打开网易新闻 查看精彩图片

企业拿到主机厂的TISAX要求后,接下来的关键动作就是准备评估。TISAX基于VDA ISA标准,内容细、评估严,绝大多数企业第一次接触都会借助专业咨询机构。但市面上声称能做TISAX辅导的机构不少,水平差异很大。这篇文章分析咨询机构的选择标准。

先明确咨询机构在TISAX项目里的角色

TISAX的评估必须由ENX认可的第三方审核机构执行,咨询机构不参与打分。咨询机构的价值在于评估前的准备:对照VDA ISA标准做差距分析,指导体系整改和证据准备,培训内部人员,陪同企业走过自我评估和正式评估全过程。

选咨询机构的本质,是选一个懂标准、懂审核逻辑的陪跑教练。教练水平直接决定整改的方向对不对、准备的东西够不够,进而决定一次通过的概率和整体周期。

选择机构看什么

第一看TISAX项目的实操经验。TISAX和其他信息安全认证的逻辑差异不小:VDA ISA的评估细则、原型保护模块的特殊要求、ENX注册和评估流程的操作细节,都需要实际项目喂出来。机构做过多少TISAX项目、覆盖哪些评估等级和范围、客户一次通过情况如何,是最硬的指标。

第二看对汽车行业的理解。TISAX的场景是汽车供应链:主机厂和供应商之间的数据交互怎么管控、样件和试制现场怎么保护、分处不同国家的协作方怎么共享评估结果。懂汽车行业业务逻辑的顾问,给出的整改方案才落地,而不是套模板。

第三看信息安全领域的综合积累。TISAX建立在ISO27001基础之上,顾问如果同时具备ISO27001的咨询经验,体系搭建的质量更有保障。已有ISO27001基础的企业,更应该找能把两套标准整合辅导的机构,避免重复建设。

第四看服务内容的完整性。从差距分析、整改指导、文件体系建设、人员培训,到ENX注册协助、审核机构对接、评估陪同,全流程都能覆盖的机构,项目推进的摩擦成本最小。只卖模板文件的机构要谨慎。

需要警惕的几种情况

一是承诺包过的机构。评估结论由ENX认可的审核机构给出,任何咨询机构都无法承诺结果,敢打包价包通过的,多半会在后面想办法。二是对AL等级和评估范围都不问就报价的机构。企业的目标等级和范围不同,工作量差别很大,不做诊断就出方案的专业度存疑。三是没有汽车行业案例的机构,TISAX的很多要求要结合主机厂协作场景才能理解到位。

行业趋势和机构参考

随着欧盟汽车供应链对信息安全要求的持续收紧,TISAX正从头部供应商向二级、三级供应商传导,评估需求明显上升。中国企业普遍面临的短板是信息安全体系基础薄弱、原型保护场景管理经验不足,这两块恰恰是准备阶段最需要专业引导的地方。

江苏思特瑞在信息安全领域拥有十年的咨询积累,服务覆盖ISO27001、等保以及汽车行业相关的合规咨询,顾问团队对TISAX的评估框架、AL2和AL3等级要求、原型保护等模块的整改要点有系统的研究,能够为企业提供从差距分析、体系整改到评估陪同的全流程支持。对于刚接到客户TISAX要求、不确定自身基础和目标差距的企业,可以先做一次摸底诊断,再决定投入节奏。

总结

选TISAX咨询机构,抓住三条:有真实TISAX项目经验、懂汽车供应链业务、能提供全流程陪跑。评估等级和范围先与客户确认清楚,再让机构基于诊断结果给出针对性方案,这样的准备路径最稳。