认证基础与核心概念
什么是 TISAX 认证?TISAX 是汽车行业全球通用的信息安全评估标准,由德国汽车工业协会(VDA)与 ENX 协会联合推出。它基于 ISO/IEC 27001 标准,但针对汽车供应链需求增加了原型保护、数据隐私等定制化要求,旨在通过统一评估减少重复审核,提升供应链信息安全信任度。
TISAX 与 ISO 27001 的区别是什么?
覆盖范围:TISAX 在 ISO 27001 基础上,新增原型保护(如车辆样件安全)和数据隐私(如 GDPR 第 28 条要求)模块,且必须明确评估范围(如生产车间、研发中心)。
认证形式:ISO 27001 颁发证书,需每年年审;TISAX 颁发电子标签,有效期 3 年,无年审但需定期自检。
行业针对性:TISAX 是汽车行业专属标准,直接关联供应链准入(如大众、宝马强制要求供应商通过)。
TISAX 的评估等级如何划分?
AL1(基础级):仅自我评估,适用于低风险场景(如普通零部件供应)。
AL2(高保护级):远程审核为主,需提交自评报告并通过合理性检查,覆盖信息安全管理与基础技术防护。
AL3(极高保护级):必须现场审核,涉及原型保护、物理安全(如数据中心安防)和严格的供应商管理,适用于处理敏感数据(如自动驾驶算法、用户隐私)的企业。注意:若涉及原型保护(如测试样件、设计图纸),必须选择 AL3 级别。
认证流程与关键步骤
认证流程需要多长时间?通常需6-12 个月,具体取决于:
如何选择认证机构?需从 ENX 认可的机构中选择,费用因等级而异:
是否需要现场审核?
认证结果与维护
认证有效期是多久?标签有效期为3 年,从末次审核会议当天起算。有效期内无需年审,但需每年进行内部审计并保存记录。
如何查询认证结果?审核通过后,认证机构将报告上传至 ENX 平台。企业可登录 ENX 门户,在 “MY TISAX” 中查看标签状态(如 “Active” 表示有效),并授权共享给汽车制造商。
复评流程是怎样的?
合规与行业要求
哪些企业需要 TISAX 认证?
汽车供应链企业(如零部件供应商、软件开发商、云服务商)。
处理敏感数据的企业(如高精地图厂商、车联网运营商)。
德系主机厂(如大众、宝马)及一级供应商(如大陆集团)已强制要求其合作伙伴通过认证。
TISAX 与 GDPR 的关系是什么?
未通过认证的后果是什么?
整改与不符合项
审核不通过怎么办?
整改时间是否有弹性?
其他实用问题
是否需要多语言支持?评估文档需使用英语或德语,但审核过程中可通过翻译辅助沟通。建议提前与认证机构确认语言要求。
是否有中文资料或培训资源?ENX 官网提供部分中文指南,中汽中心(CATARC)也推出了本土化培训课程。中国信息通信研究院等机构已成为 TISAX 认可的认证方,可提供中文服务。
能否与其他认证(如 ISO 21434)结合?TISAX 与 ISO 21434(汽车网络安全工程)形成互补:
如何应对标准更新?VDA 定期修订 VDA-ISA 标准(如 2023 年启动的 VDA-ISA 2.0),企业需关注 ENX 通知并及时调整合规策略。建议订阅 ENX 新闻或加入行业社群(如 VDA 信息安全工作组)以获取Zui新动态。
TISAX 认证是汽车行业供应链的 “数字通行证”,其核心价值在于通过统一评估降低合规成本并增强信任。企业需根据自身业务需求选择合适的认证等级,提前规划预算,并优先解决高风险问题。通过系统准备与专业支持,可高效通过认证并持续满足行业要求。
