fbpx

情報セキュリティにまつわる
お役立ち情報を発信

【2027年1月適用】TISAXの新基準「VDA ISA2027」とは?変更点5つと、自動車サプライヤーが年内に決めるべきこと

【2027年1月適用】TISAXの新基準「VDA ISA2027」とは?変更点5つと、自動車サプライヤーが年内に決めるべきこと

2026年7月1日、TISAXの評価基準であるVDA ISA(Information Security Assessment)の新版「VDA ISA2027」が公表されました。2027年1月1日以降に発注されるTISAX評価から適用されます。

今回は、版の名前の付け方や改版のサイクルまで変わる大きな見直しです。実務上もっとも重要なのは、どちらの基準で評価を受けるかが「発注した日」で決まる点です。新規取得を考えている企業も、2027年以降に更新を迎える企業も、年内に段取りを確認しておく必要があります。

本記事では、TISAXの運営団体であるENX Associationの公表情報をもとに、適用時期・主な変更点・状況別の対応を整理します。

この記事のポイント

  • VDA ISA2027は2026年7月1日に公表。2027年1月1日以降に発注されるTISAX評価から適用される
  • 2026年中の発注ならISA6で受けられるが、ISA6で初回評価を開始できるのは2027年3月まで
  • 取得済みのTISAXラベルは有効期間(最長3年)が終わるまで有効。前倒しの再評価は不要
  • 主な変更点は「考慮事項」の定義の明確化、サプライヤー管理の強化、試作品保護の再編など
  • 今後は毎年改版される。3年に1度の準備から、毎年の差分確認へと考え方を切り替える必要がある

VDA ISA2027とは

VDA ISA2027とは、TISAXの評価で使われる情報セキュリティ評価基準の最新版です。ドイツ自動車工業会(VDA)が公表し、ENXのワーキンググループが作成・保守を担っています。2024年4月から使われてきたISA6(最新版は6.0.3)の後継にあたります。

注目すべきは名前です。これまでは「ISA5」「ISA6」と番号で呼ばれてきましたが、今回から新規に発注される評価に適用される「年」を名前にする方式に変わりました。「ISA7」という版は存在しません。

VDA ISA2027の概要
項目内容
公表日2026年7月1日(VDAが公表)
適用対象2027年1月1日以降に発注されるTISAX評価
前の版ISA6(2024年4月1日以降に発注された評価から適用)
正本英語版。ドイツ語版は2026年10月1日に公開(同時に英語版も、編集上の修正のみの「2027.1」に更新)
今後の改版毎年夏に公表し、翌年1月1日から適用(ISA2028は2027年夏に公表予定)
ラベルの有効期間従来どおり最長3年。毎年の改版によって再評価の頻度が増えるわけではない

どちらの基準で評価されるか 決め手は「発注日」

ISA6とISA2027のどちらが適用されるかは、評価を発注した日で決まります。ENXは、スコープ登録の日付やキックオフ会議の日付は関係ないと明言しています。

ケース別の適用基準
ケース適用される基準
2026年12月31日までに発注ISA6で実施できる。ただしISA6で初回評価を開始できるのは2027年3月まで
2027年1月1日以降に発注ISA2027
簡易グループ評価・スコープ拡張初回評価と同じ版(同じスコープ内の拠点はすべて同じ版で評価)
取得済みのラベル有効期間の満了まで有効。ISA2027での取り直しは不要

「年内に発注してISA6で受ける」選択肢は残っていますが、年内の発注と、2027年3月までの初回評価開始という二重の期限があります。具体的な扱いは、依頼する監査プロバイダー(審査機関)にも必ず確認してください。

ISA2027の主な変更点5つ

「以下の観点を考慮する」の意味が明確になった

ISAの要求事項に数多く出てくる「The following aspects are considered(以下の観点が考慮されている)」という表現は、これまで組織や審査員によって解釈がばらついていました。

ISA2027では、この表現の意味が正式に定義されました。列挙された観点の一つひとつを意識的に検討し、どう実装したか(あるいはしなかったか)の理由を、評価の場で説明できることが求められます。

実務への影響は、この変更がもっとも大きいと私たちは見ています。「例示だから対応しなくてよい」という読み方は通用しにくくなり、対応しない観点があるなら、その判断の根拠を記録として残しておく必要があります。

サプライヤー管理が強化された

今回もっとも大きく変わった領域のひとつが、サプライヤー(委託先・仕入先)とサプライチェーンのセキュリティです。

  • 保護要求が「高」の情報を扱う組織:サプライヤーがセキュリティ要求を守っているかを、証跡とあわせて文書化・レビュー・監視することがより重視される。サプライヤーやサプライチェーンの構造に大きな変化があった場合も、レビューの対象になる
  • 保護要求が「非常に高い」情報を扱う組織:サプライヤーに対して、TISAXラベル、同等の第三者評価、または適切なサプライヤー監査のいずれかで、十分な情報セキュリティ水準を示すことが求められる

日本の自動車サプライヤーにとっては、自社が評価を受けるだけでなく、委託先や仕入先にも同じ水準を求める立場になるということです。AL3の評価を受けるTier1企業であれば、Tier2・Tier3企業や設計データを扱うIT委託先に、TISAXラベルや第三者評価の提示を求める場面が増えていくはずです。何が「同等の第三者評価」にあたるかは、取引先や監査プロバイダーと事前にすり合わせておくのが安全です。

試作品保護(プロトタイプ保護)が大幅に再編された

試作品保護の要求事項は、導入以来もっとも大きな見直しとなりました。従来5つに分かれていた管理区分が、「組織的な要求事項」と「物理的・環境的セキュリティ」の2つに統合されています。あわせて、次の管理策が新たに加わりました。

  • 保護対象の車両・部品・構成品の追跡(トレーサビリティ)とライフサイクル管理
  • 保護対象の車両・部品、関連する治工具の、顧客要求に沿った廃棄・リサイクル・返却

試作車両や試作部品を預かる企業では、「いまどこにあるか」「最後にどう処分・返却したか」を記録で示せる仕組みが必要です。現場の運用に直結するため、規程づくりより先に、現状の管理方法の棚卸しから始めるのが現実的です。

国際規格との対応関係(マッピング)が更新された

NISTサイバーセキュリティフレームワーク2.0、ISO/IEC 27001:2022、ISA/IEC 62443との対応関係が見直され、ISO/IEC 27001:2013への参照は削除されました。

ISMS(ISO/IEC 27001)取得企業にとっては、自社のISMSとの差分を確認しやすくなる変更です。

用語の定義と教育の対象者が明確になった

「プロジェクト」の定義が広がり、「イベント(事象)」と「インシデント」の区別も明確になりました。また、経営層・管理職が情報セキュリティの教育・意識向上の対象であることが明記されています。ENXは新たな要求ではないとしていますが、教育計画の対象に役員や管理職が入っているかは、改めて確認しておきたいポイントです。

状況別 いま決めておくべきこと

これから新規でTISAXを取得する企業

取引先から求められている取得期限に余裕があるなら、ISA2027を前提に準備することをおすすめします。ISA6で取得しても、3年後の再評価はISA2027以降の版で受けることになるため、最初から新しい基準で仕組みをつくるほうが手戻りが少なくて済みます。

期限が2027年前半に迫っている場合は、年内にISA6で発注し、初回評価の開始期限(2027年3月)に間に合うよう監査プロバイダーとのスケジュールを早めに確定させる方法もあります。コンサル会社の選び方は「TISAX取得におすすめのコンサル会社8社比較【2026年版】」で解説しています。

2027年以降に更新(再評価)を迎える企業

  1. 現在のラベルの有効期限を確認する
  2. 再評価の発注時期を逆算し、ISA6とISA2027のどちらになるかを確定させる
  3. ENXが公開している新旧比較資料(レッドライン版)で、自社に関係する変更点を洗い出す
  4. 「考慮事項の検討記録」と「サプライヤー管理の仕組み」から先に着手する

最後の2つは、文書の書き換えだけでは終わらず、委託先とのやり取りや記録の蓄積に時間がかかるため、早めの着手が必要です。

「3年に1度」から「毎年」へ TISAXとの付き合い方が変わる

評価基準は今後、毎年見直されます。ラベルの有効期間は3年のままなので再評価の頻度は増えず、ENXも、多くの組織は再評価までの間に複数の版を「飛ばす」ことになると説明しています。ただ裏を返せば、3年ぶりの再評価では、数年分の変更がまとめて押し寄せるということです。

私たちは、毎年夏の新版公表に合わせて差分を確認し、翌年の運用に反映する進め方をおすすめしています。Pマークの年次運用やISMSの内部監査と同じく、TISAXも「毎年回す仕組み」として捉えるほうが、結果的に負担は軽くなります。

取引先のセキュリティまで確認する流れは、TISAXに限った話ではありません。国内でも、経済産業省がSCS評価制度(サプライチェーン強化に向けたセキュリティ対策評価制度)の整備を進めています。詳しくは「SCS評価制度とは?経営者が今、押さえておくべき要点」をご覧ください。

よくある質問

Q. 取得済みのTISAXラベルは、ISA2027で取り直す必要がありますか?

A. 必要ありません。既存のラベルは有効期間の満了まで有効です。ISA2027が関係してくるのは、2027年1月1日以降に発注する次回の評価からです。

Q. ISA2027の日本語版はありますか?

A. 2026年10月3日時点で、日本語版の公開は確認できていません。ドイツ語版は2026年10月1日に公開され、その他の言語の翻訳も順次準備中とされています。なお、評価で正本となるのは英語版です。

Q. ISMS(ISO/IEC 27001)を取得していれば、ISA2027にも対応できますか?

A. 土台にはなりますが、それだけでは足りません。ISA2027はISO/IEC 27001:2022との対応関係を見直しているため差分の確認には役立ちますが、試作品保護やサプライヤーへの要求など、TISAX固有の要求事項への対応が別途必要です。

Q. ISA2027への対応や、TISAXの新規取得・更新は、どこに相談するのがおすすめですか?

A. ISMSの土台づくりから一緒に進めたい自動車サプライヤーには、株式会社UPFをおすすめします。TISAXの支援実績は110社(2026年9月時点)で、評価基準のベースであるISO/IEC 27001についても1,192社の支援実績があります(2026年9月1日時点)。改善の前後2回の自己評価、評価前の内部監査・模擬審査、期限内の是正対応まで伴走し、東海エリアには名古屋拠点から対面で伺います。主要8社の比較は「TISAX取得におすすめのコンサル会社8社比較【2026年版】」で解説しています。

まとめ

この記事のまとめ

  • VDA ISA2027は2026年7月1日に公表され、2027年1月1日以降に発注されるTISAX評価から適用される
  • 適用される基準は「発注日」で決まる。ISA6で受ける場合も、初回評価の開始は2027年3月まで
  • 取得済みのラベルは有効期間の満了まで有効。取り直しは不要
  • 実務への影響が大きいのは、「考慮事項」の判断根拠の記録と、サプライヤー管理の強化
  • 今後は毎年改版。毎年の差分確認を運用に組み込むことが、結果的にいちばん負担を軽くする

発注時期の判断と、時間のかかる項目への早めの着手。この2つを押さえておけば、ISA2027は決して怖い改版ではありません。


株式会社UPFは、TISAXの取得支援で110社(2026年9月時点)の実績があり、プライバシーマーク・ISMSを含めて、これまでに累計5,673社(2026年9月1日時点)の企業をご支援してきました。東京・名古屋・福岡の拠点から伺い、自動車関連企業の多い東海エリアには名古屋拠点から対面で伴走します。「自社はISA6とISA2027のどちらで受けるべきか」「更新に向けて何から手をつければよいか」といったご相談も承っております。TISAXの無料相談からお気軽にお問い合わせください。

数字の定義と根拠は「UPFの支援実績・継続率などの数字の定義と根拠」をご覧ください。

【出典】
ENX Association「10 Years of TISAX – VDA ISA2027 Released」(2026年7月1日)
ENX Association「ISA2027 Webinar Series and Redline Document available」(2026年8月7日)
ENX Association「ISA2027.1: German Language Version Now Available」(2026年10月1日)
ENX Association「TISAX Downloads」

※本記事は2026年10月3日時点でENX Associationが公表している情報にもとづく一般的な解説です。評価の運用や適用の詳細は、今後変更される可能性があります。実際の評価にあたっては、ENXの公表資料と、依頼する監査プロバイダーにご確認ください。

この記事を書いた人

株式会社UPF

株式会社UPF

東京都中央区に本社を構える株式会社UPFです。 日本全国を対象にPマーク(プライバシーマーク)とISMS(ISO27001)の新規取得コンサルティング、取得後の運用支援事業を展開しております。 プライバシーマークについてのお問い合わせ・ご相談は→03-6661-0846セキュリティーコンサルティング事業部まで

同じテーマの記事はこちら

すべて見る