TISAX 是什麼?VDA ISA、評估等級與導入流程完整指南
汽車供應鏈的資訊安全通行證:從註冊到取得 TISAX 標籤
TISAX®(Trusted Information Security Assessment Exchange)是汽車產業通用的資訊安全評估與結果交換機制。它由德國汽車工業協會(VDA)制定評估標準,並由 ENX 協會營運註冊與標籤共享平台。當 OEM 或客戶要求供應商證明其資訊安全達到特定水準時,供應商只要完成一次 TISAX 評估、取得對應標籤,即可與多家夥伴共享結果,避免重複稽核。對進入國際汽車供應鏈的台灣廠商而言,TISAX 已是常見的門檻要求。
一、TISAX 與 ISO 27001 有什麼不同?
兩者的控制措施基礎相近(TISAX 的 VDA ISA 目錄源自 ISO/IEC 27001/27002),但定位不同:
| 面向 | ISO 27001 | TISAX |
|---|---|---|
| 目的 | 組織自身的資訊安全管理 | 汽車供應鏈間的資安互信與結果交換 |
| 標準來源 | ISO/IEC 國際標準 | VDA ISA 評估目錄(以 ISO 27001 為基礎) |
| 結果呈現 | 驗證證書 | TISAX 標籤,透過 ENX 平台共享 |
| 適用對象 | 各行各業 | 汽車業 OEM 與其供應商、服務商 |
簡言之:ISO 27001 是「管理系統驗證」,TISAX 是「產業內可交換的評估結果」。已有 ISO 27001 基礎的組織,導入 TISAX 通常較為順利。
二、TISAX 六步驟流程
註冊
供應商於 ENX 平台向 TISAX 註冊,成為參與者。
決定範圍
界定評估範圍(涵蓋的地點、流程、資源)與所需評估目標。
自我評估
使用 VDA ISA 目錄進行自我評估,盤點各控制措施的成熟度。
驗證評估與矯正
選擇 TISAX 稽核服務提供者進行評估,並改善發現的缺失。
報告與標籤
通過後取得評估報告與對應的 TISAX 標籤。
交換
透過 ENX 平台,將標籤與結果安全地分享給指定的客戶或夥伴。
三、評估等級 AL1/AL2/AL3
TISAX 依資訊的保護需求,採用三個評估等級,稽核嚴謹度逐級提高:
| 評估方法 | AL1 | AL2 | AL3 |
|---|---|---|---|
| 自我評估 | 是 | 是 | 是 |
| 證據審查 | 否 | 合理性檢查 | 全面核查 |
| 訪談 | 否 | 線上會議 | 面對面/現場 |
| 現場檢查 | 否 | 依需求 | 是 |
實務上,多數客戶要求 AL2(一般高保護需求資訊)或 AL3(極高保護需求/嚴格機密資訊)。
常見評估目標(Assessment Objectives)
| 評估目標 | 典型等級 |
|---|---|
| 資訊——高保護需求(Info high) | AL2 |
| 資訊——極高保護需求(Info very high) | AL3 |
| 資訊——機密(Confidential) | AL2 |
| 資訊——極高機密(Strictly Confidential) | AL3 |
| 原型保護(Prototype Protection) | AL3(另有專屬模組) |
| 資料保護(Data Protection,對應 GDPR 第 28 條) | AL2/AL3 |
實際等級以客戶指定的評估目標為準;同一次評估會依所列最高等級進行。
四、VDA ISA 目錄與控制領域
TISAX 評估以 VDA ISA 目錄(現行為 6.0 版)為依據,涵蓋三大模組:資訊安全、原型保護、資料保護。其中資訊安全模組又分為七大控制領域:
- 1. 政策與組織(含 ISMS、資產盤點、風險管理、事件與危機管理)
- 2. 人力資源(人員資格、教育訓練、行動工作)
- 3. 實體安全與營運持續性
- 4. 身分與存取管理(IAM)
- 5. IT 安全與網路安全(加密、變更、惡意軟體、日誌、備份、網路區隔等)
- 6. 供應商關係
- 7. 遵循性(法規與合約)
成熟度等級(Maturity Level)
每個控制以 0~5 級評估成熟度,目標成熟度為 3 級(Established/健全完善):
| 等級 | 名稱 | 意義 |
|---|---|---|
| 0 | 不完整 | 流程缺失或未遵守 |
| 1 | 基本可行 | 有做但無完整文件 |
| 2 | 組織有序 | 流程與執行證據齊全 |
| 3 | 健全完善(目標) | 標準流程貫穿體系並有紀錄 |
| 4 | 可預測 | 以關鍵績效指標持續監控成效 |
| 5 | 最佳化 | 以持續改善為目標主動精進 |
五、常見問題
已經有 ISO 27001,導入 TISAX 會很難嗎?
不會。VDA ISA 目錄以 ISO 27001/27002 為基礎,已建立 ISMS 的組織多能沿用既有制度,主要工作是對照 VDA ISA 目錄補足差異、提升相關控制的成熟度到目標 3 級,並完成 TISAX 特有的範圍界定與標籤流程。
我們要選 AL2 還是 AL3?
取決於客戶指定的評估目標與資訊保護需求。一般高保護需求資訊多為 AL2;涉及極高保護需求、嚴格機密或原型資料時,客戶通常要求 AL3。建議先向客戶確認要求的評估目標與等級。
TISAX 標籤的效期多久?
TISAX 標籤一般效期為三年。到期前需重新評估以維持標籤有效,並持續維運資訊安全管理制度。
要進入汽車供應鏈、需要準備 TISAX 評估嗎?咨安可協助範圍界定、VDA ISA 自我評估、缺失矯正與稽核準備。
咨安資訊