汽车客户明确要求
客户指定评估目标、场所和完成节点。
PROJECT INTRODUCTION
先明确项目对象和企业责任,再决定体系范围、建设深度与外部准备方式。
TISAX是汽车行业信息安全评估与交换机制。企业通常根据汽车客户提出的评估目标、场所和业务范围进行准备。
项目不能只按“信息安全”泛化处理。是否涉及原型保护、数据保护、远程办公、研发场所或外部服务商,会直接影响控制和证据重点。
评估规则、目标和平台流程可能调整,正式准备应以当期规则和客户要求为准。咨询不实施正式评估或标签决定。
FIT ASSESSMENT
以下是常见业务场景,不代表自动满足申请或评价条件。具体做法仍需结合企业、项目用途和当期要求确认。
客户指定评估目标、场所和完成节点。
研发、试制、拍摄、运输或存储过程涉及高敏感对象。
项目数据、员工或用户个人信息需要专项保护。
研发中心、工厂、驻场和供应商之间的边界复杂。
希望利用ISO 27001基础补齐汽车行业评估要求。
PROJECT CONTENT
各模块需要对应真实业务和运行记录,不以增加文件数量为目标。
确认客户要求、场所、业务、人员、系统和保护目标。
建立政策、职责、风险、资产和内部评价机制。
管理身份、权限、终端、网络、日志、漏洞和备份。
控制场所分区、访客、拍摄、存储、运输和销毁。
管理个人数据处理、传输、保留、删除和事件响应。
控制外部服务、合同、远程访问并按评估要求整理证据。
STARTING INFORMATION
资料不完整也可以先沟通。先说明业务、用途和现状,再按项目需要分阶段补充。
CONSULTING DELIVERY
| 阶段 | 主要工作 | 典型输出 |
|---|---|---|
| 需求与范围确认 | 了解客户或项目要求、企业业务、场所、责任和当前安排 | 范围建议、现状差距和项目计划 |
| 体系与方法设计 | 围绕评估目标与范围、信息安全治理、访问与技术安全设计职责、流程和记录 | 流程文件、责任接口和适用记录 |
| 运行辅导 | 结合物理与原型保护、数据保护、供应商与证据准备开展培训、试运行、抽样和问题跟踪 | 运行记录、问题清单和改进证据 |
| 评价准备 | 实施内部检查、管理复核、整改和外部评价衔接准备 | 内部评价记录、整改结果和准备清单 |
正式受理、审核、评价、认证或结果决定由相应主管单位或具备资格的机构依据现行规则独立实施。
FAQ
不应简单理解为通用证书。其评估、标签和结果交换按相应机制运行,具体要求需结合客户和当期规则确认。
ISO 27001可提供重要基础,但TISAX的评估目标、原型保护、数据保护和场所证据仍需单独对齐。
应根据客户要求、业务流程、数据和原型活动确定场所范围,不能任意扩大或缩小。
不能。咨询可协助差距分析和准备,正式评估由符合规则的评估服务机构实施。