深翔认证服务(安徽)有限公司
深翔认证服务(安徽)有限公司

汽车数据安全

项目中如何实现 TISAX 控制项与 ISO21434 流程融合

项目中如何实现 TISAX6.0 控制项与 ISO21434  流程融合

一、核心逻辑:TISAX(VDA ISA) vs ISO/SAE 21434 CSMS 融合底层原理

先厘清边界,避免两套体系重复建设:

  1. TISAX(VDA ISA)组织层面信息安全管控对象:公司研发 / 办公 / 工厂数据、原型、图纸、人员、IT 基础设施、访客、供应链保密;定位:满足主机厂对企业环境安全准入,偏静态安全控制清单(VDA ISA 问题集)。

  2. ISO21434 CSMS车载产品全生命周期网络安全管控对象:整车 / 零部件产品、软硬件、开发流程、TARA、漏洞管理、售后网络安全;定位:产品工程安全,贯穿概念→开发→生产→运维→报废。

✅ 融合思路:一套【安全治理底座(组织、人员、IT、资产、供应商、应急、访问控制)】承载 TISAX VDA ISA 所有要求;在此底座之上,叠加 ISO21434 特有的【车载产品网络安全工程流程层(CSMS 特有模块)】。❌ 反面做法:分别编写《TISAX 信息安全手册》+《ISO21434 网络安全手册》两套独立制度,流程割裂、表单重复、内审要跑两遍。

image.png

结论:可以实现单一整合文件框架,不用两套独立制度;行业成熟同步项目均采用该模式。

二、两大体系控制点映射与融合方案(可直接用于咨询方对标验证)

1. 公共模块:完全合并,一套文件同时覆盖两套标准

通用流程模块覆盖 TISAX VDA ISA 要求覆盖 ISO21434 CSMS 要求整合文件输出
信息安全组织与职责VDA ISA:治理、安全负责人、委员会、职责划分ISO21434 条款 5.3 网络安全组织、角色权限《网络与信息安全治理手册(整合版)》
资产识别与分类管理VDA ISA:信息资产、原型资产分级保护ISO21434 5.4 资产定义、产品资产台账《资产分类与保护控制程序》
访问控制管理VDA ISA:账号权限、最小权限、离职权限回收ISO21434 5.4、6.4 开发环境访问安全《访问控制管理程序》
供应商安全管理VDA ISA:外协保密、第三方访问、问卷审核ISO21434 5.5 供应链网络安全要求《供应商安全管理程序》(一套安全问卷同时满足 VDA ISA+21434)
变更管理VDA ISA:IT 系统变更管控ISO21434 6.5 开发变更、产品安全影响评估《变更安全管理程序》
事件响应、漏洞处置VDA ISA:信息安全事件、泄密处置ISO21434 8.4 网络安全事件、漏洞管理流程《安全事件与漏洞管理程序》
应急与业务连续性VDA ISA:灾难恢复ISO21434 隐含产品相关应急预案《业务连续性与应急预案》
人员安全、培训、保密协议VDA ISA:背景调查、保密、安全意识ISO21434 5.3 人员能力、安全培训《人员安全管理程序》
内审、管理评审、不符合整改VDA ISA:内部审核、持续改进ISO21434 条款 9 监视、审核、改进《内审与持续改进程序》

2. ISO21434 CSMS 特有模块:在统一框架下新增专项流程(不重复搭建底座)

这部分TISAX 无对应要求,单独作为产品安全专项程序,但共用上层安全组织、事件、变更、资产底座:

  1. 网络安全计划(Cyber Security Plan)

  2. TARA 威胁分析与风险评估流程

  3. 网络安全目标、安全需求管理

  4. 产品开发阶段网络安全管控(概念阶段 / 开发阶段 / 生产阶段)

  5. 售后网络安全监控、软件升级(OTA)安全管控

  6. 网络安全归档交付物管理(用于主机厂审核)

3. TISAX AL3 特有要求(原型保护、厂区管控):作为现有程序附加条款

VDA ISA AL3 增加大量物理安全、原型样品管控、访客、展厅样品、摄影管控、样品运输保密条款。处理方式:不新建程序,直接在《物理安全管理程序》《资产管控程序》中增加【原型资产专项控制章节】。

三、标准整合文件框架完整目录(可直接拿去和咨询机构确认能否交付)

【顶层:1 套总手册,不分开 TISAX 手册 / 21434 手册】

0 顶层文件

  1. 《网络与信息安全治理总手册》

    • 第 1 部分:组织、方针、范围(同时说明:满足 TISAX VDA ISA + ISO/SAE 21434 CSMS)

    • 第 2 部分:组织层面安全控制(对应全部 VDA ISA 通用项)

    • 第 3 部分:车载产品网络安全管理体系 CSMS 概述(ISO21434 特有)

1 通用基础程序(共用,双标准复用)

  1. 信息安全组织与职责程序

  2. 资产分类、标识与保护程序(含原型资产 AL3 管控)

  3. 访问控制管理程序

  4. 人员安全与保密管理程序

  5. 供应商安全管理程序

  6. 物理安全与环境安全程序

  7. 变更安全管理程序

  8. 安全事件、漏洞管理程序

  9. 业务连续性与应急响应程序

  10. 内审、管理评审与持续改进程序

2 ISO21434 CSMS 专项程序(产品生命周期独有)

  1. 网络安全计划管理程序

  2. TARA 威胁分析与网络安全风险评估程序

  3. 车载产品网络安全需求管理程序

  4. 产品开发各阶段网络安全管控程序

  5. 生产阶段网络安全控制程序

  6. 售后网络安全与 OTA 升级安全管理程序

  7. 网络安全文档归档管理程序

3 表单体系(统一表单,拒绝同类表单两套版本)

资产台账、权限申请表、供应商安全评估表、安全事件报告、内审检查表(整合型内审检查表:一份检查表同时核查 VDA ISA 控制项 + ISO21434 条款

四、实操融合落地 3 个关键痛点(询价时重点拷问咨询方)

痛点 1:内审检查表如何整合?

❌ 劣质方案:内审分开做,一份 VDA ISA 检查表、一份 ISO21434 检查表。✅ 成熟方案:一体化内审检查表每条记录标注:

适用标准:VDA ISA x.x/ ISO21434 5.x一次内审,同时覆盖两套体系要求,减少现场工作量。

痛点 2:风险体系如何打通(资产风险 TISAX ↔产品 TARA 21434)

  • TISAX:企业信息资产风险(图纸泄露、服务器入侵、原型被盗)

  • ISO21434 TARA:车载产品本身的网络安全威胁(ECU 被劫持、OTA 篡改)融合做法:建立两级风险台账:1)组织级资产风险(支撑 TISAX)2)产品级 TARA 风险(支撑 ISO21434)共享同一套风险评估准则、风险等级定义、风险处置流程,不用两套风险方法论。

痛点 3:主机厂审核如何证明同时满足两套标准?

总手册开篇明确体系范围:

本体系同时满足 VDA ISA(TISAX 评估基础)及 ISO/SAE 21434 CSMS 要求;组织安全控制满足 TISAX,车载产品生命周期网络安全流程满足 ISO21434。审核员可依据文件架构双向追溯。

五、如何判断咨询机构能不能交付【整合框架】(标准化提问,直接复制发给顾问)

  1. 是否提供单一《网络与信息安全治理总手册》,而非独立《TISAX 手册》《ISO21434 手册》两份顶层文件?

  2. 是否实现通用程序共用(访问控制、供应商、事件管理等),仅补充 ISO21434 产品专项流程?

  3. 是否提供一体化内审检查表,一份表单覆盖 VDA ISA 全部控制项与 ISO21434 条款?

  4. 是否有过往同步项目的【整合版文件目录样本】可脱敏展示?

  5. 项目方案书中是否清晰列明:VDA ISA 控制点与 ISO21434 条款矩阵映射表?(映射矩阵是融合项目必备交付物)

  6. 针对 AL3 客户:原型保护相关要求是新增独立制度,还是嵌入现有物理安全 / 资产程序?


联系我们

地址:安徽省合肥市庐阳区四里河路与固镇路交口辰龙大厦2611室

电话:18923442779/18788801013

邮箱:495099756@qq.com

深翔认证服务(安徽)有限公司 皖ICP备2023017064号 All Right Reserved

QQ

联系电话

18923442779/18788801013

返回顶部