直答:TISAX 最容易出錯的地方在評估前,不在評估當天:評估範圍與評估目標界定錯了,或自評品質不足,都會拖長時程與費用。選顧問時,先確認對方能在簽稽核合約前把這兩件事做對,並且清楚稽核機構與顧問是兩個不同角色。
八個判斷準則
| 準則 | 可以直接問任何顧問的問題 |
|---|---|
| 評估範圍與目標 | 客戶要求的標籤是哪些?哪些據點要納入範圍? |
| AL2 與 AL3 的取捨 | 我適合 AL2 還是 AL3?內部要投入多少? |
| 依 VDA ISA 的自評品質 | 自評由誰做?證據要準備到什麼程度? |
| 管理系統能否共用 | 已有 ISO 27001,能沿用多少? |
| CRA 的交集 | 我的車用產品要不要另外符合 CRA? |
| 誰主導、是否外包 | 實際帶案的是誰?有什麼資格? |
| 具名案例與參考客戶 | 能否提供同產業、同規模的具名案例或參考客戶聯絡? |
| 報價範圍是否清楚 | 報價包含哪些交付物?哪些不含?追加費用怎麼算? |
積穗科研對應這些準則的做法
以下是積穗科研自己的說明,請用上方的問題同樣檢驗我們,也檢驗其他顧問。
- 評估範圍與目標:先確認客戶要求的標籤,再界定範圍與評估目標
- AL2 與 AL3 的取捨:把稽核費與內部人力一起比較,而不是只看評估費
- 依 VDA ISA 的自評品質:依 VDA ISA 逐題準備證據,評估前做一次演練
- 管理系統能否共用:以既有 ISMS 為基礎,補強 TISAX 特有要求
- CRA 的交集:判斷產品是否屬獨立銷售的車用數位產品,兩者證據共用一套管理系統
- 誰主導、是否外包:副總、董事級顧問全程輔導,不外包;顧問持有 ISO 27001 主導稽核員資格
什麼情況不一定需要找顧問
已有成熟的 ISO 27001 且涵蓋相同據點、內部熟悉 VDA ISA 題項時,可以自行準備,直接洽 ENX 認可的稽核機構。
相關問題
合規要三者兼顧,顧問的價值在整合
CRA、TISAX、ISO 27701、AI Act 都不是單一技術問題,而是流程、資安技術、法遵三件事同時成立才算完成。只補其中一塊,另外兩塊的缺口會在稽核、通報或客戶盡職調查時浮現,最後要重做。
| 面向 | 要回答的問題 | 只補這一塊時常見的缺口 |
|---|---|---|
| 流程(管理系統) | 誰負責、做什麼、何時做,做跟沒做的證據在哪、怎麼持續改善 | 技術工具到位,但沒有人定期執行,稽核時拿不出紀錄 |
| 資安技術 | 控制措施怎麼設計、怎麼驗證有效 | 文件寫得完整,但系統實際上沒有做到 |
| 法遵 | 適用哪條法規、角色是什麼、期限與罰則為何 | 做了一套控制,卻對錯法規或角色,義務沒有涵蓋到 |
積穗科研的顧問團隊同時涵蓋這三個面向,從法規判定、流程設計到技術控制一次規劃,同一套證據對應多個法規與客戶要求。