成熟度(TISAX 一般目標為第 3 級 ML3)。


三、重點補強控制項

下列為需要實際補強的實質變更控制項及建議作法(AL2 範圍)。其中 1.6.3 危機管理、5.2.8 持續運作、6.1.1 供應商佐證工作量較大,建議提早啟動。

條號控制項/類型建議補強作法(重點)
1.1.1資訊安全政策(強化)政策須以適當形式(如 intranet)提供員工;政策變更須通知員工與外部夥伴,並更新發布/公告與變更通知流程。
1.6.2已通報事件管理(新增)增訂必要時向主管機關通報可能涉刑事件之判準與流程,納入缺勤管理與分級通訊方式。
1.6.3危機處理準備(重大擴充)建立危機管理計畫:團隊組成與職權、危機政策與程序、溝通策略、情境辨識與定期演練(桌上演練即可滿足 AL2 佐證)。
2.1.4行動辦公(範圍擴大)由「遠距工作」擴至「行動辦公」,涵蓋私人/公共環境行為與確保安全存取組織 IT 服務。
5.1.2傳輸保護(新增/強化)結構化遠端存取安全要求(加密、驗證強度、存取核給/終止、VPN),明確至少達成「傳輸加密」。
5.2.5脆弱性管理(新增)導入以風險為基礎之脆弱性評估與處理,不僅止於辨識與修補。
5.2.8IT 服務持續運作(重大擴充)更新持續運作/備份:不可變/離線備份、地理備援、RTO、完整復原與重建測試。
5.3.1新開發 IT 之資安(新增/範圍)控制主體由「IT 系統」改為「IT 服務」;以正式資料測試時,測試系統須具同等防護。
6.1.1承包商/夥伴間資安(新增)高保護需取得供應商第三方稽核(TISAX 標章或同等)或稽核佐證並定期審查(極高保護對應 AL3,不在本範圍)。
6.1.3外部 IT 服務職責(移轉自 1.2.4)將原第 1 章 1.2.4 之自評與佐證對應至第 6 章 6.1.3,確認職責界定與共同責任機制文件仍有效。
5.3.3/7.1.2範圍/用語調整5.3.3 控制主體改為「IT 服務」;7.1.2 用語由「個人可識別資料」改為「個人資料」,多為用語對應。

四、轉換方法與六階段步驟

採「差異驅動(delta-based)」增量轉換:以既有 ISA 6 自評與佐證為基線,僅針對變更部分補強,不從零重做。

  1. 階段 0 準備與基線化

    取得官方 ISA 2027 活頁簿與 VDA/ENX 指引,組成轉換小組並取得管理階層承諾;匯入現行 ISA 6 自評結果、成熟度分數與所有佐證,建立轉換基線。

  2. 階段 1 差異對應

    以差異對照表逐條把 ISA 6 對應至 2027 條號,標記變更類別;特別處理 1.2.4 → 6.1.3 之移轉,產出待補強清單(約 9 條實質變更+1 條移轉)。

  3. 階段 2 落差評估

    針對每一待補強控制項,對照新/強化要求檢視現況佐證是否充分,判定落差與工作量並排定優先順序。

  4. 階段 3 補強實作

    逐控制項更新政策、程序、紀錄與技術設定並產生可追溯佐證;工作量大者(1.6.3、5.2.8、6.1.1)提早並行啟動。

  5. 階段 4 重新自評與內部審查

    於 ISA 2027 活頁簿重新填寫第 1–7 章與成熟度評分,執行內部稽核與獨立審查,並提報管理審查。

  6. 階段 5 TISAX AL2 評估與標籤

    於 ENX 平台更新評估範圍、選定認可稽核機構,接受 AL2 遠端/文件評估,矯正發現後取得 ISA 2027 之 AL2 標籤並於平台交換。


五、專案指標性時程

下表為指標性週次(自核定啟動日 W1 起算,約 12–16 週),實際依資源與稽核機構檔期調整:

週次里程碑主要階段
W1–W2準備與基線化完成階段 0
W2–W3差異對應與待補強清單完成階段 1
W3–W5落差評估與優先順序確認階段 2
W4–W11控制項補強實作(1.6.3/5.2.8/6.1.1 提早並行)階段 3
W10–W13重新自評、內部稽核、獨立審查、管理審查階段 4
W12–W16TISAX AL2 評估、矯正發現、取得標籤階段 5

六、轉換重點提醒

  • 差異驅動、避免重做

    以既有 ISA 6 基線為起點,只補強變更部分,工作量集中於少數控制項。

  • 大工作量提早啟動

    危機管理(1.6.3)、持續運作(5.2.8)、供應商佐證(6.1.1)耗時較長,宜於補強階段最先啟動。

  • 佐證必須文件化

    AL2 以文件審查與可信度查核為主,每項補強都要產生可追溯文件,避免僅口頭說明。

  • 掌握標籤時效與檔期

    及早確認現有標籤到期日、預約認可稽核機構,並確認過渡安排以免中斷。


常見問題

ISA 2027 什麼時候生效?何時一定要用?

VDA 已於 2026 年 7 月 1 日發布 ISA 2027。依 ENX 規劃,2026 年 12 月 31 日前提出的評估仍可使用 ISA 6(v6.0.3);自 2027 年 1 月 1 日起,所有新提出的初次評估與換證再評估一律採用 ISA 2027。既有有效標籤於原效期內不受影響。實際切換日以 ENX/VDA 官方公告為準。

ISA 6 轉 ISA 2027 需要整份重做嗎?

不需要。就資訊安全問卷第 1–7 章而言,未新增全新控制項、無實質刪除,多為文字潤飾;建議採「差異驅動」做法,以既有自評與佐證為基線,僅針對約 9 條實質變更與 1 條移轉補強即可。

哪些控制項最花時間?

通常是 1.6.3 危機處理準備(需建立危機管理計畫與演練)、5.2.8 IT 服務持續運作(不可變/離線備份、地理備援、復原測試)與 6.1.1 承包商/夥伴間資安(需取得供應商第三方稽核佐證)。建議提早並行啟動。

成熟度目標會改變嗎?

不會。成熟度模型維持不變(僅 Level 0 定義文字微調),仍沿用各控制項既有目標成熟度,TISAX 一般目標為第 3 級(ML3,健全完善)。

整個轉換大約要多久?

指標性約 12–16 週,實際依組織資源投入與 TISAX 認可稽核機構的檔期而定。建議在現有標籤到期前預留充足時間。

需要規劃 ISA 6 → ISA 2027 轉換、或準備 TISAX 再評估嗎?咨安可協助差異對應、落差評估、控制項補強與 AL2 稽核準備。