经过数月的期待,VDA 发布了新一代信息安全评估 (ISA) 目录。此次发布还引入了新的命名规则:以往熟悉的版本号,例如 ISA 6.0 和 ISA 6.0.3,已被基于年份的命名方式所取代。 ISA 2027

如果你持有持有 TISAX® 认证或正在准备进行下一次 TISAX® 评估这种转变值得我们去理解——不是因为它在一夜之间改变了一切,而是因为它预示着标准以及汽车行业信息安全方法的未来发展方向。

以下我们将解释每年发布的 ISA 目录在您续订 TISAX® 会员资格时如何适用于您。 TISAX® 标签按照三年周期进行,并概述 ISA 2027 带来的简化,尤其是在原型保护模块方面。

这里提供的信息是初步的,因为描述 TISAX® 审计提供商流程管理的 TISAX® ACAR 文件尚未发布。

年度出版周期

第一个变化在标题本身就很明显:目录不再使用版本号,而是使用应用年份——在本例中为 2027 年。这表明 ISA 目录今后将每年出版。

年度发布周期有助于更快地应对汽车行业安全威胁形势的变化。安全要求可以及时调整,并在必要时加强,从而有效应对新的威胁。

未来,ISA目录的新版本预计将于前一年年中发布。从次年年初开始,所有接受TISAX®标签初始评估或续期评估的机构都必须使用新版ISA目录。这为计划续期TISAX®标签的机构提供了大约六个月的时间来审查变更内容、确定必要的措施并在评估前实施这些措施。

我们在引入方面的经验ISA 目录 6.0这表明,实际上,企业通常直到变更实施前大约六个月才开始集中精力应对新要求。因此,计划中的年度发布周期不太可能增加适应压力——可用的提前期与之前三年周期中已被证明足够长的时期相符。 TISAX®标签续期。

尽管如此,根据我们与全球运营机构的合作经验,许多机构可能更倾向于更长的过渡期。在组织结构和文化环境各异的国际子公司中,一致地实施新要求可能需要远超六个月的时间,尤其是在需要将要求翻译成当地语言、对照国家法律框架进行核查,或需要组织或技术投入的情况下。

鉴于以上原因,我们预计许多大型跨国公司会将六个月的准备期视为一项额外的组织挑战。这一假设最终是否正确,将取决于即将发布的TISAX® ACAR中定义的过渡方案。

原型保护模块现在遵循与其他评估模块相同的逻辑结构。

迄今为止,原型保护模块一直是TISAX®中最复杂的部分之一。企业经常需要处理多个范围不同的标签,这很容易导致对所需标签的误解。在实践中,这有时会导致企业无意中遗漏必要的标签,进而需要扩展保护范围。

ISA 2027 采用更简单、更直观的结构解决了这种复杂性。今后,原型保护标签将只剩下两种:

  • 原型保护基础版 (AL2)
  • 原型保护设施(AL3)

原型保护设施包含了原型保护基础的所有要求——采用与原型保护基础相同的层级模型。其他 TISAX® 标签其中,“严格保密”包括“保密”的所有要求,“极高可用性”包括“高可用性”的所有要求,“特殊类别的个人数据”涵盖“标准类别的个人数据”的所有要求。

原型保护基础版 (AL2)标签表明该组织已建立适当的流程和合格人员,以安全处理原型,包括组件和车辆。原型保护设施(AL3)更进一步:除了基本要求涵盖的流程要求外,它还证明该组织的场所和设施提供了在本地安全存储和保护原型所需的物理安全措施。

这种协调使得原型保护模块更容易理解,并降低了组织选择不完整标签集的可能性。

更轻松的信息安全策略

信息安全模块也有所变化,但幅度远不及前者。它包含 43 项修订后的控制措施,其中大部分旨在提高组织和审计人员之间对控制措施解读的清晰度和一致性,此外还有少量要求从“应该”转变为“必须”。我们在另一篇深度解析文章中逐一介绍了这些控制措施。ISA 2027 信息安全模块:逐项控制分析如果您负责日常维护信息安全管理体系 (ISMS),那么值得一读。

这对您的下次评估意味着什么

对于已符合 ISA 6.0 标准的组织而言,过渡到 ISA 2027 预计不会带来重大挑战。原型保护模块中引入的简化尤其值得欢迎,而信息安全模块的变更也属于渐进式改进而非革命性变革。总体而言,过渡到 ISA 2027 的难度远低于过渡到 ISA 6.0。

如果您的 TISAX® 标签即将到期,您将有大约六个月的时间完成过渡。这是根据 ISA 2027 的要求审查您的信息安全管理体系 (ISMS) 的好时机,找出任何差距,并在下次评估之前实施必要的改进。

以下几点实用建议需要牢记:

  • 现有有效标签不受影响。 ISA 2027 将在下次评估时生效,不具有追溯效力。
  • 请查看您的保单文件与那些逐渐从“应该”转变为“必须”的要求相反。
  • 审视您的供应商和服务提供商格局鉴于 IT 服务提供商范围扩大,重点在于明确分担责任。

在下次评估前,全面了解 TISAX®

从评估级别到审计标签,我们的 TISAX® 评估白皮书详细阐述了做好准备并保持最佳状态所需的一切。对于任何即将进行下一个 TISAX® 评估周期的人来说,这都是一份实用的资源。

下载我们的免费白皮书

关于ISA 2027的常见问题

ISA 2027 是否取代 TISAX® 认证?

TISAX® 从来就不是严格意义上的认证——它只是基于评估结果贴上一个标签。ISA 2027 并未改变这一点;相反,它收紧了术语,使其更加精确地反映其本质。

始终走在变革的前沿

了解变化是第一步;了解这些变化对贵组织的具体影响是下一步。随着过渡时间表的逐渐明朗,DQS 将继续提供基于事实的 ISA 2027 最新信息,包括即将举办的关于此主题的网络研讨会。

即将举行的有关 ISA 2027 的 ENX 网络研讨会

  • 📅 2026年7月21日(欧洲中部夏令时间 15:00–17:00)– 英语
  • 📅 2026年7月22日(欧洲中部夏令时间 09:00–11:00)——德语
  • 📅 2026年7月23日(欧洲中部夏令时间 09:00–11:00)– 英语

本文反映了撰写时公开的关于 ISA 2027 的信息。与任何新目录发布一样,关于具体的过渡时间表和流程,ENX 和 VDA 可能仍需进一步澄清。我们将随着更多信息的发布更新本文内容。

想确保您已为 ISA 2027 下的下一次 TISAX® 评估做好准备吗?

请联系我们的团队,讨论与贵组织相关的需求。

立即联系我们
作者

Schmeken Holger

信息安全和软件开发的产品经理和专家。Holger Schmeken还作为具有KRITIS审计程序能力的ISO 27001审计师和DQS BIT有限公司的首席信息安全官贡献了他的专业知识。

Loading...

相关文章和事件

你可能也对这个感兴趣
博客
Loading...

DQS闪耀汽车攻坚周,荣获“汽车信息安全卓越赋能服务机构”!

博客
Loading...

IATF 最新更新揭示的审核期望

博客
Loading...

DQS向易控电子颁发ISO/SAE 21434汽车网络安全认证证书