明年要取得 TISAX,預算該怎麼估?

TISAX 預算由 ENX 註冊費、稽核機構評估費、顧問輔導費與內部投入組成;評估目標、據點數與資安管理成熟度決定金額。

更新日期 2026-09-29

直答:TISAX 預算由四塊組成:ENX 協會註冊費、稽核機構評估費、顧問輔導費,以及企業內部投入。ENX 在參與者手冊中明說,註冊費只是總成本的一部分,稽核費由稽核機構另外報價。

成本由四個因素決定

因素為什麼影響預算先確認什麼
評估目標與評估等級評估目標決定適用 AL2 或 AL3,查核深度不同客戶要求的標籤(如機密、原型保護)
評估範圍的據點數範圍內每個據點都要評估;單一範圍可共用中央流程哪些據點會處理客戶資訊
資訊安全管理成熟度準備工作量取決於現有管理系統的成熟度是否已有 ISO 27001 或同等制度
稽核機構報價由企業自行選擇 ENX 認可的稽核機構並比較報價至少取得兩家以上報價

AL2 與 AL3 的取捨:ENX 手冊指出,AL2 的評估費較低,但通常需要更完整的自評與書面文件,內部投入反而可能較高;AL3 以現場查核為主,不一定比較貴。預算比較時,應把稽核費與內部人力一起算。

積穗觀點

常見的預算缺口是只編了註冊費和稽核費,漏掉「評估範圍界定」與「自評品質」。範圍界定錯誤會導致重新評估,自評不完整在 AL2 會直接變成額外人力。這兩件事應在簽稽核合約前完成。

三者怎麼分工:流程面依 VDA ISA 建立資訊安全管理系統與成熟度證據;技術面落實存取控制、加密、實體與原型保護等控制措施;法遵面處理評估目標涉及的個資義務(GDPR),以及產品是否另受 CRA 規範。只做技術檢測,常在成熟度評分與文件證據上失分。

顧問費怎麼編

顧問輔導涵蓋評估目標與範圍界定、依 VDA ISA 的自評與落差補強、文件與證據準備、評估前演練。報價依據點數、評估等級與現有資安管理成熟度而定。稽核機構的評估費與顧問輔導費是兩筆不同的費用,預算要分開編。

申請免費機制診斷

合規要三者兼顧,顧問的價值在整合

CRA、TISAX、ISO 27701、AI Act 都不是單一技術問題,而是流程、資安技術、法遵三件事同時成立才算完成。只補其中一塊,另外兩塊的缺口會在稽核、通報或客戶盡職調查時浮現,最後要重做。

面向要回答的問題只補這一塊時常見的缺口
流程(管理系統)誰負責、多久做一次、紀錄在哪、怎麼持續改善技術工具到位,但沒有人定期執行,稽核時拿不出紀錄
資安技術控制措施怎麼設計、怎麼驗證有效文件寫得完整,但系統實際上沒有做到
法遵適用哪條法規、角色是什麼、期限與罰則為何做了一套控制,卻對錯法規或角色,義務沒有涵蓋到

積穗科研的顧問團隊同時涵蓋這三個面向,從法規判定、流程設計到技術控制一次規劃,同一套證據對應多個法規與客戶要求。

官方來源