TISAX 評估與 VDA ISA2027

2027 年 1 月 1 日起,新委託的 TISAX 評估一律改用 ISA2027——在 2026 年底前委託,還能依熟悉的 ISA 6.0.3 完成。

無料リスク診断を予約

TISAX(Trusted Information Security Assessment Exchange)是汽車產業的資訊安全評估與結果交換機制:評估問卷 VDA ISA 由德國汽車工業協會(VDA)制定,機制由 ENX 協會營運,評估須由 ENX 核准的稽核服務商執行,結果以評估標籤在 ENX 平台與車廠共享,效期最長三年。TISAX 是車廠的商業要求而非法律義務,也不是 ISO 證書——市場上習稱的「TISAX 認證」,正式說法是評估標籤。VDA 已於 2026 年 7 月發布 ISA2027,改以年份命名並逐年發布;2027 年 1 月 1 日起委託的評估一律適用。

ISA2027 改了什麼

資訊安全模組維持 46 項控制,其中 44 項經修訂:新增危機管理要求(1.6.3)、政策義務改為強制(1.1.1)、遠距工作改寫為具體的強制要求(2.1.4),供應商驗證義務加嚴(原 1.2.4 移至 6.1.3)。資料保護模組的 12 項控制與 ISA 6 相同。變動最大的是原型保護模組。

原型保護模組重構:只剩兩種標籤

原型保護由 22 項控制精簡為 20 項,原本 8.1 至 8.5 五節併為兩節:8.1 組織要求、8.2 實體與環境安全。標籤只剩 Prototype Protection Basic(AL2)與 Prototype Protection Facilities(AL3)兩種;Facilities 涵蓋 Basic 的全部要求,並要求場址具備保管原型的實體防護。評估範圍含原型保護者,即使實際措施不變,文件架構也需要重新對映。

該依 ISA 6.0.3 還是 ISA2027?

決定因素是委託日,而不是評估日:2026 年 12 月 31 日前委託的評估,仍可依 ISA 6.0.3 完成;2027 年 1 月 1 日起委託者一律適用 ISA2027。既有標籤維持原效期(最長三年),不需要提前複評。標籤將在 2027 年到期、且評估範圍含原型保護的供應商,宜盡早評估是否在今年底前委託。

TISAX、ISO 27001 與 ISO/SAE 21434 的分工

ISO 27001 是跨產業的資安管理標準;TISAX 在資安控制之外增加原型保護與資料保護模組,並透過 ENX 平台共享評估結果,避免對每家車廠重複評估。ISO/SAE 21434 則是車輛產品開發的網路安全工程標準(對應 UN R155 型式認證要求),與 TISAX 互補而非取代。

積穗科研的 TISAX 輔導流程

一、範疇界定與現況診斷:依 VDA ISA 的資訊安全、原型保護、資料保護模組盤點現況,界定評估範疇與目標等級(AL2/AL3),出具差距分析。二、整改計畫與制度建立:依優先順序建立資訊安全、供應商管理與原型保護等程序文件。三、ISO/SAE 21434/ISO 26262 整合(選配):共用安全政策框架與風險評估底稿,避免重複建置。四、模擬稽核與正式評估陪伴:協助選擇 ENX 核准的稽核服務商,完成模擬稽核與不符合項修正,陪同取得 TISAX 評估標籤。

輔導實績

車用散熱系統廠:通過 TISAX AL2 評估,列入歐系 Tier 1 合格供應商名單,進入德系車廠熱管理系統供應鏈。鋁合金精密加工廠:TISAX 與 ISO/SAE 21434 同步輔導,一次完成資訊安全管理與汽車網路安全工程的制度建置。

対象となる企業

  • 接觸歐系車廠機密設計資料、原型件或個人資料的 Tier 1/2 供應商
  • 被 Tier 1 客戶要求提供 TISAX 評估結果的 Tier 2/3 供應商(如散熱模組、鋁合金加工)
  • 標籤將於 2027 年到期、需決定依 ISA 6.0.3 或 ISA2027 複評的企業
  • 評估範圍含原型保護、需因應模組重構的供應商

関連する深堀り洞察

積穂コンサルタントによる深堀り解析、平均6,000字以上

auto

自動運転のトラストケース:ISO/SAE 21434準拠を超えた完全な安全論証フレームワーク

2023年のノルウェーの研究で、信頼と安全に統計的相関はないと判明。ISO/SAE 21434のサイバーセキュリティケースは、自動運転への社会的信頼に必要な論証を網羅できません。研究では補完的フレームワーク「Trust Case」を提案。AIの透明性や組織の説明責任を平易な言葉で示します。台湾のサプライヤーはTISAX認証やUNECE WP.29準拠に加え、顧客向けの完全な安全論証を構築すべきです。

auto

ISO/SAE 21434規格策定のチーム構造から見る、台湾自動車サイバーセキュリティ・コンプライアンスの鍵

Zhang Hengwei氏の研究は、ISO/SAE 21434の策定プロセスを事例に、チーム構造が国際技術規格の品質を左右する最も重要なIPO因子であることを明らかにした。これは台湾の自動車サプライチェーンにとって、TISAX認証やISO/SAE 21434導入の成否が、機能横断的なサイバーセキュリティ協業体制の構築にかかっていることを意味する。

auto

自動車サイバーセキュリティの早期プロセス設計最適化:ISO/SAE 21434とTISAXコンプライアンスの実務解説

Christine Jakobs氏(2023)の研究は、自動車サイバーセキュリティ開発プロセスのV字モデル早期設計段階に体系的なギャップがあり、ISO/SAE 21434の証跡チェーンが不完全になることを指摘。システムアーキテクチャ確定前に脅威特定を完了する機能指向リスク分析を提案し、台湾のサプライヤーがTISAX認証やUNECE WP.29 UN-R155に準拠する上で示唆を与える。

auto

HEAVENS 2.0の提案 – 自動車リスクアセスメントモデル — 積穗コンサルティングサービス株式会社インサイト

積穗コンサルティングサービス株式会社(Winners Consulting Services Co., Ltd.)は、HEAVENS 2.0が現在最もISO/SAE 21434規格要件に近い車両リスクアセスメントモデルであると指摘します。研究チームは17項目のモデル更新(12項目のコンプライアンスギャップ補強+5項目の弱点修正)を体系的に特定し、従来のHEAVENSフレームワークをUN R155の要件に完全に準拠させました。

auto

自動車マルチクラウドセキュリティフレームワーク(AMCSF):ISO 21434とTISAXにおけるクラウドコンプライアンスの新要件

Geol Kang氏が2025年に提唱したAMCSFは、SDV時代の攻撃対象が車両からクラウドへ移行したことを指摘。5層防御アーキテクチャはISO/SAE 21434を統合し、CSPMの必要性を強調。台湾のOEMとサプライヤーはTISAX認証準備でクラウド対応が必須です。

auto

ISO/SAE 21434ギャップ分析:TARA管理とインシデント対応プロセスの体系的強化

2023年のarXiv論文は、ISO/SAE 21434におけるサプライチェーン横断的なTARA管理と脆弱性インシデント対応プロセスの体系的欠陥を指摘。13の新用語、4つの新プロセスステップ、1つの新プロセスを提案。台湾の自動車サプライヤーはTISAX認証とUNECE WP.29準拠において、量産後のインシデント対応とTARAライフサイクル管理の強化を優先すべきです。積穗コンサルティングサービス株式会社は90日間の導入支援を提供します。

auto

コネクテッドカーのシステミックな影響の定量化:ISO 21434 TARAの重要な拡張方向

現行のISO/SAE 21434 TARAは単一車両を評価範囲とし、交通システムへの連鎖的影響を定量化できません。最新研究は3つの攻撃シナリオを通じ、システミックな運用・安全影響ベクトルを提唱し、TARAの影響度評価に客観的根拠を補完します。台湾の自動車サプライヤーはTISAX認証とUNECE WP.29準拠を進める上で、この視点を考慮すべきです。

auto

適応可能なセキュリティバイデザインアプローチ — 積穗コンサルティングサービス株式会社インサイト

積穗コンサルティングサービス株式会社(Winners Consulting Services Co., Ltd.)によると、英国の研究者Jeremy Bryans氏らが発表した2025年の研究は、ISO/SAE 21434のセキュリティバイデザインの理念を車両のOTAアップデートの全ライフサイクルに初めて体系的に適用したものです。

よくある質問

QISA2027 什麼時候開始適用?

2027 年 1 月 1 日起委託的 TISAX 評估一律適用 ISA2027;2026 年 12 月 31 日前委託者仍可依 ISA 6.0.3 完成。判斷依據是委託日,不是評估日。

Q已經取得的 TISAX 標籤會失效嗎?

不會。既有標籤維持原效期(最長三年),ISA2027 不要求提前複評;到期後的下一次評估,再依委託日決定適用版本。

QTISAX 是認證嗎?

嚴格來說不是。TISAX 是由 ENX 協會營運的評估與交換機制,評估由 ENX 核准的稽核服務商執行,通過後取得的是在 ENX 平台共享的評估標籤,不是 ISO 證書。市場上習稱的「TISAX 認證」,指的就是這個標籤。

Q原型保護的標籤有什麼變化?

ISA2027 只保留兩種原型保護標籤:Basic(AL2)證明具備安全處理原型件與原型車的流程與人員;Facilities(AL3)再加上場址的實體防護,並涵蓋 Basic 的全部要求。控制項由 22 項精簡為 20 項,重新分為組織與實體兩節。

QTISAX 和 ISO/SAE 21434 有什麼關係?

TISAX 著重資訊安全管理(供應鏈機密資料保護),ISO/SAE 21434 著重車輛產品開發全生命週期的網路安全工程(TARA 威脅分析、CSMS)。兩者互補而非取代;積穗科研提供整合輔導,共用底稿以節省重複建置成本。

QTier 2 供應商也需要 TISAX 嗎?

當 Tier 1 客戶要求其供應商提供 TISAX 評估結果時,Tier 2 同樣需要完成評估。積穗科研已輔導台灣車用散熱系統廠與鋁合金加工廠完成 TISAX 評估,熟悉 Tier 2 的評估重點與文件要求。

QTISAX 評估準備需要多久?

依企業現有資安成熟度,輔導期通常為 7–12 個月以上;已持有 ISO 27001 的企業可縮短準備週期。評估範圍含原型保護、且預計 2027 年後委託者,需預留依 ISA2027 重構文件的時間。積穗科研在免費機制診斷後提供時程規劃。