TISAX: Vorbereitung auf das Assessment
Ohne TISAX-Label kein Auftrag – für Zulieferer und Dienstleister der Automobilindustrie ist der Nachweis längst Zugangsvoraussetzung. Wir bereiten Sie auf das Assessment vor: Reifegradbestimmung nach VDA ISA, Maßnahmenaufbau und Begleitung bis zum Label.
Unsere TISAX-Begleitung
- Scope- und Label-Festlegung
- Selbsteinschätzung nach VDA ISA
- Reifegradanalyse und Maßnahmenplan
- Aufbau der fehlenden Nachweise
- Begleitung bis zum Assessment
Kurz beantwortet: TISAX (Trusted Information Security Assessment Exchange) ist der Prüf- und Austauschmechanismus der Automobilindustrie für Informationssicherheit. Grundlage ist der VDA-ISA-Katalog. Unternehmen lassen ihren Reifegrad von einem akkreditierten Prüfdienstleister bewerten und erhalten ein Label, das sie über die ENX-Plattform mit ihren Geschäftspartnern teilen. Das Ergebnis ist in der Regel drei Jahre gültig.
Warum TISAX verlangt wird
Automobilhersteller geben Anforderungen an Informationssicherheit in ihre Lieferkette weiter. Statt jeden Lieferanten einzeln zu auditieren, akzeptiert die Branche ein gemeinsames Prüfergebnis – das TISAX-Label. Wer Entwicklungsdaten, Prototypeninformationen oder personenbezogene Daten für einen Hersteller verarbeitet, wird danach gefragt.
- Voraussetzung für Ausschreibungen und Nominierungen
- Ein Assessment, viele Empfänger – kein Einzelaudit je Kunde
- Nachweisbarer Reifegrad statt Selbstauskunft
- Grundlage überschneidet sich stark mit ISO 27001 und NIS2
Label und Prüftiefe
Welches Label Sie benötigen, gibt in der Regel Ihr Auftraggeber vor. Es richtet sich danach, welche Art von Informationen Sie verarbeiten.
| Schutzbedarf | Typischer Anwendungsfall |
|---|---|
| Information mit hohem Schutzbedarf | Serienentwicklungs- und Produktionsdaten |
| Information mit sehr hohem Schutzbedarf | Besonders sensible Entwicklungsdaten |
| Prototypenschutz | Fahrzeuge, Bauteile und Erprobung vor Serienstart |
| Datenschutz | Verarbeitung personenbezogener Daten im Auftrag |
| Datenschutz nach Art. 9 DSGVO | Besondere Kategorien personenbezogener Daten |
Wichtig: TISAX ist keine Zertifizierung im Sinne einer Norm, sondern ein Prüf- und Austauschverfahren. Das Ergebnis wird nicht veröffentlicht, sondern gezielt mit Partnern geteilt. Die Prüfung führt ein von der ENX akkreditierter Prüfdienstleister durch – nicht wir; wir bereiten Sie darauf vor.
Der Weg zum Label
-
Scope und Label klären
Welche Standorte, Prozesse und Systeme gehören dazu, und welches Label verlangt Ihr Kunde tatsächlich?
-
Selbsteinschätzung
Bewertung nach dem aktuellen VDA-ISA-Katalog – ehrlich, denn Schönfärberei fällt im Assessment auf.
-
Reifegradanalyse
Wir bestimmen den Ist-Reifegrad je Anforderung und zeigen die Lücken zum geforderten Zielniveau.
-
Maßnahmen umsetzen
Aufbau von Richtlinien, technischen Maßnahmen und Nachweisen – integriert in Ihr ISMS statt als Parallelwelt.
-
Assessment begleiten
Vorbereitung der Beteiligten, Probelauf und Begleitung während der Prüfung durch den Prüfdienstleister.
Häufige Fragen
Was ist TISAX genau?
TISAX steht für Trusted Information Security Assessment Exchange. Es ist der Prüf- und Austauschmechanismus der Automobilindustrie für Informationssicherheit auf Basis des VDA-ISA-Katalogs, betrieben von der ENX Association.
Wie lange ist ein TISAX-Label gültig?
In der Regel drei Jahre. Danach ist eine erneute Bewertung erforderlich.
Was kostet TISAX?
Die Kosten bestehen aus der Vorbereitung und dem eigentlichen Assessment durch einen akkreditierten Prüfdienstleister. Die Vorbereitung begleiten wir im ISB-Mandat ab 490 € monatlich; die Prüfgebühren richten sich nach Scope, Label und Standortzahl und werden direkt mit dem Prüfdienstleister abgerechnet.
Brauchen wir zusätzlich ISO 27001?
Nicht zwingend. Beide basieren auf denselben Grundprinzipien, der VDA-ISA-Katalog ist an ISO 27001 angelehnt. Wer bereits ein ISMS betreibt, hat einen erheblichen Teil der TISAX-Anforderungen bereits erfüllt – und umgekehrt.
Wie lange dauert die Vorbereitung?
Abhängig vom Reifegrad meist drei bis neun Monate. Unternehmen ohne bestehendes ISMS sollten eher mit dem oberen Ende rechnen, insbesondere beim Prototypenschutz mit seinen baulichen Anforderungen.
Ihr Kunde verlangt TISAX?
Wir klären im Erstgespräch, welches Label Sie wirklich brauchen und wie weit Sie davon entfernt sind.
