在 TISAX 迎来十周年之际,ENX Association 于 2026 年 7 月 1 日发布了新版审核目录 VDA ISA2027。它对自 2027 年 1 月 1 日起委托的所有 TISAX 审核具有约束力地适用。对于汽车零部件供应商——凭借其工具、塑料和门锁技术产业区,北威州(NRW)尤其多——由此提出了一个非常具体的问题:我应当在何时委托下一次审核,又应当按照哪个目录来做准备?
先给出简短的答案:没有理由手忙脚乱,但有充分的理由就在今年作出一次有意识的时点决策。
简要说明:TISAX 要求什么——不要求什么
TISAX 是汽车行业针对信息安全的审核与交换机制。其基础是 VDA-ISA 目录,其内容取向参照 ISO/IEC 27001。有两点界定很重要:
- 一个 TISAX 标签不是 ISO-27001 证书——反过来,一张 ISO 证书也不能替代 TISAX 标签。
- TISAX 不是法定义务。这项要求以合同形式来自 OEM 和大型 Tier-1 客户,它们要求其供应商持有有效标签。
流程是标准化的:在 ENX Association 登记、依据 ISA 目录进行自评、由经 ENX 认可的审核服务商进行审核,随后通过 ENX 平台交换结果。登记需缴纳一次性的 ENX 费用,为每个站点和审核范围净 405 欧元,对多站点企业有折扣。实际审核的费用另计,并取决于审核范围。
在审核深度方面:评估级别(Assessment-Level)AL2(远程审核)覆盖诸如“高”或“机密”以及高可用性等保护需求,AL3(现场审核)覆盖“非常高”或“严格机密”等级别。纯粹的自评(AL1)不会产生标签。
新的版本逻辑:以年份代替版本号
自 ISA2027 起,ENX 转向基于年份、每年发布的版本方式。过渡规则划分得很清晰:
- 在 2026 年 12 月 31 日之前委托的审核, 仍按 VDA ISA 6(当前为修订版 6.0.3)进行——这是自 2024 年 4 月 1 日起委托的所有审核所须遵循、具有约束力的目录。
- 自 2027 年 1 月 1 日起委托的审核, 按 ISA2027 进行。
- 后续审核(Follow-up)和范围扩展仍保持在原始审核所用的版本上。
对规划确定性而言重要的是:一个 TISAX 结果保持三年有效,每年的目录发布并不改变这一点——今后没有人会仅仅因为每年出一个新目录就必须更频繁地接受审核。新版本只在下一次按常规委托的审核时才生效。
ISA2027 在内容上有哪些变化
有三个变动模块尤为突出:
- 供应链: 对管理自身下级供应商的要求得到加强。要求对供应商的信息安全合规进行记录和监督——其中包括通过 TISAX 标签加以证明。谁若迄今在采购合同中只有一条保密条款,就必须在这里补做功课。
- 原型保护: 该主题模块被重新结构化,并拆分为两个域(Domain)。
- 映射(Mappings): ISA2027 附带了与 NIST CSF 2.0 和 ISO/IEC 27001:2022 的对应关系——对所有并行维护 TISAX 和 ISO 认证、希望避免重复劳动的人很有帮助。
久经验证的成熟度模型(Reifegradmodell)依旧保留。因此,谁若今天在 ISA 6 上打下了扎实的基础,就不必从零开始——但尤其要就供应商管理这一模块,诚实地对照新的要求加以审视。
时点问题:在 2026 年委托,还是为 2027 年做准备?
对于标签在 2027 年到期、或其 OEM 客户首次提出标签要求的供应商,有两种合理的策略:
方案 A:仍在 2026 年委托审核
谁若在 2026 年底之前委托审核,就会按 ISA 6.0.3 接受审核——熟悉的领域、驾轻就熟的自评、可预估的结果。随后得到的结果三年有效。当标签无论如何在可预见的时间内都必须续期,且组织在当前目录上准备充分时,这一方案很合适。
方案 B:有针对性地为 ISA2027 做准备
谁若打算稍晚再审核,或无论如何都要补齐差距,就应当直接针对 ISA2027 来做差距分析——重点放在供应商管理上:哪些下级供应商处理需要保护的信息?如何记录并监督它们的合规?相关合作伙伴是否持有 TISAX 标签?这些问题需要提前量,因为答案取决于第三方。
在两种情形下都适用:请在 OEM 客户带着限期的信件到来之前,就着手进行差距分析。一个在客户时间压力下的 TISAX 项目,在精神消耗上比同一个由自己选定时间表的项目更昂贵。
附记:TISAX 与 NIS-2
对于额外受 NIS-2 约束的供应商,值得看一看 ENX 于 2025 年 6 月 29 日发布的文件《Fulfillment of NIS2 through TISAX》。它描述了 TISAX 证明与 NIS-2 要求之间如何相互关联——这是一个有用的出发点,可据此把两个主题纳入一套共同的安全策略,而不必分别开展两个彼此独立的合规项目。
结论
ISA2027 不是断裂,而是一次带有明确截止日的、可规划的演进:起决定作用的是审核的委托日期,而非审核日期。对大多数供应商而言,真正的工作在于供应商管理的新分量。谁若现在就有意识地作出时点决策——是在 2026 年仍按 ISA 6,还是有针对性地为 ISA2027 做准备——就把一项客户要求转化成了一个有自主时间表、井然有序的项目。
sector7 如何提供支持
作为一家业主自营的公司,我们陪伴来自北威州(NRW)的供应商,从差距分析、自评一直到审核准备——通过对 TISAX、ISO 27001、NIS-2 和 DORA 的一站式合规咨询。其背后的技术措施由我们亲自落实:从经认证的网络与安全工程(Juniper、Cisco、HPE、F5、Fortinet、Palo Alto Networks)、7×24 NOC 监控,到切实践行的 Veeam 备份实践。如有需要,可按可规划的按月包干费提供,从而让 TISAX 准备工作保持可预算。
本文是专业性的解读,不能替代针对个案的法律咨询。