TISAX

TISAX (Trusted Information Security Assessment Exchange) ist ein Prüf- und Austauschverfahren für Informationssicherheit in der Automobilindustrie. Inhaltlicher Maßstab ist der Fragenkatalog VDA ISA. Die ENX Association betreibt das Verfahren, lässt Prüfdienstleister zu und überwacht die Qualität. Ergebnis ist kein Zertifikat, sondern ein Prüfergebnis mit Labels, das der Teilnehmer gezielt teilt.

ISMSZuletzt geprüft:

Die Automobilindustrie tauscht mit Zulieferern und Dienstleistern laufend Informationen aus, die vor der Veröffentlichung geschützt werden müssen: Konstruktionsdaten, Prototypen, Konditionen, personenbezogene Daten. Bevor es TISAX gab, prüfte jeder Hersteller seine Partner selbst. Ein Zulieferer mit einem Dutzend Kunden durchlief entsprechend viele weitgehend gleichartige Audits. TISAX setzt an dieser Stelle an: Geprüft wird einmal, das Ergebnis lässt sich anschließend mehrfach teilen.

Wer das Verfahren betreibt

Träger ist die ENX Association. Sie beschreibt ihre Rolle als Governance-Organisation innerhalb von TISAX: Sie lässt Prüfdienstleister zu und überwacht sowohl die Qualität der Durchführung als auch die Prüfergebnisse. Die Prüfungen selbst führt sie nicht durch, das übernehmen die zugelassenen Prüfdienstleister.

Grundlage: der VDA-ISA-Katalog

Geprüft wird gegen das VDA Information Security Assessment, kurz VDA ISA. Dieser Fragenkatalog ist der inhaltliche Maßstab des Verfahrens und deckt neben klassischer Informationssicherheit auch Prototypenschutz und Datenschutz ab. Gepflegt wird er in der ENX-Arbeitsgruppe ISA, die die Autorenschaft im Jahr 2019 vom VDA übernommen hat; veröffentlicht wird der Katalog weiterhin über den VDA.

Welche Katalogfassung für Ihre Prüfung gilt

Der Fragenkatalog wird fortgeschrieben, und die maßgebliche Fassung entscheidet sich am Datum der Beauftragung, nicht am Datum des Audits. Das ist die Angabe, die in Projektplänen am häufigsten falsch steht.

Beauftragung der PrüfungZulässige Katalogfassung
vor dem 1. Januar 2027darf noch nach ISA 6 durchgeführt werden
ab dem 1. Januar 2027ISA2027

ISA2027 wurde am 1. Juli 2026 veröffentlicht; ENX stellt ihn im Downloadbereich zusammen mit einem Änderungsdokument gegenüber ISA 6 bereit. Für den Weiterbetrieb der älteren Fassung nennt ENX zusätzlich einen Endtermin: Eine Erstprüfung nach ISA 6 kann bis März 2027 eröffnet werden.

Daraus ergeben sich zwei Fragen, die vor die Beauftragung gehören und nicht danach. Welche Fassung legt der Prüfdienstleister zugrunde? Und fällt der Zeitpunkt der Beauftragung noch in das gewünschte Fenster? Wenige Tage vor oder nach dem Jahreswechsel entscheiden darüber, gegen welchen Katalog geprüft wird – und damit über den Umfang der Vorbereitung.

Prüfziele und TISAX-Labels

Ein Verfahren beginnt mit der Auswahl der Prüfziele. Sie beschreiben, welche Art von Information mit welchem Schutzbedarf im Prüfumfang liegt, etwa Informationen mit hohem oder sehr hohem Schutzbedarf, vertrauliche Informationen, Anforderungen an die Verfügbarkeit, Prototypenschutz oder Datenschutz. Mindestens ein Prüfziel ist auszuwählen, mehrere sind möglich. Wer die Prüfung besteht, erhält die zugehörigen TISAX-Labels. Prüfziel und Label bezeichnen damit denselben Gegenstand an zwei Punkten des Verfahrens: am Anfang als Ziel, am Ende als Ergebnis.

Welche Labels verlangt werden, entscheidet der Kunde. Klären Sie das vor der Beauftragung, nicht danach; ein nachträglich erweiterter Prüfumfang bedeutet in der Regel eine erneute Prüfung.

Assessment Level: die Prüftiefe

Unabhängig vom Prüfziel bestimmt das Assessment Level, wie tief geprüft wird.

LevelVorgehen der Prüfstelle
AL 1Im Kern eine Selbstauskunft. Geprüft wird lediglich, ob eine ausgefüllte Selbstauskunft vorliegt, nicht deren Inhalt. Im TISAX-Austausch wird dieses Ergebnis nicht verwendet.
AL 2Plausibilitätsprüfung der Selbstauskunft, überwiegend per Webkonferenz beziehungsweise aus der Ferne, gestützt auf Nachweise und Interviews.
AL 3Umfassende Verifikation: Prüfung von Dokumenten, Interviews vor Ort, Inaugenscheinnahme der örtlichen Gegebenheiten und Prozesse.

Höhere Level schließen die niedrigeren ein. Ein Ergebnis auf Assessment Level 3 erfüllt damit automatisch Anfragen, die auf Assessment Level 2 abzielen. Was auf jedem Assessment Level tatsächlich geprüft wird und was Prüfumfang und Kosten bestimmt, behandelt der Beitrag TISAX-Anforderungen, Level und Kosten.

Gültigkeit und Austausch der Ergebnisse

Ein TISAX-Prüfergebnis ist drei Jahre gültig. Danach ist eine erneute vollständige Prüfung der im Geltungsbereich definierten Anforderungen erforderlich. Werden bei der Erstprüfung Abweichungen festgestellt, können vorläufige Labels vergeben werden; sie laufen neun Monate nach dem Abschlussgespräch der Erstprüfung ab oder gelten bis zur Behebung aller Abweichungen – je nachdem, was früher eintritt.

Der Austausch ist der eigentliche Kern des Verfahrens. Der Teilnehmer behält die Kontrolle über sein Ergebnis und entscheidet, ob er es innerhalb der TISAX-Gemeinschaft veröffentlicht oder gezielt einzelnen Partnern über deren Teilnehmer-ID freigibt.

Verhältnis zu ISO/IEC 27001

TISAX und ISO/IEC 27001 verfolgen ähnliche Ziele auf unterschiedlichen Wegen. ISO/IEC 27001 ist branchenneutral, stellt Anforderungen an ein Managementsystem und ist zertifizierbar. TISAX ist branchenspezifisch, prüft gegen einen eigenen Fragenkatalog und endet nicht mit einem Zertifikat, sondern mit einem geteilten Prüfergebnis.

Ein bestehendes ISMS erleichtert die Vorbereitung erheblich, weil Leitlinie, Risikoprozess, Rollen und Nachweise bereits vorhanden sind. Es ersetzt die Prüfung aber nicht. Umgekehrt ist ein TISAX-Label kein Ersatz für ein ISO-27001-Zertifikat, wenn ein Kunde außerhalb der Automobilbranche danach fragt.

Was vor dem Start zu klären ist

Über Aufwand und Termin entscheidet, was Sie vorab klären. Welche Prüfziele verlangen Ihre Kunden tatsächlich? Welche Standorte und welche Prozesse gehören in den Geltungsbereich? Welches Assessment Level ist gefordert? Und wie viel Vorlauf braucht Ihre Organisation, bis die Nachweise belastbar sind? Die verbindlichen Regeln des Verfahrens stehen im TISAX-Teilnehmerhandbuch der ENX Association.

Was sich vorbereiten lässt

Vorbereiten lässt sich der Teil, der bei Zulieferern die meiste Zeit kostet, und das ist selten der Katalog. Es ist die Frage, welche Standorte, Systeme und Personalfunktionen überhaupt betroffen sind. Für die höheren Schutzbedarfe und den Prototypenschutz ist dabei die physische Ebene entscheidend.

Alle Einträge ansehenNach oben

Häufige Fragen

Compliance auf Ihren echten Assets

Rizzqo macht aus Framework-Anforderungen verantwortete Aufgaben auf Ihren vorhandenen Assets – und beziffert das Risiko in echtem Geld.

Made in GermanyGehostet in Ihrem LandMulti-Framework