TISAX ISA2027 正式發布:供應鏈安全與原型保護要求再升級

2026/08/13

2026 年可說是管理標準與汽車產業重要規範集中改版的一年。

從 ISO 14001:2026(2026 年 4 月)、預計於 2026 年 9 月發布的 ISO 9001 新版,到汽車產業的 AIAG-VDA SPC(2026 年 7 月),以及即將於 2027 年 1 月正式適用的 VDA ISA2027,企業正陸續面對品質、環境、製程統計與資訊安全等不同管理領域的標準更新。

其中,在汽車產業資訊安全領域,ENX Association 已正式公布新版 VDA ISA2027。自 2027 年 1 月 1 日起新下單的 TISAX Assessment,將開始適用 ISA2027。

本次 ISA2027 改版並非全面推翻既有 ISA 架構,而是在原有管理基礎上,進一步強化要求解讀、供應鏈安全、外部 IT 服務、管理證據及原型保護等要求。

尤其值得企業注意的是,新版更加重視「如何證明管理要求已被有效落實」。企業不僅需要建立制度與程序,更應能提出適當的決策依據、執行證據與持續監督紀錄。 因此,對於已取得 TISAX Label,或規劃於 2027 年進行 TISAX Assessment 的企業而言,現在正是開始了解 ISA2027 差異並重新檢視既有管理制度的適當時機。

ISA2027 整體變化

比對 ISA 6.0.3 與 ISA2027,三大評估模組的主要變化如下:

評估模組
ISA 6.0.3ISA 2027
主要變化
Information Security
46 題46 題 題數不變,部分要求強化
Prototype Protection
22 題
20 題
控制架構重新整併
Data Protection
12 題
12 題
未見重大實質變化

雖然整體題數略微減少,但並不代表要求變得寬鬆。ISA2027 更重視企業是否具備決策依據、執行證據與持續監督能力。 對已依 ISA 6.0.3 建立制度的企業而言,本次改版的重點並不是重新建立大量文件,而是重新確認既有制度是否具備足夠的「可證明性」。

ISA2027 六大改版核心

自 ISA2027 開始,ISA 改以「適用年度」命名,使企業更容易辨識版本適用時間。 企業需要特別注意,適用版本的判定重點在於向 TISAX Audit Provider 正式下單 Assessment 的時間,而不是完成評估或取得 TISAX Label 的日期。 原則上,2026 年 12 月 31 日前正式下單的案件依當時版本執行;2027 年 1 月 1 日起新下單的 Assessment 則適用 ISA2027。 若 Assessment 時程接近年度版本切換,建議向 Audit Provider 書面確認 Order Date 與適用 ISA Version。

ISA 中經常出現 “The following aspects are considered” 。
ISA2027 更明確強調,企業不能只在程序中寫「已考量」或「依風險辦理」,而應能說明: 該項要求是否適用; 是否決定實施; 實施方式與程度; 未實施的理由; 決策所依據的風險與條件。 換句話說,Assessment 不只確認「有沒有規定」,還會進一步關注「為什麼這樣決定」。 相關證據可整合於風險評估、控制適用性矩陣、例外管理、風險接受、會議紀錄或管理審查中。

【三】供應鏈安全:從「要求符合」走向「持續證明符合」

供應商與外部服務提供者管理,是 ISA2027 Information Security 的重要變化之一。 企業除了將資訊安全要求納入契約,也應取得並持續監督供應商的符合證據,例如: 資訊安全問卷或自評; ISO/IEC 27001 等相關證書; TISAX Label; 第三方 Assessment; 供應商稽核紀錄。 

此外,還應建立定期審查及變更觸發重新評估機制。當服務內容、資料處理範圍、轉包架構、證書狀態或供應鏈結構改變時,都應重新檢視資訊安全風險。 因此,新版供應商管理可以簡化為一句話: 從「要求供應商符合」,提升為「持續證明供應商仍然符合」。

ISA2027 將部分原本以 IT System 描述的要求,擴大至範圍更廣的 IT Service。 因此,管理對象不再只限於企業自行建置的系統,也包含 SaaS、Cloud Service、外部資料處理、委外 IT 維運,以及 AI Chatbot、AI Agent 等外部服務。 若企業允許員工使用生成式 AI 處理工作資訊,就應確認: 

  • AI Service 是否經過核准
  • 哪些資訊可以或禁止輸入
  • 服務商如何處理及保存資料
  • 是否完成供應商與資訊安全風險評估
  • 使用人員是否接受適當教育

也就是說,AI 工具不能只被視為一般辦公工具,而應逐步納入企業的資訊分類、外部服務與供應鏈安全管理。

ISA2027 並未大量新增控制項目,但部分原本屬於 Should 的要求已提升為 Must。 例如,資訊安全政策除了需要核准,也應適當提供給員工,並在重要內容變更時通知相關人員。 新版也更明確將主管及組織領導人納入資訊安全教育與意識管理對象。 另外,傳統 Teleworking 的概念也擴展至 Mobile Work。企業除了居家辦公,也應考量商務旅行、共享辦公空間及公共場所工作的安全連線、資訊防窺、設備防竊及資料保護。

Prototype Protection 是本次架構變化較明顯的模組,控制題數由 22 題調整為 20 題,並重新整併為: 

  1. Organizational Requirements 
  2. Physical and Environmental Security 

題數減少並不代表要求降低。 

新版更加重視原型完整生命週期: 

客戶要求 → 原型接收 → 登錄與識別 → 保管 → 使用與測試 → 移轉 → 拍照與影像管理 → 返還/銷毀/回收

因此,原型保護不能只關注門禁、圍籬、監視系統或原型室,而應能持續掌握: 「原型在哪裡、由誰負責、誰曾經接觸,以及最後如何處置。」

Data Protection 變化有限

Data Protection 仍維持 12 題,目前主要控制架構未見重大實質變化,差異主要集中在文字、格式及用語調整。 不過,預計採用 ISA2027 接受 Assessment 的企業,仍應依正式 Checklist 重新確認題號、要求內容、內部控制及稽核證據對照。

結論

ISA2027 並不是單純增加更多題目,而是進一步提高企業的「證明能力」。

新版特別重視:

  1. 管理決策是否有依據
  2. 控制措施是否持續執行
  3. 供應商是否受到有效監督
  4. 發生變更時是否重新評估
  5. 文件、現場與人員說法是否一致

因此,企業準備 ISA2027 時,不應只關注題目增減,更應思考: 

當評估人員詢問「為什麼這樣做、如何確認有效,以及發生變更時如何處理」,企業是否能提出清楚且一致的證據? 

這才是 ISA2027 改版後,企業最需要提前建立的核心能力。 若企業正在評估 ISA2027 對現行制度的影響,或希望進一步確認供應商管理、外部 IT 服務及原型保護等差距,可依實際評估範圍進行版本差異盤點與制度檢視。領導力企管亦可協助企業釐清適用要求、規劃改善順序,並依預計的 TISAX Assessment 時程安排準備工作。

參考資料 

10 Years of TISAX – VDA ISA2027 Released 

汽車安全評估資訊交換平台(TISAX)-VDA ISA Trusted Information Security Assessment Exchange

迎接ISO 9001/14001新標準改版,領導力企管攜手CU台灣,辦理循環低碳產業研討會