TISAX取得におすすめのコンサル会社8社比較【2026年版】初めての自動車サプライヤーが失敗しない選び方

欧州の自動車メーカーや一次サプライヤーから、突然「TISAXのラベルを取得してください」と求められる。日本の部品メーカーやソフトウェア開発会社で、いま増えている相談です。TISAXはISMSと似ているようで、評価の基準も進め方も異なります。初めての取得では、どのコンサル会社に頼むかで、かかる時間と社内の負担が大きく変わります。本記事では、TISAX取得で本当に差が出るポイントを整理し、TISAXの取得支援ページを公開している主要8社を、各社の公式サイトの情報をもとに比べました。
SUMMARY この記事の要点
- TISAXを初めて取得する自動車サプライヤーで、ISMSの土台づくりから一緒に進めたい企業には、株式会社UPFがおすすめです。TISAXの支援実績は110社(2026年9月時点)。さらに、TISAXの評価基準(VDA ISA)のベースであるISO/IEC 27001について、1,192社のISMS支援実績があります(2026年9月1日時点)。
- UPFは、自己評価を2回行う工程で改善の抜け漏れを防ぎ、審査前の内部監査・模擬審査から、9か月以内に終える必要がある是正対応まで伴走します。東京・名古屋・福岡の拠点から、現地で行う評価(AL3)にも対面で対応します。
- TISAXのコンサル会社は、支援実績の件数や料金を公開していないことがほとんどです。今回比較した8社のうち、TISAXの支援件数、料金の目安、返金保証を公開しているのはUPFだけでした(2026年9月30日時点・当社調べ)。そのため、数字ではなく「進め方」で見極めることが大切です。
- 確認すべきは「必要なラベルの特定」「自己評価の作り込み」「評価当日への備え」「9か月の是正期限」「ISMSとの関係」「現地対応」「審査側との独立性」の7つです。
目次
01まず押さえたい、TISAXの基本
TISAX(Trusted Information Security Assessment Exchange)は、ドイツ自動車工業会(VDA)が策定した評価基準「VDA ISA」をもとに、ENX Associationが運営する自動車業界向けの情報セキュリティ評価の仕組みです。認証書を発行する制度ではなく、ENXに認められた監査プロバイダー(審査機関)の評価結果を、ENXのポータルを通じて取引先と共有する仕組みになっています。
| 項目 | 内容 |
|---|---|
| 運営 | ENX Association(評価基準はVDAが策定) |
| 評価基準 | VDA ISA 6(2024年4月1日以降に発注された新規評価から必須)。ISO/IEC 27001をベースに、自動車業界特有の要求(試作品の保護など)を加えた内容です。 |
| 評価レベル | AL2:リモートでの確認と証跡の確認 AL3:現地での包括的な確認 (AL1は自己評価のみで、TISAXのラベルには使われません) |
| ラベル | 情報セキュリティ(機密/極秘、可用性)、試作品の保護(部品・車両・試験車両・イベント)、データ保護(GDPR)の区分があり、取引先が求めるものを選びます。 |
| 流れ | ENXへの登録 → 自己評価 → 監査プロバイダーによる評価 → 是正(不適合があれば是正計画にもとづき最長9か月) → 結果の共有 |
| 有効期間 | 3年(継続には再評価が必要) |
出典:ENX「TISAX Participant Handbook」、VDA「Information Security」。
なお、VDAは次の評価基準「ISA2027」を2026年7月1日に公表しました。監査プロバイダーのSGSによれば、2027年1月1日以降に発注される評価から適用され、試作品保護のラベル区分も整理される予定です。これから準備を始める企業は、評価の発注時期によって使う基準が変わる点に注意が必要です。
02TISAX取得で失敗しない、コンサル会社の選び方
TISAXのコンサル会社は、実績件数や料金を公開していないことがほとんどです。だからこそ、初回の相談で次の7つを具体的に聞いてください。答え方で、その会社の経験の深さが分かります。
必要なラベルと評価範囲を、最初に正しく特定できるか
TISAXで最初につまずきやすいのが、「どのラベルを、どの拠点で取るか」です。取引先の要求を読み違えると、不要な評価目的を含めて費用と期間が膨らんだり、逆に必要なラベルが足りず取り直しになったりします。取引先の要求文書をもとに、ラベルと評価範囲(スコープ)を一緒に確定してくれるかを確認しましょう。
VDA ISAの自己評価を、どこまで一緒に作り込むか
TISAXの評価は、VDA ISAのシートを使った自己評価が出発点です。シートを渡して記入を任せるのか、現状のヒアリングから成熟度の判定、改善後の再評価まで一緒に行うのかで、社内の負担と評価当日の指摘の数が変わります。
評価当日に向けて、模擬審査や証跡の準備をしてくれるか
AL2ではリモートでの確認と証跡の提示、AL3では現地での確認が行われます。規程があるだけでなく、実際に運用している証跡を示せるかが問われます。本番前に内部監査や模擬審査を行い、証跡をそろえてくれるかを確認しましょう。
9か月の是正期限を見据えて、工程を組めるか
初回の評価で不適合が見つかった場合、是正計画にもとづいて期限内に是正を終え、再度評価を受ける必要があります。時間をかけすぎると期限に間に合いません。評価後の是正対応まで支援の範囲に含まれているかは、必ず確認してください。
ISMSの土台づくりから支援できるか
VDA ISAはISO/IEC 27001をベースにしているため、ISMSの仕組みがある会社ほど準備が進めやすくなります。まだISMSがない会社は、情報セキュリティの管理体制を一から整える必要があります。ISMSの支援実績が豊富で、ISMSとTISAXを一体で設計できる会社を選ぶと、二重管理を避けられます。
現地に足を運んで支援できるか
試作品の保護などAL3の評価では、入退室の管理や保管場所など、物理的な対策も確認されます。図面や写真だけでは判断しにくいため、工場や開発拠点に直接来て確認してくれるかは大きな差になります。
評価を行う監査プロバイダーとの関係は明確か
大手のコンサルティングファームの中には、同じグループ内に監査プロバイダーを持つ会社もあります。グループ内で協力できる利点がある一方、支援と評価の独立性がどう確保されているかは、契約前に確認しておくと安心です。
03TISAX取得支援コンサル会社 主要8社の比較
TISAXの取得支援ページを公開している主要8社の公式サイトの記載を、2026年9月30日時点で整理しました。
| 会社名 | 公開されている実績 | 期間の目安 | 料金 | 保証 | 自己評価の支援 | 評価前の準備 | 是正対応の支援 | 特色 |
|---|---|---|---|---|---|---|---|---|
| 株式会社UPF | 110社 (2026年9月時点) ISMS 1,192社・Pマーク4,250社も支援 | 最短8ヶ月 | 200万円〜(税抜) (規模により異なる) | 返金保証あり | あり (改善の前後で2回) | 内部監査・模擬審査 | あり | ISMS・Pマークを同じチームで支援。東京・名古屋・福岡から訪問対応 |
| ニュートン・コンサルティング株式会社 | 応相談 | 記載なし | 記載なし | 応相談 | 記載なし (ギャップ分析あり) | 審査対応の伴走 | あり | ロードマップ策定、教育プログラム |
| NRIセキュアテクノロジーズ株式会社 | 件数の記載なし (全プロセスの支援実績ありと記載) | 記載なし | 個別見積 | 記載なし | 自己評価後の改善対応 | 監査対応 | 記載なし | IT・OTの両領域、取得後の運用支援 |
| PwC Japan | 件数の記載なし (大手自動車会社向けの実績ありと記載) | 記載なし | 記載なし | 記載なし | あり | 最終審査まで支援 | あり | グループ内の監査プロバイダー(PwC Certification Services)と協力する体制 |
| FF Security株式会社 | 件数の記載なし (「日本で一番のTISAXコンサルティング実績」と記載) | 最短3ヶ月 平均6ヶ月〜1年程度 | 見積 | 記載なし | VDA ISAシート作成支援 | 証跡準備、内部監査支援 | 記載なし | ENX登録支援、Microsoft 365の対応、英語対応 |
| 株式会社ブロードバンドセキュリティ | 記載なし | ギャップ分析 約2〜3か月 (是正は必要に応じて) | 月次契約 | 記載なし | あり | 模擬審査 | あり | 研修・文書レビューなどのスポット支援 |
| アイソ・ラボ株式会社 | 記載なし | 記載なし | 見積 | 記載なし | 自己評価の指導 | 審査対応 | あり | ISMS構築を含む支援、ENX登録支援 |
| 株式会社トータル | 記載なし | 記載なし | 記載なし | 記載なし | あり | 運用・内部監査 | あり | ENX登録支援、車両サイバーセキュリティにも言及 |
表は横にスクロールできます。「記載なし」は公式サイト上で該当する記載を確認できなかった項目で、非対応という意味ではありません。料金はコンサル費用で、ENXへの登録料や監査プロバイダーへの評価費用は別途かかります。評価そのものを行う監査プロバイダー(審査側)は比較の対象外としています。
04UPFがTISAX取得におすすめな5つの理由
110社
TISAX支援実績
2026年9月時点
1,192社
土台となるISMSの
支援実績(2026年9月1日時点)
2,000件超
年間に社内に集まる
審査の情報
3拠点
東京・名古屋・福岡から
訪問して支援
※当社の支援実績数・継続率などの定義と集計時点は、「UPFの支援実績・継続率などの数字の定義と根拠」にまとめています。
TISAX 110社、土台となるISMSで1,192社の支援実績
UPFはこれまでにTISAXで110社を支援してきました(2026年9月時点)。VDA ISAはISO/IEC 27001をベースにしており、1,192社のISMS支援実績(2026年9月1日時点)もそのまま生かせます。まだISMSを持たない企業でも、情報セキュリティの管理体制を一から整えながらTISAXの準備を進められます。ISMSを取得済みの企業では、既存の規程や運用を生かし、TISAXで追加が必要な部分に絞って対応します。
改善の前後で2回、VDA ISAの自己評価を行う
最初の自己評価で、現状の体制やルールとTISAXの要求事項とのギャップを洗い出し、改善計画を立てます。改善が終わったら、もう一度自己評価を行い、その結果をもって評価に臨みます。2回に分けることで、改善の抜け漏れを評価の前に見つけられます。
評価の前に、内部監査と模擬審査
評価レベル(AL2・AL3)に応じたリモート評価・現地評価の前に、内部監査と模擬審査を行い、当日スムーズに評価を受けられるよう準備します。社内には年間2,000件を超える審査の情報が集まっており、指摘が出やすいポイントを支援に反映しています。
※審査の情報の件数は、Pマーク・ISMSなどを含む全体の件数です。当社のお客様が迎えた審査への対応に加え、過去のお客様からの審査に関するご相談も含みます。
9か月の期限を見据えた、指摘事項への対応
評価で指摘事項があった場合、期限内に是正を終えて再度評価を受ける必要があります。UPFは、是正の計画と対応方法を具体的にご説明し、期限に間に合うよう迅速に進めます。評価が終わったあとも、ラベルを受け取るまで伴走します。返金保証も付いているため、安心して取り組めます。
名古屋を含む3拠点から、現地に足を運んで支援
UPFは東京・名古屋・福岡に拠点があり、自動車関連企業が集まる中部地方にも対面で伺えます。試作品の保護など、現地で確認される物理的な対策も、実際の工場や開発拠点を見ながら一緒に整えます。
05目的別|自社に合うコンサル会社のタイプ
どの会社が合うかは、会社の規模や取引先、社内の体制によって変わります。公式サイトの公開情報をもとに、目的別に整理しました。
| こんな企業 | 向いている支援のタイプ | 該当する主な会社 |
|---|---|---|
| ISMSをまだ持っておらず、情報セキュリティの体制から整えたい | ISMSの実績が厚く、ISMSとTISAXを一体で設計できるタイプ | UPF、アイソ・ラボ |
| 中部地方などの工場・開発拠点で、対面の支援を受けたい | 現地に訪問できる拠点を持つタイプ | UPF(東京・名古屋・福岡)、アイソ・ラボ(本社:福岡県、全国13拠点) |
| 大手企業で、グローバル拠点や工場のOTも含めて進めたい | 大手のセキュリティ・コンサルティングファーム | NRIセキュアテクノロジーズ、PwC Japan |
| まずはギャップ分析だけ、スポットで頼みたい | 月次契約やスポット支援のタイプ | ブロードバンドセキュリティ |
| Microsoft 365など、IT環境の対応を重視したい | ITツールの対応に強いタイプ | FF Security |
| BCPなど、リスクマネジメント全体も見直したい | リスクマネジメント全般を扱う総合コンサル | ニュートン・コンサルティング |
各社の公式サイトの記載(2026年9月30日時点)にもとづく当社の整理です。
06UPFのTISAX取得支援の流れ
| ステップ | 内容 |
|---|---|
| ① 自己評価(1回目) | VDA ISAのシートで、現状の体制・ルールと要求事項とのギャップを確認 |
| ② 改善計画と対策の導入 | 要求を満たしていない部分について、対策とルールづくりを計画し、導入 |
| ③ 自己評価(2回目) | 改善後の状態で、評価に提出する自己評価を仕上げる |
| ④ 申請・評価対応 | 内部監査・模擬審査を経て、評価レベルに応じたリモート評価・現地評価へ |
| ⑤ 指摘事項への対応 | 期限内に是正を終え、再評価を受けてラベルの取得へ |
各ステップの詳しい内容は「TISAX認証取得の流れ」、審査機関(監査プロバイダー)の選び方は「TISAX認証の審査機関の選び方」でも解説しています。
FAQよくある質問
QTISAXを初めて取得するなら、どのコンサル会社がおすすめですか?
ISMSの土台づくりから一緒に進めたい自動車サプライヤーには、株式会社UPFをおすすめします。TISAXの支援実績は110社(2026年9月時点)で、評価基準のベースであるISO/IEC 27001についても1,192社の支援実績があります(2026年9月1日時点)。改善の前後2回の自己評価、評価前の内部監査・模擬審査、期限内の是正対応まで伴走します。東京・名古屋・福岡の拠点から、現地で行う評価にも対面で対応します。
QTISAXの取得には、どのくらいの期間がかかりますか?
必要なラベルや評価範囲、現在の管理体制によって変わります。UPFでは最短8ヶ月が目安です。取引先から期限を示されている場合は、ご相談の際にお知らせください。評価の日程を含めた工程をご提案します。
QTISAXの取得には、どのような費用がかかりますか?
ENXへの登録料、監査プロバイダーに払う評価費用、コンサル会社に払う支援費用の3つです。評価費用はラベルの種類、評価レベル、拠点数などで変わるため、評価範囲を確定したうえで見積を取るのが確実です。UPFの支援費用は200万円〜(税抜)で、会社や組織の規模によって変わります。返金保証も付いています。ご状況を伺ったうえで、提案書と見積をお送りします。
QISMSを取得していれば、TISAXは不要ですか?
いいえ。取引先がTISAXのラベルを求めている場合は、ISMSとは別にTISAXの評価を受ける必要があります。ただし、VDA ISAはISO/IEC 27001をベースにしているため、ISMSの規程や運用を生かせる部分は多くあります。UPFでは、既存のISMSを生かしながら、TISAXで追加が必要な部分に絞って準備を進めます。
Qどのラベルを取ればよいか分かりません。
取得するラベルは、取引先が求める内容で決まります。まずは取引先からの要求文書やメールをご確認ください。UPFでは、要求の内容を読み解いたうえで、必要なラベルと評価範囲の確定からお手伝いします。
QTISAXのラベルに有効期限はありますか?
あります。有効期間は3年で、継続するには再度評価を受ける必要があります。
まとめ
TISAXのコンサル会社は、実績件数や料金を公開していないことがほとんどです。だからこそ、必要なラベルの特定、自己評価の作り込み、評価当日への備え、期限内の是正対応まで、「どう進めるか」を具体的に聞いて比べてください。
TISAXは、欧州の自動車メーカーや一次サプライヤーとの取引を続けるための「入場券」です。取得して終わりではなく、3年ごとの再評価まで見据えて、自社の管理体制として根づかせてくれるパートナーを選ぶことが大切です。
CONTACT
TISAXの取得は、
UPFにご相談ください。
2005年の創業以来、累計5,673社(うちISMS 1,192社、Pマーク4,250社、2026年9月1日時点)の情報セキュリティ体制づくりを支援し、TISAXでは110社を支援してきました(2026年9月時点)。取引先からの要求の読み解きから、自己評価、評価対応、指摘事項への対応まで一貫して伴走します。「どのラベルが必要か分からない」という段階でも、お気軽にご相談ください。
本記事について
本記事は、TISAX・ISMS・Pマークの取得支援を行う株式会社UPFが、支援の現場で重要だと考える基準にもとづいて作成しました(当社も比較対象に含まれます)。各社の情報は2026年9月30日時点で各社の公式サイトに掲載されている内容によるもので、記載を確認できなかった項目は「記載なし」としています。料金・条件の詳細は各社にご確認ください。ISMSのコンサル会社の比較は「ISMS(ISO27001)取得におすすめのコンサル会社7社比較」をご覧ください。
出典(2026年9月30日確認)
- ENX「TISAX Participant Handbook」:https://portal.enx.com/handbook/tisax-participant-handbook.html
- ENX「TISAX 監査プロバイダー一覧(日本)」:https://portal.enx.com/en-us/TISAX/xap/
- VDA「Information Security」:https://www.vda.de/en/topics/digitization/data/information-security
- SGS「TISAX ISA2027 catalog update」:https://www.sgs.com/en-ph/news/2026/09/sgs-explains-tisax-isa2027-catalog-update
- 株式会社UPF:https://upfsecurity.co.jp/tis/ / https://upfsecurity.co.jp/services/
- ニュートン・コンサルティング株式会社:https://www.newton-consulting.co.jp/solution/cyber/tisax.html
- NRIセキュアテクノロジーズ株式会社:https://www.nri-secure.co.jp/service/consulting/tisax-certification-support-services
- PwC Japan:https://www.pwc.com/jp/ja/services/digital-trust/cyber-security-consulting/tisax-authentication-service.html
- FF Security株式会社:https://ffsecurity.co.jp/tisax / https://ffsecurity.co.jp/tisax_consulting
- 株式会社ブロードバンドセキュリティ:https://www.bbsec.co.jp/service/certification/tisax_certification.html
- アイソ・ラボ株式会社:https://www.isolabo.net/iso/tisax/
- 株式会社トータル:https://www.kktotal.co.jp/consulting/service/303-tisax.html
この記事を書いた人
株式会社UPF
同じテーマの記事はこちら
AIMS(ISO/IEC 42001)取得の効果を最大化する7つの活かし方|取得企業が少ない今こそ差別化につなげる方法
AIMS(ISO/IEC 42001)の国内の認証登録組織は、ISMS-ACの公表でまだ13件(2026年9月29日時点)。取引条件として求められる前の今こそ、先行者として選ばれる好機です。AIサービスの差別化、顧客の質問への回答、AIの事故防止、ルール変化への備えまで、UPFが7つの活かし方を解説します。 […]
ISMS(ISO27001)取得費用の総額はいくら?【2026年版】審査費用・コンサル費用・3年間の維持費用まで
ISMS(ISO27001)の取得費用を、認証機関に支払う審査費用の決まり方、コンサル費用、社内の工数、見落としがちな実費まで含めた「総額」で解説。毎年のサーベイランス審査と3年ごとの再認証審査を含めた、3年間の費用の考え方もまとめました。 […]
Pマーク取得費用の総額はいくら?【2026年10月改定後】審査費用・コンサル費用・見落としがちな費用まで
Pマークの取得費用を、2026年10月改定後の審査費用(小規模336,600円〜)、コンサル費用、社内の工数、見落としがちな実費まで含めた「総額」で解説。事業者規模の判定方法や、取得から最初の更新までの費用もまとめました。 […]
【2026年10月】東京でAI社内ガイドライン策定を頼めるおすすめ会社10社比較|料金・成果物・所在地一覧
東京都内でAI(生成AI)社内利用ガイドラインの策定を依頼できる10社を、料金・成果物・所在地・得意分野で比較。料金を公開しているUPF(15万円〜・税別)と大塚商会の違い、費用相場、失敗しない選び方まで解説します。 […]
【2027年1月適用】TISAXの新基準「VDA ISA2027」とは?変更点5つと、自動車サプライヤーが年内に決めるべきこと
TISAXの評価基準の新版「VDA ISA2027」が2026年7月1日に公表され、2027年1月1日以降に発注される評価から適用されます。主な変更点5つと、新規取得・更新予定の企業が年内に決めるべきことを解説します。 […]