TISAX 評估與 VDA ISA2027

2027 年 1 月 1 日起,新委託的 TISAX 評估一律改用 ISA2027——在 2026 年底前委託,還能依熟悉的 ISA 6.0.3 完成。

預約免費風險診斷

TISAX(Trusted Information Security Assessment Exchange)是汽車產業的資訊安全評估與結果交換機制:評估問卷 VDA ISA 由德國汽車工業協會(VDA)制定,機制由 ENX 協會營運,評估須由 ENX 核准的稽核服務商執行,結果以評估標籤在 ENX 平台與車廠共享,效期最長三年。TISAX 是車廠的商業要求而非法律義務,也不是 ISO 證書——市場上習稱的「TISAX 認證」,正式說法是評估標籤。VDA 已於 2026 年 7 月發布 ISA2027,改以年份命名並逐年發布;2027 年 1 月 1 日起委託的評估一律適用。

ISA2027 改了什麼

資訊安全模組維持 46 項控制,其中 44 項經修訂:新增危機管理要求(1.6.3)、政策義務改為強制(1.1.1)、遠距工作改寫為具體的強制要求(2.1.4),供應商驗證義務加嚴(原 1.2.4 移至 6.1.3)。資料保護模組的 12 項控制與 ISA 6 相同。變動最大的是原型保護模組。

原型保護模組重構:只剩兩種標籤

原型保護由 22 項控制精簡為 20 項,原本 8.1 至 8.5 五節併為兩節:8.1 組織要求、8.2 實體與環境安全。標籤只剩 Prototype Protection Basic(AL2)與 Prototype Protection Facilities(AL3)兩種;Facilities 涵蓋 Basic 的全部要求,並要求場址具備保管原型的實體防護。評估範圍含原型保護者,即使實際措施不變,文件架構也需要重新對映。

該依 ISA 6.0.3 還是 ISA2027?

決定因素是委託日,而不是評估日:2026 年 12 月 31 日前委託的評估,仍可依 ISA 6.0.3 完成;2027 年 1 月 1 日起委託者一律適用 ISA2027。既有標籤維持原效期(最長三年),不需要提前複評。標籤將在 2027 年到期、且評估範圍含原型保護的供應商,宜盡早評估是否在今年底前委託。

TISAX、ISO 27001 與 ISO/SAE 21434 的分工

ISO 27001 是跨產業的資安管理標準;TISAX 在資安控制之外增加原型保護與資料保護模組,並透過 ENX 平台共享評估結果,避免對每家車廠重複評估。ISO/SAE 21434 則是車輛產品開發的網路安全工程標準(對應 UN R155 型式認證要求),與 TISAX 互補而非取代。

積穗科研的 TISAX 輔導流程

一、範疇界定與現況診斷:依 VDA ISA 的資訊安全、原型保護、資料保護模組盤點現況,界定評估範疇與目標等級(AL2/AL3),出具差距分析。二、整改計畫與制度建立:依優先順序建立資訊安全、供應商管理與原型保護等程序文件。三、ISO/SAE 21434/ISO 26262 整合(選配):共用安全政策框架與風險評估底稿,避免重複建置。四、模擬稽核與正式評估陪伴:協助選擇 ENX 核准的稽核服務商,完成模擬稽核與不符合項修正,陪同取得 TISAX 評估標籤。

輔導實績

車用散熱系統廠:通過 TISAX AL2 評估,列入歐系 Tier 1 合格供應商名單,進入德系車廠熱管理系統供應鏈。鋁合金精密加工廠:TISAX 與 ISO/SAE 21434 同步輔導,一次完成資訊安全管理與汽車網路安全工程的制度建置。

適用對象

  • 接觸歐系車廠機密設計資料、原型件或個人資料的 Tier 1/2 供應商
  • 被 Tier 1 客戶要求提供 TISAX 評估結果的 Tier 2/3 供應商(如散熱模組、鋁合金加工)
  • 標籤將於 2027 年到期、需決定依 ISA 6.0.3 或 ISA2027 複評的企業
  • 評估範圍含原型保護、需因應模組重構的供應商

相關深度洞察

由積穗顧問群撰寫,平均每篇 6,000 字以上深度解析

auto

自動駕駛信任案例:ISO/SAE 21434合規之外的完整安全論據框架

挪威學者2023年研究發現,信任與安全在統計上不相關,ISO/SAE 21434的網路安全案例無法涵蓋自動駕駛公眾信任所需的完整論據。研究提出「Trust Case」補充框架,以外行人語言呈現AI透明度與組織問責。台灣供應商應在TISAX認證與UNECE WP.29合規之外,建立面向客戶的完整安全論

auto

ISO/SAE 21434 標準制定的團隊結構洞見:台灣汽車資安合規的組織關鍵

Zhang Hengwei 以 ISO/SAE 21434 制定過程為案例,透過 18 場訪談與 25 份問卷,揭示團隊結構是影響國際技術標準品質最關鍵的 IPO 因子。對台灣汽車供應鏈廠商而言,這意味著 TISAX 認證與 ISO/SAE 21434 導入成敗,取決於企業是否已建立跨職能協作的資安

auto

汽車資安早期流程設計優化:ISO/SAE 21434與TISAX合規實務解析

Christine Jakobs(2023)的研究揭示,汽車資安開發流程在V-Model早期設計階段存在系統性缺口,導致ISO/SAE 21434合規證據鏈不完整。研究提出功能導向風險分析方法,在系統架構定案前即完成威脅識別,對台灣供應商準備TISAX認證與符合UNECE WP.29 UN-R155

auto

Proposing HEAVENS 2.0 – an automotive ri — 積穗科研洞察

積穗科研股份有限公司(Winners Consulting Services Co., Ltd.)指出,HEAVENS 2.0 是目前最接近 ISO/SAE 21434 標準要求的車輛風險評鑑模型——研究團隊系統性識別出 17 項模型更新(12 項合規缺口補強+5 項弱點修正),使原有 HEAVENS

auto

汽車多雲安全框架AMCSF:ISO 21434與TISAX的雲端合規新要求

Geol Kang於2025年提出汽車多雲安全框架(AMCSF),揭示軟體定義汽車時代最大攻擊面已從車輛本體轉移至管理車隊的雲端後端。五層防禦架構整合ISO/SAE 21434生命週期流程,並強調CSPM工具導入的必要性。台灣OEM與Tier-1/Tier-2供應商應在TISAX認證準備中同步涵蓋雲

auto

ISO/SAE 21434缺口分析:TARA管理與事件處理流程的系統性補強

2023年arXiv論文揭示ISO/SAE 21434在跨供應鏈TARA管理與弱點事件處理流程存在系統性缺口,提出13項新術語、4項新流程步驟與1套完整新流程。台灣汽車供應鏈廠商在TISAX認證與UNECE WP.29合規過程中,應優先強化量產後事件應變機制與TARA生命週期管理,積穗科研提供90天

auto

連網車輛系統性資安衝擊量化:ISO 21434 TARA 的關鍵擴展方向

現行 ISO/SAE 21434 TARA 框架以單一車輛邊界為評估範疇,無法量化連網車輛對整體交通系統的連鎖衝擊。最新研究透過三種攻擊情境模擬,首次提出系統性操作與安全影響向量,補充 TARA 衝擊評分的客觀依據。台灣汽車供應鏈廠商在推進 TISAX 認證與 UNECE WP.29 合規時,應將

auto

An adaptable security-by-design approach — 積穗科研洞察

積穗科研股份有限公司(Winners Consulting Services Co., Ltd.)指出,一項由英國學者 Jeremy Bryans 等人發表的 2025 年研究首次系統性地將 ISO/SAE 21434 的 Security-by-Design 理念完整套用於車輛 OTA 更新全生命週

常見問題

QISA2027 什麼時候開始適用?

2027 年 1 月 1 日起委託的 TISAX 評估一律適用 ISA2027;2026 年 12 月 31 日前委託者仍可依 ISA 6.0.3 完成。判斷依據是委託日,不是評估日。

Q已經取得的 TISAX 標籤會失效嗎?

不會。既有標籤維持原效期(最長三年),ISA2027 不要求提前複評;到期後的下一次評估,再依委託日決定適用版本。

QTISAX 是認證嗎?

嚴格來說不是。TISAX 是由 ENX 協會營運的評估與交換機制,評估由 ENX 核准的稽核服務商執行,通過後取得的是在 ENX 平台共享的評估標籤,不是 ISO 證書。市場上習稱的「TISAX 認證」,指的就是這個標籤。

Q原型保護的標籤有什麼變化?

ISA2027 只保留兩種原型保護標籤:Basic(AL2)證明具備安全處理原型件與原型車的流程與人員;Facilities(AL3)再加上場址的實體防護,並涵蓋 Basic 的全部要求。控制項由 22 項精簡為 20 項,重新分為組織與實體兩節。

QTISAX 和 ISO/SAE 21434 有什麼關係?

TISAX 著重資訊安全管理(供應鏈機密資料保護),ISO/SAE 21434 著重車輛產品開發全生命週期的網路安全工程(TARA 威脅分析、CSMS)。兩者互補而非取代;積穗科研提供整合輔導,共用底稿以節省重複建置成本。

QTier 2 供應商也需要 TISAX 嗎?

當 Tier 1 客戶要求其供應商提供 TISAX 評估結果時,Tier 2 同樣需要完成評估。積穗科研已輔導台灣車用散熱系統廠與鋁合金加工廠完成 TISAX 評估,熟悉 Tier 2 的評估重點與文件要求。

QTISAX 評估準備需要多久?

依企業現有資安成熟度,輔導期通常為 7–12 個月以上;已持有 ISO 27001 的企業可縮短準備週期。評估範圍含原型保護、且預計 2027 年後委託者,需預留依 ISA2027 重構文件的時間。積穗科研在免費機制診斷後提供時程規劃。

積穗科研怎麼做 TISAX

積穗科研股份有限公司(Winners Consulting Services Co., Ltd.)提供 TISAX 顧問服務,由副總、董事級顧問全程輔導,不外包,顧問團隊持有 ISO 主導稽核員資格。同一個團隊從法規判定、流程到技術控制一次規劃,同一套證據對應多個法規與客戶要求。

法遵
確認評估目標與個資義務,判斷產品是否另受 CRA 規範
流程
依 VDA ISA 建立資訊安全管理制度與成熟度證據;2027 年 1 月 1 日起委託的評估改用 VDA ISA2027
資安技術
落實存取控制、加密、實體與原型保護
申請免費機制診斷