直答:ENX 官方明說無法預估整體時程,因為取決於公司規模、評估目標與資訊安全管理系統的準備程度。能掌握的是流程順序:註冊、評估、交換三步驟,其中評估前的準備最耗時,也最能由企業自己控制。
三步驟與企業可控的部分
- 註冊:在 ENX 入口網站登錄參與者、接受條款、界定評估範圍與評估目標。ENX 通常在三個工作天內寄出確認信與範圍摘要。
- 評估:依 VDA ISA 完成自評並補強落差 → 向 ENX 認可的稽核機構取得報價並簽約 → 首次評估 → 如有不符合,提出矯正計畫並接受後續評估。
- 交換:通過後取得標籤,於 ENX 平台分享給客戶。評估結果有效期三年,屆期須重新走一次流程。
不能壓縮的地方:自評品質決定首次評估能否通過,不符合項目要等矯正與後續評估才能結案;稽核機構的排程也不在企業掌控內。另外,ENX 規定評估範圍一旦寄出範圍摘要給稽核機構,就只能透過稽核機構調整。
TISAX 與 CRA 的關係
兩者性質不同。TISAX 是車廠對供應商資訊安全的要求;CRA 是歐盟的產品法規。依 CRA 第 2 條,已依 (EU) 2019/2144 取得型式認可的車輛及其專用系統、零組件不適用 CRA,執委會 (EU) 2025/1535 另將機車等 L 類車輛排除。但獨立銷售的車用數位產品仍在 CRA 範圍內,例如售後市場裝置、診斷工具、車隊管理硬體、充電設備,以及單獨販售給供應鏈的晶片模組與軟體。車用供應商常同時需要 TISAX(客戶要求)與 CRA(法律義務),兩者的證據可以共用一套管理系統,不必各做一次。
AI 在車用供應鏈:TISAX、ISO 42001 與 AI Act
車用供應商越來越常用 AI 工具處理設計、測試與文件。只要處理的是客戶的機密或原型資料,這些處理流程就在 TISAX 評估的資訊安全管理範圍內,AI 工具的使用也要受控。ISO 42001 可以補上 AI 使用的治理:用途核准、資料分類、AI 服務供應商評估與紀錄,並和 VDA ISA 的控制共用同一套管理系統。供應商若另有獨立銷售、含 AI 功能的車用數位產品,則要同時看 CRA 與 AI Act。ISO 42001 與 AI Act 的預算與時程
積穗觀點
客戶給的交期往往比實際需要的準備時間短。最有效的做法是先確認客戶要求的標籤,再倒推自評與補強的時間,並提早取得稽核機構的檔期,而不是等準備好才開始詢價。
合規要三者兼顧,顧問的價值在整合
CRA、TISAX、ISO 27701、AI Act 都不是單一技術問題,而是流程、資安技術、法遵三件事同時成立才算完成。只補其中一塊,另外兩塊的缺口會在稽核、通報或客戶盡職調查時浮現,最後要重做。
| 面向 | 要回答的問題 | 只補這一塊時常見的缺口 |
|---|---|---|
| 流程(管理系統) | 誰負責、多久做一次、紀錄在哪、怎麼持續改善 | 技術工具到位,但沒有人定期執行,稽核時拿不出紀錄 |
| 資安技術 | 控制措施怎麼設計、怎麼驗證有效 | 文件寫得完整,但系統實際上沒有做到 |
| 法遵 | 適用哪條法規、角色是什麼、期限與罰則為何 | 做了一套控制,卻對錯法規或角色,義務沒有涵蓋到 |
積穗科研的顧問團隊同時涵蓋這三個面向,從法規判定、流程設計到技術控制一次規劃,同一套證據對應多個法規與客戶要求。