TISAX-Zertifizierung: Vorbereitung für Automotive-Zulieferer

Ihr OEM oder direkter Auftraggeber verlangt ein TISAX-Label, bevor Sie weiter beliefern dürfen? Wir bereiten Ihr Unternehmen strukturiert auf das Assessment vor — von der Ersteinschätzung bis zur Auditreife.

Was ist TISAX eigentlich?

TISAX (Trusted Information Security Assessment Exchange) ist der Informationssicherheits-Standard der Automobilindustrie. Betrieben wird er von der ENX Association im Auftrag des VDA. Grundlage ist der VDA-ISA-Fragebogen — er baut auf ISO 27001 auf, ergänzt um automotive-spezifische Anforderungen wie Prototypenschutz.

 

Ein bestandenes Assessment führt zu einem TISAX-Label. Das Ergebnis wird über die ENX-Plattform mit anderen Teilnehmern der Lieferkette geteilt — Sie weisen Ihre Informationssicherheit damit nicht nur einem, sondern allen angebundenen Auftraggebern gegenüber nach. Anders als bei einer klassischen Zertifizierung erhalten Sie kein dauerhaftes Zertifikat, sondern ein Prüfergebnis mit Gültigkeitszeitraum — umgangssprachlich spricht man trotzdem von „TISAX-Zertifizierung“.

Wann TISAX bei Ihnen akut wird

Ihr OEM oder Tier-1-Kunde fordert im Rahmen der Lieferantenqualifizierung ein gültiges TISAX-Label

Sie erhalten Zugriff auf Prototypen, Konstruktionsdaten oder vertrauliche Entwicklungsunterlagen und müssen den Schutz nachweisen

Ein bestehender Auftraggeber verlängert die Belieferung nur noch unter Vorbehalt eines TISAX-Nachweises

Sie haben bereits ein ISMS nach ISO 27001, sollen dieses aber zusätzlich TISAX-konform (VDA-ISA) ausrichten

Die drei Assessment-Level

AL1

Selbstauskunft, kein externer Auditor

Selten von OEMs verlangt

AL2

Prüfung der Nachweise per Video-Audit durch akkreditierten Auditor

Von den meisten OEMs geforderter Standard

AL3

Vor-Ort-Audit, u. a. bei Prototypenschutz

Bei besonders sensiblen Daten/Prototypen

Welches Level für Sie gilt, entscheidet Ihr Auftraggeber. Wir ordnen die Anforderung für Sie ein und bereiten Sie auf das jeweils geforderte Level vor.

TISAX vs. ISO 27001 — was ist der Unterschied?

Beide Standards drehen sich um Informationssicherheit, sind aber nicht dasselbe:

ISO 27001

TISAX

Was es ist

Internationale Norm für ein ISMS, branchenübergreifend

Prüf- und Austauschsystem speziell für die Automobil-Lieferkette

Träger

Unabhängige Zertifizierungsstellen

ENX Association im Auftrag des VDA

Grundlage

ISO/IEC-27001-Norm direkt

VDA-ISA-Katalog — baut auf ISO 27001 auf, erweitert um Prototypenschutz

Ergebnis

Zertifikat mit Gültigkeitszeitraum

Zertifikat mit Gültigkeitszeitraum

Pflicht für

Freiwillig, oft vertraglich gefordert

Faktisch verpflichtend für Zulieferer, wenn der OEM es verlangt

In der Praxis: Ein bestehendes ISO-27001-ISMS ist die beste Ausgangsbasis für TISAX — die Kernanforderungen überschneiden sich stark.

Für ein TISAX-Label allein reicht ein ISO-27001-Zertifikat aber nicht aus, da der VDA-ISA-Katalog zusätzliche automotive-spezifische Kontrollen prüft.

 

Mehr zum Aufbau eines ISMS nach ISO 27001 finden Sie hier: weitere Informationen

Unsere Leistung im Detail

1. Betroffenheits- und Level-Einschätzung

Welches Assessment-Level fordert Ihr Auftraggeber, was bedeutet das konkret für Sie

Abgleich Ihrer bestehenden Informationssicherheit (ISMS, ISO 27001) gegen die geforderten Kontrollen

Dokumentation, Richtlinien und Nachweise passend zum geforderten Level erstellen

Auditsimulation, Zusammenstellung der Nachweise, Ansprechpartner während der Prüfung durch den akkreditierten Auditor

Zusätzliche Maßnahmen für den Umgang mit nicht-öffentlichen Fahrzeug- und Bauteilprototypen

FAQ – Häufige Fragen zu TISAX

1. Ist TISAX eine Zertifizierung wie ISO 27001?

TISAX ist kein Zertifikat im klassischen Sinn, sondern ein Prüf- und Austauschsystem: Ein akkreditierter Auditor bewertet Ihr Informationssicherheitsniveau nach dem VDA-ISA-Katalog, das Ergebnis (Label) teilen Sie über die ENX-Plattform mit Ihren Auftraggebern. Siehe auch Abschnitt „TISAX vs. ISO 27001″ oben.

Das hängt vom Ausgangszustand ab — mit bestehendem ISMS deutlich kürzer als ohne. Eine belastbare Aussage dazu gehört nach der Gap-Analyse in Ihr konkretes Angebot.

Ohne Label bestehen Sie ein OEM-gefordertes Assessment nicht — das kann die Belieferung gefährden. Genau deshalb ist eine strukturierte Vorbereitung vor dem offiziellen Audit sinnvoll.

Ihre Ansprechpartner

Haben Sie noch Fragen zu unserer Arbeit oder möchten Sie uns kennenlernen? Rufen Sie mich gerne an!

Kontakt