IT-Sicherheit · TISAX-Zertifi­zierung

TISAX-Zertifi­zierung

Der bran­chenweit anerkannte Nachweis für Informationssicherheit. Marktzugang und Vertrauen in der Automobil-Lieferkette. Wir bereiten Sie struk­turiert auf das Assessment vor, vom ISMS-Aufbau bis zum Audit-Tag.

Vorbe­reitung & ISMS-Aufbau durch IT-Kompass. Das TISAX-Assessment selbst führt ein ENX-zugelas­sener Prüfdienst­leister durch.
Prüfgrund­lage
VDA-ISA-Katalog 6.0
Organisiert von
ENX Association
Zielrei­fegrad
Reifegrad 3
Label gültig
3 Jahre
Grundlagen

Ein Standard, auf den sich die Branche verlässt.

TISAX (Trusted Information Security Assessment Exchange) wurde 2017 von der Automobil­industrie eingeführt. Der Standard ist aus der ISO/IEC 27001 entwickelt, aber automobil­spezifisch erweitert. Rund 75 % der Controls über­schneiden sich mit der ISO 27001.

  • Organisiert von der ENX Association, die Prüfdienst­leister zulässt und die öffentliche Ergebnis­datenbank verwaltet
  • Prüfgrund­lage ist der VDA-ISA-Katalog 6.0, verbindlich seit April 2024 für neu beauftragte Assessments
  • Drei Prüfmodule: Informationssicherheit, Prototy­penschutz und Datenschutz
  • Über 300 Anforderungsfragen, durchgängig auf Reifegrad 3 ausgerichtet, also etabliert, gelebt und nachweisbar
  • Deckt unter anderem ab: IT-Sicherheit, Prototypenschutz, Kommuni­kation mit externen Partnern, Notfallpläne, Sicherheits­kontrollen und Archivver­waltung
  • Kann eine separate ISO-27001-Zertifi­zierung in der Automobil­branche ersetzen, kombinierte Audits sparen Aufwand
Marktzugang

Ohne Nachweis bleibt die Lieferkette ver­schlossen.

Immer mehr Hersteller verlangen von ihren Zulieferern ein gültiges TISAX-Label, bevor sensible Daten ausge­tauscht oder Aufträge vergeben werden. Wer den Nachweis nicht erbringt, kommt schlicht nicht in die Vergabe.

TISAX ist damit weniger eine Pflicht­übung als ein Türöffner: ein standardisierter, bran­chenweit anerkannter Beleg, dass Infor­mations­sicherheit bei Ihnen Standard ist, statt sie in jedem Kundenaudit aufs Neue erklären zu müssen.

Die drei Stufen

Welches TISAX-Level Sie brauchen

Das nötige Level richtet sich nach den Anforde­rungen Ihrer Partner und OEMs. Hier sehen Sie, was die Stufen unterscheidet.

Reine Eigenbe­wertung

Eine reine Selbstein­schätzung ohne externe Prüfung – nur intern aussagekräftig.

AL 1 1 Selbst­auskunft
Selbstein­schätzung + Fernprüfung

Selbstein­schätzung kombiniert mit einem Remote-Assessment durch einen zugelas­senen Prüfdienst­leister – anerkannter Nachweis.

AL 2 2 Remote-Assessment
Höchste Stufe

Vor-Ort-Audit mit Akteneinsicht, Begehung der Standorte und Interviews mit dem relevanten Personal.

AL 3 3 Vor-Ort-Audit

Welches Level nötig ist, geben in der Regel Ihre Partner und OEMs vor.

Ein Label ist drei Jahre gültig, danach folgt ein Folgeassessment, sonst wird der Eintrag aus der ENX-Datenbank entfernt.

Bran­chenweit anerkannt

Ein Nachweis statt vieler Einzel­prüfungen durch jeden einzelnen Kunden.

Vertrauens­nachweis

Belegt gegenüber Partnern, dass Infor­mations­sicherheit bei Ihnen gelebt wird.

Struk­turiertes ISMS

Der Aufbau eines wirkungs­vollen Sicherheits­managements als wertvoller Nebeneffekt.

Kombi­nierbar mit ISO 27001

Rund 75 % Überschneidung, kombinierte Audits sparen Aufwand und Kosten.

Unsere Leistung

Wir bereiten Sie auf das Assessment vor

TISAX hat keinen Festpreis, und das Audit liegt bewusst nicht in unserer Hand. Unsere Aufgabe ist die Vorbereitung, die darüber entscheidet, wie reibungslos Ihr Assessment läuft.

Das macht IT-Kompass

Vorbe­reitung & ISMS-Aufbau

  • Aufbau und Optimierung eines wirkungs­vollen ISMS
  • Gap-Analyse gegen den VDA-ISA-Katalog 6.0
  • Erarbeitung der nötigen Dokumen­tation und Nachweise
  • Begleitung bis zum Assessment und am Audit-Tag
Das macht IT-Kompass nicht

Das Assessment selbst

  • Das TISAX-Audit darf ausschließ­lich ein ENX-zugelas­sener Prüfdienst­leister (TISAX Audit Provider) durchführen, etwa DEKRA oder die TÜV-Gruppen
  • Die laufende ISMS-Steuerung übernimmt auf Wunsch unter­stützend Ihr IT-Sicherheits­beauf­tragter

Was die Kosten bestimmt

Kostenfaktoren, ehrlich erklärt

Ange­strebtes Level

Ein Remote-Assessment (AL 2) ist mit weniger Aufwand verbunden als ein Vor-Ort-Audit (AL 3).

Unterneh­mensgröße

Anzahl der Standorte, Mitarbei­tenden und einbe­zogenen Prozesse beein­flussen den Umfang.

ISMS-Reifegrad

Je weiter Ihre Sicherheits­organi­sation bereits ist, desto geringer der Vorbereitungsaufwand.

Die Audit-Kosten setzt der Prüfdienst­leister eigen­ständig fest, eine gute Vorbe­reitung senkt den internen Aufwand langfristig. Den konkreten Umfang für Ihr Unter­nehmen besprechen wir im Erstgespräch.

Besprechung zu Informationssicherheit und Compliance, symbolisiert durch ein digitales Schutzschild
TISAX & NIS2

Ein ISMS, zwei Regelwerke

Ein ISMS, wie Sie es für TISAX aufbauen, zahlt direkt auf NIS2 ein: Ein bestehendes ISMS nach ISO 27001 deckt einen Großteil der NIS2-Anforde­rungen ab, und Liefer­ketten­sicherheit ist in beiden Welten zentral. Wichtig: TISAX ersetzt NIS2 nicht – es schafft aber eine belastbare Grundlage. Das ISMS, das wir für Sie vorbereiten, betreiben wir auch im eigenen Haus.

Mehr zu NIS2
Häufige Fragen

Was Sie vorab wissen wollten

Klare Antworten rund um TISAX und unsere Vorbereitung.

Das ergibt sich aus den Anforde­rungen Ihrer Partner. In der Automobil­branche ist ein gültiges Label heute meist obligatorisch, sobald sensible Daten ausge­tauscht werden. Eine proaktive Teilnahme zeigt Zuverläs­sigkeit und bringt Ihnen nebenbei ein sauber implemen­tiertes ISMS.

Nein, aber es baut darauf auf. TISAX teilt rund 75 % der Controls mit der ISO 27001 und ist automobil­spezifisch erweitert. In der Automobil­branche kann es eine separate ISO-Zertifi­zierung ersetzen, ein kombi­niertes Audit ist oft sinnvoll. Anders als die ISO 27001 verlangt TISAX keine jährlichen Überwachungsaudits, das Label gilt drei Jahre.

Ausschließ­lich bei einem ENX-zugelas­senen Prüfdienst­leister (TISAX Audit Provider), etwa DEKRA oder den TÜV-Gruppen. Die aktuelle Liste finden Sie bei der ENX. Bei der Vorbe­reitung auf dieses Audit unterstützt Sie IT-Kompass, das Audit selbst führen wir nicht durch.

Ein implemen­tiertes ISMS ist die Basis für ein erfolg­reiches Assessment. Mit struk­turierter Vorbe­reitung und einer Gap-Analyse steigt die Wahrschein­lichkeit deutlich, das Audit beim ersten Mal zu bestehen, und Sie wissen vorab, wo noch Lücken sind.

Drei Jahre. Danach ist ein Folgeas­sessment nötig, sonst wird der Eintrag aus der öffent­lichen ENX-Datenbank entfernt und der Nachweis verfällt.

[Thematisch passendes Kundenzitat einfügen, etwa zur TISAX-Vorbe­reitung als Marktzugang – z. B. wie die struk­turierte Begleitung durch IT-Kompass das Assessment planbar gemacht und den Zugang zur Lieferkette gesichert hat.]

Vorname Nachname

Funktion · Automobil­zulieferer aus der Region

Ihr Ansprech­partner

Jochen Tinn

Head of IT Security

Steht bei Ihnen ein TISAX-Assessment an oder verlangt ein Kunde den Nachweis? Lassen Sie uns in Ruhe schauen, wo Sie heute stehen und wie wir Sie zum Label begleiten. Unver­bindlich und in klaren Worten.