项目中如何实现 TISAX6.0 控制项与 ISO21434 流程融合
一、核心逻辑:TISAX(VDA ISA) vs ISO/SAE 21434 CSMS 融合底层原理
先厘清边界,避免两套体系重复建设:
TISAX(VDA ISA):组织层面信息安全管控对象:公司研发 / 办公 / 工厂数据、原型、图纸、人员、IT 基础设施、访客、供应链保密;定位:满足主机厂对企业环境安全准入,偏静态安全控制清单(VDA ISA 问题集)。
ISO21434 CSMS:车载产品全生命周期网络安全管控对象:整车 / 零部件产品、软硬件、开发流程、TARA、漏洞管理、售后网络安全;定位:产品工程安全,贯穿概念→开发→生产→运维→报废。
✅ 融合思路:一套【安全治理底座(组织、人员、IT、资产、供应商、应急、访问控制)】承载 TISAX VDA ISA 所有要求;在此底座之上,叠加 ISO21434 特有的【车载产品网络安全工程流程层(CSMS 特有模块)】。❌ 反面做法:分别编写《TISAX 信息安全手册》+《ISO21434 网络安全手册》两套独立制度,流程割裂、表单重复、内审要跑两遍。

结论:可以实现单一整合文件框架,不用两套独立制度;行业成熟同步项目均采用该模式。
二、两大体系控制点映射与融合方案(可直接用于咨询方对标验证)
1. 公共模块:完全合并,一套文件同时覆盖两套标准
| 通用流程模块 | 覆盖 TISAX VDA ISA 要求 | 覆盖 ISO21434 CSMS 要求 | 整合文件输出 |
|---|---|---|---|
| 信息安全组织与职责 | VDA ISA:治理、安全负责人、委员会、职责划分 | ISO21434 条款 5.3 网络安全组织、角色权限 | 《网络与信息安全治理手册(整合版)》 |
| 资产识别与分类管理 | VDA ISA:信息资产、原型资产分级保护 | ISO21434 5.4 资产定义、产品资产台账 | 《资产分类与保护控制程序》 |
| 访问控制管理 | VDA ISA:账号权限、最小权限、离职权限回收 | ISO21434 5.4、6.4 开发环境访问安全 | 《访问控制管理程序》 |
| 供应商安全管理 | VDA ISA:外协保密、第三方访问、问卷审核 | ISO21434 5.5 供应链网络安全要求 | 《供应商安全管理程序》(一套安全问卷同时满足 VDA ISA+21434) |
| 变更管理 | VDA ISA:IT 系统变更管控 | ISO21434 6.5 开发变更、产品安全影响评估 | 《变更安全管理程序》 |
| 事件响应、漏洞处置 | VDA ISA:信息安全事件、泄密处置 | ISO21434 8.4 网络安全事件、漏洞管理流程 | 《安全事件与漏洞管理程序》 |
| 应急与业务连续性 | VDA ISA:灾难恢复 | ISO21434 隐含产品相关应急预案 | 《业务连续性与应急预案》 |
| 人员安全、培训、保密协议 | VDA ISA:背景调查、保密、安全意识 | ISO21434 5.3 人员能力、安全培训 | 《人员安全管理程序》 |
| 内审、管理评审、不符合整改 | VDA ISA:内部审核、持续改进 | ISO21434 条款 9 监视、审核、改进 | 《内审与持续改进程序》 |
2. ISO21434 CSMS 特有模块:在统一框架下新增专项流程(不重复搭建底座)
这部分TISAX 无对应要求,单独作为产品安全专项程序,但共用上层安全组织、事件、变更、资产底座:
网络安全计划(Cyber Security Plan)
TARA 威胁分析与风险评估流程
网络安全目标、安全需求管理
产品开发阶段网络安全管控(概念阶段 / 开发阶段 / 生产阶段)
售后网络安全监控、软件升级(OTA)安全管控
网络安全归档交付物管理(用于主机厂审核)
3. TISAX AL3 特有要求(原型保护、厂区管控):作为现有程序附加条款
VDA ISA AL3 增加大量物理安全、原型样品管控、访客、展厅样品、摄影管控、样品运输保密条款。处理方式:不新建程序,直接在《物理安全管理程序》《资产管控程序》中增加【原型资产专项控制章节】。
三、标准整合文件框架完整目录(可直接拿去和咨询机构确认能否交付)
【顶层:1 套总手册,不分开 TISAX 手册 / 21434 手册】
0 顶层文件
《网络与信息安全治理总手册》
第 1 部分:组织、方针、范围(同时说明:满足 TISAX VDA ISA + ISO/SAE 21434 CSMS)
第 2 部分:组织层面安全控制(对应全部 VDA ISA 通用项)
第 3 部分:车载产品网络安全管理体系 CSMS 概述(ISO21434 特有)
1 通用基础程序(共用,双标准复用)
信息安全组织与职责程序
资产分类、标识与保护程序(含原型资产 AL3 管控)
访问控制管理程序
人员安全与保密管理程序
供应商安全管理程序
物理安全与环境安全程序
变更安全管理程序
安全事件、漏洞管理程序
业务连续性与应急响应程序
内审、管理评审与持续改进程序
2 ISO21434 CSMS 专项程序(产品生命周期独有)
网络安全计划管理程序
TARA 威胁分析与网络安全风险评估程序
车载产品网络安全需求管理程序
产品开发各阶段网络安全管控程序
生产阶段网络安全控制程序
售后网络安全与 OTA 升级安全管理程序
网络安全文档归档管理程序
3 表单体系(统一表单,拒绝同类表单两套版本)
资产台账、权限申请表、供应商安全评估表、安全事件报告、内审检查表(整合型内审检查表:一份检查表同时核查 VDA ISA 控制项 + ISO21434 条款)
四、实操融合落地 3 个关键痛点(询价时重点拷问咨询方)
痛点 1:内审检查表如何整合?
❌ 劣质方案:内审分开做,一份 VDA ISA 检查表、一份 ISO21434 检查表。✅ 成熟方案:一体化内审检查表每条记录标注:
适用标准:VDA ISA x.x/ ISO21434 5.x一次内审,同时覆盖两套体系要求,减少现场工作量。
痛点 2:风险体系如何打通(资产风险 TISAX ↔产品 TARA 21434)
TISAX:企业信息资产风险(图纸泄露、服务器入侵、原型被盗)
ISO21434 TARA:车载产品本身的网络安全威胁(ECU 被劫持、OTA 篡改)融合做法:建立两级风险台账:1)组织级资产风险(支撑 TISAX)2)产品级 TARA 风险(支撑 ISO21434)共享同一套风险评估准则、风险等级定义、风险处置流程,不用两套风险方法论。
痛点 3:主机厂审核如何证明同时满足两套标准?
总手册开篇明确体系范围:
本体系同时满足 VDA ISA(TISAX 评估基础)及 ISO/SAE 21434 CSMS 要求;组织安全控制满足 TISAX,车载产品生命周期网络安全流程满足 ISO21434。审核员可依据文件架构双向追溯。
五、如何判断咨询机构能不能交付【整合框架】(标准化提问,直接复制发给顾问)
是否提供单一《网络与信息安全治理总手册》,而非独立《TISAX 手册》《ISO21434 手册》两份顶层文件?
是否实现通用程序共用(访问控制、供应商、事件管理等),仅补充 ISO21434 产品专项流程?
是否提供一体化内审检查表,一份表单覆盖 VDA ISA 全部控制项与 ISO21434 条款?
是否有过往同步项目的【整合版文件目录样本】可脱敏展示?
项目方案书中是否清晰列明:VDA ISA 控制点与 ISO21434 条款矩阵映射表?(映射矩阵是融合项目必备交付物)
针对 AL3 客户:原型保护相关要求是新增独立制度,还是嵌入现有物理安全 / 资产程序?