CHAPTER 01
TISAX 的定位与参与角色
先理解它解决什么问题,以及谁在流程中承担什么责任。
不是传统意义上的证书
TISAX 是面向汽车行业的信息安全评估结果交换机制。企业作为参与者注册评估范围,由获认可的评估服务提供商实施评估,并通过 ENX 门户管理结果交换。
- ENX 负责治理参与和交换机制
- 评估服务提供商独立实施评估
- 咨询机构支持准备,但不决定标签或结论
主动与被动参与
需要接受评估并提供结果的企业通常扮演主动参与者;提出要求并访问已授权结果的客户通常扮演被动参与者。同一企业在不同业务关系中可以承担不同角色。
CHAPTER 02
注册、评估与交换总流程
把整个旅程看成相互衔接的三个核心阶段。
阶段一:注册
建立参与者信息和评估范围,明确评估目标、地点、联系人以及结果发布和共享考虑。注册完成后会获得开展后续工作的必要标识。
阶段二与三:评估和交换
企业选择评估服务提供商并接受评估。结果上传到交换平台后,参与者根据业务关系和权限设置向特定伙伴共享。
- 评估准备不等于正式评估
- 共享权限需要谨慎决定
- 门户状态应由企业自行核实
CHAPTER 03
注册前应准备什么
减少反复修改,先把法律主体、联系人和业务要求整理清楚。
基础资料
建议提前整理公司法律名称、地址、联系人、开票信息、客户要求和预期评估时间,并确定内部负责人与替补联系人。
内部决策
注册不仅是填表动作,还涉及合同接受、费用、范围、目标和结果共享等决策。法务、采购、信息安全和业务负责人应提前参与。
建议建立一页项目底稿
在进入门户前,可先用一页内部底稿把客户要求、适用法律主体、拟纳入地点、预计时间、决策人和待确认事项集中记录。它不是 ENX 官方表单,但能帮助团队在注册、询价和内部授权时使用同一套口径。
- 客户要求的原文、来源人与完成时间
- 每个地点对应的业务活动、系统和现场负责人
- 可接受条款、预算和结果共享的内部审批路径
- 尚不能确认的范围问题及其关闭责任人
CHAPTER 04
评估范围与地点规划
范围一旦模糊,后续报价、整改和证据都会受到影响。
从客户要求和信息流开始
先确认客户要求对应的业务、信息、服务和交付地点,再识别哪些组织单元、系统、人员和物理区域需要纳入准备。
多地点项目
总部可以统一制度、模板和共性控制,但每个地点的人员、网络、门禁、机房、研发和供应商场景仍需单独核实。
- 避免重复创建相同地点记录
- 区分集团共用证据与地点证据
- 为地点差异保留整改责任
用“业务流—信息流—地点”三步验证范围
建议从一次真实客户交付或研发协作开始:先说明业务如何发生,再识别过程中处理的敏感信息、系统和参与角色,最后回到这些活动实际发生的地点。这样形成的范围判断更容易被业务、IT 和现场团队共同理解。
- 业务变化后复核范围,而不是只在评估前更新
- 将外包、远程办公、云服务和共享平台纳入讨论
- 把不在范围内的边界和理由写清楚,避免默认遗漏
CHAPTER 05
评估目标与保护需求
不要凭经验自行选择,应回到客户要求和实际业务场景。
确认要求来源
评估目标通常来自客户、合同、供应链准入或企业自身风险判断。选择前应确认客户使用的准确术语、期望范围和共享对象。
避免过度或不足
目标选择过低可能无法满足客户要求,选择过高则会增加准备与评估复杂度。应结合未来客户需求进行适度前瞻,但不做无依据扩张。
把要求转成可执行的问题
面对“需要 TISAX”这类笼统要求,应向提出方进一步确认对象、时点和可接受的结果形式。内部则要把这些信息转成范围、资源和准备计划,而不是把目标名称直接当作项目方案。
- 要求来自哪份合同、邮件或客户门户?
- 需要覆盖哪些产品、项目、地点或信息类型?
- 何时需要向谁共享,是否存在阶段性里程碑?
- 要求发生变化时,谁负责重新确认并更新计划?
CHAPTER 06
评估服务提供商选择
咨询支持与正式评估必须保持角色边界。
比较的不只是报价
可比较服务范围、评估方式、语言、行业经验、地点安排、时间窗口和沟通机制。最终评估合同由企业与评估服务提供商签订。
保持独立性
奇迹起航可以协助企业理解范围、准备材料和协调计划,但不能代表评估服务提供商作出正式判断。
CHAPTER 07
VDA ISA 自评与准备
把问题从“有没有文件”转化为“控制是否运行、证据是否可信”。
四个观察面
差距分析通常同时观察治理职责、技术控制、物理现场和运行证据,避免只从制度文本判断成熟度。
- 责任和流程是否清晰
- 技术控制是否落地
- 物理区域是否符合场景
- 记录能否证明持续运行
整改排序
建议按照风险、依赖关系、实施周期和证据积累时间排序。门禁改造、系统变更或供应商协同等长周期事项应尽早识别。
证据包应面向真实运行
实操中可按控制主题建立证据索引,而不是在评估临近时临时汇总文件。每项索引说明控制目的、责任人、文件或系统来源、抽样周期和最后一次复核时间,能显著降低跨部门取证的摩擦。
- 制度或流程:确认版本、批准状态和适用范围
- 运行记录:保留与周期、责任和实际操作相关的证据
- 技术或现场证据:记录获取时间、环境与必要上下文
- 改进记录:关联问题、措施、验证人与结论
CHAPTER 08
评估实施与证据沟通
让人员回答、现场状态、系统配置和文件记录保持一致。
证据应形成链路
政策、流程、责任、操作记录、系统配置和改进记录应能够相互对应。单独的截图或临时补写记录通常不足以证明持续运行。
访谈与现场准备
相关负责人应理解自己的职责和实际做法。模拟评估的价值在于提前发现口径不一致、证据缺失和现场执行偏差。
模拟评估可按问题链进行
比起逐条背诵要求,更有效的方式是选取几个典型场景,沿着“职责—流程—系统或现场—记录—改进”追问。每次演练结束后应立即记录证据缺口、解释偏差和需要升级的问题。
- 访谈对象是否知道其职责和升级路径
- 系统、门禁或现场状态是否与书面流程一致
- 记录是否可定位到责任人、时间与实际活动
- 发现偏差后是否有明确关闭人和复核方式
CHAPTER 09
问题整改与后续评估
问题关闭需要措施、责任、期限和有效性证据。
整改不止是补文件
应分析问题产生原因,确定纠正措施、负责人和完成时间,并保留措施实施及有效性验证的证据。
管理闭环
建议建立统一问题台账,区分高风险、长周期和跨部门问题,并让管理层持续了解资源与时间风险。
CHAPTER 10
结果、标签与共享
结果交换由参与者在 ENX 门户中管理,不是公开证书查询。
共享需要授权
评估结果默认不是面向所有公众开放。参与者根据业务关系设置发布或向特定伙伴共享的范围,并应在操作前理解其持续性影响。
对外表述
官网、投标文件和宣传材料应遵循 ENX 的商标与公开表述规则,不夸大评估范围,不把咨询准备描述成正式评估结果。
结果共享前的内部核对
准备向业务伙伴共享前,建议先由业务、信息安全和授权人员共同核对接收方、共享目的、范围与沟通口径。对外只传达满足业务需要的信息,不主动披露内部发现、整改细节或客户资料。
- 确认接收方主体与业务关系
- 确认当前共享动作是否得到内部授权
- 使用经复核的项目、范围和时间描述
- 保留必要的内部共享决策与沟通记录
CHAPTER 11
标签续期与再评估准备
保持持续有效,需要在到期前建立新的范围和评估计划。
提前一年进入正式计划
ENX 当前参与者手册建议,如业务关系要求标签持续有效,应至少在到期前一年开始续期流程。企业仍需结合变化、地点、整改资源和评估服务提供商档期调整计划。
续期不是简单延长
续期通常需要重新经历范围注册、评估和结果交换。组织、系统、地点、业务和保护需求变化应纳入重新分析。
建议使用三个续期检查点
续期计划可以按“变化识别—准备度检查—外部评估协调”三个检查点推进。这样即使正式评估时间尚未确定,也可以先处理范围、资源和长周期整改风险。
- 变化识别:复核客户、业务、地点、系统、外包与保护需求变化
- 准备度检查:更新差距、证据索引、问题台账和责任分工
- 外部协调:结合评估服务提供商档期、内部冻结窗口和客户完成时间安排
CHAPTER 12
官方资料与使用边界
建立来源清单和版本记录,避免使用过期或二手信息。
优先使用官方来源
参与者手册、参与条款、费用、评估服务提供商名单和相关附录应从 ENX 官方网站或门户获取。英文主版本在发生差异时具有权威性。
本导读的维护方式
奇迹起航将在页面显示参考版本和核对日期。官方规则更新后,应先核对变化,再更新解读和工具口径。

