德國汽車工業協會 (VDA) 多年前開始推動成員企業符合信息安全標準,并建立VDA-ISA信息安全評估標準,于2017年聯合ENX協會推出Trusted Information Security Assessment Exchange (TISAX) 這一信息安全的評估和交換機制。
由汽車行業安全專家所開發,TISAX提供包含了針對汽車行業的虛擬、物理以及社會方面的信息安全需求目錄,該目錄被稱為信息安全評估ISA)。
博凌管理認證公司為您解讀TISAX與ISO/IEC 27001的關系,并總結要點。收藏這一篇,就已足夠!
1、TISAX與ISO/IEC 27001之間有何聯系
TISAX認證采用的VDA ISA評估標準與ISO/IEC 27001信息安全管理體系源遠流長,TISAX認證審核(基于VDA協會的ISA-Information Security Assessment安全評估標準)以ISO/IEC 27001為基礎,遵循其主要管理思路與原則,內容也覆蓋了ISO/IEC 27001標準的基本要求。
2、標準的適用范圍
ISO/IEC 27001適用產業的范圍較TISAX廣。
TISAX安全審計聚焦在汽車行業相互接受信息安全評估,由ENX認可的第三方審核機構進行,并為專業交流提供共同的評估機制。
3、兩個標準之間是否有共同點?
TISAX可信信息安全評估與交換標準是基于ISO/IEC 27001信息安全管理體系標準擴展到包括汽車特定要求,所以二者之間的管理思路基本一致,同樣也按照控制域評估方式。
如ISO/IEC 27001:2013共有14個控制域114個控制項,TISAX ISA 5.0.3分為3個模塊(信息安全、數據安全、原型保護)和67個控制項,且二者之間也保持了一定的映射關系。
同樣,為保證審核的客觀、獨立性、公正性和證書或標簽的權威性,TISAX和ISO/IEC 27001都要求認證機構和咨詢機構為不同的單位。
4、兩個標準之間的不同點
TISAX以ISO/IEC 27001為基礎,遵循其主要原則,但也有一些不同之處。最重要的區別是TISAX定義了信息安全在汽車行業場景下的特定含義,包含有一些關于原型車輛、零部件、測試車輛的處理以及在活動期間保護信息的具體章節,而ISO/IEC 27001則是允許在不同場景下對信息安全定義有一定程度的不同解讀。
ISO/IEC 27001共包含兩部分,除了條文第四章至第十章,另外還有附錄 A的114個信息安全控制措施,通過ISO/IEC 27001認證代表企業已建立、實施及維持及持續改善ISMS要求之事項。
TISAX VDA-ISA 參考 ISO 27001、ISO 27002等規范外,并參照法規(例如: 通用數據保護法 GDPR)及汽車產業之要求作為管制項目。
不同點還體現在級別機制方面,ISO/IEC 27001無級別制,TISAX則采用級別制,共有三種審核等級 (Assessment level (AL),企業可以自行選擇其需要通過的認證等級,AL1一般是自評,AL2和 AL3需要第三方稽核員對公司進行現場稽核,一般獲得 AL2和 AL3才能夠獲得TISAX的認可。ISO/IEC 27001證書是意味著通過審核和評審的結果,基本可理解對應TISAX的AL2。
TISAX證書的內容根據不同對象劃分為若干等級,可在TISAX官方網站上查詢。對于普通大眾有四個等級。對于不同的合作伙伴可劃分為五個等級,其中最詳細的等級允許合作伙伴查看詳細的審核結果和成熟度等級描述等內容。
兩者的另一個不同之處是評估方法。例如,ISO/IEC 27001要求進行年度審計,而TISAX則需要一次評估,有效期為三年。在一致性確認方面,ISO/IEC 27001頒發證書,而TISAX頒發標簽。對ISO/IEC 27001的認證是通過滿足標準的要求來實現的,而實現TISAX標簽的基礎是滿足VDA評估目錄中的評估目標的要求。
ISO/IEC 27001的證書內,包含評估的基本信息,例如企業名稱、審核范圍和證書有效期等簡單描述等,不公布不符合項的數量和報告內容等整體評估結果描述。ISO/IEC 27001的證書的內容相當于TISAX 證書中面對普通大眾的等級。此外,ISO/IEC 27001的證書通常由獲證企業自愿、自行在網站上張貼并進行宣傳,或者認證機構的網站或監管機構備案信息平臺上進行查詢。
5、TISAX的價值
行業內的相互認可:所有VDA成員和OEM都需要獲得TISAX認證,以證明其能夠滿足外部需求方的直接要求,TISAX認證為汽車行業內的信息安全評估提供了統一且有約束力的標準,評估結果得到其他TISAX參與者的共同認可,從而實現行業企業之間的安全互信;
避免多次檢查降低管理成本:TISAX認證基于統一的VDA-ISA安全評估目錄和標準,獲得TISAX標簽后,通常每三年只需要進行一次TISAX評估;
提升安全意識:員工的行為對公司內部安全有重大影響,通過TISAX能夠有效提高員工安全意識與能力;
TIXSA認證與互信領域延伸
2021年,TISAX的審核對象一從傳統汽車產業鏈零部件供應商以及汽車市場研究、保險配套服務公司,擴展到自動駕駛、互聯網、車聯網研發類的高科技公司以及提供ICT支持相關服務(云計算、大數據分析和運營)的公司。
如阿里云在2019年10月10日正式通過了汽車行業TISAX,成為了亞洲第一家通過該認證的云廠商,2019年11月28日,華為稱其一次性通過了車載終端的TISAX認證。
通過TISAX認證,成為了組織滿足汽車行業乃至Mobility領域特定信息安全需求的強有力證明。
信息雙體系認證適用于IT咨詢、系統集成、IT教育與培訓、IT系統外包、業務流程外包、軟件與硬件維護支持等服務,也適用于組
VIEW MORE?→醫療器械行業的朋友對ISO13485認證?一定不陌生,假如產品要出口歐盟,是必須要取得ISO 13485質量管理體系認證
VIEW MORE?→產品碳足跡是指某個產品在其生命周期過程中所釋放的直接和間接的溫室氣體總量,即從原材料開采、產品生產(或服務提供)、分銷、
VIEW MORE?→ISO14067是國際標準化組織(ISO)根據PAS2050標準發展而來的產品碳足跡標準,其全稱為“產品碳足跡”。這一標
VIEW MORE?→ISO14064是一套關于溫室氣體量化、報告和驗證的指南性規范,涵蓋了組織層面和項目層面的溫室氣體核算。標準以減少和消除
VIEW MORE?→ISO14064溫室氣體核算是一套關于溫室氣體量化、報告和驗證的指南性規范,涵蓋了組織層面和項目層面的溫室氣體核算。標準
VIEW MORE?→全國統一客戶服務熱線
If you have any question,feel free to contact us深圳總公司地址:深圳市羅湖區黃貝街道深南東路文華大廈21F
四川分公司地址:成都市錦江區錦東路
上海分公司地址:上海市奉賢區肖塘路
江西分公司地址:江西省南昌市南昌高新技術產業開發區昌東鎮日新村商業街5號樓三樓
湖南分公司地址:湖南省長沙市雨花區勞動西路528號現代華都家園綜合樓26樓
網址:340000.cn 微信公眾號:16949
客服QQ:395601381 客服電話:400 128 6881
聯系電話:13510000845 鄔小姐 15982596811李小姐 18925449988 吳先生 13426595559 陳先生
郵箱:16949@88.com
Copyright?深圳博凌管理技術有限公司 all rights reserved 備案號 技術支持:顧佰特科技
16949認證_IATF16949培訓_ISO9001快速拿證_ISO13485認證輔導_APQP/FMEA培訓_ISO輔導_醫療體系輔導_汽車體系輔導