Hi早上好,欢迎来到德国莱茵TUV官方商城!
首页
/
资讯中心/
质者见智|TISAX 2027版本十大变化解读
2026-07-27 15:35:19 | 新闻资讯 | 阅读:2

VDA成员致力于解决汽车行业信息安全、原型保护、数据保护问题,推动产业链上下游企业在可信环境下实现信息交换。基于这一目标,VDA联合ENX推出TISAX(Trusted Information Security Assessment Exchange,可信信息安全交换)

TISAX

基于ISA(Information Security Assessment,信息安全评估)标准,并结合ENX运营的统一检查和信息交换机制,实现汽车产业全价值链的信息安全评估认可。在全球范围,包括零部件厂商、外围服务供应商等在内所有供应商,均被要求建立并持续维护TISAX管理体系,并通过与客户要求相匹配等级的TISAX认证,作为进入供应链体系的重要准入条件。

自TISAX推出以来,其评估体系也持续随着汽车行业信息安全需求变化不断升级。

2020年10月1日

TISAX5.0版本正式实施,取代4.1版本,并取消信息安全域的ISO27001:2013的基本框架结构。

2022年5月1日

发布5.1.0版本;

2023年10月15日

发布6.0.1版本;

2024年4月1日

6.0版本正式实施,目前现行版本为2024年4月25日更新的6.0.3版本;

2026年7月1日

TISAX发布2027版本,并于2027年1月1日起正式实施。

2016年,首批TISAX参与者完成注册,转眼间,TISAX迎来10周年。TISAX 2027作为TISAX发展的重要版本更新,也带来了多项调整。本文将围绕TISAX 2027版本十大变化进行解读。

TISAX ISA2027

变化①

年度夏更机制建立

TISAX正式明确年度夏更机制,即:当年夏季更新版本,次年1月1日起正式执行。2026年首次实施该机制。

需要注意的是,版本更新不会影响已经生效的TISAX标签有效期。

变化②

版本命名方式变化

TISAX现行版本为ISA6.0.3,未来TISAX版本将采用“ISA+年份”的命名方式。例如,2027年1月1日生效的版本为ISA2027。

变化③

标准参考映射关系修改

ISA2027进一步调整了与国际标准之间的映射关系。

主要变化包括

  1. 删掉ISO/IEC27001:2013映射关系

  2. 完善ISO/IEC27001:2022映射关系

  3. 澄清ISA/IEC 62443映射关系

  4. 更新NIST CSF2.0映射关系。

通过这些调整,ISA2027进一步加强了与当前主流信息安全标准体系之间的衔接。

变化④

强调“考虑以下方面”的要求

TISAX在标准设计上采用了一种类似ISO 27001的模式,即在要求之外提供实施指南。

ISO 27001通过附录ISO 27002提供具体实践指导,而TISAX则将部分指导内容直接融入要求正文中,常见表述为:“考虑以下方面”。这些内容通常表现为条款下方列出的具体考虑项。

笔者在辅导中遇到过有些小伙伴(包括审核机构的审核员)认为不用参考27002,或不用参考TISAX的“考虑以下方面”,笔者有不同看法。对于具有一定规模的组织而言,仅依靠对标准条款文字本身的理解,容易导致部门之间出现职责划分不清、执行标准不一致等问题。因此,明确具体作业点和实施方式,对于企业建立有效的信息安全管理体系十分重要。

TISAX2027进一步明确:企业需要进一步正视“考虑以下方面”的要求,并在评估中给出决策见证,例如决策理由、解释说明和实施证据。

同时,TISAX2027版本将很多条款的原来放在具体考虑项的内容直接融进了要求正文,以尽量规避出现解读和实施偏差。

变化⑤

强调策略方针传达要求

在ISA6.0.3版本中,传达给员工和合作伙伴是should的要求,而ISA2027调整到must。

这一变化意味着,企业不仅需要建立信息安全策略方针,还需要确保相关要求能够有效传达到员工和合作伙伴

变化⑥

扩大意识教育范围

在ISA6.0.3版本中,意识教育要求条款新增制造工人作为目标群体,而ISA2027进一步增加管理者和领导作为目标群体。

企业可以考虑在项目启动会上安排30分钟进行信息安全意识宣传,或者在TISAX内审员、内评师首日拿出30到90分钟进行管理者的信息安全意识宣贯,也可以考虑将相关内容融入管理层活动或团队建设。

通过提升管理层认知,有助于企业进一步明确职责分工,并获得资源支持。

变化⑦

调整远程办公管理职责

不论是27001还是TISAX,远程办公都放在人力资源安全章节内。这一设置实际上体现了标准希望企业从“管理员工”的角度而不是从“管理技术”的角度来看待远程办公。但在实际执行过程中,很多HR小伙伴还是认为远程办公应由IT部门负责。

于是,ISA2027将第2大章“人力资源安全”中2.1.4远程办公条款中的VPN、远程验证、加密等有分工争议的要求删掉,更新进第5大章“IT安全和网络安全”中的5.1.2传输安全条款。

类似的更新还包括5.2.3防恶意软件中删掉防恶意软件意识教育内容,并将其调整到2.1.3总体意识教育,TISAX对该处更新给出的解释较为直接,他们认为“2.1.3有就够了”。

从企业执行层面看,员工日常行为管理属于HR职责范围,如果涉及专业控制的内容则由专业团队负责。但如果涉及员工纪律和惩戒,也需要由HR参与管理。

同样,在意识教育方面,HR可以负责统筹,但具体培训内容可以由企业专业部门提供,也可以申请外部培训资源。

变化⑧

加强供应链安全管理

ISA2027对第6大章“供应关系”进行了更新,这一变化符合近年来机构审核以及客户要求的变化,不论第三方审核还是客户审核,都认为仅签订合同,签署NDA已经不足以证明供应商具备信息安全能力。企业需要通过更加细化的检查清单(checklist),对供应商的信息安全承诺进行落实和验证。

此外,ISA2027第6大章也探讨了企业实操中的常见问题:IT供应链到底应该由采购管理,还是由IT部门管理?双方的职责该怎么划分?ISA2027进一步关注这一类实际治理问题。

变化⑨

优化原型保护要求

ISA2027对原型保护相关要求进行了调整:

删除了ISA6.0.3的8.3、8.4、8.5三章节,新增原型责任、追踪、回收等相关要求,条款数由22项变为20项。

此次调整进一步强调原型管理过程中的责任明确和生命周期管理。

变化⑩

进一步明确NIS 2合规

ISA2027再次明确,通过TISAX体系建设,可以作为满足NIS 2相关合规要求的可行路径之一。

从2016年首批参与者注册,到2027版本即将实施,TISAX已经走过十年发展历程。此次ISA2027版本更新,不仅是标准内容的调整,更体现了汽车行业信息安全管理理念的持续变化


从制度建立,到有效执行;
从企业内部管理,到供应链协同;
从认证要求,到长期安全能力建设。


对于汽车产业链企业而言,提前理解ISA2027变化趋势,并持续完善信息安全管理体系,将成为提升供应链竞争力的重要基础。

   

质者介绍

于永 Water Yu

TÜV莱茵大中华区定制化服务项目经理

擅长领域|信息安全(ISO27001)汽车行业可信信息安全(TISAX);隐私保护(ISO27701/GBT35273/GDPR);供应链安全(ISO28000/ISO22301/AEO/CTPAT);信息数据合规(中国/澳新/东南亚/中东、欧盟DATA AI CR..ACT/NIS 2)

业务咨询|Heather.Zhen@tuv.com