Category: TISAX

  • Informationssicherheit in der Automobilindustrie: TISAX, VDA ISA und NIS2 im Überblick

    Informationssicherheit in der Automobilindustrie: TISAX, VDA ISA und NIS2 im Überblick

    Das Wichtigste in Kürze

    • Marktzugang: Der Nachweis entscheidet in der Automobilindustrie darüber, ob ein Zulieferer angefragt wird und Entwicklungsdaten erhält.
    • Prüfkatalog: Grundlage ist der VDA ISA mit den Modulen Informationssicherheit, Prototypenschutz und Datenschutz. Aktuell gilt die Fassung 6.0.3.
    • Versionswechsel: Der Nachfolger ISA2027 wurde am 1. Juli 2026 veröffentlicht und ist Grundlage aller TISAX®-Assessments, die ab dem 1. Januar 2027 beauftragt werden.
    • Kein Zertifikat: TISAX ist ein Prüf- und Austauschverfahren der ENX Association. Ergebnis sind Labels, die Sie im ENX-Portal gezielt für Partner freigeben.
    • Prüftiefe: Hoher Schutzbedarf führt zu Assessment Level 2, sehr hoher zu Level 3 mit Vor-Ort-Prüfung. Labels gelten drei Jahre, ohne jährliche Überwachungsaudits.
    • Weitere Rahmen: UNECE R155/R156 und ISO/SAE 21434 betreffen die Fahrzeug-Cybersicherheit, NIS2 seit Dezember 2025 auch viele Teilehersteller.

     

    Kaum eine Branche tauscht so früh so sensible Daten aus wie die Automobilindustrie. Konstruktionsstände, Steuergeräte-Software und Stückzahlplanungen wandern zwischen OEM, Systemlieferant, Teilefertiger und Prüflabor, oft Jahre vor dem Serienstart. Deshalb ist Informationssicherheit in der Automobilindustrie längst keine reine IT-Frage mehr, sondern eine Bedingung für die Zusammenarbeit: Wer den geforderten Nachweis nicht vorlegt, wird in Ausschreibungen nicht berücksichtigt oder erhält die Daten schlicht nicht.

    Für mittelständische Zulieferer ist das eine spürbare Verschiebung. Die Anforderung kommt vom Kunden, sie kommt kurzfristig und sie ist konkret: ein gültiges TISAX-Label mit einem bestimmten Prüfziel, für einen bestimmten Standort, bis zu einem bestimmten Datum. Dieser Leitfaden ordnet die Rahmenwerke ein, erklärt die Logik hinter VDA ISA und TISAX, grenzt beides von der ISO 27001 ab und benennt die Lücken, die den Zeitplan sprengen.

     

    Warum Informationssicherheit in der Automobilindustrie den Marktzugang bestimmt

    Ein einzelnes Fahrzeugprojekt bindet mehrere hundert Partner ein, und jeder davon ist ein möglicher Zugangsweg zu den Daten des Herstellers. Da ein OEM sie nicht alle selbst auditieren kann, verlagert er die Nachweispflicht: Der Lieferant belegt sein Sicherheitsniveau in einer Form, die der Hersteller ohne eigenen Prüfaufwand anerkennt.

    Vier Treiber machen das Thema hier besonders scharf:

    • Vorserien- und Entwicklungsdaten: CAD-Modelle, Lastenhefte und Erprobungsergebnisse sind vor der Markteinführung hochsensibel.
    • Prototypenschutz: Bauteile, Erprobungsfahrzeuge und Fotoshootings verlangen physische Maßnahmen von der Zutrittskontrolle bis zum Fotografierverbot. Dafür gibt es im VDA ISA ein eigenes Modul.
    • Fertigung und OT: Produktionsanlagen laufen Jahrzehnte, oft mit Steuerungen ohne Sicherheitsupdates. Ein Stillstand trifft sofort die Bänder des Kunden.
    • Vernetzte Fahrzeuge: Software wird über die Luft aktualisiert, Fahrzeugdaten fließen in Backends. Damit wird der Update-Prozess selbst zum regulierten Gegenstand.

    Betroffen sind deshalb nicht nur Teilefertiger, sondern ebenso Ingenieur- und IT-Dienstleister, Prüflabore, Logistiker, Werkzeugbauer und Agenturen. Entscheidend ist nicht die Branche, sondern der Zugriff auf schützenswerte Informationen des Auftraggebers.

     

    VDA ISA und TISAX: der Branchenrahmen

    Hinter dem Nachweis stehen zwei Bausteine, die oft verwechselt werden. Der VDA ISA (Information Security Assessment) ist der Prüfkatalog des Verbands der Automobilindustrie, gegliedert in die Module Informationssicherheit, Prototypenschutz und Datenschutz. TISAX (Trusted Information Security Assessment Exchange) ist das Prüf- und Austauschverfahren der ENX Association: Es regelt, wer prüfen darf, wie geprüft wird und wie das Ergebnis mit Geschäftspartnern geteilt wird.

    Für die Planung wichtig ist der Versionswechsel. Gültige Katalogfassung ist die Version 6.0.3, maßgeblich für alle seit dem 1. April 2024 beauftragten Assessments. Am 1. Juli 2026 haben VDA und ENX den Nachfolger ISA2027 veröffentlicht, der für alle ab dem 1. Januar 2027 beauftragten Assessments gilt. Er bringt aktualisierte Zuordnungen zur ISO/IEC 27001:2022 und zum NIST Cybersecurity Framework 2.0, erweiterte Anforderungen an die Lieferkettensicherheit sowie ein neu strukturiertes Prototypenschutz-Modul mit Vorgaben zur Rückverfolgbarkeit geschützter Bauteile. Bereits erteilte Labels behalten ihre volle Laufzeit. Welche Anforderungen dahinterstehen, zeigen die TISAX-Anforderungen im Überblick.

    Assessment Level: Schutzbedarf bestimmt die Prüftiefe

    Wie tief geprüft wird, hängt nicht vom Wunsch des Unternehmens ab, sondern vom Schutzbedarf der verarbeiteten Informationen. Höhere Level schließen die niedrigeren mit ein.

    Assessment Level Schutzbedarf Prüfmethodik
    AL 1 intern Reine Selbsteinschätzung, der Prüfer kontrolliert nur die Vollständigkeit. Wegen geringer Aussagekraft im TISAX-Verfahren nicht genutzt.
    AL 2 hoch Selbsteinschätzung, Prüfung eingereichter Nachweise und Interview mit den Verantwortlichen, in der Regel als Webkonferenz.
    AL 3 sehr hoch Zusätzlich Vor-Ort-Prüfung: Begehung, Beobachtung laufender Prozesse sowie geplante und ungeplante Interviews mit Prozessbeteiligten.

    Der Sprung von Stufe 2 auf Stufe 3 ist der aufwendigste Schritt, weil dort gelebte Praxis statt Dokumenten geprüft wird. Was das für einen Standort bedeutet, zeigt der Beitrag zu den Anforderungen an TISAX Level 3.

    Labels, Reifegrad und Gültigkeit

    Am Ende steht kein Zertifikat, sondern ein Prüfbericht mit Labels, die sich immer auf einen definierten Scope aus Standorten und Prüfzielen beziehen. Das Teilnehmerhandbuch führt derzeit zwölf Labels in drei Bereichen: Informationssicherheit, unterschieden nach Vertraulichkeit (Confidential, Strictly confidential) und Verfügbarkeit (High availability, Very high availability), Prototypenschutz (Proto parts, Proto vehicles, Test vehicles, Proto events) sowie Datenschutz (Data, Special data). Die älteren Labels „Info high“ und „Info very high“ bleiben gültig, solange ihre Laufzeit reicht.

    Das Prüfergebnis ist drei Jahre gültig. Jährliche Überwachungsaudits gibt es nicht, die Verlängerung erfolgt über ein erneutes Assessment. Bei Abweichungen folgt ein Maßnahmenplan mit Nachprüfung, teils begleitet von einem temporären Label. Bewertet wird jedes Prüfziel über ein Reifegradmodell von 0 bis 5, Zielwert ist Reifegrad 3: ein etablierter, standardisiert angewendeter Prozess. Dokumentation allein genügt nicht.

     

    TrustSpace Profi-Tipp: Den Scope klären, bevor Sie beauftragen

    Der teuerste Fehler passiert vor dem ersten Audittag: ein zu weit gefasster Prüf-Scope. Wer vorsorglich alle Standorte und das höchste Prüfziel anmeldet, zahlt für Anforderungen, die kein Kunde verlangt. Klären Sie deshalb schriftlich mit dem Kunden, welches Prüfziel, welcher Standort und welches Assessment Level gefordert sind, und leiten Sie erst daraus den Umfang ab. Ein enger Scope lässt sich später erweitern, ein überdehnter nur schwer zurücknehmen.

     

    TISAX und ISO 27001: Abgrenzung und Zusammenspiel

    Viele Zulieferer sind bereits nach ISO/IEC 27001 zertifiziert und fragen zu Recht, ob damit nicht alles erledigt ist. Die Norm ist eine gute Grundlage, ersetzt das TISAX-Verfahren aber nicht. Der VDA ISA ist eng an sie angelehnt, geht in branchenspezifischen Punkten darüber hinaus und prüft zusätzlich die Verankerung im Alltag.

    Kriterium ISO/IEC 27001 TISAX
    Geltungsbereich Branchenübergreifend Automobilindustrie und ihre Lieferkette
    Ergebnis Zertifikat einer akkreditierten Stelle, frei vorzeigbar Prüfbericht und Labels, Freigabe gezielt über das ENX-Portal
    Prüfmaßstab Erfüllung der Normanforderungen und ausgewählten Maßnahmen Reifegrad je Prüfziel, Zielwert 3 (etabliert)
    Laufzeit Drei Jahre mit jährlichen Überwachungsaudits Drei Jahre ohne Überwachungsaudits, danach erneutes Assessment
    Zusatzthemen Keine branchenspezifischen Module Eigene Module für Prototypenschutz und Datenschutz

    In der Praxis ist die Kombination der Regelfall: Die ISO 27001 liefert Struktur, Risikoprozess, Rollen und Dokumentenlenkung, TISAX setzt die branchenspezifischen Anforderungen obendrauf. Eine ausführliche Gegenüberstellung bietet der Beitrag zum Unterschied zwischen TISAX und ISO 27001. Prüfen Sie parallel Ihr Lieferantenmanagement nach ISO 27001, denn dieselbe Nachweislogik reichen OEM und Systemlieferanten in die zweite und dritte Lieferantenebene weiter.

     

    UNECE R155/R156, ISO/SAE 21434 und NIS2 richtig einordnen

    Neben TISAX kursieren weitere Kürzel mit unterschiedlichen Adressaten. Die Unterscheidung erspart unnötige Projekte.

    Fahrzeug-Cybersicherheit: R155, R156 und ISO/SAE 21434

    Die UN-Regelungen R155 und R156 richten sich an die Typgenehmigung von Fahrzeugen. R155 verlangt ein Cyber Security Management System (CSMS) über den gesamten Fahrzeuglebenszyklus, R156 ein Software Update Management System (SUMS) für Aktualisierungen im Feld. Beide traten im Januar 2021 in Kraft, sind seit Juli 2022 für neue Fahrzeugtypen verbindlich und gelten seit dem 7. Juli 2024 für alle neu zugelassenen Fahrzeuge in der EU. Die ISO/SAE 21434 liefert dazu den technischen Umsetzungsrahmen für die Entwicklung.

    Adressat ist der Hersteller. Für Zulieferer entsteht die Pflicht mittelbar: Wer Steuergeräte, Software oder sicherheitsrelevante Komponenten liefert, muss belegen, dass die eigene Entwicklung den CSMS-Nachweis des OEM trägt. Ohne Elektronik- oder Softwareanteil im Produkt bleibt TISAX das maßgebliche Thema.

    NIS2: seit Dezember 2025 geltendes Recht

    Anders als die kundengetriebenen Anforderungen ist NIS2 eine gesetzliche Pflicht. Das deutsche NIS-2-Umsetzungsgesetz wurde am 5. Dezember 2025 verkündet und ist seit dem 6. Dezember 2025 in Kraft, ohne allgemeine Übergangsfrist. Das BSI schätzt den Kreis der erfassten Einrichtungen auf rund 29.500. Für die Branche entscheidend: Anlage 2 des BSIG führt unter Nummer 5.5 die Herstellung von Kraftwagen und Kraftwagenteilen nach NACE Rev. 2, Abteilung 29 als Sektor wichtiger Einrichtungen. Erfasst sind Unternehmen ab 50 Beschäftigten beziehungsweise mit mehr als 10 Millionen Euro Jahresumsatz und Jahresbilanzsumme.

    Daraus folgen die Registrierung beim BSI über dessen Melde- und Informationsportal, das am 6. Januar 2026 geöffnet wurde, Risikomanagementmaßnahmen einschließlich Lieferkettensicherheit sowie eine gestufte Meldepflicht: Erstmeldung binnen 24 Stunden, Meldung binnen 72 Stunden, Abschlussbericht binnen eines Monats. Hinzu kommt die ausdrückliche Verantwortung der Geschäftsleitung. Ein funktionierendes Managementsystem deckt einen erheblichen Teil dieser Pflichten ab, Registrierung und Meldeprozesse müssen aber gesondert aufgesetzt werden.

     

    Produktion und OT: die zweite Baustelle

    Wer Informationssicherheit nur als Büro-IT denkt, übersieht bei Zulieferern den wirtschaftlich kritischsten Teil. In der Fertigung stehen Steuerungen aus einer Zeit, in der Netzwerkanbindung die Ausnahme war. Sie lassen sich nicht patchen, weil Herstellerfreigaben fehlen oder die Anlage stillstehen müsste.

    Bewährt haben sich Maßnahmen, die den Betrieb nicht anfassen, aber die Angriffsfläche verkleinern: Trennung von Office- und Produktionsnetz, Zonen und Übergänge nach dem Vorbild der Normenreihe IEC 62443, kontrollierte und protokollierte Fernwartungszugänge statt dauerhaft offener Verbindungen, ein vollständiges Anlageninventar samt Firmware-Ständen sowie getestete Wiederanlaufpläne. Letztere zahlen auf die Verfügbarkeits-Labels ein und liefern das Argument, das in der Geschäftsführung am schnellsten verfängt: Nicht der Datenabfluss, sondern der Bandstillstand beim Kunden ist das teuerste Szenario.

     

    TrustSpace Profi-Tipp: Nachweise entstehen im Betrieb, nicht im Audit

    Reifegrad 3 verlangt Prozesse, die nachweislich laufen. Daran scheitern Vorbereitungen, die auf Dokumente im Laufwerk setzen: Die Richtlinie existiert, der Beleg für ihre Anwendung fehlt. Eine TrustSpace ISMS-Software verknüpft Assets, Risiken und Maßnahmen, hinterlegt zu jeder Aufgabe Verantwortliche und Fristen und protokolliert die Erledigung fortlaufend. Damit ist der Nachweis am Audittag ein Auszug aus dem laufenden Betrieb statt einer Sammelaktion in den letzten vier Wochen.

     

    Typische Lücken bei Zulieferern

    Über Assessments hinweg wiederholen sich dieselben Befunde:

    1. Unvollständiges Informations- und Asset-Inventar:
    Ohne Übersicht über Systeme und die darauf verarbeiteten Kundendaten lässt sich weder ein Schutzbedarf begründen noch ein Scope abgrenzen.

    2. Prototypenschutz nur auf dem Papier:
    Zutrittsregelungen, Besucherbegleitung, Fotoverbote und die Absicherung von Transport und Entsorgung werden vor Ort geprüft, nicht in einer Richtlinie.

    3. Zugriffsrechte ohne Nachweis:
    Berechtigungen wachsen mit jeder Versetzung. Ohne dokumentierte Vergabe, regelmäßige Prüfung und sauberen Austrittsprozess ist der Befund sicher.

    4. Ungeregelte Weitergabe an Unterauftragnehmer:
    Kundendaten landen bei Konstruktionsbüros oder Cloud-Diensten, ohne dass Anforderungen vertraglich weitergereicht und überprüft werden.

    5. Ungetestete Notfallplanung:
    Ein Wiederanlaufplan, der nie geprobt wurde, ist im Ernstfall wertlos.

     

    Der Weg zum Nachweis in sechs Schritten

    • Anforderung klären: Prüfziel, Assessment Level, Standorte und Frist mit dem Kunden abstimmen.
    • Registrieren: Als Teilnehmer bei der ENX Association anmelden und den Prüf-Scope festlegen.
    • Selbsteinschätzung: Den VDA ISA durcharbeiten und je Prüfziel den Ist-Reifegrad ehrlich bewerten. Das ist die eigentliche Gap-Analyse.
    • Lücken schließen: Maßnahmen mit Verantwortlichen und Terminen umsetzen, zuerst dort, wo der Zielreifegrad verfehlt wird.
    • Assessment: Einen von der ENX zugelassenen Prüfdienstleister beauftragen; bei Abweichungen folgt der Maßnahmenplan mit Nachprüfung.
    • Freigeben und betreiben: Das Label im ENX-Portal für die anfragenden Partner freigeben und das Managementsystem im Regelbetrieb halten.

    Am häufigsten unterschätzt wird der vierte Schritt. Zwischen der ersten realistischen Selbsteinschätzung und einem prüffähigen Stand liegen typischerweise mehrere Monate, in denen Richtlinien nicht nur geschrieben, sondern eingeführt, geschult und angewendet werden. Wer diese Zeit wegen einer Kundenfrist nicht hat, holt sich Unterstützung: Die TISAX-Beratung von TrustSpace begleitet Scope-Definition, Gap-Analyse und Umsetzung bis zum Assessment.

     

    Fazit: Ein Managementsystem, mehrere Nachweise

    Informationssicherheit in der Automobilindustrie ist eine Marktzugangsfrage: Der Nachweis wird vom Kunden verlangt und entscheidet darüber, ob ein Zulieferer im Projekt bleibt. Der Rahmen ist klar abgesteckt: Der VDA ISA definiert die Anforderungen, TISAX organisiert Prüfung und Austausch, der Schutzbedarf bestimmt die Prüftiefe, der Reifegrad entscheidet über das Bestehen.

    Wer die Aufgabe strategisch angeht, baut nicht drei Projekte parallel, sondern ein Managementsystem, aus dem sich mehrere Nachweise bedienen lassen: die ISO 27001 als Struktur, TISAX als branchenspezifische Ergänzung, NIS2 als gesetzliche Pflicht mit eigenen Melde- und Registrierungsauflagen. Der Wechsel auf ISA2027 zum Jahresbeginn 2027 ist ein guter Anlass, den eigenen Stand zu prüfen, vor allem bei den erweiterten Anforderungen an die Lieferkette.

     

    Häufige Fragen (FAQ)

    Braucht jeder Automobilzulieferer ein TISAX-Label?

    Nein. Die Anforderung entsteht durch den Kunden, nicht durch ein Gesetz. Sie trifft alle Unternehmen, die auf schützenswerte Informationen, Prototypen oder personenbezogene Daten eines Herstellers oder Systemlieferanten zugreifen. Mit welchem Prüfziel ein Label gefordert wird, steht in der Anfrage oder im Vertrag des Auftraggebers.

    Ersetzt eine ISO-27001-Zertifizierung das TISAX-Assessment?

    Nein. Der VDA ISA ist eng an die ISO/IEC 27001 angelehnt, prüft aber zusätzlich branchenspezifische Themen wie Prototypenschutz sowie den Reifegrad der Prozesse. Ein bestehendes ISO-27001-Managementsystem verkürzt die Vorbereitung jedoch spürbar.

    Wie lange ist ein TISAX-Label gültig?

    Das Prüfergebnis ist drei Jahre gültig. Jährliche Überwachungsaudits wie bei der ISO 27001 gibt es nicht, die Verlängerung erfolgt über ein erneutes Assessment. Planen Sie den Wiederholungstermin ohne Lücke in der Gültigkeit.

    Was ändert sich mit ISA2027?

    ISA2027 wurde am 1. Juli 2026 veröffentlicht und gilt für alle Assessments, die ab dem 1. Januar 2027 beauftragt werden. Er löst die Version 6.0.3 ab, aktualisiert die Zuordnungen zur ISO/IEC 27001:2022 und zum NIST Cybersecurity Framework 2.0, erweitert die Lieferkettenanforderungen und strukturiert den Prototypenschutz neu. Bereits erteilte Labels behalten ihre Laufzeit.

    Betrifft NIS2 auch Automobilzulieferer?

    Ja, sofern sie unter die im BSIG genannten Sektoren fallen. Anlage 2 führt unter Nummer 5.5 die Herstellung von Kraftwagen und Kraftwagenteilen nach NACE Rev. 2, Abteilung 29 als Sektor wichtiger Einrichtungen auf. Hinzu kommen die Größenkriterien ab 50 Beschäftigten beziehungsweise mehr als 10 Millionen Euro Jahresumsatz und Jahresbilanzsumme. Dienstleister ohne Fertigung sollten ihre Betroffenheit einzeln prüfen.

  • Wie lange dauert TISAX wirklich? Realistischer Zeitplan für Unternehmen

    Wie lange dauert TISAX wirklich? Realistischer Zeitplan für Unternehmen

    Das Wichtigste in Kürze

    • Die TISAX Dauer von der ersten Entscheidung bis zum fertigen Label beträgt typischerweise 4 bis 12 Monate – abhängig vom Reifegrad, der Unternehmensgröße und dem Assessment Level.
    • Die längste Phase ist die Umsetzung der Maßnahmen. Unternehmen mit bestehendem ISMS (z. B. nach ISO 27001) können den Zeitrahmen erheblich verkürzen.
    • Häufige Verzögerungen entstehen durch fehlende Management-Unterstützung, unklare Scope-Definition und unterschätzte Dokumentationsanforderungen.
    • Die Registrierung bei der ENX Association und die Verfügbarkeit geeigneter Prüfdienstleister können zusätzliche Wartezeiten verursachen.
    • TrustSpace unterstützt Unternehmen dabei, den TISAX-Zeitplan effizient zu gestalten und typische Verzögerungsfaktoren zu vermeiden.

     

    Warum Dauer und Ablauf bei TISAX entscheidend sind

    Die Frage „Wie lange dauert TISAX?“ ist für die meisten Unternehmen eine der ersten – und eine der wichtigsten. Denn der TISAX-Prozess hat direkte Auswirkungen auf Geschäftsbeziehungen, Projektplanungen und Ressourcen.

    Wenn ein OEM oder Tier-1-Zulieferer ein TISAX-Label fordert, steht dahinter in der Regel ein konkreter Zeitdruck: Ein neuer Auftrag, eine Lieferantenqualifizierung oder eine vertragliche Frist. Wer den Zeitbedarf unterschätzt, riskiert Verzögerungen – im schlimmsten Fall den Verlust des Auftrags.

    Ein realistischer TISAX Zeitplan hilft, Erwartungen zu steuern, Ressourcen richtig zu planen und den Prozess effizient zu gestalten. Wie viel Vorlauf nötig ist, hängt dabei maßgeblich vom geforderten Prüfniveau ab: Ein Vor-Ort-Audit nach den Anforderungen für Assessment Level 3 bindet spürbar mehr Ressourcen als eine Remote-Prüfung.

     

    Typischer TISAX Zeitplan in Phasen

    Der TISAX-Prozess lässt sich in fünf klar abgrenzbare Phasen unterteilen. Die folgenden Zeitangaben basieren auf Erfahrungswerten für mittelständische Unternehmen mit 50 bis 500 Mitarbeitern:

    Phase 1: Initialisierung und Scope-Definition (2–4 Wochen)

    • Festlegung des Geltungsbereichs (Scope): Standorte, Systeme, Informationsflüsse
    • Bestimmung des benötigten Assessment Levels und der Prüfziele
    • Sicherung der Management-Unterstützung und Budgetfreigabe
    • Benennung eines Projektleiters und – falls noch nicht vorhanden – eines ISB

    Phase 2: Gap-Analyse und Maßnahmenplanung (4–6 Wochen)

    • Systematischer Abgleich des Ist-Zustands mit dem VDA ISA Katalog
    • Identifikation aller Lücken (Gaps) und Bewertung des Handlungsbedarfs
    • Priorisierung der Maßnahmen nach Aufwand und Kritikalität
    • Erstellung eines detaillierten Projektplans mit Meilensteinen

    Phase 3: Maßnahmenumsetzung (8–24 Wochen)

    Diese Phase ist typischerweise die längste und aufwändigste. Der tatsächliche Zeitbedarf hängt stark vom Ausgangszustand ab:

    • Erstellung und Verabschiedung fehlender Richtlinien und Prozesse
    • Implementierung technischer Maßnahmen (z. B. Verschlüsselung, Zugriffssteuerung, Netzwerksegmentierung)
    • Aufbau der erforderlichen Dokumentation und Nachweise
    • Schulung und Sensibilisierung aller relevanten Mitarbeiter
    • Anpassung von Lieferantenverträgen und Durchführung von Lieferantenbewertungen

    Phase 4: Internes Audit und Assessment-Vorbereitung (4–8 Wochen)

    • Durchführung eines internen Audits (Pre-Assessment) zur Prüfungsbereitschaft
    • Behebung identifizierter Schwachstellen
    • Registrierung bei der ENX Association (Wartezeit: typischerweise 1–2 Wochen)
    • Auswahl und Beauftragung eines zugelassenen TISAX-Prüfdienstleisters
    • Terminfindung (Wartezeit beim Prüfdienstleister: 2–6 Wochen)

    Phase 5: Externes Assessment und Abschluss (2–6 Wochen)

    • Durchführung des externen Assessments (Level 2: remote, Level 3: vor Ort)
    • Auswertung und Erhalt des Assessment-Berichts
    • Bearbeitung eventueller Feststellungen (Corrective Actions, Frist: meist 9 Monate)
    • Freigabe des TISAX-Labels auf der ENX-Plattform

     

    TISAX Dauer nach Ausgangslage

    Die Gesamtdauer variiert erheblich in Abhängigkeit von der Ausgangslage des Unternehmens:

    Unternehmen mit bestehendem ISMS (z. B. ISO 27001)

    Typische Dauer: 3–5 Monate

    Wer bereits ein ISMS nach ISO 27001 betreibt, hat die meisten Anforderungen bereits umgesetzt. Die Zusatzaufwände beschränken sich auf automobilspezifische Anforderungen (insbesondere Prototypenschutz) und die TISAX-spezifische Registrierung und Assessment-Durchführung.

    Unternehmen mit grundlegenden IT-Sicherheitsmaßnahmen

    Typische Dauer: 6–9 Monate

    Wenn grundlegende Sicherheitsmaßnahmen vorhanden sind (Firewall, Passwortrichtlinien, grundlegendes Backup), aber kein systematisches ISMS, liegt der Hauptaufwand in der Prozessdefinition, Dokumentation und Schulung.

    Unternehmen ohne etablierte Informationssicherheit

    Typische Dauer: 9–12+ Monate

    Wenn Informationssicherheit bisher nicht systematisch adressiert wurde, müssen Prozesse, Dokumentation und technische Maßnahmen weitgehend von Grund auf aufgebaut werden. Eine externe TISAX-Beratung ist in diesem Fall dringend empfohlen.

     

    Einflussfaktoren auf die TISAX-Dauer

    Die folgenden Faktoren haben den größten Einfluss auf die Projektdauer:

    Unternehmensgröße und Komplexität

    Mehr Standorte, mehr Systeme und mehr Mitarbeiter bedeuten mehr Aufwand – sowohl in der Analyse als auch in der Umsetzung. Besonders Unternehmen mit mehreren Standorten oder komplexen IT-Landschaften benötigen mehr Zeit.

    Assessment Level

    Ein Level-3-Assessment erfordert eine umfassendere Vorbereitung und ein intensiveres Audit als Level 2. Die Anforderungen an die Nachweistiefe sind deutlich höher. Für den überwiegenden Teil der Zulieferer ist jedoch das Level-2-Assessment maßgeblich, das remote und mit spürbar geringerem Audit-Aufwand abläuft.

    Verfügbarkeit interner Ressourcen

    TISAX erfordert die aktive Mitarbeit von IT, Management, Personalwesen und ggf. Facility Management. Wenn diese Personen neben dem Tagesgeschäft nur begrenzt verfügbar sind, verzögert sich das Projekt.

    Externe Unterstützung

    Die Einbindung einer erfahrenen TISAX-Beratung kann den Prozess erheblich beschleunigen – durch strukturierte Vorgehensweise, Templates und Best Practices aus vergleichbaren Projekten.

    Verfügbarkeit der Prüfdienstleister

    Die Anzahl zugelassener TISAX-Prüfdienstleister ist begrenzt. Insbesondere in Stoßzeiten (Q4, Jahresanfang) können Wartezeiten von mehreren Wochen entstehen.

     

    Häufige Verzögerungen und wie man sie vermeidet

    1. Unterschätzte Dokumentationsanforderungen

    Problem: Viele Unternehmen unterschätzen den Aufwand für Richtlinien, Prozessbeschreibungen und Nachweise.

    Lösung: Frühzeitig eine Dokumentationsstruktur aufbauen und Templates nutzen. Plattformlösungen wie TrustSpace bieten vorgefertigte Dokumentenvorlagen.

    2. Fehlende Management-Unterstützung

    Problem: Ohne aktive Unterstützung der Geschäftsleitung fehlen Budgets, Weisungsbefugnisse und Priorisierung.

    Lösung: Die Geschäftsleitung von Anfang an einbinden und über Geschäftsrisiken aufklären (Auftragsverlust, Lieferkettenausschluss).

    3. Zu breiter oder unklarer Scope

    Problem: Ein zu weit gefasster Scope erhöht den Aufwand unnötig, ein zu enger Scope führt zu Nachfragen im Assessment.

    Lösung: Den Scope gemeinsam mit dem Auftraggeber präzise definieren und dokumentieren.

    4. Paralleler Betrieb und Projektarbeit

    Problem: Die TISAX-Verantwortlichen sind gleichzeitig im Tagesgeschäft gebunden.

    Lösung: Feste Zeitblöcke und realistische Meilensteine einplanen. Lieber den Zeitplan verlängern als die Qualität gefährden.

    5. Unterschätzte Lieferantenanforderungen

    Problem: Auch die eigenen Dienstleister müssen angemessene Sicherheitsmaßnahmen nachweisen. Das erfordert Kommunikation und Koordination.

    Lösung: Lieferanten frühzeitig einbinden und bei Bedarf durch das Vendor Risk Management systematisch steuern.

     

    Checkliste: Interne TISAX-Planung

    Die folgende Checkliste hilft bei der internen Planung des TISAX-Projekts:

    • Management-Commitment und Budgetfreigabe eingeholt
    • Projektleiter und ISB benannt
    • Scope (Standorte, Systeme, Informationsarten) definiert
    • Assessment Level und Prüfziele mit dem Auftraggeber abgestimmt
    • Gap-Analyse gegen VDA ISA durchgeführt
    • Maßnahmenplan mit Prioritäten und Verantwortlichkeiten erstellt
    • Zeitliche Meilensteine und Deadlines definiert
    • Externe Unterstützung (Beratung) bewertet und ggf. beauftragt
    • Registrierung bei ENX Association geplant
    • Prüfdienstleister identifiziert und frühzeitig kontaktiert
    • Internes Audit (Pre-Assessment) eingeplant
    • Kommunikationsplan für betroffene Mitarbeiter erstellt

     

    Häufig gestellte Fragen zur TISAX Dauer

    Wie lange dauert eine TISAX-Zertifizierung?

    Von der Entscheidung bis zum TISAX-Label vergehen typischerweise 4 bis 12 Monate. Bei bestehendem ISMS kann der Prozess deutlich kürzer sein.

    Welche Phasen hat der TISAX-Prozess?

    Der Prozess umfasst fünf Phasen: Initialisierung, Gap-Analyse, Maßnahmenumsetzung, internes Audit und externes Assessment.

    Welche Faktoren verlängern den Ablauf?

    Die häufigsten Verzögerungsfaktoren sind fehlende Management-Unterstützung, unterschätzte Dokumentationsanforderungen, unklare Scope-Definition und begrenzte interne Ressourcen.

    Was kostet TISAX je nach Ausgangslage?

    Die TISAX Kosten variieren erheblich: Die ENX-Registrierungsgebühr, die Prüfdienstleisterkosten und die internen Aufwände hängen von Unternehmensgröße, Assessment Level und Reifegrad ab. Eine pauschale Angabe ist nicht seriös möglich – eine individuelle Aufwandsschätzung auf Basis der Gap-Analyse ist der sinnvollste Weg.

     

    Fazit: Frühzeitig planen, realistisch kalkulieren

    Die TISAX Dauer ist beherrschbar – wenn der Prozess frühzeitig gestartet, realistisch geplant und konsequent umgesetzt wird. Der größte Fehler ist es, das Projekt zu unterschätzen oder erst unter Zeitdruck zu beginnen.

    Unternehmen, die den TISAX-Prozess effizient gestalten wollen, profitieren von einer strukturierten Projektsteuerung, einer ehrlichen Gap-Analyse und – bei Bedarf – externer Unterstützung. Am Ende steht das TISAX®-Label mit seiner dreijährigen Gültigkeit – ein Termin, den Unternehmen für die Rezertifizierung frühzeitig wieder einplanen sollten.

    TrustSpace bietet eine Plattformlösung für die TISAX-Vorbereitung, die den Zeitplan transparent macht, Maßnahmen trackt und den Fortschritt messbar hält. So wird aus einem komplexen Compliance-Projekt ein planbarer Prozess.

  • TISAX Assessment Level 2 einfach erklärt

    TISAX Assessment Level 2 einfach erklärt

    Das Wichtigste in Kürze

    • TISAX Assessment Level 2 ist eine Plausibilitätsprüfung, bei der ein zugelassener Prüfdienstleister die Selbstauskunft des Unternehmens auf Nachvollziehbarkeit und Konsistenz überprüft.
    • Die Prüfung erfolgt in der Regel remote – per Dokumentenprüfung und Interview, ohne vollständige Vor-Ort-Begehung.
    • Level 2 ist ausreichend, wenn der Auftraggeber einen normalen Schutzbedarf festlegt – etwa bei allgemeinen vertraulichen Informationen ohne Prototypenbezug.
    • Im Vergleich zu Level 3 ist der Prüfaufwand geringer, die inhaltlichen Anforderungen an das ISMS bleiben jedoch identisch.
    • TrustSpace unterstützt Unternehmen bei der gezielten Vorbereitung auf das TISAX Assessment Level 2 – von der Gap-Analyse bis zur Assessment-Begleitung.

     

    Was bedeutet TISAX Assessment Level 2?

    TISAX (Trusted Information Security Assessment Exchange) kennt drei Assessment Levels, die sich in der Prüftiefe und Prüfmethodik unterscheiden. Das TISAX Assessment Level 2 steht für eine sogenannte Plausibilitätsprüfung: Ein von der ENX Association zugelassener Prüfdienstleister überprüft die vom Unternehmen eingereichte Selbstauskunft auf Nachvollziehbarkeit, Vollständigkeit und Konsistenz.

    Konkret bedeutet das: Das Unternehmen füllt zunächst den VDA ISA Fragenkatalog im Rahmen einer Selbstbewertung aus und dokumentiert den Reifegrad seiner Informationssicherheitsprozesse. Der Prüfdienstleister analysiert anschließend diese Angaben, prüft eingereichte Nachweisdokumente und führt ergänzende Interviews mit den Verantwortlichen durch – in der Regel remote per Videokonferenz.

    Im Unterschied zu einer reinen Selbstauskunft (Level 1) findet beim TISAX Level 2 also eine externe Bewertung statt. Im Unterschied zum Level-3-Assessment erfolgt diese Bewertung jedoch ohne umfassende Vor-Ort-Prüfung und ohne die detaillierte Inspektion technischer Systeme vor Ort.

     

    Die drei TISAX Assessment Levels im Vergleich

    Um die Einordnung des TISAX Assessment Level 2 zu verstehen, ist ein Blick auf alle drei Levels hilfreich. Die TISAX Level Unterschiede betreffen ausschließlich die Prüfmethodik – nicht die inhaltlichen Anforderungen des VDA ISA Katalogs.

    Level 1: Selbstauskunft

    Bei Level 1 führt das Unternehmen eine reine Selbstbewertung ohne externe Prüfung durch. Es findet keine Verifizierung durch einen Prüfdienstleister statt. Level 1 erzeugt kein TISAX-Label und wird in der Praxis von OEMs und Tier-1-Zulieferern nicht als ausreichender Nachweis akzeptiert. Es dient lediglich der internen Standortbestimmung.

    Level 2: Plausibilitätsprüfung

    Das TISAX Level 2 Assessment umfasst eine externe Plausibilitätsprüfung. Der Prüfdienstleister verifiziert die Selbstauskunft durch Dokumentenprüfung und Interviews, typischerweise remote. Die TISAX Prüftiefe bei Level 2 ist so ausgelegt, dass der Prüfer die Plausibilität der Angaben beurteilen kann, ohne jede technische Maßnahme vor Ort zu inspizieren.

    Level 3: Vollständige Vor-Ort-Prüfung

    Level 3 ist die umfassendste Prüfform. Der Prüfdienstleister führt ein vollständiges Vor-Ort-Audit durch. Dabei werden Dokumente, Prozesse und technische Implementierungen im Detail begutachtet. Begehungen der Räumlichkeiten, Einsicht in Systeme und ausführliche Interviews mit verschiedenen Funktionsträgern sind Standard. Welche Nachweise dabei im Einzelnen erwartet werden, ist in den Level-3-Anforderungen ausführlich beschrieben.

     

    TISAX Level 2 vs. Level 3: Die wesentlichen Unterschiede

    Die Frage nach TISAX Level 2 vs. 3 ist eine der häufigsten im Kontext der TISAX-Vorbereitung. Die folgende Gegenüberstellung zeigt die zentralen Unterschiede:

    • Prüfmethodik: Level 2 basiert auf einer Remote-Plausibilitätsprüfung, Level 3 erfordert ein vollständiges Vor-Ort-Audit mit physischer Begehung.
    • Prüftiefe: Bei Level 2 prüft der Auditor, ob die Angaben im VDA ISA plausibel und nachvollziehbar sind. Bei Level 3 werden Prozesse und technische Maßnahmen vor Ort detailliert verifiziert.
    • Aufwand und Dauer: Das Level-2-Assessment ist in der Regel kürzer und kosteneffizienter. Level-3-Assessments erfordern mehr Audittage und eine aufwändigere Vorbereitung.
    • Nachweisführung: Bei Level 2 reichen in der Regel Dokumente und mündliche Erläuterungen. Bei Level 3 müssen Nachweise vor Ort vorgezeigt und technische Umsetzungen demonstriert werden.
    • Einsatzbereich: Level 2 wird bei normalem Schutzbedarf eingesetzt, Level 3 bei hohem oder sehr hohem Schutzbedarf sowie bei Prototypenschutz.

    Wichtig: Die inhaltlichen TISAX Anforderungen – also die Kontrollfragen des VDA ISA Katalogs – sind bei Level 2 und Level 3 identisch. Der Unterschied liegt ausschließlich in der Art und Tiefe, wie deren Umsetzung geprüft wird.

     

    Wann ist TISAX Assessment Level 2 ausreichend?

    Ob ein TISAX Assessment Level 2 ausreicht oder Level 3 gefordert wird, entscheidet nicht das Unternehmen selbst. Die Festlegung erfolgt durch den Auftraggeber – also den OEM oder Tier-1-Zulieferer, der den TISAX-Nachweis verlangt.

    Die Auswahl des Assessment Levels orientiert sich am Schutzbedarf der Informationen, die mit dem Zulieferer geteilt werden (eine Übersicht bieten die TISAX® Klassifizierungsstufen):

    Level 2 ist typischerweise ausreichend bei:

    • Verarbeitung von allgemein vertraulichen Geschäftsinformationen (z. B. Einkaufsdaten, Projektpläne, technische Spezifikationen ohne Prototypenbezug)
    • Normalem Schutzbedarf ohne Anforderungen an Prototypenschutz
    • Dienstleistern, die zwar Zugang zu vertraulichen Informationen haben, aber nicht mit hochsensiblen Entwicklungsdaten arbeiten
    • Szenarien, in denen das Prüfziel ausschließlich Informationssicherheit oder Datenschutz (ohne Prototypenschutz) umfasst

    Level 3 wird in der Regel gefordert bei:

    • Hohem oder sehr hohem Schutzbedarf
    • Zugang zu Prototypen (physisch oder virtuell) oder vorserienrelevanten Informationen
    • Prüfziel Prototypenschutz
    • Unternehmen, die tief in die Fahrzeugentwicklung eingebunden sind

    In der Praxis wird bei vielen Zulieferern und IT-Dienstleistern ein TISAX Level 2 Assessment angefordert, da der überwiegende Teil der Geschäftsbeziehungen keinen Prototypenbezug hat. Die genauen Anforderungen ergeben sich aus der Registrierung auf der ENX-Plattform, wo der Auftraggeber das gewünschte Assessment Level und die Prüfziele hinterlegt.

     

    Anforderungen und Prüftiefe bei TISAX Level 2

    Auch wenn die TISAX Prüftiefe bei Level 2 geringer ist als bei Level 3, sollten Unternehmen die Anforderungen nicht unterschätzen. Der Prüfdienstleister bewertet die Angaben kritisch und erwartet eine nachvollziehbare Darstellung der Informationssicherheitsprozesse.

    Was der Prüfer bei Level 2 konkret prüft

    • Vollständigkeit der Selbstauskunft: Alle relevanten Kontrollfragen des VDA ISA müssen beantwortet und mit einem Reifegrad bewertet sein.
    • Nachweisdokumente: Für zentrale Bereiche werden Dokumente angefordert – darunter die Informationssicherheitspolitik, Risikoanalysen, Richtlinien zur Zugangssteuerung, Notfallpläne und Schulungsnachweise.
    • Konsistenz der Angaben: Der Prüfer gleicht die Selbstbewertung mit den eingereichten Dokumenten und den Aussagen in den Interviews ab. Widersprüche führen zu Rückfragen oder Feststellungen.
    • Interviews mit Schlüsselpersonen: Typischerweise werden der Informationssicherheitsbeauftragte (ISB), IT-Verantwortliche und Vertreter der Geschäftsleitung befragt.
    • Reifegradnachweise: Jede Kontrollfrage muss mindestens Reifegrad 3 (Etabliert) erreichen. Das bedeutet: Der Prozess ist nicht nur dokumentiert, sondern wird standardmäßig und nachweislich gelebt.

    Typische Nachweisdokumente für Level 2

    Folgende Dokumente sollten Unternehmen für ein TISAX Assessment Level 2 vorbereitet haben:

    • Informationssicherheitspolitik und daraus abgeleitete Sicherheitsrichtlinien
    • Risikoanalyse mit dokumentiertem Risikobewertungsverfahren und Risikobehandlungsplan
    • Asset-Inventar mit Klassifizierung und Verantwortlichkeiten
    • Berechtigungskonzept und Nachweise über regelmäßige Access Reviews
    • Schulungsnachweise zur Informationssicherheit für Mitarbeiter
    • Dokumentation des Incident-Management-Prozesses
    • Business-Continuity-Plan und Notfallkonzept
    • Lieferantenbewertung und Vereinbarungen zur Informationssicherheit mit Dienstleistern
    • Nachweis über interne Audits und Managementbewertungen
    • Dokumentation des Change-Management-Prozesses und des Patch-Managements

     

    Ablauf eines TISAX Level 2 Assessments

    Der Ablauf eines TISAX Assessment Level 2 folgt einem strukturierten Prozess, der sich in mehrere Phasen gliedert:

    1. Registrierung bei der ENX Association

    Das Unternehmen registriert sich auf dem ENX-Portal und legt den Scope (Geltungsbereich), die Prüfziele und die betroffenen Standorte fest. Anschließend wird ein zugelassener Prüfdienstleister ausgewählt.

    2. Selbstbewertung anhand des VDA ISA

    Das Unternehmen füllt den VDA ISA Fragenkatalog aus, bewertet den Reifegrad der eigenen Prozesse und kompiliert die zugehörigen Nachweisdokumente. Diese Selbstbewertung wird dem Prüfdienstleister übergeben.

    3. Dokumentenprüfung durch den Prüfdienstleister

    Der Prüfer analysiert die eingereichte Selbstauskunft und die Nachweisdokumente. Er prüft auf Vollständigkeit, Konsistenz und Plausibilität der angegebenen Reifegrade.

    4. Remote-Interviews

    In Ergänzung zur Dokumentenprüfung führt der Prüfdienstleister Interviews mit relevanten Ansprechpartnern im Unternehmen durch. Dabei werden Rückfragen zu den Dokumenten geklärt und die tatsächliche Umsetzung der Prozesse erfragt.

    5. Bewertung und Ergebnisbericht

    Der Prüfer erstellt einen Ergebnisbericht mit der Bewertung aller Kontrollfragen. Werden Abweichungen (Non-Conformities) festgestellt, muss das Unternehmen innerhalb einer definierten Frist Korrekturmaßnahmen (Corrective Actions) einreichen und umsetzen.

    6. Erteilung des TISAX-Labels

    Nach erfolgreicher Prüfung – gegebenenfalls einschließlich der Nachbearbeitung von Feststellungen – wird das TISAX-Label erteilt. Es ist drei Jahre gültig und über die ENX-Plattform für berechtigte Partner einsehbar. Welche TISAX-Labels je nach Prüfziel vergeben werden, ergibt sich aus dem bei der Registrierung festgelegten Scope.

     

    Vorbereitung auf TISAX Assessment Level 2: Empfehlungen

    Eine strukturierte Vorbereitung ist der Schlüssel zu einem erfolgreichen TISAX Assessment. Die folgenden Empfehlungen helfen Unternehmen, den Aufwand realistisch zu planen und typische Fallstricke zu vermeiden:

    Frühzeitig beginnen

    Auch wenn der Aufwand bei Level 2 geringer ist als bei Level 3, sollten Unternehmen mindestens 3 bis 6 Monate für die Vorbereitung einplanen. Wer bisher kein strukturiertes ISMS betreibt, benötigt unter Umständen mehr Zeit für den Aufbau grundlegender Prozesse. Einen vollständigen Fahrplan dafür liefert unser Leitfaden zur Vorbereitung auf das TISAX®-Assessment.

    Gap-Analyse durchführen

    Bevor Maßnahmen umgesetzt werden, sollte eine systematische Gap-Analyse anhand des VDA ISA Katalogs durchgeführt werden. So wird transparent, in welchen Bereichen bereits ein ausreichender Reifegrad erreicht ist und wo Handlungsbedarf besteht.

    Dokumentation konsolidieren

    Beim Level-2-Assessment ist die Dokumentation der zentrale Prüfgegenstand. Alle Richtlinien, Prozessbeschreibungen und Nachweise sollten aktuell, konsistent und leicht zugänglich sein. Veraltete oder widersprüchliche Dokumente sind ein häufiger Grund für Feststellungen.

    Interviews vorbereiten

    Die Schlüsselpersonen – insbesondere der ISB, IT-Leiter und Geschäftsführung – sollten auf die Interviews vorbereitet sein. Sie müssen in der Lage sein, die dokumentierten Prozesse zu erläutern und mit Beispielen aus der Praxis zu belegen.

    Interne Vorprüfung durchführen

    Ein internes Pre-Assessment deckt Schwachstellen auf, bevor der externe Prüfer sie findet. Dabei wird die Selbstauskunft kritisch hinterfragt und die Dokumentation auf Lücken geprüft.

    Reifegrad realistisch bewerten

    Eine zu optimistische Selbstbewertung führt im Assessment zu Abweichungen. Unternehmen sollten ihre Reifegrade ehrlich und nachvollziehbar einschätzen. Es ist besser, einen niedrigeren Reifegrad anzugeben und einen Maßnahmenplan vorzulegen, als eine nicht belegbare Einschätzung abzugeben.

    ISMS-Tool nutzen

    Ein dediziertes ISMS-Tool erleichtert die Verwaltung von Richtlinien, Risiken, Maßnahmen und Nachweisen erheblich. Es schafft Transparenz über den Umsetzungsstand und beschleunigt die Zusammenstellung der Dokumentation für den Prüfer.

     

    Kosten und Zeitaufwand bei TISAX Level 2

    Die Kosten für ein TISAX Assessment Level 2 setzen sich aus mehreren Komponenten zusammen:

    • ENX-Registrierungsgebühr: Die Registrierung bei der ENX Association ist kostenpflichtig. Die Gebühr richtet sich nach Unternehmensgröße und Anzahl der Standorte.
    • Prüfdienstleister: Die Kosten für den Prüfdienstleister variieren je nach Scope und Komplexität. Bei Level 2 sind die Auditkosten typischerweise niedriger als bei Level 3, da weniger Audittage benötigt werden.
    • Interne Aufwände: Die Vorbereitung bindet interne Ressourcen – insbesondere den ISB, die IT-Abteilung und die Geschäftsleitung. Dieser Aufwand wird häufig unterschätzt.
    • Externe Beratung (optional): Viele Unternehmen nutzen externe TISAX Beratung, um die Vorbereitung zu beschleunigen und Fehler zu vermeiden.

    Der Zeitaufwand für das eigentliche Level-2-Assessment (Dokumentenprüfung und Interviews) beträgt in der Regel wenige Tage. Die Vorbereitung ist jedoch der zeitintensivere Teil und sollte, wie beschrieben, mit 3 bis 6 Monaten eingeplant werden.

     

    Häufig gestellte Fragen zu TISAX Assessment Level 2

    Was bedeutet Assessment Level 2 bei TISAX?

    TISAX Assessment Level 2 bezeichnet eine Plausibilitätsprüfung, bei der ein zugelassener Prüfdienstleister die Selbstauskunft eines Unternehmens anhand von Dokumenten und Interviews verifiziert. Die Prüfung erfolgt in der Regel remote und erzeugt bei Bestehen ein gültiges TISAX-Label.

    Wann reicht Level 2 aus?

    Level 2 ist ausreichend, wenn der Auftraggeber (OEM oder Tier 1) einen normalen Schutzbedarf festlegt. Das betrifft typischerweise Unternehmen, die mit allgemein vertraulichen Informationen arbeiten, aber keinen Zugang zu Prototypen oder hochsensiblen Entwicklungsdaten haben. Die Festlegung des Levels erfolgt durch den Auftraggeber bei der Scope-Definition.

    Was ist der Unterschied zwischen Level 2 und Level 3?

    Der Hauptunterschied liegt in der Prüfmethodik: Level 2 ist eine Remote-Plausibilitätsprüfung auf Basis von Dokumenten und Interviews. Level 3 ist eine vollständige Vor-Ort-Prüfung mit Begehung, Systeminspektion und umfassender Verifikation. Die inhaltlichen Anforderungen des VDA ISA sind bei beiden Levels identisch – nur die TISAX Prüftiefe unterscheidet sich.

    Welche Nachweise sind für Level 2 wichtig?

    Zentrale Nachweise sind die ausgefüllte Selbstauskunft (VDA ISA), die Informationssicherheitspolitik, Risikoanalysen, Richtlinien zu Zugangssteuerung und Kryptografie, Schulungsnachweise, Incident-Management-Dokumentation, Business-Continuity-Pläne und Nachweise über interne Audits. Die Dokumente müssen aktuell, konsistent und aussagekräftig sein.

    Wie lange ist ein TISAX-Label gültig?

    Ein TISAX-Label ist drei Jahre gültig. Nach Ablauf muss ein erneutes Assessment durchgeführt werden, um das Label zu verlängern. Es empfiehlt sich, die Rezertifizierung frühzeitig zu planen, um Lücken in der Gültigkeit zu vermeiden.

    Kann ich das Assessment Level selbst wählen?

    Nein. Das Assessment Level wird vom Auftraggeber festgelegt und orientiert sich am Schutzbedarf der Informationen, die mit dem Unternehmen geteilt werden. Das gewünschte Level wird bei der Registrierung auf der ENX-Plattform hinterlegt.

     

    Fazit: TISAX Assessment Level 2 effizient bestehen

    Das TISAX Assessment Level 2 ist für viele Unternehmen in der Automobilzulieferkette der relevante Prüfstandard. Es bietet einen ausgewogenen Kompromiss zwischen Prüftiefe und Aufwand und erzeugt ein vollwertiges TISAX-Label, das über die ENX-Plattform mit Geschäftspartnern geteilt werden kann.

    Der Schlüssel zum Erfolg liegt in einer strukturierten Vorbereitung: Eine ehrliche Gap-Analyse, eine konsolidierte Dokumentation und gut vorbereitete Ansprechpartner für die Interviews sind die wichtigsten Erfolgsfaktoren. Unternehmen, die bereits ein ISMS betreiben, haben einen erheblichen Vorsprung – die TISAX Anforderungen bauen auf etablierten Standards wie ISO 27001 auf.

    TrustSpace begleitet Unternehmen bei der gesamten TISAX-Vorbereitung – von der initialen Gap-Analyse über den Aufbau der erforderlichen Dokumentation bis zur Assessment-Begleitung. Mit der ISMS-Plattform von TrustSpace lassen sich alle Anforderungen zentral verwalten, Fortschritte nachverfolgen und Nachweise effizient zusammenstellen. So wird die TISAX Zertifizierung Level 2 planbar und ressourcenschonend.

  • TISAX Anforderungen verständlich erklärt

    TISAX Anforderungen verständlich erklärt

    Das Wichtigste in Kürze

    • TISAX (Trusted Information Security Assessment Exchange) ist der branchenspezifische Standard für Informationssicherheit in der Automobilindustrie, verwaltet von der ENX Association.
    • Grundlage aller TISAX Anforderungen ist der VDA ISA Katalog – ein Fragenkatalog, der auf ISO 27001 basiert und um branchenspezifische Module erweitert ist.
    • Die Anforderungen decken drei Prüfziele ab: Informationssicherheit, Prototypenschutz und Datenschutz.
    • Je nach Schutzbedarf des Auftraggebers müssen Unternehmen ein Assessment auf Level 2 oder Level 3 durchführen.
    • TrustSpace unterstützt Unternehmen bei der strukturierten Umsetzung der TISAX Anforderungen und der effizienten Vorbereitung auf das Assessment.

     

    Was ist TISAX und für wen ist es relevant?

    TISAX steht für „Trusted Information Security Assessment Exchange“ und ist ein Prüf- und Austauschverfahren für Informationssicherheit in der Automobilindustrie. Es wurde vom Verband der Automobilindustrie (VDA) initiiert und wird seit 2017 von der ENX Association betrieben.

    TISAX ist keine Zertifizierung im klassischen Sinne, sondern ein standardisiertes Assessment-Verfahren, dessen Ergebnis (Label) über die ENX-Plattform mit anderen Teilnehmern geteilt werden kann. Das vermeidet redundante Prüfungen durch verschiedene OEMs und Tier-1-Zulieferer. Welches TISAX®-Label ein Unternehmen am Ende erhält, hängt von den geprüften Prüfzielen und dem festgelegten Schutzbedarf ab.

    Wer braucht TISAX?

    TISAX ist relevant für alle Unternehmen, die in der automobilen Lieferkette tätig sind und von einem OEM oder Tier-1-Zulieferer aufgefordert werden, ihre Informationssicherheit nach TISAX nachzuweisen. Das betrifft:

    • Zulieferer aller Ebenen (Tier 1 bis Tier n)
    • Engineering-Dienstleister und Entwicklungspartner
    • IT-Dienstleister der Automobilindustrie
    • Logistik- und Servicepartner mit Zugang zu schützenswerten Informationen
    • Beratungsunternehmen, die mit vertraulichen Daten der OEMs arbeiten

    In der Praxis wird TISAX von den großen deutschen OEMs (Volkswagen, BMW, Mercedes-Benz, Porsche) und vielen internationalen Herstellern als Voraussetzung für die Geschäftsbeziehung verlangt.

     

    Der VDA ISA Katalog: Grundlage aller TISAX Anforderungen

    Die inhaltliche Basis für alle TISAX Anforderungen bildet der VDA ISA (Information Security Assessment) Katalog. Dieser Fragenkatalog definiert die Prüfkriterien, gegen die ein Unternehmen bewertet wird.

    Aufbau des VDA ISA

    Der VDA ISA gliedert sich in mehrere Module:

    • Informationssicherheit: Kernmodul, das auf ISO 27001 basiert und Themen wie Zugangssteuerung, Kryptografie, physische Sicherheit, Incident Management und Business Continuity abdeckt
    • Prototypenschutz: Zusatzmodul für Unternehmen, die mit physischen oder virtuellen Prototypen und vorserienrelevanten Informationen arbeiten
    • Datenschutz: Zusatzmodul, das die Einhaltung datenschutzrechtlicher Anforderungen (insbesondere DSGVO) im Rahmen der Auftragsverarbeitung prüft

    Bewertungssystematik: Reifegrade

    Jede Kontrollfrage im VDA ISA wird anhand eines Reifegradmodells bewertet:

    • Reifegrad 0: Unvollständig – kein Prozess vorhanden
    • Reifegrad 1: Durchgeführt – Prozess wird ad hoc durchgeführt, ist aber nicht dokumentiert
    • Reifegrad 2: Gesteuert – Prozess ist dokumentiert und wird regelmäßig durchgeführt
    • Reifegrad 3: Etabliert – Standardprozess ist definiert, wird konsequent angewandt und gemessen
    • Reifegrad 4: Vorhersagbar – Prozess wird quantitativ gesteuert
    • Reifegrad 5: Optimierend – kontinuierliche Verbesserung ist systematisch etabliert

    Für ein erfolgreiches TISAX Assessment müssen alle relevanten Kontrollfragen mindestens Reifegrad 3 erreichen. Einzelne Abweichungen auf Reifegrad 2 können unter bestimmten Bedingungen akzeptiert werden, erfordern aber einen konkreten Maßnahmenplan.

     

    Die zentralen Anforderungsbereiche im Detail

    Die folgenden Bereiche bilden den Kern der TISAX Anforderungen:

    1. Informationssicherheits-Richtlinien

    Das Unternehmen muss eine dokumentierte Informationssicherheitspolitik haben, die von der Geschäftsleitung verabschiedet und kommuniziert wurde. Daraus abgeleitet werden spezifische Richtlinien für einzelne Sicherheitsbereiche.

    2. Organisation der Informationssicherheit

    Klare Rollen und Verantwortlichkeiten für Informationssicherheit müssen definiert sein. Das umfasst einen Informationssicherheitsbeauftragten (ISB), Berichtslinien zur Geschäftsleitung und die Integration in die Organisationsstruktur.

    3. Personalsicherheit

    Anforderungen an Mitarbeitersensibilisierung, Schulungen, Vertraulichkeitsvereinbarungen und Prozesse bei Eintritt, Wechsel und Austritt von Mitarbeitern.

    4. Asset Management

    Alle Informationswerte (Assets) müssen inventarisiert, klassifiziert und einem Verantwortlichen zugeordnet sein. Dazu gehören IT-Systeme, Anwendungen, Daten und physische Medien.

    5. Zugangssteuerung

    Umfassende Anforderungen an Benutzerregistrierung, Zugangsrechte, privilegierte Zugänge und die regelmäßige Überprüfung von Berechtigungen (Access Reviews).

    6. Kryptografie

    Anforderungen an den Einsatz von Verschlüsselung für Daten in Transit und at Rest sowie an das Management von kryptografischen Schlüsseln.

    7. Physische Sicherheit

    Schutz von Gebäuden, Räumen und Einrichtungen, in denen Informationen verarbeitet oder gespeichert werden. Besonders relevant bei Prototypenschutz.

    8. Betriebssicherheit

    Anforderungen an Change Management, Kapazitätsplanung, Schutz vor Schadsoftware, Patch-Management, Logging und die Trennung von Entwicklungs-, Test- und Produktionsumgebungen.

    9. Kommunikationssicherheit

    Schutz von Netzwerken, Netzwerkdiensten und der Informationsübertragung (E-Mail, Datentransfer, Cloud-Dienste).

    10. Lieferantenbeziehungen

    Anforderungen an die Sicherheitsbewertung und -steuerung von Lieferanten und Dienstleistern, die Zugang zu Informationen des Unternehmens haben.

    11. Incident Management

    Dokumentierte Prozesse für die Erkennung, Meldung, Eskalation und Behandlung von Informationssicherheitsvorfällen.

    12. Business Continuity Management

    Anforderungen an Notfallpläne, Wiederherstellungsverfahren und deren regelmäßige Übung und Aktualisierung.

    13. Compliance

    Identifikation und Einhaltung aller relevanten gesetzlichen, vertraglichen und regulatorischen Anforderungen an die Informationssicherheit.

     

    Assessment Levels: Prüftiefe und Vorgaben

    TISAX unterscheidet drei Assessment Levels, die sich in der Prüftiefe und -methodik unterscheiden:

    Level 1: Selbstauskunft

    Reine Selbstbewertung ohne externe Prüfung. Level 1 wird in der Praxis kaum gefordert und erzeugt kein TISAX-Label.

    Level 2: Plausibilitätsprüfung

    Der Prüfdienstleister führt eine Plausibilitätsprüfung der Selbstauskunft durch. Dies geschieht in der Regel remote per Dokumentenprüfung und Interview. Geeignet für Unternehmen mit normalem Schutzbedarf. Was der Prüfer dabei im Detail verlangt und welche Nachweise vorliegen müssen, zeigt der Überblick zum Assessment Level 2.

    Level 3: Vollständige Vor-Ort-Prüfung

    Der Prüfdienstleister führt ein umfassendes Vor-Ort-Audit durch, bei dem Dokumente, Prozesse und technische Implementierungen detailliert geprüft werden. Erforderlich für Unternehmen mit hohem Schutzbedarf oder bei Prototypenschutz. Welche zusätzlichen Nachweise dafür zu erbringen sind, fasst der Beitrag zu den Anforderungen an Level 3 zusammen.

    Welches Level gefordert wird, wird vom Auftraggeber (OEM oder Tier 1) festgelegt und hängt vom Schutzbedarf der geteilten Informationen ab. Wie diese Einstufung im Detail funktioniert, erklärt unser Leitfaden zu den TISAX® Klassifizierungsstufen. Die meisten Assessment-Anforderungen in der Praxis liegen bei Level 2 oder Level 3.

     

    Typische Fehler bei der TISAX-Vorbereitung

    Aus der Praxis lassen sich wiederkehrende Stolpersteine identifizieren, die Unternehmen bei der Vorbereitung auf TISAX vermeiden sollten:

    1. Zu späte Vorbereitung

    Viele Unternehmen beginnen erst mit der Vorbereitung, wenn der OEM das Assessment fordert. Eine solide Vorbereitung benötigt typischerweise 3 bis 12 Monate – je nach Reifegrad und Assessment Level. Wie ein realistischer Vorlauf praktisch aussieht, beschreibt unser Leitfaden zur Vorbereitung auf die TISAX®-Zertifizierung.

    2. Fokus nur auf Dokumentation

    TISAX prüft nicht nur, ob Richtlinien und Prozesse dokumentiert sind, sondern ob sie tatsächlich gelebt werden. Rein formale Dokumentation ohne gelebte Praxis führt zu Feststellungen im Assessment.

    3. Unterschätzung der Scope-Definition

    Der Geltungsbereich (Scope) des Assessments muss sorgfältig definiert werden. Alle Standorte, Systeme und Prozesse, die mit den prüfungsrelevanten Informationen in Kontakt kommen, müssen einbezogen werden.

    4. Fehlende Management-Unterstützung

    TISAX ist kein reines IT-Projekt. Ohne aktive Unterstützung der Geschäftsleitung fehlen die notwendigen Ressourcen und die organisatorische Verbindlichkeit.

    5. Vernachlässigung der Lieferantenkette

    Die Anforderungen an Lieferantenmanagement werden häufig unterschätzt. Unternehmen müssen nachweisen, dass auch ihre eigenen Dienstleister angemessene Sicherheitsmaßnahmen umsetzen.

     

    Praxisnaher Fahrplan für die TISAX-Vorbereitung

    Ein strukturierter Ansatz für die Umsetzung der TISAX Anforderungen umfasst folgende Phasen:

    Phase 1: Initialisierung (2–4 Wochen)

    • Scope-Definition: Welche Standorte, Systeme und Informationen sind betroffen?
    • Festlegung des Assessment Levels und der Prüfziele
    • Sicherung der Management-Unterstützung und Ressourcen
    • Benennung eines Projektleiters und eines Informationssicherheitsbeauftragten

    Phase 2: Gap-Analyse (4–6 Wochen)

    • Systematische Bewertung des Ist-Zustands gegen den VDA ISA Katalog
    • Identifikation von Lücken (Gaps) und Priorisierung der Handlungsfelder
    • Erstellung eines realistischen Maßnahmenplans

    Phase 3: Umsetzung (8–24 Wochen)

    • Implementierung fehlender Prozesse, Richtlinien und technischer Maßnahmen
    • Schulung und Sensibilisierung der Mitarbeiter
    • Aufbau der erforderlichen Dokumentation
    • Regelmäßige Fortschrittskontrolle

    Phase 4: Internes Audit und Assessment-Vorbereitung (4–6 Wochen)

    • Durchführung eines internen Audits (Pre-Assessment)
    • Behebung identifizierter Schwachstellen
    • Registrierung bei der ENX Association
    • Auswahl eines zugelassenen Prüfdienstleisters

    Phase 5: Assessment (2–4 Wochen)

    • Durchführung des externen Assessments
    • Bearbeitung eventueller Feststellungen (Corrective Actions)
    • Erhalt des TISAX-Labels

    TrustSpace begleitet Unternehmen durch alle Phasen der TISAX-Vorbereitung – von der Gap-Analyse über die Maßnahmenumsetzung bis zur Assessment-Begleitung.

     

    Häufig gestellte Fragen zu TISAX Anforderungen

    Welche Anforderungen gelten für TISAX konkret?

    Die Anforderungen basieren auf dem VDA ISA Katalog und umfassen die Bereiche Informationssicherheit, optional Prototypenschutz und Datenschutz. Jede Kontrollfrage muss mindestens Reifegrad 3 erreichen.

    Was ist der VDA ISA Katalog?

    Der VDA ISA ist ein Fragenkatalog, der die Prüfkriterien für TISAX definiert. Er basiert auf ISO 27001, wurde aber um automobilspezifische Anforderungen erweitert – insbesondere zum Prototypenschutz.

    Welche Nachweise werden im Assessment erwartet?

    Je nach Assessment Level werden Dokumente (Richtlinien, Prozessbeschreibungen, Nachweise), Interviews mit Verantwortlichen und bei Level 3 eine Vor-Ort-Begehung mit technischer Überprüfung erwartet.

    Was ist der Unterschied zwischen Level 2 und Level 3?

    Level 2 ist eine Plausibilitätsprüfung (meist remote), Level 3 eine vollständige Vor-Ort-Prüfung mit höherer Prüftiefe. Welches Level erforderlich ist, bestimmt der Auftraggeber.

    Wie lange dauert die Vorbereitung auf TISAX?

    Je nach Ausgangslage und Assessment Level zwischen 3 und 12 Monaten. Bei einem realistischen TISAX Zeitplan ist eine frühzeitige Planung entscheidend.

     

    Fazit: TISAX Anforderungen systematisch erfüllen

    Die TISAX Anforderungen sind umfassend, aber bei strukturierter Herangehensweise gut beherrschbar. Der Schlüssel liegt in einer sauberen Scope-Definition, einer ehrlichen Gap-Analyse, konsequenter Umsetzung und ausreichend Zeit für die Vorbereitung. Wie Unternehmen TISAX® und NIS2 parallel meistern, besprechen unsere Experten auch im Podcast zu NIS2 und TISAX.

    Unternehmen, die bereits ein ISMS nach ISO 27001 betreiben, haben einen erheblichen Vorsprung – viele Anforderungen sind bereits abgedeckt. TrustSpace hilft dabei, die Lücken zu identifizieren und die automobilspezifischen Zusatzanforderungen effizient umzusetzen.

  • TISAX Level 3 Anforderungen: Checkliste & Praxis-Guide für Hochsicherheit

    TISAX Level 3 Anforderungen: Checkliste & Praxis-Guide für Hochsicherheit

    Das Wichtigste in Kürze:

    • Definition Level 3: Dies ist die höchste Prüfstufe im TISAX®-Verfahren. Sie ist erforderlich bei sehr hohem Schutzbedarf (z. B. Datenklassifizierung „Streng Vertraulich”) oder wenn Prototypen physisch gehandhabt werden.
    • Der entscheidende Unterschied: Im Gegensatz zu Level 2 (reine Dokumentenprüfung + Remote-Interview) findet bei Level 3 zwingend eine Vor-Ort-Begehung durch den Prüfdienstleister statt.
    • Fokus Physische Sicherheit: Neben der IT-Sicherheit werden Zäune, Kameras, Zutrittskontrollsysteme und Sichtschutz (View Protection) penibel geprüft.
    • Mitarbeiter im Fokus: Auditoren führen ungeplante Interviews mit Mitarbeitern vor Ort, um das gelebte Sicherheitsbewusstsein zu testen.
    • Prototypenschutz: Werden Erlkönige oder Bauteile gelagert, gelten die strengen Zusatzanforderungen des VDA ISA Moduls „Prototypenschutz”.
    • Vorbereitungszeit: Planen Sie aufgrund der physischen Maßnahmen (Baumaßnahmen, Zonen-Einrichtung) mehr Zeit ein als für reine IT-Audits.

    Die Automobilindustrie gilt als eine der anspruchsvollsten Branchen der Welt, wenn es um Informationssicherheit geht. Während viele Zulieferer mit einem reinen Dokumenten-Check (Level 2) auskommen, fordert die Zusammenarbeit mit OEMs bei sensiblen Projekten oft die “Champions League”: Assessment Level 3.

    Für Geschäftsführer und IT-Verantwortliche im Mittelstand löst der Begriff „Level 3″ oft Unruhe aus. Es bedeutet, dass der Auditor nicht nur via Teams zugeschaltet ist, sondern physisch in Ihrem Unternehmen steht. Er rüttelt an Türen, prüft Serverräume und spricht unangemeldet mit Mitarbeitern in der Kaffeeküche. Doch mit der richtigen Strategie und einer sauberen Vorbereitung verliert auch dieser Termin seinen Schrecken. Dieser Ratgeber führt Sie praxisnah durch die Anforderungen.

     

    Wann wird TISAX Level 3 überhaupt gefordert?

    Nicht jedes Unternehmen benötigt Level 3. Die Anforderung ergibt sich strikt aus den Informationen, die Sie von Ihrem Auftraggeber (z. B. VW, BMW, Mercedes) erhalten. Im TISAX®-System (Trusted Information Security Assessment Exchange) diktiert der Schutzbedarf das Prüflevel:

    Ist die Information als „Hoher Schutzbedarf” (Vertraulich) eingestuft, reicht meist die Plausibilitätsprüfung nach Level 2. Sobald Sie jedoch Daten oder Bauteile verarbeiten, die als „Sehr hoher Schutzbedarf” (Streng Vertraulich) klassifiziert sind, ist Level 3 unumgänglich. Welche Stufe wann greift, zeigt unsere Übersicht der TISAX® Klassifizierungsstufen. Ein klassisches Beispiel ist der Zugriff auf Konstruktionsdaten künftiger Fahrzeugmodelle oder die physische Lagerung von Prototypen-Teilen in Ihrer Werkhalle.

     

    Die Kernbereiche der TISAX Level 3 Anforderungen

    Die Basis bildet weiterhin der VDA ISA Fragenkatalog, der stark an die ISO 27001 angelehnt ist; die grundlegenden TISAX-Anforderungen gelten für jedes Level gleichermaßen. Bei Level 3 verschiebt sich der Fokus jedoch drastisch von der reinen Theorie (“Haben Sie einen Prozess?”) zur überprüfbaren Praxis (“Zeigen Sie mir, wie das Fenster gesichert ist”).

    1. Physische Sicherheit und Umwelt

    Dies ist der kritischste Teil des Level-3-Audits. Der Auditor prüft die Sicherheitszonen Ihres Unternehmens. Es reicht nicht, ein Schließsystem zu haben; es muss intelligent zoniert sein. Gibt es öffentliche Bereiche (Empfang), interne Bereiche (Büros) und Hochsicherheitsbereiche (Serverraum, Prototypenlager)?

    Die Anforderungen umfassen oft:

    • Alarmanlagen mit Aufschaltung zu einem Wachdienst.
    • Videoüberwachung an kritischen Zugangspunkten (unter Beachtung des Datenschutzes).
    • Protokollierung von Besuchern und Handwerkern.
    • Sicherung von Fenstern im Erdgeschoss oder in leicht zugänglichen Bereichen.

    2. Identitäts- und Zugriffsmanagement vor Ort

    Im Remote-Audit zeigen Sie Screenshots Ihrer Active-Directory-Gruppen. Im Level-3-Audit stellt sich der Prüfer neben einen Mitarbeiter und bittet ihn, den Bildschirm zu sperren und sich wieder anzumelden. Es wird geprüft, ob Passwörter auf Post-its unter der Tastatur kleben und ob ausgeschiedene Mitarbeiter ihre physischen Schlüssel oder Transponder wirklich abgegeben haben.

    3. Der Sonderfall: Prototypenschutz

    Falls Ihr TISAX-Label den Zusatz „Prototypenschutz” enthält, werden die Anforderungen noch granularer. Hier geht es um den Sichtschutz (View Protection). Können Lieferanten oder Besucher beim Gang durch die Halle zufällig ein geheimes Bauteil sehen? Maßnahmen hierfür sind abgeklebte Fenster, Sichtschutzwände oder separate „Käfige” für die Lagerung von Teilen. Auch der Transportweg (Werkslogistik) wird hierbei genau unter die Lupe genommen. Welche Zusätze das Verfahren überhaupt kennt und wie Sie das Ergebnis später gezielt für einzelne Auftraggeber freigeben, ordnet unsere Übersicht zu den Prüflabels im TISAX-Verfahren ein.

    TrustSpace Profi-Tipp: Die “Clean Desk”-Falle

    Der häufigste Fehler bei Level-3-Audits ist nicht die fehlende Firewall, sondern das Whiteboard im Besprechungsraum. Oft stehen dort noch Projektnamen, IP-Adressen oder Kundennamen vom letzten Meeting, wenn der Auditor den Raum betritt.

    Unsere Empfehlung: Führen Sie zwei Wochen vor dem Audit regelmäßige „Clean Desk Walks” durch. Sensibilisieren Sie das Team, dass am Ende des Tages jeder Schreibtisch leer und jedes Whiteboard gewischt sein muss. Dokumente mit der Klassifizierung „Vertraulich” dürfen niemals offen liegen bleiben, auch nicht während der Mittagspause. Wir simulieren diese Rundgänge oft im Rahmen unserer TISAX Beratung, um den „Audit-Blick” zu schärfen.

    Der Ablauf eines Level 3 Assessments

    Der Weg zum Label ist bei Level 3 intensiver als bei reinen IT-Audits. Der Prozess gliedert sich in Phasen, die parallel zur Nutzung unserer ISMS Software gesteuert werden sollten, um den Überblick über Dokumente und Maßnahmen zu behalten.

    Zunächst erfolgt die obligatorische Dokumentenprüfung. Der Auditor sichtet Ihr ISMS-Handbuch, Richtlinien und Risikoanalysen. Erst wenn diese „Papierlage” stabil wirkt, kündigt sich der Prüfer für den Vor-Ort-Termin an. Dieser Termin dauert je nach Unternehmensgröße zwischen einem und mehreren Tagen.

    Während des Termins wird der Auditor:

    • Die physischen Gegebenheiten begehen (Zaun, Pforte, Serverraum, Archiv).
    • Prozesse beobachten (z. B. Warenannahme, Besucherregistrierung).
    • Mitarbeiterinterviews führen. Diese sind oft der nervenaufreibendste Teil für Unternehmen, da Antworten hier nicht “geskriptet” werden können.

    Schritt-für-Schritt: Vorbereitung auf das On-Site Audit

    Um das TISAX Level 3 Assessment stressfrei zu bestehen, empfiehlt sich ein strukturiertes Vorgehen, das wir bei TrustSpace standardisiert haben.

    Schritt 1: Gap-Analyse mit physischem Fokus

    Starten Sie nicht mit der Dokumentation, sondern mit einem Rundgang. Betrachten Sie Ihr Gebäude wie ein Einbrecher. Wo kommt man rein? Wo liegen Daten offen? Vergleichen Sie den Ist-Zustand mit den Anforderungen des VDA ISA.

    Schritt 2: Bauliche und technische Mängel beheben

    Physische Maßnahmen brauchen Zeit. Einen Zaun zu reparieren, Fenster zu vergittern oder ein elektronisches Zutrittssystem zu installieren, dauert oft Wochen. Priorisieren Sie diese Aufgaben weit vor dem Audit-Termin.

    Schritt 3: Mitarbeiter-Awareness schulen

    Da der Auditor jeden ansprechen kann, muss jeder Bescheid wissen. Ihre Mitarbeiter müssen keine ISO-Normen zitieren können, aber sie müssen wissen, was sie tun, wenn sie eine fremde Person ohne Besucherausweis im Flur sehen (Antwort: Freundlich ansprechen und zum Empfang begleiten). Automatisierte Schulungen über Plattformen wie TrustSpaceOS helfen, diesen Nachweis lückenlos zu führen.

    Schritt 4: Das “Mock Audit” (Generalprobe)

    Führen Sie eine vollständige Simulation durch. Ein interner Auditor oder ein externer Berater spielt die Rolle des Prüfers. Dies nimmt dem Team die Nervosität und deckt letzte Lücken auf, etwa den berühmten offenen Netzwerkschrank oder den Schlüssel, der im Schloss steckt.

    Häufige Fehler und wie Sie sie vermeiden

    In unserer Arbeit mit über 100 Kunden sehen wir immer wieder Muster, die bei Level 3 zu Abweichungen führen:

    Fehler 1: Fokus nur auf IT.
    Viele IT-Leiter bereiten die Firewalls perfekt vor, vergessen aber, dass der Serverraum eine brennbare Holztür hat oder das Fenster im Erdgeschoss gekippt ist. TISAX Level 3 ist ganzheitlich.

    Fehler 2: Über-Coaching der Mitarbeiter.
    Wenn Mitarbeiter wie Roboter antworten, werden Auditoren misstrauisch und bohren tiefer. Es ist besser, wenn ein Mitarbeiter ehrlich sagt: „Das weiß ich nicht auswendig, aber ich weiß, wo ich es im Intranet nachlesen kann.” Das beweist ein funktionierendes System.

    Fehler 3: Veraltete Gebäudepläne.
    Der Auditor wird oft nach Gebäude- oder Zonenplänen fragen. Wenn die dort eingezeichnete „Sicherheitszone” in der Realität eine Kaffeeküche ist, wirft das ein schlechtes Licht auf das gesamte Asset Management.

    Strategischer Mehrwert durch TrustSpace

    Die Anforderungen an TISAX Level 3 wirken oft wie eine reine bürokratische Last. Doch gerade im Kontext der neuen EU-Richtlinie NIS2 und steigender Cyber-Bedrohungen ist die physische Sicherheit ein elementarer Baustein der Resilienz. Unser Ansatz bei TrustSpace verbindet die notwendige Dokumentation in unserer Software mit der praktischen Beratung vor Ort.

    Wir helfen Ihnen nicht nur, die Checklisten abzuarbeiten, sondern implementieren Prozesse, die auch im Alltag funktionieren – ohne Ihre Agilität zu lähmen. Ob Sie Unterstützung bei der ISO 27001 Zertifizierung benötigen, die oft die Basis bildet, oder spezifisch für TISAX® optimieren wollen: Wir sorgen für Audit-Sicherheit zum Festpreis.

    FAQ: Häufige Fragen zu TISAX Level 3

    Was kostet ein TISAX Level 3 Audit?

    Die Kosten sind höher als bei Level 2, da Reisekosten und Tagessätze des Auditors für die Vor-Ort-Zeit anfallen. Rechnen Sie je nach Unternehmensgröße und Anzahl der Standorte mit externen Audit-Kosten im mittleren vierstelligen bis niedrigen fünfstelligen Bereich. Hinzu kommen interne Aufwände und ggf. Beratungskosten.

    Wie lange ist das Label gültig?

    Ein TISAX-Label ist regulär drei Jahre gültig. Danach ist ein vollständiges Re-Assessment notwendig.

    Kann ich Level 3 überspringen, wenn ich nur Software entwickle?

    Das hängt nicht von Ihrer Tätigkeit ab, sondern von den Daten, die Sie vom Kunden erhalten. Wenn der OEM Ihnen „Streng Vertrauliche” Testdaten sendet, müssen Sie diese Umgebung nach Level 3 absichern, auch wenn Sie keine physischen Autoteile lagern. Der Auditor prüft dann vor Ort Ihre Büros und Serverräume.

  • TISAX® vs. ISO 27001: Welcher Standard ist der richtige für Ihr Unternehmen?

    TISAX® vs. ISO 27001: Welcher Standard ist der richtige für Ihr Unternehmen?

    Das Wichtigste in Kürze

    • Geltungsbereich: ISO 27001 ist der globale, branchenübergreifende “Goldstandard” für Informationssicherheit. TISAX® ist ein spezifischer Standard für die Lieferkette der deutschen Automobilindustrie.
    • Grundlage: TISAX® basiert auf dem VDA ISA Katalog, der wiederum maßgeblich auf der ISO 27001 (insbesondere dem Anhang A) aufbaut, diesen jedoch um automobile-spezifische Anforderungen ergänzt.
    • Ergebnis: Ein erfolgreiches ISO 27001-Audit führt zu einer international anerkannten Zertifizierung. TISAX® resultiert in einem Prüfergebnis (Label), das auf einer zentralen Plattform (ENX-Portal) geteilt wird.
    • Synergien: Ein bestehendes Informationssicherheits-Managementsystem (ISMS) nach ISO 27001 ist die perfekte Grundlage und beschleunigt den Weg zum TISAX®-Label erheblich.
    • Entscheidung: Die Wahl hängt von Ihren Kunden ab. Fordert ein Automobilhersteller einen Nachweis, ist TISAX® meist unumgänglich. ISO 27001 ist die strategische Basis für eine umfassende Sicherheits-Governance.
    • Effizienz: Moderne, plattformgestützte Ansätze können durch intelligentes Mapping den Dokumentationsaufwand für beide Standards um bis zu 70 % reduzieren und Doppelarbeit vermeiden.

    Sie stehen vor der Entscheidung zwischen TISAX® und ISO 27001? Oft löst eine konkrete Kundenanforderung den Druck aus, doch die Unterschiede sind auf den ersten Blick unklar. Viele mittelständische Unternehmen fragen sich: Welcher Standard ist für uns relevant? Investieren wir in die richtige Maßnahme oder verursachen wir unnötige Kosten und Doppelarbeit? Die gute Nachricht ist: Es ist keine Entweder-oder-Frage, sondern eine strategische Entscheidung über den richtigen Weg und die richtige Reihenfolge.

    Dieser Vergleich führt Sie durch die zentralen Unterschiede, zeigt massive Synergiepotenziale auf und hilft Ihnen, eine fundierte, wirtschaftliche Entscheidung für Ihr Unternehmen zu treffen.

    TISAX® und ISO 27001 im direkten Vergleich

    Um die Kernunterschiede schnell zu erfassen, bietet die folgende Tabelle einen Überblick über die wichtigsten Kriterien.

    Kriterium ISO 27001 TISAX® (Trusted Information Security Assessment Exchange)
    Geltungsbereich International, branchenunabhängig Europäische Automobilindustrie (Lieferanten & Dienstleister)
    Grundlage Eigener Standard der ISO/IEC Basiert auf VDA ISA (Information Security Assessment), der wiederum stark an ISO 27001 angelehnt ist
    Ziel Nachweis eines funktionierenden Informationssicherheits-Managementsystems (ISMS) Nachweis eines bestimmten Sicherheitsniveaus gegenüber Partnern der Automobilindustrie
    Ergebnis Zertifikat (3 Jahre gültig mit jährl. Überwachungsaudits) Prüflabel (3 Jahre gültig), einsehbar auf der ENX-Plattform
    Audit-Prozess Flexibel, Auswahl eines akkreditierten Zertifizierers durch das Unternehmen selbst Standardisierter Prozess über die ENX Association, Auswahl aus akkreditierten Prüfdienstleistern
    Spezifische Anforderungen Allgemeingültige Controls im Anhang A, anpassbar auf das Unternehmen Zusätzliche Module wie Prototypenschutz, Datenschutz und Anbindung Dritter; definierte Reifegrade
    Für wen? Jedes Unternehmen, das Wert auf systematische Informationssicherheit legt Zulieferer & Partner von OEMs wie VW, BMW, Mercedes etc.

    Was ist ISO 27001 im Detail

    Die ISO/IEC 27001 ist der weltweit anerkannte Standard für die Einrichtung, den Betrieb, die Überwachung und die kontinuierliche Verbesserung eines Informationssicherheits-Managementsystems (ISMS). Sie betrachtet Sicherheit nicht als einmaliges IT-Projekt, sondern als einen fortlaufenden Management-Prozess, der das gesamte Unternehmen umfasst. Ein ISMS nach ISO 27001 hilft dabei, Risiken für wertvolle Informationen systematisch zu identifizieren, zu bewerten und durch geeignete Maßnahmen (Controls) zu behandeln. Das Ziel ist es, die Vertraulichkeit, Integrität und Verfügbarkeit von Informationen sicherzustellen. Die konkreten Maßnahmen sind im Anhang A der Norm aufgelistet und dienen als Best-Practice-Katalog. Die Zertifizierung ist ein starkes Signal an Kunden und Partner in jeder Branche, dass Informationssicherheit bei Ihnen ernst genommen wird. Wenn Sie mehr über den Weg zur Zertifizierung erfahren möchten, bietet unsere ISO 27001 Beratung detaillierte Einblicke.

    Was ist TISAX® im Detail

    TISAX® steht für “Trusted Information Security Assessment Exchange” und ist ein von der Automobilindustrie geschaffener Prüf- und Austauschmechanismus. Er wurde vom Verband der Automobilindustrie (VDA) initiiert, um ein einheitliches Sicherheitsniveau in der gesamten, hochgradig vernetzten Lieferkette zu gewährleisten. Die Basis dafür ist der Anforderungskatalog “VDA Information Security Assessment” (ISA). Während dieser Katalog stark auf der ISO 27001 aufbaut, ergänzt er ihn um branchenspezifische Aspekte wie den Schutz von Prototypen oder spezifische Datenschutzanforderungen. Der gesamte Prozess wird über die ENX Association als neutrale Instanz gesteuert. Nach einem erfolgreichen Assessment erhalten Unternehmen ein TISAX®-Label, dessen Ergebnisse sie gezielt für Partner (z.B. OEMs) auf dem ENX-Portal freigeben können. Dies erspart jedem Zulieferer separate Audits durch jeden einzelnen Kunden. Eine gezielte Vorbereitung ist hier erfolgsentscheidend, wie wir in unserer TISAX Beratung aufzeigen.

    Wie aufwendig ein Assessment ausfällt, hängt vom geforderten Level ab. Für Informationen mit hohem Schutzbedarf genügt in aller Regel eine Plausibilitätsprüfung, die weitgehend remote abläuft; was dabei verlangt wird, beschreibt unser Beitrag zum TISAX Assessment Level 2.

    Sobald Sie dagegen streng vertrauliche Daten verarbeiten oder Prototypen physisch handhaben, kommt der Auditor persönlich in Ihr Unternehmen. Für diesen Fall haben wir die Anforderungen an Assessment Level 3 samt Checkliste aufbereitet – planen Sie hier spürbar mehr Vorlauf ein, weil bauliche Maßnahmen Zeit kosten.

    Synergien nutzen statt doppelt arbeiten: der Schlüssel zur Effizienz

    Die größte Sorge vieler Unternehmen ist die Doppelarbeit. Müssen Maßnahmen für TISAX® und ISO 27001 getrennt voneinander umgesetzt und dokumentiert werden? Die klare Antwort ist: Nein, wenn Sie es richtig angehen!

    Da TISAX® auf den Prinzipien der ISO 27001 aufbaut, gibt es eine erhebliche Überlappung von rund 80 %. Ein bereits nach ISO 27001 aufgebautes ISMS ist die ideale Startrampe für ein TISAX®-Assessment. Wie sich zusätzlich die NIS2-Anforderungen in dieses Setup einfügen, diskutieren wir im Podcast zu NIS2 und TISAX. Die Herausforderung liegt im “Mapping”: Wie weise ich nach, dass eine Maßnahme, die ich für die ISO 27001 umgesetzt habe, auch die entsprechende Anforderung aus dem TISAX®-Katalog erfüllt?

    Hier trennt sich die Spreu vom Weizen:

    • Der manuelle Weg: Mühsames Abgleichen in Excel-Listen. Dies ist extrem zeitaufwändig, fehleranfällig und bei Änderungen kaum zu pflegen.
    • Der smarte Weg: Einsatz einer zentralen ISMS Software, die dieses Mapping automatisiert. Maßnahmen werden einmal erfasst und die Plattform ordnet sie automatisch den relevanten Controls beider Standards zu.

    Erfahrungen aus über 100 erfolgreichen Audits zeigen, dass Unternehmen durch diesen Ansatz bis zu 70 % des Dokumentationsaufwands einsparen und die Implementierung um bis zu 50 % beschleunigen können. Anstatt sich in der “Excel-Hölle” zu verlieren, konzentrieren Sie sich auf die tatsächliche Verbesserung Ihrer Sicherheit.

    Experten-Einblick: TISAX®, NIS2 & ISO 27001 in der Praxis

    Möchten Sie tiefer in die Welt der IT-Compliance eintauchen? In dieser Podcast-Episode spricht
    Julius Gerhard, Mitbegründer und Geschäftsführer von TrustSpace, über die konkreten
    Herausforderungen bei der Zertifizierung. Erfahren Sie aus erster Hand, wie Sie Synergien zwischen
    TISAX® und ISO 27001 nutzen, welche Rolle die NIS2-Richtlinie
    spielt und wie Sie den richtigen Partner für Ihren Weg zur Informationssicherheit finden.

    Video: Julius Gerhard im Gespräch über effiziente Wege zur IT-Compliance.

    Tipp von den TrustSpace-Experten

    Betrachten Sie Informationssicherheit nicht als isolierte Projekte. Nutzen Sie von Anfang an eine zentrale Plattform, um Ihr ISMS aufzubauen. So schaffen Sie eine “Single Source of Truth”. Wenn nach der ISO 27001-Zertifizierung die TISAX®-Anforderung kommt, haben Sie bereits 80 % der Arbeit erledigt und können die Synergien per Knopfdruck nutzen. Das spart nicht nur Zeit und Geld, sondern minimiert auch den Stress vor dem Audit erheblich.

    Anbieter-Optionen im Vergleich: Welcher Weg passt zu Ihnen?

    Wenn Sie sich für die Umsetzung entscheiden, stehen Ihnen grundsätzlich drei Wege offen. Die Wahl hat massive Auswirkungen auf Kosten, Dauer und Nachhaltigkeit des Ergebnisses.

    Option 1: Der DIY-Ansatz mit Office-Tools

    Viele Unternehmen versuchen, ihr ISMS mit Word-Vorlagen und umfangreichen Excel-Tabellen selbst aufzubauen. Der Gedanke dahinter ist oft, Lizenzkosten zu sparen.

    • Vorteile: Geringe bis keine initialen Softwarekosten.
    • Nachteile: Extrem hoher manueller Aufwand, hohe Fehleranfälligkeit bei der Versionierung und Verknüpfung von Dokumenten, mangelnde Nachvollziehbarkeit für Auditoren, fehlende Automatisierungen (z.B. für Risiko-Updates oder Schulungen), Wissen ist an einzelne Personen gebunden.
    • Für wen geeignet: Allenfalls für Kleinstunternehmen mit sehr hoher interner Fachexpertise und viel Zeit. In der Praxis scheitern die meisten an der Komplexität.

    Option 2: Klassische Unternehmensberatung

    Der traditionelle Weg führt über externe Berater, die das Projekt vor Ort steuern. Sie bringen Expertise mit und führen das Unternehmen durch den Prozess.

    • Vorteile: Hohe Fachexpertise, individuelle Betreuung.
    • Nachteile: Sehr hohe und oft unplanbare Kosten durch Abrechnung nach Tagessätzen, das aufgebaute Wissen verlässt mit dem Berater das Unternehmen, Ergebnis sind oft wieder nur statische Dokumente, keine nachhaltige technische Lösung.
    • Für wen geeignet: Große Konzerne mit hohem Budget, die primär personelle Ressourcen zukaufen möchten.

    Option 3: Die hybride Plattform-Lösung (Beispiel: TrustSpace)

    Dieser moderne Ansatz kombiniert eine zentrale Software-Plattform mit persönlicher Experten-Begleitung. Die Software dient als “Gehirn” des ISMS, während die Berater bei strategischen Fragen und der Umsetzung unterstützen.

    • Vorteile: Hohe Effizienz durch Automatisierung und Vorlagen, planbare Kosten durch Festpreis-Modelle, das Wissen bleibt nachhaltig im Unternehmen (in der Plattform), Audit-Sicherheit durch standardisierte Prozesse (100 % Erfolgsquote bei TrustSpace-Kunden), schnelle Umsetzung (ca. 3-5 Monate).
    • Nachteile: Erfordert die Bereitschaft, einen softwaregestützten Prozess zu adaptieren und sich von alten Excel-Listen zu verabschieden.
    • Für wen geeignet: Mittelständische Unternehmen (KMU), die eine pragmatische, schnelle und wirtschaftliche Lösung suchen, um Compliance-Anforderungen stressfrei zu erfüllen. Besonders passend für den deutschen Mittelstand durch DACH-Fokus und deutschsprachigen Support.

    Checkliste zur Entscheidungsfindung

    Nutzen Sie diese Fragen, um Ihre Situation schnell einzuordnen:

    • Hat Sie ein Kunde aus der Automobilindustrie aufgefordert, Ihre Informationssicherheit nachzuweisen? → TISAX® ist sehr wahrscheinlich Ihre Priorität.
    • Möchten Sie branchenunabhängig das Vertrauen von Kunden und Partnern gewinnen und Ihre Resilienz stärken? → ISO 27001 ist der beste strategische Startpunkt.
    • Verarbeiten Sie sensible Daten wie Konstruktionspläne oder Prototypeninformationen für Automobilhersteller? → Sie benötigen TISAX® mit einem hohen Schutzbedarf (Assessment Level 3).
    • Haben Sie bereits ein nach ISO 27001 zertifiziertes ISMS? → Perfekt! Nutzen Sie es als Sprungbrett für eine schnelle und schlanke TISAX®-Prüfung.
    • Sind Ihre personellen Ressourcen begrenzt und Sie fürchten den Dokumentationsaufwand? → Eine integrierte Plattform-Lösung ist der effizienteste Weg, um Doppelarbeit zu vermeiden.

    Häufig gestellte Fragen (FAQ)

    Kann TISAX® eine ISO 27001-Zertifizierung ersetzen?

    Nein. Es sind zwei unterschiedliche Nachweise für verschiedene Zielgruppen. ISO 27001 ist ein international anerkanntes Zertifikat für ein Managementsystem. TISAX® ist ein branchenspezifisches Label für die Automobilindustrie. Sie ergänzen sich, aber ersetzen einander nicht. Ein TISAX®-Label hat außerhalb der Automobilbranche kaum Aussagekraft, während eine ISO 27001-Zertifizierung universell verstanden wird. Welche Labels das TISAX®-Verfahren vergibt und wie Sie sie im ENX-Portal freigeben, lesen Sie im zugehörigen Beitrag.

    Was kostet eine TISAX®-Prüfung im Vergleich zu ISO 27001?

    Die Kosten sind schwer pauschal zu vergleichen. Bei ISO 27001 zahlen Sie primär für die Vorbereitung (intern/extern) und die Audits durch den Zertifizierer. Bei TISAX® fallen zusätzlich Registrierungsgebühren bei der ENX Association an. Der eigentliche Aufwand für die Umsetzung der Maßnahmen ist jedoch bei beiden sehr ähnlich, weshalb die Nutzung von Synergien der größte Kostenhebel ist.

    Muss ich beides haben?

    Nicht zwangsläufig. Wenn Sie ausschließlich für die Automobilindustrie arbeiten und TISAX® gefordert ist, kann das ausreichen. Die meisten Unternehmen profitieren jedoch davon, ein ISO 27001-basiertes ISMS als Fundament zu haben. Das macht sie nicht nur fit für TISAX®, sondern auch für andere zukünftige Anforderungen wie z.B. die NIS2-Richtlinie und stärkt die allgemeine Cybersecurity.

    Wie lange dauert der Prozess von null bis zum Label/Zertifikat?

    Mit einem manuellen Ansatz kann es 12 Monate oder länger dauern. Mit einem softwaregestützten, hybriden Ansatz wie dem von TrustSpace lässt sich der Prozess zur Audit-Reife oft auf 3-5 Monate verkürzen, da viele Aufgaben automatisiert und Vorlagen direkt nutzbar sind.

     

  • Vorbereitung auf die TISAX®-Zertifizierung

    Vorbereitung auf die TISAX®-Zertifizierung

    Vorbereitung auf die TISAX®-Zertifizierung

    Die TISAX® (Trusted Information Security Assessment Exchange) beschreibt ein Prüf- und Austauschverfahren, welches die Informationssicherheit in der Automobilindustrie sicherstellen soll. Bei einem Assessment wird die Konformität mit den Anforderungen des VDA Information Security Assessment (VDA ISA) überprüft.

    Daten- und Informationssicherheit sind nicht nur für die Erfüllung rechtlicher und regulatorischer Anforderungen wichtig, sondern ebenso essenziell für die Sicherheit und den Erfolg eines jeden Unternehmens. Der verantwortungsbewusste Umgang mit Informationen und der Schutz sensibler Daten ist ein zunehmend wichtiger Faktor für viele Auftraggeber und Kunden. Dementsprechend werden ganzheitliche Informationssicherheits-Managementsysteme (ISMS) mehr und mehr zum geltenden Standard.

    Hinweis des Autors:

    Hintergrund des TISAX®-Zertifikats sind die hochsensiblen Informationen, die im Planungs- und Herstellungsprozess zwischen Herstellern, Lieferanten und weiteren Dienstleistern ausgetauscht, gespeichert und verarbeitet werden. Diese Informationen stellen ein wichtiges Asset dar, deren Missbrauch oder gar Verlust verheerende (finanzielle) Konsequenzen mit sich bringt.

    Eine Zertifizierung lohnt sich aus vielerlei Hinsicht, ist jedoch mit einigen Anforderungen verbunden. Wir haben eine Checkliste entwickelt, mit der wir Sie bei der Implementierung eines TISAX®-konformen Informationssicherheits-Managementsystems unterstützen und auf das Assessment vorbereiten. Wo interne Kapazität oder Auditerfahrung fehlt, übernimmt die TISAX-Beratung von TrustSpace die Steuerung des Projekts.

    Hinweis: Der Prozess ist davon abhängig, welches Level (1, 2 oder 3) und welche Prüfziele gewählt werden. Insgesamt gibt es acht Prüfziele, die unternehmensspezifisch ausgewählt werden können. Das Ziel „Umgang mit Informationen mit hohem Schutzbedarf“ bildet die Grundlage eines jeden Assessments – daher liegt auch unser Fokus im Folgenden darauf. Bei sehr hohem Schutzbedarf oder physischem Prototypenkontakt kommen zusätzlich die Anforderungen der höchsten Prüfstufe zum Tragen, zu denen eine Vor-Ort-Begehung gehört.

    Checkliste: Schritt für Schritt zum TISAX®-Assessment

    1. Prüfziele und Assessment Level klären

    Den Anstoß gibt in der Regel der Auftraggeber: Er benennt die Prüfziele und das geforderte Assessment Level. Für Informationen mit hohem Schutzbedarf genügt meist eine Plausibilitätsprüfung, wie sie das Assessment Level 2 vorsieht. Klären Sie diesen Punkt schriftlich, bevor Sie in die Umsetzung gehen – Level und Prüfziele bestimmen Aufwand, Dauer und Kosten des gesamten Projekts.

    2. Prüf-Scope sauber abgrenzen

    Der Scope legt fest, welche Standorte, Bereiche und Prozesse geprüft werden. Der Standard-Scope wird von allen TISAX®-Teilnehmern anerkannt, ein Custom-Scope kommt nur in Sonderfällen infrage. Ein zu weit gefasster Scope treibt den Aufwand unnötig nach oben, ein zu enger führt dazu, dass Ihr Auftraggeber das Ergebnis am Ende nicht akzeptiert.

    3. Im ENX-Portal registrieren

    Der formale Prozess startet mit der Registrierung bei der ENX Association. Dort hinterlegen Sie Ihr Unternehmen, den Scope und die gewählten Prüfziele und beauftragen anschließend einen akkreditierten Prüfdienstleister. Kalkulieren Sie die Registrierungsgebühr und die Vorlaufzeiten der Prüfdienstleister von Beginn an mit ein.

    4. Gap-Analyse gegen den VDA-ISA-Katalog

    Vergleichen Sie den Ist-Zustand Ihrer Organisation systematisch mit dem Fragenkatalog. Das Ergebnis ist eine Lückenliste mit klarer Priorisierung: Welche Maßnahmen fehlen ganz, welche sind vorhanden, aber nicht dokumentiert, und welche sind dokumentiert, aber im Alltag nicht gelebt? Diese Liste ist die Grundlage Ihrer Projektplanung.

    5. ISMS aufbauen und Nachweise dokumentieren

    Jetzt folgt die eigentliche Arbeit: Richtlinien, Rollen und Verantwortlichkeiten festlegen, Assets inventarisieren, Risiken bewerten und Maßnahmen umsetzen. Entscheidend ist die Nachweisführung, denn ein Auditor bewertet nicht die Absicht, sondern das Dokument, das Protokoll und den Screenshot. Eine zentrale Plattform erspart Ihnen an dieser Stelle die Suche in verteilten Ordnerstrukturen.

    6. Selbsteinschätzung und Maßnahmenplan

    Vor dem Assessment bewerten Sie Ihren Reifegrad selbst anhand des ISA-Katalogs. Offene Punkte gehören nicht verschwiegen, sondern in einen Maßnahmenplan mit Verantwortlichen und Terminen. Auditoren bewerten einen ehrlichen, belastbaren Plan deutlich besser als eine geschönte Selbsteinschätzung, die im Gespräch auseinanderfällt.

    7. Assessment durchführen und Label freigeben

    Im Assessment prüft der Dienstleister Ihre Dokumentation und, je nach Level, Ihre Standorte vor Ort. Werden Abweichungen festgestellt, folgen Maßnahmenplan und Follow-up-Prüfung. Erst danach wird das Ergebnis als TISAX®-Label im ENX-Portal hinterlegt, wo Sie es gezielt für einzelne Auftraggeber freigeben.

    Fazit

    Eine TISAX®-Zertifizierung ist weniger ein IT-Projekt als ein Organisationsprojekt. Wer Level und Prüfziele früh klärt, den Scope realistisch schneidet und die Nachweisführung von Anfang an mitdenkt, erreicht das Label in der Regel in drei bis sechs Monaten. Der häufigste Grund für Verzögerungen ist nicht fehlende Technik, sondern fehlende Dokumentation von Dingen, die längst gelebt werden.

  • Der Informationssicherheitsbeauftragte im TISAX®-Kontext: Schlüsselfigur für Ihr Assessment

    Der Informationssicherheitsbeauftragte im TISAX®-Kontext: Schlüsselfigur für Ihr Assessment

    In der vernetzten Automobilindustrie, wo Konstruktionspläne, Prototypen und Geschäftsgeheimnisse digital ausgetauscht werden, kann ein Datenleck schnell zu erheblichen finanziellen und reputativen Schäden führen. Hier spielt der Informationssicherheitsbeauftragte eine entscheidende Rolle – eine Position, die maßgeblich über den Erfolg Ihres TISAX®-Assessments entscheidet.

    Stehen Sie vor der Herausforderung, TISAX®-Anforderungen in Ihrem Unternehmen zu implementieren? Fragen Sie sich, welche Kompetenzen Ihr Informationssicherheitsbeauftragter mitbringen muss, um die strengen Vorgaben der Automobilhersteller zu erfüllen? Oder sind Sie selbst in dieser Rolle und suchen nach Orientierung im komplexen Geflecht aus technischen Maßnahmen, Dokumentationspflichten und organisatorischen Anpassungen?

    In diesem Beitrag beleuchten wir die zentrale Rolle des Informationssicherheitsbeauftragten im TISAX®-Prozess. Sie erfahren, wie diese Schlüsselposition in Ihrer Organisationsstruktur optimal verankert wird und welche technischen Maßnahmen ein ISB durchführen sollte. Nach der Lektüre wissen Sie genau, wie der Informationssicherheitsbeauftragte zum Dreh- und Angelpunkt eines erfolgreichen TISAX®-Labels werden kann.

    Das TISAX®-Label im Überblick

    Daten- und Informationssicherheit sind nicht nur für die Erfüllung rechtlicher und regulatorischer Anforderungen wichtig, sondern auch essenziell für den kontinuierlichen Erfolg eines Unternehmens. Der verantwortungsbewusste Umgang mit Informationen und der Schutz sensibler Daten sind zunehmend entscheidende Faktoren für viele Auftraggeber und Kunden. Daher werden ganzheitliche Informationssicherheits-Managementsysteme (ISMS) immer mehr zum Standard.

    Was ist TISAX®?

    TISAX® (Trusted Information Security Assessment Exchange) ist ein Prüf- und Austauschverfahren, das die Informationssicherheit in der Automobilindustrie sicherstellen soll. Basierend auf den Anforderungen des VDA Information Security Assessment (VDA ISA) richtet sich TISAX® speziell an die Bedürfnisse der Branche. Es überprüft die Konformität mit diesen Anforderungen, um sicherzustellen, dass Unternehmen den geforderten Sicherheitsstandards der Automobilhersteller entsprechen. Welche Prüfkriterien der VDA ISA dabei im Einzelnen vorgibt, zeigt unsere Übersicht der TISAX-Anforderungen.

    Bedeutung von TISAX® für die Automobilindustrie

    Die Automobilbranche tauscht, speichert und verarbeitet hochsensible Informationen zwischen OEMs (Original Equipment Manufacturers), Lieferanten und Dienstleistern. Ein Missbrauch oder Verlust dieser Daten kann erhebliche finanzielle und reputative Schäden verursachen. TISAX® bietet einen standardisierten Rahmen, um solche Risiken zu minimieren und das Vertrauen zwischen den Geschäftspartnern zu stärken. Wie tief dabei geprüft wird, richtet sich nach dem Schutzbedarf der ausgetauschten Informationen: Für Zulieferer mit normalem Schutzbedarf ist das Assessment Level 2 in der Praxis der Regelfall.

    Vorteile eines TISAX®-Labels

    Das TISAX®-Label signalisiert Kunden und Partnern, dass ein Unternehmen strenge Informationssicherheitsstandards einhält. Dies erleichtert nicht nur die Zusammenarbeit, sondern kann auch Wettbewerbsvorteile verschaffen. Zudem ermöglicht TISAX® eine effiziente Verwaltung und Wiederverwendung von Bewertungsdaten, wodurch der Aufwand für wiederholte Prüfungen reduziert wird. Welche TISAX®-Labels im Einzelnen vergeben werden, richtet sich nach den geprüften Prüfzielen und dem festgelegten Schutzbedarf.

    Die Rolle des Informationssicherheitsbeauftragten (ISB) im TISAX®-Kontext

    Im Rahmen eines TISAX®-konformen Informationssicherheitsmanagementsystems (ISMS) nimmt der Informationssicherheitsbeauftragte (ISB) eine zentrale Position ein. Der ISB fungiert als Bindeglied zwischen der Unternehmensleitung und den operativen Einheiten, wenn es um die Umsetzung und Aufrechterhaltung von Informationssicherheitsmaßnahmen geht.

    Kernaufgaben des Informationssicherheitsbeauftragten

    Der ISB ist verantwortlich für die Einhaltung der Informationssicherheitsanforderungen. Zu seinen Kernaufgaben gehören die Überwachung der Umsetzung der Sicherheitsmaßnahmen, regelmäßige Risikobewertungen und die Berichterstattung an die Geschäftsleitung. Besonders wichtig ist, dass der ISB bei allen relevanten Projekten und Änderungen frühzeitig eingebunden wird, um sicherzustellen, dass Informationssicherheitsaspekte von Anfang an berücksichtigt werden.

    Unabhängigkeit und Autorität

    Im TISAX®-Assessment wird besonders darauf geachtet, dass der ISB mit ausreichenden Befugnissen und Ressourcen ausgestattet ist. Dies bedeutet, dass der ISB unabhängig von den operativen Einheiten agieren muss, um eine objektive Überprüfung der Sicherheitsmaßnahmen zu gewährleisten. Eine direkte Berichtslinie zur Unternehmensführung ist entscheidend, um die nötige Aufmerksamkeit für Sicherheitsthemen sicherzustellen und notwendige Entscheidungen herbeizuführen. Besonders genau fällt diese Prüfung bei einem Vor-Ort-Audit aus: Die Anforderungen an Assessment Level 3 verlangen den Nachweis, dass der ISB seine Befugnisse tatsächlich ausübt und nicht nur auf dem Organigramm steht.

    Integration in die Unternehmensstruktur

    Für KMU, die oft keine spezialisierten Fachkräfte haben, kann die Rolle des ISB auch von einer Person in Teilzeit oder durch einen externen Dienstleister übernommen werden – etwa im Rahmen der TISAX-Beratung von TrustSpace. Entscheidend ist, dass die Verantwortlichkeiten klar definiert und die notwendigen Befugnisse erteilt sind. Der ISB muss direkten Zugang zur Geschäftsleitung haben und über ausreichende Kompetenzen verfügen, um seine Aufgaben effektiv wahrnehmen zu können.

    Nachweise im TISAX®-Audit

    Im TISAX®-Assessment wird darauf geachtet, dass der ISB nicht nur formal benannt wurde, sondern auch aktiv in die Sicherheitsprozesse eingebunden ist und über die notwendige Autorität verfügt, um Maßnahmen durchzusetzen. Die dokumentierte Einbindung des ISB in Entscheidungsprozesse und seine regelmäßige Berichterstattung an die Geschäftsleitung sind wichtige Nachweise in einem TISAX®-Audit.

    TrustSpaceOS: Digitale Unterstützung für TISAX®-konforme Informationssicherheit

    Für Informationssicherheitsbeauftragte stellt die Umsetzung der TISAX®-Anforderungen oft eine komplexe Herausforderung dar. TrustSpaceOS, eine ISMS-Software, bietet wertvolle Unterstützung, indem sie den administrativen Aufwand erheblich reduziert. Die Plattform ermöglicht eine strukturierte Implementierung und Verwaltung des Informationssicherheitsmanagementsystems (ISMS) durch automatisierte Prozesse für Dokumentenlenkung, Risikomanagement und Asset-Verwaltung.

    Vorteile von TrustSpaceOS

    TrustSpaceOS vereinfacht die Verwaltung des ISMS durch intuitive Benutzeroberflächen und eine Vielzahl von Funktionen, die speziell auf die Bedürfnisse von KMU zugeschnitten sind. Die Software unterstützt bei der systematischen Identifikation von Sicherheitsrisiken und der Entwicklung entsprechender Gegenmaßnahmen. Durch die automatisierte Verteilung von Richtlinien und die gezielte Einbindung aller relevanten Mitarbeiter wird die Etablierung einer unternehmensweiten Sicherheitskultur gefördert – ein zentraler Aspekt, für den der Informationssicherheitsbeauftragte verantwortlich ist.

    Integration mit bestehenden Managementsystemen

    Ein weiterer Vorteil von TrustSpaceOS ist die Möglichkeit, bestehende Managementsysteme wie ISO 9001 mit den TISAX®-spezifischen Anforderungen zu verbinden. Dies ermöglicht eine nahtlose Integration und Wiederverwendung von Daten, was den Aufwand für die Verwaltung mehrerer Systeme erheblich reduziert.

    Unterstützung bei Audits

    Für wiederkehrende TISAX®-Audits bietet die Plattform erhebliche Vorteile: Die automatisierte Beweissammlung und -dokumentation reduziert den Vorbereitungsaufwand deutlich und stellt sicher, dass alle relevanten Nachweise strukturiert vorliegen. Dies ermöglicht dem Informationssicherheitsbeauftragten, sich stärker auf strategische Sicherheitsaspekte zu konzentrieren, statt in administrativen Aufgaben gebunden zu sein.

    Technische Maßnahmen zur TISAX®-Compliance durch den Informationssicherheitsbeauftragten

    Der Informationssicherheitsbeauftragte muss bei der Umsetzung von TISAX®-Anforderungen ein umfassendes technisches Schutzkonzept implementieren. Dieses umfasst mehrere Schlüsselelemente, die ineinandergreifen und ein robustes Sicherheitsfundament bilden.

    Identity Access Management (IAM)

    Die Einrichtung eines durchdachten IAM-Systems ist essenziell. Es ermöglicht eine zentrale Verwaltung von Benutzeridentitäten und präzise Zugriffskontrollen. Ergänzend sollte ein rollenbasiertes Berechtigungskonzept etabliert werden, das nach dem Prinzip der geringsten Berechtigung arbeitet und sicherstellt, dass Mitarbeiter nur auf die für ihre Arbeit notwendigen Daten und Systeme zugreifen können.

    Netzwerksicherheit

    Eine klare Segmentierung des Netzwerks durch Virtual Local Area Networks (VLANs) und ein mehrstufiges Firewall-Konzept sind notwendig, um sensible Bereiche effektiv voneinander zu trennen. Dies minimiert das Risiko unbefugter Zugriffe und schützt kritische Infrastrukturen. Zudem sollten regelmäßige Sicherheitsüberprüfungen und Penetrationstests durchgeführt werden, um potenzielle Schwachstellen frühzeitig zu identifizieren und zu beheben.

    Patch-Management

    Das Unternehmen muss ein systematisches Patch-Management implementieren, um Sicherheitslücken zeitnah zu schließen. Regelmäßige Updates und Patches sind entscheidend, um bekannte Schwachstellen zu beheben und die Sicherheit der Systeme aufrechtzuerhalten. Ein effizientes Patch-Management reduziert das Risiko von Angriffen, die durch ungepatchte Software ausgenutzt werden könnten.

    Endpoint Protection

    Eine umfassende Endpoint-Protection-Strategie schützt alle Endgeräte vor Malware und anderen Bedrohungen. Dies umfasst Antivirus-Programme, Firewalls und andere Sicherheitsmaßnahmen, die sicherstellen, dass sämtliche Geräte, die auf das Unternehmensnetzwerk zugreifen, geschützt sind. Zusätzlich sollte die Nutzung von Verschlüsselungstechnologien auf Endgeräten implementiert werden, um sensible Daten auch bei Verlust oder Diebstahl der Geräte zu schützen.

    Datenverschlüsselung

    Besonderes Augenmerk liegt auf der Verschlüsselung sensibler Daten – sowohl bei der Übertragung als auch bei der Speicherung. Dies stellt sicher, dass selbst bei einem Datenleck die Informationen unlesbar bleiben und nicht missbraucht werden können. Der Einsatz von starken Verschlüsselungsalgorithmen und die Verwaltung von Verschlüsselungsschlüsseln sind hierbei von zentraler Bedeutung.

    Log-Monitoring

    Die Einrichtung eines umfassenden Log-Monitoring-Systems ermöglicht die frühzeitige Erkennung von Sicherheitsvorfällen. Durch kontinuierliche Überwachung und Analyse von Logs können potenzielle Bedrohungen schnell identifiziert und entsprechende Maßnahmen ergriffen werden. Automatisierte Alarme und regelmäßige Berichte unterstützen den ISB dabei, einen Überblick über die Sicherheitslage zu behalten und proaktiv auf Vorfälle zu reagieren.

    Backup-Konzept

    Ein zuverlässiges Backup-Konzept mit regelmäßigen Wiederherstellungstests ist unerlässlich, um im Falle eines Sicherheitsvorfalls die Betriebskontinuität zu gewährleisten. Backups stellen sicher, dass Daten im Notfall schnell wiederhergestellt werden können, ohne dass der Geschäftsbetrieb erheblich gestört wird. Darüber hinaus sollten Backups ebenfalls verschlüsselt und an sicheren Orten gespeichert werden, um ihre Integrität und Verfügbarkeit zu gewährleisten.

    All diese technischen Maßnahmen müssen vom Informationssicherheitsbeauftragten kontinuierlich überwacht und an neue Bedrohungsszenarien angepasst werden, um die TISAX®-Compliance nachhaltig zu gewährleisten. Regelmäßige Schulungen und Weiterbildungen des ISB sind unerlässlich, um auf dem neuesten Stand der Sicherheitstechnologien und -methoden zu bleiben.

    Fazit

    Das TISAX®-Label ist für Unternehmen in der Automobilindustrie ein entscheidender Faktor, um ihre Informationssicherheit nachzuweisen und als vertrauenswürdiger Partner zu gelten. Der standardisierte Prüf- und Austauschprozess ersetzt die früher notwendigen, mehrfachen Einzelprüfungen und schafft einen effizienteren Weg zur Sicherstellung des Schutzes sensibler Daten.

    Die Implementierung eines Informationssicherheits-Managementsystems nach TISAX® erfordert fundiertes Fachwissen und eine strukturierte Herangehensweise. Mit der ISMS-Software TrustSpaceOS und der automatisierten Audit-Vorbereitung bietet TrustSpace einen ganzheitlichen Ansatz, der Zeit und Kosten spart und gleichzeitig die benötigten Sicherheitsstandards gewährleistet.

    Kontaktieren Sie TrustSpace, um von erfahrenen InfoSec-Beratern zu erfahren, wie Sie den TISAX®-Zertifizierungsprozess effizient gestalten und Ihr Unternehmen optimal auf das Assessment vorbereiten können. Mit der richtigen Unterstützung wird das TISAX®-Label nicht nur zu einem Wettbewerbsvorteil, sondern auch zu einem wertvollen Baustein Ihrer gesamten Informationssicherheitsstrategie.

    Häufig gestellte Fragen (FAQ) zum ISB im TISAX®-Prozess

    Welche konkreten Aufgaben hat der Informationssicherheitsbeauftragte (ISB) bei TISAX®?

    Der ISB fungiert als zentrale Schnittstelle zwischen der Geschäftsführung und der operativen IT. Zu seinen Hauptaufgaben gehören die Überwachung der technischen und organisatorischen Sicherheitsmaßnahmen, die Durchführung regelmäßiger Risikobewertungen sowie das Reporting an die Unternehmensleitung. Er stellt sicher, dass Informationssicherheitsprojekte frühzeitig geplant und konform zu den VDA ISA-Anforderungen umgesetzt werden.

    Muss ein kleines oder mittleres Unternehmen (KMU) einen Vollzeit-ISB einstellen?

    Nicht zwingend. Die Rolle des ISB muss zwar mit ausreichenden Ressourcen und Befugnissen ausgestattet sein, kann aber in kleineren Unternehmen oft auch in Teilzeit ausgeübt werden. Alternativ ist die Bestellung eines externen Informationssicherheitsbeauftragten (CISO-as-a-Service) möglich. Dienstleister wie TrustSpace können diese Rolle übernehmen und bringen oft bereits die nötige Erfahrung und Objektivität für das TISAX®-Assessment mit.

    Warum legt TISAX® so großen Wert auf die Unabhängigkeit des ISB?

    Im TISAX®-Assessment wird geprüft, ob der ISB objektiv urteilen kann. Er darf nicht in einem Interessenkonflikt stehen (z. B. sollte er nicht gleichzeitig IT-Leiter sein, der seine eigene Arbeit kontrolliert). Eine direkte Berichtslinie zur Geschäftsführung und ausreichende Befugnisse sind essenziell, um Sicherheitsrisiken transparent zu machen und notwendige Maßnahmen auch gegen Widerstände durchzusetzen.

    Wie kann Software wie TrustSpaceOS den ISB entlasten?

    TrustSpaceOS reduziert den administrativen Aufwand massiv. Die Software automatisiert Prozesse wie die Dokumentenlenkung, das Risikomanagement und die Sammlung von Audit-Nachweisen. Dies verschafft dem ISB mehr Zeit für strategische Aufgaben und die Verbesserung der Sicherheitskultur, anstatt Zeit mit manueller Tabellenpflege zu verlieren. Zudem hilft sie, keine Nachweise für das Audit zu vergessen.

    Welche technischen Maßnahmen sind für den ISB besonders kritisch?

    Der ISB muss sicherstellen, dass ein robustes technisches Schutzkonzept greift. Dazu gehören vor allem ein striktes Identity Access Management (IAM), konsequente Datenverschlüsselung, regelmäßiges Patch-Management, Netzwerksegmentierung sowie ein funktionierendes Backup- und Recovery-Konzept. Auch das Log-Monitoring zur Erkennung von Vorfällen fällt in seinen Überwachungsbereich.

  • TISAX® – Was ist das?

    TISAX® – Was ist das?

    In einer zunehmend digitalisierten Welt, in der Datensicherheit und Informationsschutz essenziell sind, gewinnt eine Zertifizierung besonders an Bedeutung: TISAX®. Der steigende Bedarf an Informationssicherheit in der Automobilindustrie, insbesondere durch Connected Cars, autonomes Fahren und neue Produktionsarten, macht es für Unternehmen unerlässlich, ihre Sicherheitsmaßnahmen nachzuweisen und den Anforderungen der Branche gerecht zu werden. Doch was verbirgt sich eigentlich hinter dem Begriff TISAX® und warum ist er für Unternehmen der Automobilindustrie so relevant? In diesem Beitrag gehen wir dieser Frage nach, erläutern detailliert, was TISAX® ist, wie der Zertifizierungsprozess abläuft und welche Vorteile er bietet.

    Viele Unternehmen stehen vor der Herausforderung, die Anforderungen an Informationssicherheit in der Lieferkette zu erfüllen und suchen nach klaren Anleitungen und Best Practices. Welche TISAX Anforderungen im Detail gelten, erläutern wir in einem eigenen Beitrag. TISAX® deckt dabei verschiedene Themen der Informationssicherheit ab, wie Notfallmanagement, Business Continuity Management und Backup, die für die Zertifizierung und die Einhaltung von Sicherheitsstandards relevant sind. Neben Zulieferern spielen auch Dienstleister eine zentrale Rolle, da sie ebenso die TISAX®-Standards erfüllen müssen, um ihre Position in der Lieferkette zu sichern. Dieser Beitrag bietet nicht nur eine umfassende Einführung in das Thema, sondern auch praktische Tipps und Ressourcen, um den Zertifizierungsprozess erfolgreich zu durchlaufen. Egal ob Sie Einsteiger oder bereits fortgeschritten sind – durch diesen Artikel gewinnen Sie wertvolle Einblicke und konkrete Handlungsempfehlungen, die Ihnen helfen, Ihre Informationssicherheitsstandards zu optimieren und wettbewerbsfähig zu bleiben. Erfahren Sie, wie Sie sich optimal vorbereiten, typische Stolpersteine vermeiden und welche nachhaltigen Vorteile das TISAX®-Label für Ihr Unternehmen mit sich bringt.‍

    Einführung in TISAX®

    Definition von TISAX®

    TISAX® steht für Trusted Information Security Assessment Exchange und ist ein Prüf- sowie Austauschmechanismus für Informationssicherheitsbewertungen innerhalb der Automobilindustrie. Entwickelt von der ENX Association in Zusammenarbeit mit dem Verband der Automobilindustrie (VDA), stellt TISAX® sicher, dass alle Teilnehmer der Lieferkette einheitliche Sicherheitsstandards einhalten. Dies fördert Vertrauen und erleichtert die Zusammenarbeit zwischen Herstellern, Zulieferern und Dienstleistern.

    Die Grundlage für die TISAX®-Bewertungen bildet der VDA ISA (Information Security Assessment) Katalog, der auf der Norm ISO/IEC 27001 basiert.

    Geschichte und Entwicklung von TISAX®

    TISAX® entstand aus der Notwendigkeit heraus, den spezifischen Anforderungen der stark vernetzten Automobilindustrie gerecht zu werden. Mit der zunehmenden Digitalisierung von Fahrzeugen und Produktionsprozessen stiegen auch die Risiken für Datenverlust und Sicherheitsvorfälle. TISAX® wurde eingeführt, um durch standardisierte Sicherheitsbewertungen eine hohe Informationssicherheit entlang der gesamten Lieferkette zu gewährleisten und somit die Resilienz der Branche zu stärken.

    Dabei basiert TISAX® auf internationalen Normen wie der ISO/IEC 27001, die als grundlegende Referenz für Informationssicherheitsanforderungen in der Branche dient. Im Unterschied zu klassischen ISO-Zertifizierungen, die von unabhängigen Stellen vergeben werden und die Einhaltung bestimmter Standards belegen, handelt es sich bei TISAX® um ein Assessment-Label, das speziell auf die Bedürfnisse der Automobilindustrie zugeschnitten ist.

    Bedeutung von TISAX® für die Automobilindustrie

    Die Automobilindustrie ist stark abhängig von einer Vielzahl von Zulieferern und Partnern. Gerade Zulieferer spielen eine zentrale Rolle bei der Umsetzung der TISAX®-Sicherheitsstandards in der gesamten Lieferkette, da sie maßgeblich zur Einhaltung einheitlicher Sicherheits- und Kommunikationsstandards beitragen. TISAX® gewährleistet, dass alle Beteiligten die gleichen hohen Anforderungen an die Informationssicherheit erfüllen. Dies minimiert das Risiko von Datenverlusten und Sicherheitsvorfällen, schützt geistiges Eigentum und sichert die Integrität der Produktionsprozesse. Darüber hinaus fördert TISAX® die Transparenz und das Vertrauen zwischen den Geschäftspartnern, was langfristige Kooperationen unterstützt.

    Vergleich zwischen TISAX® und ISO 27001

    Während ISO 27001 ein branchenübergreifender Standard für Informationssicherheitsmanagementsysteme ist, ist TISAX® speziell auf die Bedürfnisse der Automobilindustrie zugeschnitten. Der TISAX®-Prüfkatalog basiert auf dem VDA ISA (Information Security Assessment) und enthält spezifische Anforderungen, die für die Automobilindustrie entwickelt wurden. TISAX® berücksichtigt branchenspezifische Anforderungen und ermöglicht den Austausch von Sicherheitsbewertungen zwischen den Unternehmen der Lieferkette. Während ISO 27001 einen umfassenden Rahmen für Informationssicherheit bietet, fokussiert TISAX® auf die spezifischen Herausforderungen und Schutzbedarfe der Automobilbranche. Je nach Schutzbedarf unterscheidet TISAX® verschiedene Prüftiefen – für besonders sensible Daten gelten dabei die strengeren TISAX Level 3 Anforderungen.

    Der TISAX®-Prozess

    Detaillierte Beschreibung der TISAX®-Prüfungsschritte

    Vorbereitung und Anmeldung zur TISAX®-Bewertung

    Der erste Schritt im TISAX®-Prozess ist die gründliche Vorbereitung, die oft im Rahmen eines Projekts oder der Implementierung eines Informationssicherheitsmanagementsystems (ISMS) stattfindet. Unternehmen müssen evaluieren, inwieweit die vorhandenen Prozesse die TISAX®-Anforderungen erfüllen. Dies beinhaltet die Durchführung einer Selbsteinschätzung und die Erstellung eines Maßnahmenplans zur Behebung identifizierter Schwachstellen. Die Registrierung für das TISAX®-Assessment erfolgt als erster Schritt auf dem ENX Portal, wo das Unternehmen seine relevanten Informationen angibt und den Bewertungsprozess startet. Wer diese Vorbereitung nicht allein stemmen möchte, kann die TISAX-Beratung von TrustSpace hinzuziehen, um Selbsteinschätzung und Maßnahmenplan gezielt aufzusetzen.

    Durchführung der Erstprüfung

    Nach der Anmeldung wird die Erstprüfung durch einen akkreditierten Prüfdienstleister durchgeführt, jedoch erst nach Abschluss des Projekts und der Implementierung aller erforderlichen TISAX®-Maßnahmen. Das sogenannte TISAX Assessment ist die formelle Überprüfung der Informationssicherheitsmaßnahmen durch einen akkreditierten Prüfdienstleister. Die Prüfer untersuchen detailliert die implementierten Informationssicherheitsmaßnahmen und bewerten deren Wirksamkeit. Dies umfasst sowohl technische als auch organisatorische Aspekte, um sicherzustellen, dass alle Sicherheitsstandards eingehalten werden.

    Maßnahmenplan bei Abweichungen

    Sollten während der Erstprüfung Abweichungen festgestellt werden, ist das Unternehmen verpflichtet, einen Maßnahmenplan zu erstellen. Dieser Plan beschreibt die notwendigen Schritte zur Behebung der festgestellten Mängel. Die Umsetzung der Maßnahmen muss dokumentiert und nachweislich erfolgen, um die Konformität mit den TISAX®-Anforderungen sicherzustellen. Das Ergebnis des Assessments bestätigt anschließend die Konformität mit den TISAX®-Anforderungen.

    Follow-Up-Prüfungen

    Nach der Umsetzung des Maßnahmenplans folgt eine Follow-Up-Prüfung. Die Ergebnisse dieser Follow-Up-Prüfungen werden dokumentiert und im TISAX®-System ausgetauscht. Diese dient dazu, zu überprüfen, ob alle Abweichungen erfolgreich beseitigt wurden und ob das Unternehmen weiterhin die TISAX®-Anforderungen erfüllt. Erfolgreiche Follow-Up-Prüfungen führen zur Ausstellung des TISAX®-Labels.

    Zeitlicher Ablauf einer TISAX®-Bewertung

    Der gesamte Zertifizierungsprozess nimmt je nach Unternehmensgröße und Komplexität der vorhandenen Systeme mindestens mehrere Monate in Anspruch. Dabei sollte der Aufwand für die Vorbereitung und Durchführung des TISAX®-Prozesses nicht unterschätzt werden, da sowohl zeitliche als auch personelle Ressourcen eingeplant werden müssen. Eine gründliche Vorbereitung und eine effiziente Umsetzung der Maßnahmen sind entscheidend, um den Prozess zügig und erfolgreich abzuschließen. In der Regel dauert die Bewertung von der Anmeldung bis zur Erteilung des TISAX®-Labels zwischen drei und sechs Monaten.

    Kosten und Ressourcenaufwand

    Die Kosten für eine TISAX®-Bewertung variieren je nach Umfang der Bewertung und den gewählten Prüfdienstleistern. Einen wesentlichen Teil der Gesamtkosten im TISAX®-Prozess machen die Assessments aus, da sie als formeller Prüfprozess regelmäßig durchgeführt und erneuert werden müssen. Zusätzlich zu den direkten Prüfungskosten müssen Unternehmen interne Ressourcen für die Vorbereitung und Umsetzung der erforderlichen Maßnahmen einplanen. Eine sorgfältige Ressourcenplanung ist essentiell, um den Prozess effizient zu gestalten und unerwartete Kosten zu vermeiden.

    Gültigkeitsdauer des TISAX®-Labels

    Das TISAX®-Label ist in der Regel drei Jahre gültig. Die Anerkennung der TISAX®-Bewertungsergebnisse stellt sicher, dass das Label für alle relevanten Geschäftspartner gültig ist. Nach Ablauf dieser Frist muss eine erneute Bewertung durchgeführt werden, um die Zertifizierung aufrechtzuerhalten. Dies stellt sicher, dass die Informationssicherheitsmaßnahmen kontinuierlich aktualisiert und den aktuellen Anforderungen angepasst werden. Welche TISAX® Labels es gibt und wofür sie stehen, erklären wir gesondert.

    Technische Anforderungen an TISAX®

    IT-Sicherheitsmaßnahmen

    Kontinuierliche Authentifizierung

    Eine kontinuierliche Authentifizierung stellt sicher, dass nur autorisierte Personen Zugriff auf sensible Daten und Systeme haben. Dies wird durch Mehr-Faktor-Authentifizierung und regelmäßige Überprüfungen der Zugriffsrechte erreicht, wodurch das Risiko von unbefugtem Zugriff minimiert wird.

    Least Privilege Access

    Das Prinzip des Least Privilege Access bedeutet, dass Benutzer nur die minimalen Zugriffsrechte erhalten, die sie für ihre Arbeit benötigen. Dies reduziert die Gefahr von Datenmissbrauch und unbefugtem Zugriff erheblich und trägt zur allgemeinen Sicherheit der IT-Infrastruktur bei.

    Sicherer Remote-Zugriff

    In Zeiten von Homeoffice und mobilem Arbeiten ist ein sicherer Remote-Zugriff unerlässlich. Unternehmen sollten sichere VPN-Verbindungen und moderne Verschlüsselungstechnologien verwenden, um den Zugriff auf ihre Systeme zu schützen und die Integrität der übertragenen Daten zu gewährleisten.

    Automatisierte Backups

    Automatisierte Backups sind essenziell, um Datenverlust zu vermeiden und die Wiederherstellung von Systemen im Falle eines Ausfalls zu gewährleisten. Regelmäßige Backups, die sicher gespeichert und regelmäßig getestet werden, sind ein zentraler Bestandteil der Informationssicherheitsstrategie.

    Disaster Recovery

    Ein effektiver Disaster Recovery-Plan stellt sicher, dass ein Unternehmen im Falle eines Sicherheitsvorfalls oder Systemausfalls schnell wieder betriebsfähig ist. Dies umfasst die Identifikation kritischer Systeme und Daten sowie die Entwicklung und regelmäßige Überprüfung von Wiederherstellungsprozessen.

    Authentifizierte Kommunikationskanäle

    Authentifizierte Kommunikationskanäle gewährleisten, dass nur autorisierte Parteien Zugang zu sensiblen Informationen haben. Dies wird durch den Einsatz von Verschlüsselungstechnologien und sicheren Kommunikationsprotokollen erreicht, die die Integrität und Vertraulichkeit der übertragenen Daten sicherstellen.

    Datenschutzanforderungen

    Unternehmen müssen alle relevanten Datenschutzanforderungen erfüllen, einschließlich der Datenschutz-Grundverordnung (DSGVO) und anderer nationaler sowie internationaler Vorschriften. Datenschutzanforderungen sind dabei eng mit den Informationssicherheitsanforderungen im Rahmen von TISAX® verknüpft, da beide Bereiche für die Bewertung und Einhaltung branchenspezifischer Sicherheitsstandards in der Automobilindustrie entscheidend sind. Dies umfasst Maßnahmen zur Datenminimierung, Transparenz und Sicherstellung der Rechte der betroffenen Personen.

    Infrastrukturelle Voraussetzungen

    Die IT-Infrastruktur eines Unternehmens muss den TISAX®-Anforderungen entsprechen. Besonders wichtig ist dabei, dass auch Lieferanten die geforderten Sicherheitsstandards einhalten, um die Sicherheit sensibler Daten entlang der gesamten Lieferkette zu gewährleisten. Dies beinhaltet physische Sicherheitsmaßnahmen wie Zutrittskontrollen, Netzwerk- und Systemschutz sowie die Sicherstellung der Verfügbarkeit kritischer Systeme durch redundante und skalierbare Lösungen.

    Cloud-Security-Aspekte

    Mit der zunehmenden Nutzung von Cloud-Diensten müssen Unternehmen sicherstellen, dass ihre Cloud-Sicherheitsmaßnahmen den TISAX®-Anforderungen entsprechen. Dies umfasst die Auswahl vertrauenswürdiger Cloud-Anbieter, die Implementierung geeigneter Sicherheitskontrollen und die regelmäßige Überprüfung der Cloud-Sicherheitsarchitektur.

    Vorbereitungsphase von TISAX®

    Erste Schritte und Planung

    Der erste Schritt zur Implementierung von TISAX® beginnt meist bei null, da oft ein vollständiges Informationssicherheitsmanagementsystem (ISMS) implementiert werden muss. Dies erfolgt durch die Erstellung eines detaillierten Plans, der die erforderlichen Maßnahmen und Ressourcen zur Erfüllung der TISAX®-Anforderungen festlegt. Eine klare Strategie und ein engagiertes Projektteam sind hierbei entscheidend für den Erfolg.

    Identifikation von Schwachstellen

    Eine gründliche Analyse der aktuellen Informationssicherheitsmaßnahmen hilft, Schwachstellen zu identifizieren. Dabei wird auch das erforderliche Schutzbedarfs-Level bestimmt, um den passenden Sicherheitsstandard gemäß den jeweiligen Anforderungen festzulegen. Häufig wird mit internen Audits und Risikoanalysen gearbeitet, um gezielte Verbesserungsmaßnahmen zu entwickeln, die die Sicherheitsstandards erhöhen. Der Fokus liegt darauf, die Grundlagen des ISMS aufzubauen und diese systematisch zu erweitern.

    Checklisten zur Selbsteinschätzung

    Unternehmen können Checklisten zur Selbsteinschätzung verwenden, um den aktuellen Stand ihrer Informationssicherheit zu bewerten. Besonders für Assessment Level 1 ist die Selbsteinschätzung relevant, da auf dieser Bewertungsebene grundlegende Sicherheitsanforderungen mit geringerer Kritikalität geprüft werden und keine externe Validierung erforderlich ist. Diese Instrumente helfen dabei, Lücken zu erkennen und gezielt die Anforderungen von TISAX® zu erfüllen. Dabei dient die Selbsteinschätzung auch als Grundlage für die nachfolgende Implementierung des ISMS.

    Häufige Stolpersteine und wie man sie vermeidet

    Typische Stolpersteine bei der Implementierung von TISAX® umfassen unzureichende Ressourcenplanung, mangelnde Schulung der Mitarbeiter und unvollständige Dokumentation. Besonders beim TISAX Assessment Level 2, das für Organisationen mit erhöhtem Schutzbedarf gilt, stellen die umfangreichen Anforderungen und die notwendige Prüfung durch akkreditierte Dienstleister eine zusätzliche Herausforderung dar. Da häufig von null begonnen wird, ist es besonders wichtig, genügend Ressourcen für den Aufbau eines ISMS einzuplanen. Durch sorgfältige Planung, umfassende Mitarbeiterschulungen und präzise Dokumentation können diese Probleme vermieden werden.

    Best Practices für eine erfolgreiche Implementierung

    Erfolgreiche Implementierungen von TISAX® basieren auf einer klaren Strategie, der Einbindung aller relevanten Stakeholder und der kontinuierlichen Überwachung und Verbesserung der Informationssicherheitsmaßnahmen. Für Unternehmen, die mit vertraulichen Informationen arbeiten und dem Assessment Level 2 (AL2) unterliegen, empfiehlt es sich, Best Practices wie eine detaillierte Überprüfung der Sicherheitsmaßnahmen und Prozesse durch eine akkreditierte Prüfungsstelle zu berücksichtigen. Besonders wichtig ist dabei, regelmäßig Schulungen und interne Audits durchzuführen, um das ISMS dauerhaft zu optimieren und die Sicherheitsstandards zu sichern.

    Branchenspezifische Aspekte

    Anforderungen für Automobilzulieferer

    Automobilzulieferer müssen besondere Anforderungen erfüllen, um den hohen Sicherheitsstandards der Branche gerecht zu werden. Dies umfasst die Implementierung spezifischer Sicherheitsmaßnahmen, regelmäßige Überprüfungen und die kontinuierliche Anpassung an neue Sicherheitsanforderungen.

    Internationale Gültigkeit von TISAX®

    TISAX® hat eine internationale Gültigkeit und wird von vielen Automobilherstellern und -zulieferern weltweit anerkannt. Die im Rahmen von TISAX® erzielten Prüfergebnisse werden international akzeptiert und können standardisiert zwischen verschiedenen Teilnehmern ausgetauscht werden. Dies erleichtert die Zusammenarbeit und den Austausch von Informationen über Ländergrenzen hinweg, da einheitliche Sicherheitsstandards gelten.

    Branchenübergreifende Anwendung von TISAX®

    Obwohl TISAX® speziell für die Automobilindustrie entwickelt wurde, können auch Unternehmen aus anderen Branchen von den hohen Sicherheitsstandards und der strukturierten Vorgehensweise profitieren. Die im Rahmen von TISAX®-Assessments erzielten Prüfergebnissen werden zunehmend branchenübergreifend anerkannt und genutzt, sodass Unternehmen ihre Prüfergebnisse auch in anderen Industriezweigen vorlegen können. Insbesondere in Bereichen wie Luft- und Raumfahrt oder der Elektronikindustrie sind die TISAX®-Standards ebenfalls anwendbar und förderlich.

    Rechtliche Rahmenbedingungen

    Zusammenhang mit der Datenschutz-Grundverordnung (DSGVO)

    TISAX® und die Datenschutz-Grundverordnung (DSGVO) ergänzen sich in vielen Bereichen. Beide setzen hohe Anforderungen an den Schutz personenbezogener Daten und die Sicherstellung der Informationssicherheit. TISAX Assessments unterstützen Unternehmen dabei, die Anforderungen der DSGVO zu erfüllen, indem sie eine standardisierte Überprüfung und Zertifizierung der Informationssicherheit ermöglichen. Unternehmen müssen sicherstellen, dass ihre TISAX®-Maßnahmen auch den DSGVO-Anforderungen entsprechen.

    Einhaltung internationaler Standards

    Die Einhaltung internationaler Standards ist für Unternehmen von entscheidender Bedeutung, um die Anforderungen ihrer Geschäftspartner und Kunden zu erfüllen. TISAX® unterstützt Unternehmen dabei, internationale Sicherheitsstandards zu erfüllen und das Vertrauen ihrer Partner weltweit zu stärken. TISAX Assessments helfen Unternehmen, die Einhaltung dieser internationalen Sicherheitsstandards nachzuweisen und werden von Branchenakteuren anerkannt.

    Vertragliche Verpflichtungen und deren Bedeutung

    Vertragliche Verpflichtungen im Rahmen von TISAX® sind wichtig, um sicherzustellen, dass alle Beteiligten die gleichen Sicherheitsstandards einhalten. TISAX Assessments bilden dabei eine wichtige Grundlage für vertragliche Verpflichtungen im Bereich der Informationssicherheit. Diese Verpflichtungen legen fest, welche Sicherheitsmaßnahmen implementiert werden müssen und welche Konsequenzen bei Nichteinhaltung drohen, was die Zusammenarbeit sicherer und transparenter macht.

    Zukunftsperspektiven von TISAX®

    Entwicklungstrends in der Informationssicherheit

    Die Informationssicherheit entwickelt sich ständig weiter, und Unternehmen müssen sich an neue Bedrohungsszenarien und technologische Entwicklungen anpassen. TISAX® wird kontinuierlich aktualisiert, um den neuesten Sicherheitsanforderungen gerecht zu werden und Unternehmen dabei zu unterstützen, ihre Sicherheitsmaßnahmen auf dem aktuellen Stand zu halten. TISAX Assessments werden dabei regelmäßig an neue Bedrohungsszenarien angepasst, um eine fortlaufende Wirksamkeit und Branchenanerkennung sicherzustellen.

    Technologische Innovationen und deren Einfluss auf TISAX®

    Technologische Innovationen wie Künstliche Intelligenz, Blockchain und das Internet der Dinge (IoT) bieten neue Möglichkeiten für die Informationssicherheit, stellen aber auch neue Herausforderungen dar. TISAX® berücksichtigt diese Entwicklungen und passt die Sicherheitsstandards entsprechend an, um den Schutz sensibler Daten auch in modernen IT-Umgebungen zu gewährleisten. TISAX Assessments werden kontinuierlich an technologische Innovationen angepasst, um eine gleichbleibend hohe Qualität und Aktualität der Informationssicherheitsprüfungen sicherzustellen.

    Anpassung an neue Bedrohungsszenarien

    Die Anpassung an neue Bedrohungsszenarien ist entscheidend, um die Wirksamkeit der Informationssicherheitsmaßnahmen zu gewährleisten. TISAX® fördert die kontinuierliche Überwachung und Aktualisierung der Sicherheitsstrategien, um proaktiv auf neue Risiken reagieren zu können. TISAX Assessments unterstützen Unternehmen dabei, gezielt auf neue Bedrohungsszenarien zu reagieren und ihre Sicherheitsmaßnahmen entsprechend anzupassen.

    Praktische Ergänzungen und Ressourcen

    Implementierungsleitfaden

    Ressourcenplanung und -management

    Die effektive Planung und Verwaltung der erforderlichen Ressourcen ist entscheidend für eine erfolgreiche TISAX®-Zertifizierung. Für die Durchführung der TISAX Assessments ist eine sorgfältige Ressourcenplanung unerlässlich, um den standardisierten Prüfungsprozess effizient zu gestalten. Unternehmen sollten sicherstellen, dass sie über ausreichend Personal, Zeit und Budget verfügen, um alle Anforderungen zu erfüllen und den Zertifizierungsprozess reibungslos zu durchlaufen.

    Schulungskonzepte für Mitarbeiter

    Schulungen sind ein wichtiger Bestandteil der TISAX®-Implementierung. Sie stellen sicher, dass alle Mitarbeiter über die notwendigen Kenntnisse und Fähigkeiten verfügen, um die Informationssicherheitsmaßnahmen effektiv umzusetzen. Gezielte Schulungen erleichtern zudem die Vorbereitung auf TISAX Assessments, indem sie praxisnah auf die Anforderungen und Abläufe dieser offiziellen Prüfungen eingehen. Regelmäßige Schulungen tragen zur Sensibilisierung und zum Verständnis der Sicherheitsanforderungen bei.

    Vorlagen für notwendige Dokumentationen

    Vorlagen für notwendige Dokumentationen, die auf Anfrage von Trustspace zur Verfügung gestellt werden, helfen Unternehmen dabei, die erforderlichen Unterlagen gemäß den TISAX®-Anforderungen zu erstellen und zu pflegen. Die Vorlagen sind speziell auf die Anforderungen der TISAX Assessments zugeschnitten und unterstützen Unternehmen dabei, die offiziellen Prüfungen und Zertifizierungen der Informationssicherheit in der Automobilindustrie optimal vorzubereiten. Diese standardisierten Dokumente erleichtern die Vorbereitung der Bewertung und stellen sicher, dass alle relevanten Informationen systematisch erfasst werden.

    Lessons Learned und Best Practices

    Die Analyse von Lessons Learned und Best Practices aus anderen Unternehmen hilft, typische Fehler zu vermeiden und die eigenen Informationssicherheitsmaßnahmen kontinuierlich zu verbessern. Die Auswertung von Erfahrungen aus TISAX Assessments trägt wesentlich dazu bei, kontinuierliche Verbesserungen zu erzielen und die Wirksamkeit der Sicherheitsmaßnahmen langfristig zu sichern. Diese Erkenntnisse tragen zur Optimierung der Sicherheitsstrategien und zur Steigerung der Effizienz bei der Implementierung von TISAX® bei.

    Betrachtungen zum Return on Investment (ROI) der TISAX®-Zertifizierung

    Eine Betrachtung des Return on Investment (ROI) der TISAX®-Zertifizierung kann Unternehmen helfen, den wirtschaftlichen Nutzen der Investitionen in Informationssicherheit zu bewerten und zu kommunizieren. TISAX Assessments leisten dabei einen messbaren Beitrag zum ROI, da sie die Wirksamkeit und den Standardisierungsgrad der Informationssicherheitsmaßnahmen belegen. Der ROI zeigt auf, wie sich die Investitionen in Sicherheitsmaßnahmen langfristig durch reduzierte Risiken und gesteigerte Wettbewerbsfähigkeit auszahlen.

    Troubleshooting-Guides für häufige Probleme

    Troubleshooting-Guides bieten praktische Lösungen für häufig auftretende Probleme während des TISAX®-Zertifizierungsprozesses. Sie sind speziell darauf ausgerichtet, Herausforderungen zu adressieren, die im Rahmen von TISAX Assessments auftreten können. Sie unterstützen Unternehmen dabei, Herausforderungen effizient zu meistern und den Zertifizierungsprozess erfolgreich abzuschließen.

    Fazit

    TISAX® (Trusted Information Security Assessment Exchange) ist ein unverzichtbarer Standard für Informationssicherheit in der Automobilindustrie. TISAX assessments spielen dabei eine zentrale Rolle, da sie eine standardisierte und von Branchenakteuren anerkannte Prüfung der Informationssicherheit ermöglichen und die kontinuierliche Gültigkeit der Sicherheitsmaßnahmen sicherstellen. Er bietet Unternehmen einen strukturierten Rahmen, um ihre Sicherheitsmaßnahmen zu bewerten und kontinuierlich zu verbessern. Durch die Implementierung von TISAX® können Unternehmen sicherstellen, dass sie den höchsten Sicherheitsanforderungen entsprechen und das Vertrauen ihrer Geschäftspartner und Kunden gewinnen.

    Die Einhaltung von TISAX® erfordert die Umsetzung umfangreicher technischer Maßnahmen wie kontinuierliche Authentifizierung, Least Privilege Access, sicherer Remote-Zugriff, automatisierte Backups und effektive Disaster Recovery-Pläne. Diese Maßnahmen sind entscheidend für den Schutz sensibler Daten und die Sicherstellung der Systemverfügbarkeit.

    Ein erfolgreicher TISAX®-Prozess umfasst mehrere Schritte, darunter Erstprüfung, Maßnahmenprüfung und Follow-Up-Prüfung. Die Einhaltung der Anforderungen und die Beseitigung von Abweichungen sind entscheidend, um das TISAX®-Label zu erhalten. Eine gründliche Dokumentation nach ISO 27001:2022-Standards ist ebenfalls erforderlich, um die Konformität sicherzustellen.

    Kontaktieren Sie TrustSpace, um weitere Informationen zu erhalten und Ihre spezifischen Anforderungen zu besprechen. Unser Team von Experten steht Ihnen zur Seite, um sicherzustellen, dass Ihr Unternehmen die höchsten Standards der Informationssicherheit erfüllt. Vertrauen Sie auf die Expertise von TrustSpace und sichern Sie Ihre Zukunft ab‍

    TrustSpace unterstützt mittelständische Unternehmen ganzheitlich bei der Einführung und Zertifizierung nach ISO 27001 – von der schnellen Gap-Analyse über die praxisnahe Umsetzung aller Anforderungen bis hin zur erfolgreichen Auditbegleitung.

    Unternehmen profitieren dabei von einer kosteneffizienten Software-Lösung und optionaler Beratung von Informationssicherheit ­Juristen und erfahrenen Cybersecurity‑Consultants; über 100 Unternehmen vertrauen bereits auf diesen Mix aus technischer und rechtlicher Expertise. Für eine strukturierte, transparente und ressourcenschonende ISO 27001-Umsetzung. Jetzt kostenlose ISO27001-Erstberatung buchen!

    Häufig gestellte Fragen (FAQ) zu TISAX®

    Ist TISAX® eine Zertifizierung im klassischen Sinne?
    Streng genommen handelt es sich bei TISAX® nicht um eine Zertifizierung, sondern um ein Prüf- und Austauschverfahren (Assessment). Während man bei der ISO 27001 ein Zertifikat erhält, resultiert ein erfolgreiches TISAX®-Assessment in einem “Label”. Dieses Label wird im ENX-Portal hinterlegt und kann dort mit ausgewählten Geschäftspartnern geteilt werden.

    Was ist der Unterschied zwischen den Assessment-Levels (AL)? Die TISAX®-Prüfung unterscheidet drei Schutzbedarfs-Level, die sich nach der Sensibilität der gehandhabten Daten richten:

    • AL 1: Für normalen Schutzbedarf (meist nur Selbsteinschätzung, kaum noch gebräuchlich).

    • AL 2: Für hohen Schutzbedarf. Die Prüfung erfolgt meist remote durch einen Prüfdienstleister.

    • AL 3: Für sehr hohen Schutzbedarf (z. B. geheime Prototypendaten). Hier ist oft eine Vor-Ort-Prüfung zwingend erforderlich.

    Brauche ich eine ISO 27001-Zertifizierung, um TISAX® zu bestehen? Nein, eine ISO 27001-Zertifizierung ist keine zwingende Voraussetzung, aber sie ist extrem hilfreich. Da der VDA ISA Katalog (die Basis von TISAX®) auf der ISO 27001 aufbaut, decken Unternehmen mit einer bestehenden ISO-Zertifizierung bereits einen Großteil der Anforderungen ab. TISAX® hat jedoch spezifische Ergänzungen, etwa im Bereich Prototypenschutz.

    Was passiert, wenn mein Unternehmen das Audit nicht besteht? Ein “Durchfallen” im klassischen Sinne gibt es selten sofort. Werden Abweichungen festgestellt, erhält das Unternehmen ein “vorläufiges” Ergebnis. Sie müssen dann einen Maßnahmenplan erstellen, um die Lücken zu schließen.

    Erst wenn diese Maßnahmen im Rahmen einer Nachprüfung (Follow-Up) akzeptiert wurden, wird das endgültige TISAX®-Label erteilt.

    Wie lange ist mein TISAX®-Label gültig? Ein TISAX®-Label ist exakt drei Jahre gültig. Anders als bei der ISO 27001 gibt es keine jährlichen Überwachungsaudits. Nach Ablauf der drei Jahre muss der gesamte Prozess (Re-Assessment) erneut durchlaufen werden, um das Label zu erneuern.

  • TISAX® Klassifizierungsstufen: Leitfaden für die Automobilindustrie

    TISAX® Klassifizierungsstufen: Leitfaden für die Automobilindustrie

    In der global vernetzten Wirtschaft ist der Schutz sensibler Daten eine der größten Herausforderungen. Besonders in der Automobilindustrie, wo der Austausch hochsensibler Informationen zwischen Herstellern, Zulieferern und Dienstleistern üblich ist, ist Informationssicherheit unerlässlich. Hier kommt TISAX® (Trusted Information Security Assessment Exchange) ins Spiel – ein Prüf- und Austauschverfahren der Automobilindustrie, das Informationssicherheit gewährleistet und einen einheitlichen Standard entlang der Lieferkette schafft. Für Unternehmen in dieser Lieferkette ist eine spezialisierte TISAX® Beratung für Automobilzulieferer oft der erste Schritt zur erfolgreichen Zusammenarbeit mit OEMs.

    Doch was verbirgt sich hinter den verschiedenen TISAX®-Klassifizierungsstufen? Lesen Sie weiter, um zu verstehen, wie die TISAX®-Klassifizierungsstufen aufgebaut sind, welche Schritte zur Zertifizierung erforderlich sind und wie Ihr Unternehmen sich optimal vorbereiten kann, um die geforderten Informationssicherheitsstandards zu erfüllen. Gemeinsam gestalten wir eine sichere Zukunft!

    Grundlegende TISAX®-Klassifizierungsstufen

    Die TISAX®-Zertifizierung ist ein im Automobilsektor anerkanntes Prüfverfahren, das auf der Norm ISO/IEC 27001 aufbaut. Sie stellt sicher, dass Unternehmen ein robustes Informationssicherheitsmanagementsystem (ISMS) implementiert haben, um den Schutz sensibler Daten zu gewährleisten. Wer branchenübergreifend Vertrauen aufbauen möchte, nutzt oft eine professionelle ISO 27001 Beratung als Fundament für spezifischere Branchenstandards. Die TISAX®-Klassifizierungsstufen, auch Assessment Levels genannt, sind entscheidend für die Bewertung und Sicherung der Informationssicherheit in der Automobilindustrie. Diese Stufen bestimmen den Grad der Schutzanforderungen und die Art der Prüfungen zur Erlangung des TISAX®-Labels.

    1. TISAX® Assessment Level 1 (AL 1)

    • Geringe Schutzanforderungen: Für Informationen mit niedrigem Schutzbedarf, wie allgemeine Geschäftsdaten.
    • Selbstbewertung: Unternehmen führen eine Selbstbewertung anhand eines standardisierten Fragenkatalogs durch.
    • Keine offizielle Überprüfung: Diese Selbsteinschätzung gilt nicht als formelle TISAX®-Zertifizierung.

    2. TISAX® Assessment Level 2 (AL 2)

    • Hohe Schutzanforderungen: Für Informationen mit höherem Schutzbedarf, wie vertrauliche Geschäftsinformationen.
    • Prüfung auf Plausibilität und Vollständigkeit: Ein unabhängiger Prüfer bewertet die Umsetzung der Schutzmaßnahmen.
    • Remote-Prüfung: Die Prüfung kann remote erfolgen, sofern nur das Modul Informationssicherheit angewendet wird.

    Level 2 ist in der Praxis die häufigste Stufe im Automobilumfeld: Der Prüfdienstleister sichtet die Selbsteinschätzung, fordert Nachweise an und führt das Interview in der Regel remote. Wie ein solcher Termin abläuft und welche Unterlagen vorher vorliegen sollten, zeigt unser Beitrag zum Assessment Level 2.

    3. TISAX® Assessment Level 3 (AL 3)

    • Sehr hohe Schutzanforderungen: Für Informationen mit sehr hohem Schutzbedarf, wie kritische Informationssysteme.
    • Vor-Ort-Prüfung: Zusätzlich zur Bewertung wie bei Level 2 erfolgt die Prüfung am Unternehmenssitz, inklusive Interviews und Begehungen kritischer Bereiche.

    Der Sprung von Level 2 auf Level 3 ist vor allem ein Sprung in der physischen Sicherheit: Sicherheitszonen, Zutrittskontrolle, Sichtschutz und das gelebte Verhalten der Belegschaft werden am Standort geprüft. Weil bauliche Maßnahmen Vorlauf brauchen, lohnt ein früher Blick auf die Anforderungen der höchsten Prüfstufe.

    Diese Klassifizierungsstufen ermöglichen es Unternehmen, die erforderlichen Sicherheitsmaßnahmen gezielt umzusetzen. Sie bieten eine strukturierte Vorgehensweise zur Gewährleistung der Informationssicherheit, angepasst an den spezifischen Schutzbedarf der Informationen. So können Unternehmen den Anforderungen ihrer Kunden und Partner gerecht werden und gleichzeitig die eigenen Sicherheitsstandards einhalten – ein entscheidender Vorteil in der Automobilindustrie. Um den Prozess zu beschleunigen, sollten Sie eine gezielte Unterstützung bei der TISAX®-Zertifizierung anfordern.

    Prüfungsrelevante Aspekte des TISAX®-Labels

    Die TISAX®-Zertifizierung bewertet verschiedene wesentliche Aspekte, die für die Sicherstellung der Informationssicherheit und den Schutz sensibler Daten in der Automobilindustrie entscheidend sind. Angesichts neuer regulatorischer Vorgaben in Europa ist es zudem ratsam, die NIS2 Konformität prüfen und sicherstellen zu lassen, da sich viele Anforderungen überschneiden.

    Informationssicherheits-Managementsystem (ISMS)

    Das ISMS bildet die Grundlage des TISAX®-Labels. Es stellt sicher, dass alle Prozesse, Richtlinien und Kontrollen zur Gewährleistung der TISAX®-Anforderungen implementiert sind. Ein solides ISMS umfasst:

    • Informationssicherheitsrichtlinien: Erstellung und regelmäßige Überprüfung von Richtlinien, die den Sicherheitsstandards entsprechen.
    • Dokumentenmanagement: Geordnete und nachvollziehbare Dokumentation aller relevanten Prozesse und Maßnahmen zur Einhaltung der Sicherheitsstandards.

    Risikomanagement

    Ein effektives Risikomanagement identifiziert und mindert potenzielle Bedrohungen für die Informationssicherheit. Dies beinhaltet:

    • Identifikation und Bewertung von Risiken: Systematische Erkennung und Bewertung von Informationssicherheitsrisiken durch regelmäßige Risikoanalysen, wobei eine Asset-Inventarisierung eine wichtige Grundlage bildet.
    • Umsetzung geeigneter Gegenmaßnahmen: Implementierung von Maßnahmen zur Minimierung identifizierter Risiken, basierend auf deren Priorität und potenziellem Einfluss.

    Technische und Physische Sicherheitsmaßnahmen

    Diese Maßnahmen umfassen technische Kontrollen wie Verschlüsselung, Zugriffskontrollen und Netzwerksicherheit sowie physische Schutzvorkehrungen an Unternehmensstandorten, wie Zugangskontrollen und Überwachungssysteme.

    Schulung und Sensibilisierung

    Alle Mitarbeiter müssen regelmäßig in Informationssicherheit geschult werden und sich der Sicherheitsrichtlinien bewusst sein. Ein effektives Schulungsprogramm erhöht das Sicherheitsbewusstsein und reduziert das Risiko menschlicher Fehler.

    Notfallmanagement und Business Continuity

    Pläne und Maßnahmen zur Aufrechterhaltung des Geschäftsbetriebs bei Sicherheitsvorfällen müssen vorhanden und regelmäßig getestet werden. Dies gewährleistet, dass das Unternehmen auch im Falle eines Vorfalls schnell reagieren und den Betrieb fortsetzen kann. Für Unternehmen, die als “wichtige Einrichtungen” eingestuft sind, bietet unsere NIS2 Beratung und Umsetzungshilfe wertvolle Synergien zum Notfallmanagement.

    Durch die umfassende Bewertung dieser Aspekte stellt das TISAX®-Label sicher, dass Unternehmen ihre Informationssicherheit verbessern, rechtliche Risiken minimieren und das Vertrauen ihrer Geschäftspartner stärken. Welche Labels das Verfahren kennt und wie Sie deren Ergebnisse gezielt für einzelne Auftraggeber freigeben, erklären wir im Beitrag zu den Labels im TISAX®-Verfahren.

    TrustspaceOS: Maßgeschneiderte ISMS-Lösung für TISAX®

    Um die Anforderungen des TISAX®-Labels effizient zu erfüllen, bietet TrustSpace die spezialisierte Lösung TrustspaceOS an. Diese ISMS-Software unterstützt Unternehmen dabei, ein Informationssicherheitsmanagementsystem gemäß den TISAX®-Anforderungen zu implementieren und zu verwalten. Ob es um die Einhaltung des VDA ISA oder globale Standards geht – die Plattform und die begleitende TISAX-Beratung vereinfachen den Nachweis der Compliance erheblich.

    • Benutzerfreundlichkeit: Eine intuitive Benutzeroberfläche stellt sicher, dass auch nicht-technische Mitarbeiter das ISMS effektiv verwalten können, was die Akzeptanz und Nutzung der Plattform erhöht.
    • Audit-Vorbereitung: Vorlagen von Dokumenten und Richtlinien für die TISAX®-Modulanforderungen.
    • Dokumentenmanagement: Zentrale Verwaltung und Nachverfolgung aller notwendigen Dokumente für eine lückenlose Dokumentation.
    • Vendoren-Management: Integration von cloudbasierten Lösungen zur Verwaltung und Überwachung von Drittanbietern.
    • Compliance-Reporting: Erstellung detaillierter Compliance-Berichte und frühzeitige Erkennung von Unregelmäßigkeiten und Risiken für proaktives Handeln.
    • Asset- und Risiko-Management: Entwicklung und Verwaltung eines ganzheitlichen Asset- und Risiko-Managements, das alle kritischen Unternehmensressourcen umfasst.

    Darüber hinaus bietet TrustSpace umfassende Beratungsleistungen an, um Unternehmen gezielt bei der Implementierung und Vorbereitung auf das TISAX®-Label zu unterstützen. Mit TrustspaceOS können Unternehmen den manuellen Aufwand erheblich reduzieren und gleichzeitig den aktuellen Stand ihrer Audit-Vorbereitung jederzeit einsehen. ISMS nach ISO 27001 erfolgreich einführen bedeutet heute oft auch die Weichen für TISAX® zu stellen.

    Zusammenfassung

    Die Sicherstellung der Informationssicherheit in der Automobilindustrie ist entscheidend, um sensible Daten zu schützen und rechtliche sowie regulatorische Anforderungen zu erfüllen. Das TISAX®-Label (Trusted Information Security Assessment Exchange) bietet ein standardisiertes Prüf- und Austauschverfahren, das die Einhaltung der Anforderungen des VDA Information Security Assessment (VDA ISA) überprüft. Durch die Implementierung eines Informationssicherheitsmanagementsystems (ISMS) können Unternehmen erheblich Zeit und Kosten sparen, während sie ihre Informationssicherheit auf ein höheres Niveau heben.

    TrustSpace unterstützt Unternehmen umfassend bei der Umsetzung und Einhaltung relevanter Sicherheitsstandards. Mit der ISMS-Software TrustspaceOS wird das Management der Informationssicherheit erheblich erleichtert, und Zertifizierungen wie ISO 27001 und das TISAX®-Label können effizient erlangt werden. Zusätzlich bietet TrustSpace TISAX® Compliance Guide-Beratungsleistungen an, um Unternehmen gezielt bei der Implementierung und Vorbereitung auf das TISAX®-Label zu unterstützen.

    Kontaktieren Sie TrustSpace, um weitere Informationen zu erhalten und Ihre spezifischen Anforderungen zu besprechen.

    Mit der Expertise von TrustSpace sind Sie bestens gerüstet, um den Anforderungen der Informationssicherheit gerecht zu werden und langfristig erfolgreich zu sein.

    Häufig gestellte Fragen zu TISAX® Klassifizierungsstufen

    Was sind die TISAX® Assessment Levels?

    TISAX® unterscheidet drei Assessment Levels (AL): Level 1 basiert auf einer reinen Selbstbewertung (Self-Assessment), Level 2 beinhaltet eine Plausibilitätsprüfung durch unabhängige Prüfer (oft remote), und Level 3 erfordert eine umfassende Vor-Ort-Prüfung bei sehr hohem Schutzbedarf.

    Welches TISAX® Level benötigt mein Unternehmen?

    Das benötigte Level wird in der Regel von Ihrem Auftraggeber (OEM) vorgegeben. Zulieferer für kritische Bauteile oder Prototypen benötigen meist Assessment Level 3, während für den Austausch vertraulicher Standarddaten oft Level 2 ausreicht.

    Wie lange ist ein TISAX®-Label gültig?

    Ein TISAX®-Label ist in der Regel für drei Jahre gültig. Danach muss ein erneutes Assessment durchgeführt werden, um die Einhaltung der aktuellen VDA ISA Standards sicherzustellen und das Label zu erneuern.

    Was ist der VDA ISA Fragenkatalog?

    Der VDA ISA (Information Security Assessment) ist ein standardisierter Fragenkatalog des Verbandes der Automobilindustrie. Er dient als Basis für alle TISAX®-Prüfungen und deckt Bereiche wie Informationssicherheit, Prototypenschutz und Datenschutz ab.