来自经认可的认证机构 DQS 的独立概述。
TISAX®(可信信息安全评估交换平台)是汽车行业公认的信息安全评估体系。它使汽车原始设备制造商 (OEM)、供应商和服务提供商能够展示其在安全处理机密信息、确保所需商品和服务的可用性、保护机密原型以及保障个人数据安全方面的能力。TISAX® 适用于整个汽车供应链,包括 OEM、一级和二级供应商、工程服务提供商、IT 和软件提供商、物流公司以及售后市场机构。
成功的TISAX®评估表明所需能力已得到落实并有效发挥。经评估的地点随后将被授予相应的认证。 TISAX® 标签与传统认证体系不同,TISAX® 不颁发证书。评估由经 ENX 协会认可的审核机构进行,评估结果生成的 TISAX® 标签可通过 ENX 门户网站与其他汽车生态系统参与者共享。
TISAX® 标签决定了 VDA 信息安全评估 (ISA) 目录中哪些要求适用于特定组织。对于供应商管理,组织可以指定每个供应商所需的 TISAX® 标签组合。这些要求可以与供应商的职责、提供的服务以及委托给他们的信息或原型资产相匹配。这使得基于风险的方法成为可能,其中 TISAX® 要求可根据每个供应商的具体角色和职责进行定制。
已在汽车供应链中运营且被要求证明信息安全能力的企业?
如果您的组织处理汽车客户的受保护信息,并且您正在准备进行 TISAX® 评估,我们专门的评估页面包含了您所需的一切——从流程概述到个性化报价。
信息安全评估目录
自2027年起,VDA将把ISA目录的发布周期改为年度发布。每个新版本将于年中左右发布,并于次年年初成为最新的ISA版本。
自1月起,所有新的评估只能按照最新版ISA进行。此前已根据旧版ISA订购的评估,可在有限的过渡期内继续进行。但是,评估启动会议必须在3月底前举行。
年度发布周期使汽车行业能够更快、更灵活地应对不断变化的威胁形势,尤其是在人工智能加速新技术、攻击方法和相关信息安全风险发展的情况下。
想知道ISA 2027有哪些新内容吗?
如果您的组织已符合当前的 ISA 目录,并且您想了解 ISA 2027 将带来哪些变化和调整,我们已为您准备了以下博客文章:
TISAX® 概览关键信息
| 完整标题 | 可信信息安全评估交换(TISAX®) |
| 出版商 | ENX协会代表德国汽车工业协会(VDA)。 |
| 首次发布 | 2017 |
| 管理系统类型 | 信息安全管理系统,具有汽车行业特有的控制和保护需求导向。 |
| 适用于 | 处理汽车信息资产的组织——包括原始设备制造商 (OEM)、一级和二级供应商、工程服务提供商、IT 和软件供应商、物流提供商和售后市场组织。 |
| 可认证的 | TISAX® 是一种评估体系,而非认证体系。评估成功后,系统会通过 ENX Portal 交换一个或多个 TISAX® 标签;它并非 ISO 式的证书。 |
| 要求 | ISA 产品目录定义了特定 TISAX® 标签的要求。 |
TISAX® 的背景和驱动因素
汽车信息安全和原型保护
汽车行业在其供应链中交换大量敏感的技术、商业和个人数据。保护原型、设计、供应商共享的技术包以及客户个人数据一直是长期关注的问题。TISAX® 由早期的 VDA 举措发展而来,旨在提供一种通用的评估方法,使 OEM 和供应商无需重复进行双边审计即可信赖。随着网络威胁和监管要求的演变,VDA ISA 也不断更新以应对这些变化。
在供应链中的作用
商品和服务的可获得性被确立为关键因素保护目标除了保密性之外,TISAX® 标签结构还体现了供应商在汽车行业中可能扮演的不同角色和承担的不同责任。该结构在“高”和“极高”保护级别下区分了保密性和可用性。这使得客户能够根据每个供应商角色相关的具体保密性和可用性要求,更精确地定义和评估供应商的能力。
通过 ENX 门户网站进行相互认可
TISAX® 的核心在于互认:企业只需委托进行一次评估,即可根据方案规则通过 ENX Portal 与参与的汽车客户共享评估结果。这减少了客户间的重复审核,并支持原始设备制造商 (OEM) 和一级供应商的采购和信息安全部门做出更明智的采购决策。
信息安全(ISA模块)
信息安全目录涵盖符合 ISO/IEC 27001 概念的组织和技术控制措施:信息安全策略、信息安全组织、人力资源安全、资产管理、访问控制、密码学、物理和环境安全、运营安全、通信安全、系统购置、供应商关系、事件管理。业务连续性以及合规性。
原型保护(ISA模块)
原型保护目录详细列出了物理原型、测试车辆、在研组件及相关敏感资产的具体处理控制措施,包括场地安全、运输保护、公开测试和展览处理。ISA 的这一部分使 TISAX® 与通用信息安全评估方案区别开来。
数据保护(ISA模块)
数据保护目录涵盖了 12 项符合 GDPR 等隐私期望的控制措施,涉及处理记录、数据主体权利、违规处理、处理者管理和国际传输等主题。
评估级别和保护需求
TISAX® 定义了三个评估级别——AL 1(自我评估,非常有限)、AL 2(远程评估)和 AL 3(现场评估)——根据评估范围的保护需求进行校准。
TISAX® 的目标群体和应用领域
TISAX® 适用于汽车生态系统中任何处理受保护客户信息的组织,包括机密技术或商业信息、原型、个人数据,或汽车客户指定的需要受控处理的其他信息。典型参与者包括原始设备制造商 (OEM)、一级零部件供应商、二级零部件及子零部件供应商、工程服务提供商(设计和验证服务)、IT 服务提供商和软件供应商、负责汽车运输的物流和仓储服务提供商,以及售后市场和服务机构。
汽车客户通常要求供应商提供有效的 TISAX® 认证,作为授予涉及受保护信息的合同的前提条件。TISAX® 评估能够帮助汽车客户组织的采购和信息安全部门做出明智的采购决策,并为供应链合作伙伴提供信息安全成熟度的统一参考标准。
汽车行业以外的组织通常使用 ISO/IEC 27001 或其他行业特定的信息安全体系,而不是 TISAX®。如果一个组织同时服务于汽车和非汽车客户,则通常会同时持有 ISO/IEC 27001 认证和 TISAX® 标签,并且其底层控制措施存在显著重叠。
与TISAX®相关的标准
ISO/IEC 27001(信息安全管理体系)
ISA目录建立在以下概念结构之上: ISO/IEC 27001及其附件A针对汽车行业环境调整的控制措施。ISO/IEC 27001 是国际公认的信息安全管理体系认证标准;两者相关但不完全等同:ISO/IEC 27001 认证并不自动获得 TISAX 标签,但对于同时拥有这两项认证的组织而言,认证和标签通常相辅相成。
ISO/IEC 27701(数据保护)
ISO/IEC 27701 是 ISO/IEC 27001 的隐私信息管理扩展标准。它在概念上与 ISO/IEC 27001 密切相关。数据保护虽然它是 ISA 的一部分,但其结构是作为 ISO/IEC 27001 的可认证扩展,而非汽车行业认证体系的一部分。对于运营 GDPR 相关业务范围的组织而言,ISO/IEC 27701 可与 TISAX® 结合使用。
IEC 62443-2-1(IACS 所有者的安全计划要求)
IEC 62443-2-1 定义了工业自动化和控制系统 (IACS) 网络安全管理体系的建立和维护要求。它涵盖治理、风险评估、资产管理、访问控制、事件响应、备份、变更管理、供应商管理和持续改进等领域。其目标是确保 IACS 资产所有者在其运行技术环境的整个生命周期内系统地管理网络安全。
ENX VCS(车辆网络安全方案)
ENX VCS是由ENX协会运营的车辆网络安全方案,旨在满足联合国第155号条例(网络安全管理)及相关要求。 ISO/SAE 21434对汽车行业的期望。ENX VCS 和 TISAX® 都是 ENX 的认证体系,但涵盖不同的主题——VCS 侧重于车辆网络安全治理和供应商网络安全管理体系的评估,用于车辆类型认证;而 TISAX® 则侧重于供应商现场的信息安全。
与通用网络安全框架的区别
诸如NIST网络安全框架和美国CMMC计划等框架虽然涉及相关主题,但适用范围不同(美国联邦合同、自愿性框架)。它们并未被正式认可为与TISAX®等效,汽车客户通常更依赖TISAX®标签,而非其他框架。
贵公司处理汽车客户的受保护信息。您目前是否正在准备进行TISAX®评估?
请访问我们的TISAX®专属页面了解更多信息。
关于DQS认证机构
本文是 DQS 知识中心的一部分,该中心提供有关管理体系标准和认证流程的资源。有关本文作者的背景信息:
- 德国最早的管理体系认证机构之一——DQS颁发了其认证证书。第一证书在
- 在60个国家设有80多个办事处,拥有超过3000名员工的全球网络。审计员。
- 经ENX协会批准,成为TISAX®和VCS审计提供商认证相关标准包括 ENX VCS、ISO/IEC 27001 等。跨部门抗疫工作组因此,汽车企业可以从单一供应商处获得 TISAX 评估和信息安全认证服务。
- 成员IQNet国际认证网络,支持DQS证书的跨境认可。
本知识中心的文章由DQS专家撰写和审核,这些专家在审核实践中运用这些标准。在适用情况下,文章内容会根据标准的最新版本、发布机构的官方出版物以及最新的监管或认证指南进行核实。本文上次审核日期为2026年6月3日。
关于TISAX®的常见问题
TISAX®是强制性的吗?
TISAX® 是一项自愿性评估计划。然而,汽车客户——包括原始设备制造商 (OEM) 和一级供应商——通常要求供应商提供有效的 TISAX® 标签,以此作为授予涉及受保护信息的合同的条件。因此,实际上,对于汽车供应链中的许多组织而言,TISAX® 已成为一项商业要求。
TISAX® 是一种认证吗?
不,TISAX® 是一种评估体系,而非认证体系。评估成功后,您将获得一个(或多个)TISAX® 标签,并通过 ENX Portal 进行交换,而不是获得 ISO 式的证书。这种区别体现了该体系的互认设计理念。
TISAX®标签的有效期是多久?
TISAX®标签具有明确的有效期,通常为自签发之日起三年,具体有效期取决于该计划的规则。机构需要在标签到期前安排重新评估,以保持标签的持续有效性。部分客户要求特定标签保持有效,以此作为持续业务运营的条件。