什么是 ISO 27001 和 TISAX®?
ISO/IEC 27001 是全球应用最广泛的信息安全管理体系 (ISMS) 标准。它为各种规模和行业的组织提供了一种结构化的、基于风险的方法来识别、管理和降低信息安全风险,并最终获得独立的第三方认证。它还属于一个更广泛的相关标准体系;如果您想了解更多信息,请参阅我们的信息安全标准概述。
TISAX®(可信信息安全评估交换平台)由德国汽车工业协会 (VDA) 创建,并由 ENX 协会管理。其旨在满足汽车制造商及其全球供应链的信息安全和数据保护需求。TISAX® 基于 ISO 27001 标准,并增加了汽车行业特有的要求,例如原型保护和第三方访问控制。目前的评估基于 VDA ISA 6.0 版本,自 2024 年 4 月起,所有新的 TISAX® 评估都必须采用该版本。
值得了解:
TISAX® 评估结果不会颁发“证书”。评估结果以标签的形式发布,并通过以下方式共享: ENX门户仅与您授权的特定合作伙伴共享。当汽车客户询问您的信息安全状况时,这种区别至关重要。
主要区别一览
| 方面 | ISO/IEC 27001 | TISAX® |
|---|---|---|
| 行业范围 | 任何行业,包括金融、IT、制造业、医疗保健等等。 | 汽车行业;全球原始设备制造商及其供应商的需求日益增长。 |
| 结果 | 正式证书,有效期三年,经认证审核后颁发。 | 评估“标签”,通过 ENX 门户网站与授权合作伙伴共享,并非证书。 |
| 评估范围 | 涵盖 14 个领域的综合控制框架,包括访问控制、运营安全和合规性。 | VDA ISA 信息安全调查问卷,包含原型保护和数据保护的可选模块。 |
| 监督 | 由经认可的认证机构(包括ANAB和DAkkS)颁发;方案规则由IAF制定。 | 由ENX认可的审计机构提供;方案规则由ENX制定。 |
| 供应商格局 | 由全球众多获得认可的认证机构提供 | 由少数经 ENX 认可的审计服务提供商提供 |
| 市场认可 | 全球公认是健全信息安全治理的证明。 | 在欧洲和全球汽车供应链中,这正日益成为一项先决条件 |
实际上,包括宝马、梅赛德斯-奔驰、奥迪和大众等品牌在内的汽车原始设备制造商越来越期望…… TISAX® 评估供应商们也抱有这种期望,而且这种期望正在更广泛的汽车供应链中蔓延,包括欧洲以外的地区。
哪种框架最适合您的组织?
如果您的组织为不同行业的客户、监管机构或合作伙伴提供服务,ISO 27001 通常是更具战略性和灵活性的基础:它在汽车行业之外也广为人知,并向任何利益相关者展示了强大的信息安全治理。
如果您的组织是汽车供应链的一部分,特别是为欧洲 OEM 提供产品的组织,那么无论您持有何种其他框架,TISAX® 评估通常都是开展业务的不可协商的条件。
许多组织发现,结合多种方法效果最佳:首先实施 ISO 27001 以构建强大的信息安全管理基础,然后在此基础上叠加汽车行业特有的 TISAX® 要求,以满足供应链的期望。在欧盟运营的组织还应评估 ISO 27001 如何支持符合 NIS2 指令;我们的白皮书对此进行了详细阐述。 NIS2 与 ISO 27001:要求映射详细分析了重叠部分。
做出明智的决定
在 ISO 27001 和 TISAX® 之间做出选择,或者决定同时采用两者,最终取决于您的行业地位、客户需求和风险状况,这是一个商业决策。在确定具体方案之前,审查适用的方案规则(ISO 27001 的 IAF 规则,TISAX® 的 ENX 规则)并与客户沟通了解他们的具体期望,都是非常有用的后续步骤。展望未来,随着人工智能系统越来越多地接触敏感数据,一些组织也在探索 ISO/IEC 42001 认证。人工智能治理作为 ISO 27001 和 TISAX® 的补充框架。