fbpx

情報セキュリティにまつわる
お役立ち情報を発信

TISAX取得におすすめのコンサル会社8社比較【2026年版】初めての自動車サプライヤーが失敗しない選び方

TISAX取得におすすめのコンサル会社8社比較【2026年版】初めての自動車サプライヤーが失敗しない選び方

欧州の自動車メーカーや一次サプライヤーから、突然「TISAXのラベルを取得してください」と求められる。日本の部品メーカーやソフトウェア開発会社で、いま増えている相談です。TISAXはISMSと似ているようで、評価の基準も進め方も異なります。初めての取得では、どのコンサル会社に頼むかで、かかる時間と社内の負担が大きく変わります。本記事では、TISAX取得で本当に差が出るポイントを整理し、TISAXの取得支援ページを公開している主要8社を、各社の公式サイトの情報をもとに比べました。

SUMMARY この記事の要点

  • TISAXを初めて取得する自動車サプライヤーで、ISMSの土台づくりから一緒に進めたい企業には、株式会社UPFがおすすめです。TISAXの支援実績は110社(2026年9月時点)。さらに、TISAXの評価基準(VDA ISA)のベースであるISO/IEC 27001について、1,192社のISMS支援実績があります(2026年9月1日時点)。
  • UPFは、自己評価を2回行う工程で改善の抜け漏れを防ぎ、審査前の内部監査・模擬審査から、9か月以内に終える必要がある是正対応まで伴走します。東京・名古屋・福岡の拠点から、現地で行う評価(AL3)にも対面で対応します。
  • TISAXのコンサル会社は、支援実績の件数や料金を公開していないことがほとんどです。今回比較した8社のうち、TISAXの支援件数、料金の目安、返金保証を公開しているのはUPFだけでした(2026年9月30日時点・当社調べ)。そのため、数字ではなく「進め方」で見極めることが大切です。
  • 確認すべきは「必要なラベルの特定」「自己評価の作り込み」「評価当日への備え」「9か月の是正期限」「ISMSとの関係」「現地対応」「審査側との独立性」の7つです。

01まず押さえたい、TISAXの基本

TISAX(Trusted Information Security Assessment Exchange)は、ドイツ自動車工業会(VDA)が策定した評価基準「VDA ISA」をもとに、ENX Associationが運営する自動車業界向けの情報セキュリティ評価の仕組みです。認証書を発行する制度ではなく、ENXに認められた監査プロバイダー(審査機関)の評価結果を、ENXのポータルを通じて取引先と共有する仕組みになっています。

項目内容
運営ENX Association(評価基準はVDAが策定)
評価基準VDA ISA 6(2024年4月1日以降に発注された新規評価から必須)。ISO/IEC 27001をベースに、自動車業界特有の要求(試作品の保護など)を加えた内容です。
評価レベルAL2:リモートでの確認と証跡の確認
AL3:現地での包括的な確認
(AL1は自己評価のみで、TISAXのラベルには使われません)
ラベル情報セキュリティ(機密/極秘、可用性)、試作品の保護(部品・車両・試験車両・イベント)、データ保護(GDPR)の区分があり、取引先が求めるものを選びます。
流れENXへの登録 → 自己評価 → 監査プロバイダーによる評価 → 是正(不適合があれば是正計画にもとづき最長9か月) → 結果の共有
有効期間3年(継続には再評価が必要)

出典:ENX「TISAX Participant Handbook」、VDA「Information Security」。

なお、VDAは次の評価基準「ISA2027」を2026年7月1日に公表しました。監査プロバイダーのSGSによれば、2027年1月1日以降に発注される評価から適用され、試作品保護のラベル区分も整理される予定です。これから準備を始める企業は、評価の発注時期によって使う基準が変わる点に注意が必要です。

02TISAX取得で失敗しない、コンサル会社の選び方

TISAXのコンサル会社は、実績件数や料金を公開していないことがほとんどです。だからこそ、初回の相談で次の7つを具体的に聞いてください。答え方で、その会社の経験の深さが分かります。

01

必要なラベルと評価範囲を、最初に正しく特定できるか

TISAXで最初につまずきやすいのが、「どのラベルを、どの拠点で取るか」です。取引先の要求を読み違えると、不要な評価目的を含めて費用と期間が膨らんだり、逆に必要なラベルが足りず取り直しになったりします。取引先の要求文書をもとに、ラベルと評価範囲(スコープ)を一緒に確定してくれるかを確認しましょう。

02

VDA ISAの自己評価を、どこまで一緒に作り込むか

TISAXの評価は、VDA ISAのシートを使った自己評価が出発点です。シートを渡して記入を任せるのか、現状のヒアリングから成熟度の判定、改善後の再評価まで一緒に行うのかで、社内の負担と評価当日の指摘の数が変わります。

03

評価当日に向けて、模擬審査や証跡の準備をしてくれるか

AL2ではリモートでの確認と証跡の提示、AL3では現地での確認が行われます。規程があるだけでなく、実際に運用している証跡を示せるかが問われます。本番前に内部監査や模擬審査を行い、証跡をそろえてくれるかを確認しましょう。

04

9か月の是正期限を見据えて、工程を組めるか

初回の評価で不適合が見つかった場合、是正計画にもとづいて期限内に是正を終え、再度評価を受ける必要があります。時間をかけすぎると期限に間に合いません。評価後の是正対応まで支援の範囲に含まれているかは、必ず確認してください。

05

ISMSの土台づくりから支援できるか

VDA ISAはISO/IEC 27001をベースにしているため、ISMSの仕組みがある会社ほど準備が進めやすくなります。まだISMSがない会社は、情報セキュリティの管理体制を一から整える必要があります。ISMSの支援実績が豊富で、ISMSとTISAXを一体で設計できる会社を選ぶと、二重管理を避けられます。

06

現地に足を運んで支援できるか

試作品の保護などAL3の評価では、入退室の管理や保管場所など、物理的な対策も確認されます。図面や写真だけでは判断しにくいため、工場や開発拠点に直接来て確認してくれるかは大きな差になります。

07

評価を行う監査プロバイダーとの関係は明確か

大手のコンサルティングファームの中には、同じグループ内に監査プロバイダーを持つ会社もあります。グループ内で協力できる利点がある一方、支援と評価の独立性がどう確保されているかは、契約前に確認しておくと安心です。

03TISAX取得支援コンサル会社 主要8社の比較

TISAXの取得支援ページを公開している主要8社の公式サイトの記載を、2026年9月30日時点で整理しました。

会社名公開されている実績期間の目安料金保証自己評価の支援評価前の準備是正対応の支援特色
株式会社UPF110社
(2026年9月時点)
ISMS 1,192社・Pマーク4,250社も支援
最短8ヶ月200万円〜(税抜)
(規模により異なる)
返金保証ありあり
(改善の前後で2回)
内部監査・模擬審査ありISMS・Pマークを同じチームで支援。東京・名古屋・福岡から訪問対応
ニュートン・コンサルティング株式会社応相談記載なし記載なし応相談記載なし
(ギャップ分析あり)
審査対応の伴走ありロードマップ策定、教育プログラム
NRIセキュアテクノロジーズ株式会社件数の記載なし
(全プロセスの支援実績ありと記載)
記載なし個別見積記載なし自己評価後の改善対応監査対応記載なしIT・OTの両領域、取得後の運用支援
PwC Japan件数の記載なし
(大手自動車会社向けの実績ありと記載)
記載なし記載なし記載なしあり最終審査まで支援ありグループ内の監査プロバイダー(PwC Certification Services)と協力する体制
FF Security株式会社件数の記載なし
(「日本で一番のTISAXコンサルティング実績」と記載)
最短3ヶ月
平均6ヶ月〜1年程度
見積記載なしVDA ISAシート作成支援証跡準備、内部監査支援記載なしENX登録支援、Microsoft 365の対応、英語対応
株式会社ブロードバンドセキュリティ記載なしギャップ分析 約2〜3か月
(是正は必要に応じて)
月次契約記載なしあり模擬審査あり研修・文書レビューなどのスポット支援
アイソ・ラボ株式会社記載なし記載なし見積記載なし自己評価の指導審査対応ありISMS構築を含む支援、ENX登録支援
株式会社トータル記載なし記載なし記載なし記載なしあり運用・内部監査ありENX登録支援、車両サイバーセキュリティにも言及

表は横にスクロールできます。「記載なし」は公式サイト上で該当する記載を確認できなかった項目で、非対応という意味ではありません。料金はコンサル費用で、ENXへの登録料や監査プロバイダーへの評価費用は別途かかります。評価そのものを行う監査プロバイダー(審査側)は比較の対象外としています。

04UPFがTISAX取得におすすめな5つの理由

110社

TISAX支援実績
2026年9月時点

1,192社

土台となるISMSの
支援実績(2026年9月1日時点)

2,000件超

年間に社内に集まる
審査の情報

3拠点

東京・名古屋・福岡から
訪問して支援

※当社の支援実績数・継続率などの定義と集計時点は、「UPFの支援実績・継続率などの数字の定義と根拠」にまとめています。

01

TISAX 110社、土台となるISMSで1,192社の支援実績

UPFはこれまでにTISAXで110社を支援してきました(2026年9月時点)。VDA ISAはISO/IEC 27001をベースにしており、1,192社のISMS支援実績(2026年9月1日時点)もそのまま生かせます。まだISMSを持たない企業でも、情報セキュリティの管理体制を一から整えながらTISAXの準備を進められます。ISMSを取得済みの企業では、既存の規程や運用を生かし、TISAXで追加が必要な部分に絞って対応します。

02

改善の前後で2回、VDA ISAの自己評価を行う

最初の自己評価で、現状の体制やルールとTISAXの要求事項とのギャップを洗い出し、改善計画を立てます。改善が終わったら、もう一度自己評価を行い、その結果をもって評価に臨みます。2回に分けることで、改善の抜け漏れを評価の前に見つけられます。

03

評価の前に、内部監査と模擬審査

評価レベル(AL2・AL3)に応じたリモート評価・現地評価の前に、内部監査と模擬審査を行い、当日スムーズに評価を受けられるよう準備します。社内には年間2,000件を超える審査の情報が集まっており、指摘が出やすいポイントを支援に反映しています。

※審査の情報の件数は、Pマーク・ISMSなどを含む全体の件数です。当社のお客様が迎えた審査への対応に加え、過去のお客様からの審査に関するご相談も含みます。

04

9か月の期限を見据えた、指摘事項への対応

評価で指摘事項があった場合、期限内に是正を終えて再度評価を受ける必要があります。UPFは、是正の計画と対応方法を具体的にご説明し、期限に間に合うよう迅速に進めます。評価が終わったあとも、ラベルを受け取るまで伴走します。返金保証も付いているため、安心して取り組めます。

05

名古屋を含む3拠点から、現地に足を運んで支援

UPFは東京・名古屋・福岡に拠点があり、自動車関連企業が集まる中部地方にも対面で伺えます。試作品の保護など、現地で確認される物理的な対策も、実際の工場や開発拠点を見ながら一緒に整えます。

05目的別|自社に合うコンサル会社のタイプ

どの会社が合うかは、会社の規模や取引先、社内の体制によって変わります。公式サイトの公開情報をもとに、目的別に整理しました。

こんな企業向いている支援のタイプ該当する主な会社
ISMSをまだ持っておらず、情報セキュリティの体制から整えたいISMSの実績が厚く、ISMSとTISAXを一体で設計できるタイプUPF、アイソ・ラボ
中部地方などの工場・開発拠点で、対面の支援を受けたい現地に訪問できる拠点を持つタイプUPF(東京・名古屋・福岡)、アイソ・ラボ(本社:福岡県、全国13拠点)
大手企業で、グローバル拠点や工場のOTも含めて進めたい大手のセキュリティ・コンサルティングファームNRIセキュアテクノロジーズ、PwC Japan
まずはギャップ分析だけ、スポットで頼みたい月次契約やスポット支援のタイプブロードバンドセキュリティ
Microsoft 365など、IT環境の対応を重視したいITツールの対応に強いタイプFF Security
BCPなど、リスクマネジメント全体も見直したいリスクマネジメント全般を扱う総合コンサルニュートン・コンサルティング

各社の公式サイトの記載(2026年9月30日時点)にもとづく当社の整理です。

06UPFのTISAX取得支援の流れ

ステップ内容
① 自己評価(1回目)VDA ISAのシートで、現状の体制・ルールと要求事項とのギャップを確認
② 改善計画と対策の導入要求を満たしていない部分について、対策とルールづくりを計画し、導入
③ 自己評価(2回目)改善後の状態で、評価に提出する自己評価を仕上げる
④ 申請・評価対応内部監査・模擬審査を経て、評価レベルに応じたリモート評価・現地評価へ
⑤ 指摘事項への対応期限内に是正を終え、再評価を受けてラベルの取得へ

各ステップの詳しい内容は「TISAX認証取得の流れ」、審査機関(監査プロバイダー)の選び方は「TISAX認証の審査機関の選び方」でも解説しています。

FAQよくある質問

QTISAXを初めて取得するなら、どのコンサル会社がおすすめですか?

ISMSの土台づくりから一緒に進めたい自動車サプライヤーには、株式会社UPFをおすすめします。TISAXの支援実績は110社(2026年9月時点)で、評価基準のベースであるISO/IEC 27001についても1,192社の支援実績があります(2026年9月1日時点)。改善の前後2回の自己評価、評価前の内部監査・模擬審査、期限内の是正対応まで伴走します。東京・名古屋・福岡の拠点から、現地で行う評価にも対面で対応します。

QTISAXの取得には、どのくらいの期間がかかりますか?

必要なラベルや評価範囲、現在の管理体制によって変わります。UPFでは最短8ヶ月が目安です。取引先から期限を示されている場合は、ご相談の際にお知らせください。評価の日程を含めた工程をご提案します。

QTISAXの取得には、どのような費用がかかりますか?

ENXへの登録料、監査プロバイダーに払う評価費用、コンサル会社に払う支援費用の3つです。評価費用はラベルの種類、評価レベル、拠点数などで変わるため、評価範囲を確定したうえで見積を取るのが確実です。UPFの支援費用は200万円〜(税抜)で、会社や組織の規模によって変わります。返金保証も付いています。ご状況を伺ったうえで、提案書と見積をお送りします。

QISMSを取得していれば、TISAXは不要ですか?

いいえ。取引先がTISAXのラベルを求めている場合は、ISMSとは別にTISAXの評価を受ける必要があります。ただし、VDA ISAはISO/IEC 27001をベースにしているため、ISMSの規程や運用を生かせる部分は多くあります。UPFでは、既存のISMSを生かしながら、TISAXで追加が必要な部分に絞って準備を進めます。

Qどのラベルを取ればよいか分かりません。

取得するラベルは、取引先が求める内容で決まります。まずは取引先からの要求文書やメールをご確認ください。UPFでは、要求の内容を読み解いたうえで、必要なラベルと評価範囲の確定からお手伝いします。

QTISAXのラベルに有効期限はありますか?

あります。有効期間は3年で、継続するには再度評価を受ける必要があります。

まとめ

TISAXのコンサル会社は、実績件数や料金を公開していないことがほとんどです。だからこそ、必要なラベルの特定、自己評価の作り込み、評価当日への備え、期限内の是正対応まで、「どう進めるか」を具体的に聞いて比べてください。

TISAXは、欧州の自動車メーカーや一次サプライヤーとの取引を続けるための「入場券」です。取得して終わりではなく、3年ごとの再評価まで見据えて、自社の管理体制として根づかせてくれるパートナーを選ぶことが大切です。

CONTACT

TISAXの取得は、
UPFにご相談ください。

2005年の創業以来、累計5,673社(うちISMS 1,192社、Pマーク4,250社、2026年9月1日時点)の情報セキュリティ体制づくりを支援し、TISAXでは110社を支援してきました(2026年9月時点)。取引先からの要求の読み解きから、自己評価、評価対応、指摘事項への対応まで一貫して伴走します。「どのラベルが必要か分からない」という段階でも、お気軽にご相談ください。

TISAXの無料相談

本記事について

本記事は、TISAX・ISMS・Pマークの取得支援を行う株式会社UPFが、支援の現場で重要だと考える基準にもとづいて作成しました(当社も比較対象に含まれます)。各社の情報は2026年9月30日時点で各社の公式サイトに掲載されている内容によるもので、記載を確認できなかった項目は「記載なし」としています。料金・条件の詳細は各社にご確認ください。ISMSのコンサル会社の比較は「ISMS(ISO27001)取得におすすめのコンサル会社7社比較」をご覧ください。

出典(2026年9月30日確認)

この記事を書いた人

株式会社UPF

株式会社UPF

東京都中央区に本社を構える株式会社UPFです。 日本全国を対象にPマーク(プライバシーマーク)とISMS(ISO27001)の新規取得コンサルティング、取得後の運用支援事業を展開しております。 プライバシーマークについてのお問い合わせ・ご相談は→03-6661-0846セキュリティーコンサルティング事業部まで

同じテーマの記事はこちら

すべて見る