TISAX-Zertifizierung: Vorbereitung für Automotive-Zulieferer
Ihr OEM oder direkter Auftraggeber verlangt ein TISAX-Label, bevor Sie weiter beliefern dürfen? Wir bereiten Ihr Unternehmen strukturiert auf das Assessment vor — von der Ersteinschätzung bis zur Auditreife.
Was ist TISAX eigentlich?
TISAX (Trusted Information Security Assessment Exchange) ist der Informationssicherheits-Standard der Automobilindustrie. Betrieben wird er von der ENX Association im Auftrag des VDA. Grundlage ist der VDA-ISA-Fragebogen — er baut auf ISO 27001 auf, ergänzt um automotive-spezifische Anforderungen wie Prototypenschutz.
Ein bestandenes Assessment führt zu einem TISAX-Label. Das Ergebnis wird über die ENX-Plattform mit anderen Teilnehmern der Lieferkette geteilt — Sie weisen Ihre Informationssicherheit damit nicht nur einem, sondern allen angebundenen Auftraggebern gegenüber nach. Anders als bei einer klassischen Zertifizierung erhalten Sie kein dauerhaftes Zertifikat, sondern ein Prüfergebnis mit Gültigkeitszeitraum — umgangssprachlich spricht man trotzdem von „TISAX-Zertifizierung“.

Wann TISAX bei Ihnen akut wird
Ihr OEM oder Tier-1-Kunde fordert im Rahmen der Lieferantenqualifizierung ein gültiges TISAX-Label
Sie erhalten Zugriff auf Prototypen, Konstruktionsdaten oder vertrauliche Entwicklungsunterlagen und müssen den Schutz nachweisen
Ein bestehender Auftraggeber verlängert die Belieferung nur noch unter Vorbehalt eines TISAX-Nachweises
Sie haben bereits ein ISMS nach ISO 27001, sollen dieses aber zusätzlich TISAX-konform (VDA-ISA) ausrichten
Die drei Assessment-Level
Selbstauskunft, kein externer Auditor
Selten von OEMs verlangt
Prüfung der Nachweise per Video-Audit durch akkreditierten Auditor
Von den meisten OEMs geforderter Standard
Vor-Ort-Audit, u. a. bei Prototypenschutz
Bei besonders sensiblen Daten/Prototypen
Welches Level für Sie gilt, entscheidet Ihr Auftraggeber. Wir ordnen die Anforderung für Sie ein und bereiten Sie auf das jeweils geforderte Level vor.
TISAX vs. ISO 27001 — was ist der Unterschied?
Beide Standards drehen sich um Informationssicherheit, sind aber nicht dasselbe:
ISO 27001
TISAX
Was es ist
Internationale Norm für ein ISMS, branchenübergreifend
Prüf- und Austauschsystem speziell für die Automobil-Lieferkette
Träger
Unabhängige Zertifizierungsstellen
ENX Association im Auftrag des VDA
Grundlage
ISO/IEC-27001-Norm direkt
VDA-ISA-Katalog — baut auf ISO 27001 auf, erweitert um Prototypenschutz
Ergebnis
Zertifikat mit Gültigkeitszeitraum
Zertifikat mit Gültigkeitszeitraum
Pflicht für
Freiwillig, oft vertraglich gefordert
Faktisch verpflichtend für Zulieferer, wenn der OEM es verlangt
In der Praxis: Ein bestehendes ISO-27001-ISMS ist die beste Ausgangsbasis für TISAX — die Kernanforderungen überschneiden sich stark.
Für ein TISAX-Label allein reicht ein ISO-27001-Zertifikat aber nicht aus, da der VDA-ISA-Katalog zusätzliche automotive-spezifische Kontrollen prüft.
Mehr zum Aufbau eines ISMS nach ISO 27001 finden Sie hier: weitere Informationen
Unsere Leistung im Detail
1. Betroffenheits- und Level-Einschätzung
Welches Assessment-Level fordert Ihr Auftraggeber, was bedeutet das konkret für Sie
2. Gap-Analyse zum VDA-ISA-Katalog
Abgleich Ihrer bestehenden Informationssicherheit (ISMS, ISO 27001) gegen die geforderten Kontrollen
3. Aufbau/Anpassung des ISMS
Dokumentation, Richtlinien und Nachweise passend zum geforderten Level erstellen
4. Vorbereitung auf das Audit
Auditsimulation, Zusammenstellung der Nachweise, Ansprechpartner während der Prüfung durch den akkreditierten Auditor
5. Prototypenschutz (falls gefordert)
Zusätzliche Maßnahmen für den Umgang mit nicht-öffentlichen Fahrzeug- und Bauteilprototypen

FAQ – Häufige Fragen zu TISAX
1. Ist TISAX eine Zertifizierung wie ISO 27001?
TISAX ist kein Zertifikat im klassischen Sinn, sondern ein Prüf- und Austauschsystem: Ein akkreditierter Auditor bewertet Ihr Informationssicherheitsniveau nach dem VDA-ISA-Katalog, das Ergebnis (Label) teilen Sie über die ENX-Plattform mit Ihren Auftraggebern. Siehe auch Abschnitt „TISAX vs. ISO 27001″ oben.
2. Wie lange dauert die Vorbereitung?
Das hängt vom Ausgangszustand ab — mit bestehendem ISMS deutlich kürzer als ohne. Eine belastbare Aussage dazu gehört nach der Gap-Analyse in Ihr konkretes Angebot.
3. Was passiert, wenn wir kein Label bekommen?
Ohne Label bestehen Sie ein OEM-gefordertes Assessment nicht — das kann die Belieferung gefährden. Genau deshalb ist eine strukturierte Vorbereitung vor dem offiziellen Audit sinnvoll.
Ihre Ansprechpartner
Haben Sie noch Fragen zu unserer Arbeit oder möchten Sie uns kennenlernen? Rufen Sie mich gerne an!
