VDA成员致力于解决汽车行业信息安全、原型保护、数据保护问题,推动产业链上下游企业在可信环境下实现信息交换。基于这一目标,VDA联合ENX推出TISAX(Trusted Information Security Assessment Exchange,可信信息安全交换)。
自TISAX推出以来,其评估体系也持续随着汽车行业信息安全需求变化不断升级。
2016年,首批TISAX参与者完成注册,转眼间,TISAX迎来10周年。TISAX 2027作为TISAX发展的重要版本更新,也带来了多项调整。本文将围绕TISAX 2027版本十大变化进行解读。
TISAX ISA2027
TISAX正式明确年度夏更机制,即:当年夏季更新版本,次年1月1日起正式执行。2026年首次实施该机制。
需要注意的是,版本更新不会影响已经生效的TISAX标签有效期。
TISAX现行版本为ISA6.0.3,未来TISAX版本将采用“ISA+年份”的命名方式。例如,2027年1月1日生效的版本为ISA2027。
ISA2027进一步调整了与国际标准之间的映射关系。
通过这些调整,ISA2027进一步加强了与当前主流信息安全标准体系之间的衔接。
TISAX在标准设计上采用了一种类似ISO 27001的模式,即在要求之外提供实施指南。
ISO 27001通过附录ISO 27002提供具体实践指导,而TISAX则将部分指导内容直接融入要求正文中,常见表述为:“考虑以下方面”。这些内容通常表现为条款下方列出的具体考虑项。
TISAX2027进一步明确:企业需要进一步正视“考虑以下方面”的要求,并在评估中给出决策见证,例如决策理由、解释说明和实施证据。
同时,TISAX2027版本将很多条款的原来放在具体考虑项的内容直接融进了要求正文,以尽量规避出现解读和实施偏差。
在ISA6.0.3版本中,传达给员工和合作伙伴是should的要求,而ISA2027调整到must。
这一变化意味着,企业不仅需要建立信息安全策略方针,还需要确保相关要求能够有效传达到员工和合作伙伴。
在ISA6.0.3版本中,意识教育要求条款新增制造工人作为目标群体,而ISA2027进一步增加管理者和领导作为目标群体。
企业可以考虑在项目启动会上安排30分钟进行信息安全意识宣传,或者在TISAX内审员、内评师首日拿出30到90分钟进行管理者的信息安全意识宣贯,也可以考虑将相关内容融入管理层活动或团队建设。
通过提升管理层认知,有助于企业进一步明确职责分工,并获得资源支持。
不论是27001还是TISAX,远程办公都放在人力资源安全章节内。这一设置实际上体现了标准希望企业从“管理员工”的角度而不是从“管理技术”的角度来看待远程办公。但在实际执行过程中,很多HR小伙伴还是认为远程办公应由IT部门负责。
从企业执行层面看,员工日常行为管理属于HR职责范围,如果涉及专业控制的内容则由专业团队负责。但如果涉及员工纪律和惩戒,也需要由HR参与管理。
同样,在意识教育方面,HR可以负责统筹,但具体培训内容可以由企业专业部门提供,也可以申请外部培训资源。
ISA2027对第6大章“供应关系”进行了更新,这一变化符合近年来机构审核以及客户要求的变化,不论第三方审核还是客户审核,都认为仅签订合同,签署NDA已经不足以证明供应商具备信息安全能力。企业需要通过更加细化的检查清单(checklist),对供应商的信息安全承诺进行落实和验证。
此外,ISA2027第6大章也探讨了企业实操中的常见问题:IT供应链到底应该由采购管理,还是由IT部门管理?双方的职责该怎么划分?ISA2027进一步关注这一类实际治理问题。
ISA2027对原型保护相关要求进行了调整:
此次调整进一步强调原型管理过程中的责任明确和生命周期管理。
ISA2027再次明确,通过TISAX体系建设,可以作为满足NIS 2相关合规要求的可行路径之一。
从2016年首批参与者注册,到2027版本即将实施,TISAX已经走过十年发展历程。此次ISA2027版本更新,不仅是标准内容的调整,更体现了汽车行业信息安全管理理念的持续变化:
从制度建立,到有效执行;
从企业内部管理,到供应链协同;
从认证要求,到长期安全能力建设。
对于汽车产业链企业而言,提前理解ISA2027变化趋势,并持续完善信息安全管理体系,将成为提升供应链竞争力的重要基础。
质者介绍
于永 Water Yu
TÜV莱茵大中华区定制化服务项目经理
擅长领域|信息安全(ISO27001)汽车行业可信信息安全(TISAX);隐私保护(ISO27701/GBT35273/GDPR);供应链安全(ISO28000/ISO22301/AEO/CTPAT);信息数据合规(中国/澳新/东南亚/中东、欧盟DATA AI CR..ACT/NIS 2)



粤公网安备44011202002754号