Glossar · einfach erklärt

TISAX

TISAX (Trusted Information Security Assessment Exchange) ist der Standard der Automobilindustrie für den Nachweis von Informationssicherheit: Hersteller und Zulieferer lassen sich nach dem VDA-ISA-Katalog prüfen und teilen die Ergebnisse über eine gemeinsame Plattform — ein Assessment, das alle Teilnehmer anerkennen, statt Einzelaudits je Kunde.

Wer für Automobilhersteller arbeitet oder deren vertrauliche Informationen verarbeitet, kommt an TISAX praktisch nicht vorbei: Viele OEMs setzen ein gültiges Label als Bedingung für die Zusammenarbeit voraus.

Wie TISAX funktioniert

Grundlage ist der ISA-Katalog des VDA, inhaltlich eng an ISO 27001 angelehnt und ergänzt um Module für Prototypenschutz und Datenschutz. Je nach Schutzbedarf der verarbeiteten Informationen gelten Assessment-Level: von der Selbstauskunft mit Plausibilisierung bis zur Vor-Ort-Prüfung durch einen zugelassenen Prüfdienstleister. Das Ergebnis sind Labels mit drei Jahren Gültigkeit, geteilt über die ENX-Plattform.

Der Weg dorthin führt über ein gelebtes ISMS: Risikomanagement, Richtlinien, Zugriffskontrolle, physische Sicherheit, Lieferantensteuerung — plus die automotive-spezifischen Anforderungen, etwa an den Umgang mit Prototypen und Erlkönig-Material. Reifegrade zählen: Prozesse müssen nicht nur existieren, sondern nachweisbar wirken.

TISAX in der Praxis

  • Ein Assessment für viele Kunden: Ergebnis-Teilen ersetzt Auditserien.
  • Drei Assessment-Level je nach Schutzbedarf — bis zur Vor-Ort-Prüfung.
  • Netzwerksicherheit zahlt direkt ein: Segmentierung, Zugriffskontrolle, Monitoring.
  • Vorbereitung realistisch planen: Vom ISMS-Aufbau bis zum Label vergehen oft Monate.

Häufige Fragen zu TISAX

Wer braucht ein TISAX-Label?

Unternehmen, die mit Automobilherstellern oder deren Zulieferkette vertrauliche Informationen austauschen — Entwicklungsdienstleister, Zulieferer, Agenturen, IT-Dienstleister. Ob und welches Level nötig ist, ergibt sich meist aus den Anforderungen des Auftraggebers.

Was ist der Unterschied zwischen TISAX und ISO 27001?

ISO 27001 ist die generische ISMS-Norm mit Zertifikat; TISAX nutzt einen daran angelehnten Katalog, ergänzt automotive-spezifische Module und ersetzt das Zertifikat durch geteilte Assessment-Ergebnisse. Eine ISO-27001-Basis erleichtert TISAX erheblich, ersetzt es aber nicht.

Welche Assessment-Level gibt es?

Drei: Level 1 als Selbstauskunft ohne Fremdprüfung, Level 2 mit Plausibilisierung durch einen Prüfdienstleister (meist remote), Level 3 mit umfassender Vor-Ort-Prüfung — für sehr hohen Schutzbedarf wie Prototypeninformationen. Das geforderte Level bestimmt der Informationsschutzbedarf.

Wie lange dauert der Weg zum TISAX-Label?

Je nach Ausgangslage: Mit gelebtem ISMS sind wenige Monate realistisch; wer bei null startet, sollte sechs bis zwölf Monate für Aufbau, Nachweise und Assessment einplanen. Engpass sind selten die Werkzeuge, sondern gelebte Prozesse samt Dokumentation.

Zahlt Netzwerksicherheit auf TISAX ein?

Direkt: Der ISA-Katalog verlangt unter anderem Netzwerksegmentierung, kontrollierte Fernzugriffe, Zugriffskontrolle und Ereignisprotokollierung. Wer Segmentierung, ZTNA und Monitoring sauber betreibt, deckt damit prüfungsrelevante Anforderungen nachweisbar ab.

Offene Fragen dazu in Ihrer Umgebung? KAEMI berät Sie anforderungsorientiert und übernimmt auf Wunsch auch das laufende Management.