Vorbereitung auf die TISAX®-Zertifizierung
Die TISAX® (Trusted Information Security Assessment Exchange) beschreibt ein Prüf- und Austauschverfahren, welches die Informationssicherheit in der Automobilindustrie sicherstellen soll. Bei einem Assessment wird die Konformität mit den Anforderungen des VDA Information Security Assessment (VDA ISA) überprüft.
Daten- und Informationssicherheit sind nicht nur für die Erfüllung rechtlicher und regulatorischer Anforderungen wichtig, sondern ebenso essenziell für die Sicherheit und den Erfolg eines jeden Unternehmens. Der verantwortungsbewusste Umgang mit Informationen und der Schutz sensibler Daten ist ein zunehmend wichtiger Faktor für viele Auftraggeber und Kunden. Dementsprechend werden ganzheitliche Informationssicherheits-Managementsysteme (ISMS) mehr und mehr zum geltenden Standard.
Hinweis des Autors:
Hintergrund des TISAX®-Zertifikats sind die hochsensiblen Informationen, die im Planungs- und Herstellungsprozess zwischen Herstellern, Lieferanten und weiteren Dienstleistern ausgetauscht, gespeichert und verarbeitet werden. Diese Informationen stellen ein wichtiges Asset dar, deren Missbrauch oder gar Verlust verheerende (finanzielle) Konsequenzen mit sich bringt.
Eine Zertifizierung lohnt sich aus vielerlei Hinsicht, ist jedoch mit einigen Anforderungen verbunden. Wir haben eine Checkliste entwickelt, mit der wir Sie bei der Implementierung eines TISAX®-konformen Informationssicherheits-Managementsystems unterstützen und auf das Assessment vorbereiten. Wo interne Kapazität oder Auditerfahrung fehlt, übernimmt die TISAX-Beratung von TrustSpace die Steuerung des Projekts.
Hinweis: Der Prozess ist davon abhängig, welches Level (1, 2 oder 3) und welche Prüfziele gewählt werden. Insgesamt gibt es acht Prüfziele, die unternehmensspezifisch ausgewählt werden können. Das Ziel „Umgang mit Informationen mit hohem Schutzbedarf“ bildet die Grundlage eines jeden Assessments – daher liegt auch unser Fokus im Folgenden darauf. Bei sehr hohem Schutzbedarf oder physischem Prototypenkontakt kommen zusätzlich die Anforderungen der höchsten Prüfstufe zum Tragen, zu denen eine Vor-Ort-Begehung gehört.
Checkliste: Schritt für Schritt zum TISAX®-Assessment
1. Prüfziele und Assessment Level klären
Den Anstoß gibt in der Regel der Auftraggeber: Er benennt die Prüfziele und das geforderte Assessment Level. Für Informationen mit hohem Schutzbedarf genügt meist eine Plausibilitätsprüfung, wie sie das Assessment Level 2 vorsieht. Klären Sie diesen Punkt schriftlich, bevor Sie in die Umsetzung gehen – Level und Prüfziele bestimmen Aufwand, Dauer und Kosten des gesamten Projekts.
2. Prüf-Scope sauber abgrenzen
Der Scope legt fest, welche Standorte, Bereiche und Prozesse geprüft werden. Der Standard-Scope wird von allen TISAX®-Teilnehmern anerkannt, ein Custom-Scope kommt nur in Sonderfällen infrage. Ein zu weit gefasster Scope treibt den Aufwand unnötig nach oben, ein zu enger führt dazu, dass Ihr Auftraggeber das Ergebnis am Ende nicht akzeptiert.
3. Im ENX-Portal registrieren
Der formale Prozess startet mit der Registrierung bei der ENX Association. Dort hinterlegen Sie Ihr Unternehmen, den Scope und die gewählten Prüfziele und beauftragen anschließend einen akkreditierten Prüfdienstleister. Kalkulieren Sie die Registrierungsgebühr und die Vorlaufzeiten der Prüfdienstleister von Beginn an mit ein.
4. Gap-Analyse gegen den VDA-ISA-Katalog
Vergleichen Sie den Ist-Zustand Ihrer Organisation systematisch mit dem Fragenkatalog. Das Ergebnis ist eine Lückenliste mit klarer Priorisierung: Welche Maßnahmen fehlen ganz, welche sind vorhanden, aber nicht dokumentiert, und welche sind dokumentiert, aber im Alltag nicht gelebt? Diese Liste ist die Grundlage Ihrer Projektplanung.
5. ISMS aufbauen und Nachweise dokumentieren
Jetzt folgt die eigentliche Arbeit: Richtlinien, Rollen und Verantwortlichkeiten festlegen, Assets inventarisieren, Risiken bewerten und Maßnahmen umsetzen. Entscheidend ist die Nachweisführung, denn ein Auditor bewertet nicht die Absicht, sondern das Dokument, das Protokoll und den Screenshot. Eine zentrale Plattform erspart Ihnen an dieser Stelle die Suche in verteilten Ordnerstrukturen.
6. Selbsteinschätzung und Maßnahmenplan
Vor dem Assessment bewerten Sie Ihren Reifegrad selbst anhand des ISA-Katalogs. Offene Punkte gehören nicht verschwiegen, sondern in einen Maßnahmenplan mit Verantwortlichen und Terminen. Auditoren bewerten einen ehrlichen, belastbaren Plan deutlich besser als eine geschönte Selbsteinschätzung, die im Gespräch auseinanderfällt.
7. Assessment durchführen und Label freigeben
Im Assessment prüft der Dienstleister Ihre Dokumentation und, je nach Level, Ihre Standorte vor Ort. Werden Abweichungen festgestellt, folgen Maßnahmenplan und Follow-up-Prüfung. Erst danach wird das Ergebnis als TISAX®-Label im ENX-Portal hinterlegt, wo Sie es gezielt für einzelne Auftraggeber freigeben.
Fazit
Eine TISAX®-Zertifizierung ist weniger ein IT-Projekt als ein Organisationsprojekt. Wer Level und Prüfziele früh klärt, den Scope realistisch schneidet und die Nachweisführung von Anfang an mitdenkt, erreicht das Label in der Regel in drei bis sechs Monaten. Der häufigste Grund für Verzögerungen ist nicht fehlende Technik, sondern fehlende Dokumentation von Dingen, die längst gelebt werden.

Leave a Reply