TISAX 要多久?哪些步驟不能壓縮?

ENX 無法預估整體時程;可掌握的是註冊、評估、交換三步驟的順序。車用數位產品另可能受 CRA 規範。

更新日期 2026-09-29

直答:ENX 官方明說無法預估整體時程,因為取決於公司規模、評估目標與資訊安全管理系統的準備程度。能掌握的是流程順序:註冊、評估、交換三步驟,其中評估前的準備最耗時,也最能由企業自己控制。

三步驟與企業可控的部分

  1. 註冊:在 ENX 入口網站登錄參與者、接受條款、界定評估範圍與評估目標。ENX 通常在三個工作天內寄出確認信與範圍摘要。
  2. 評估:依 VDA ISA 完成自評並補強落差 → 向 ENX 認可的稽核機構取得報價並簽約 → 首次評估 → 如有不符合,提出矯正計畫並接受後續評估。
  3. 交換:通過後取得標籤,於 ENX 平台分享給客戶。評估結果有效期三年,屆期須重新走一次流程。

不能壓縮的地方:自評品質決定首次評估能否通過,不符合項目要等矯正與後續評估才能結案;稽核機構的排程也不在企業掌控內。另外,ENX 規定評估範圍一旦寄出範圍摘要給稽核機構,就只能透過稽核機構調整。

TISAX 與 CRA 的關係

兩者性質不同。TISAX 是車廠對供應商資訊安全的要求;CRA 是歐盟的產品法規。依 CRA 第 2 條,已依 (EU) 2019/2144 取得型式認可的車輛及其專用系統、零組件不適用 CRA,執委會 (EU) 2025/1535 另將機車等 L 類車輛排除。但獨立銷售的車用數位產品仍在 CRA 範圍內,例如售後市場裝置、診斷工具、車隊管理硬體、充電設備,以及單獨販售給供應鏈的晶片模組與軟體。車用供應商常同時需要 TISAX(客戶要求)與 CRA(法律義務),兩者的證據可以共用一套管理系統,不必各做一次。

AI 在車用供應鏈:TISAX、ISO 42001 與 AI Act

車用供應商越來越常用 AI 工具處理設計、測試與文件。只要處理的是客戶的機密或原型資料,這些處理流程就在 TISAX 評估的資訊安全管理範圍內,AI 工具的使用也要受控。ISO 42001 可以補上 AI 使用的治理:用途核准、資料分類、AI 服務供應商評估與紀錄,並和 VDA ISA 的控制共用同一套管理系統。供應商若另有獨立銷售、含 AI 功能的車用數位產品,則要同時看 CRA 與 AI Act。ISO 42001 與 AI Act 的預算與時程

積穗觀點

客戶給的交期往往比實際需要的準備時間短。最有效的做法是先確認客戶要求的標籤,再倒推自評與補強的時間,並提早取得稽核機構的檔期,而不是等準備好才開始詢價。

合規要三者兼顧,顧問的價值在整合

CRA、TISAX、ISO 27701、AI Act 都不是單一技術問題,而是流程、資安技術、法遵三件事同時成立才算完成。只補其中一塊,另外兩塊的缺口會在稽核、通報或客戶盡職調查時浮現,最後要重做。

面向要回答的問題只補這一塊時常見的缺口
流程(管理系統)誰負責、多久做一次、紀錄在哪、怎麼持續改善技術工具到位,但沒有人定期執行,稽核時拿不出紀錄
資安技術控制措施怎麼設計、怎麼驗證有效文件寫得完整,但系統實際上沒有做到
法遵適用哪條法規、角色是什麼、期限與罰則為何做了一套控制,卻對錯法規或角色,義務沒有涵蓋到

積穗科研的顧問團隊同時涵蓋這三個面向,從法規判定、流程設計到技術控制一次規劃,同一套證據對應多個法規與客戶要求。

官方來源