Zum Inhalt springen

TISAX® – Standards für die Automobilindustrie

TISAX® (Trusted Information Security Assessment Exchange) ist ein branchenspezifischer Standard, der speziell für die Automobilindustrie entwickelt wurde, um den vertraulichen Austausch von Entwicklungs-, Konstruktions- und Produktionsdaten in komplexen Lieferketten abzusichern. Der Standard basiert auf der ISO 27001, ergänzt diese jedoch um automobilspezifische Anforderungen wie Prototypenschutz und spezielle Datenklassifizierungen.

Entwickelt wurde TISAX vom Verband der Automobilindustrie (VDA) und der ENX Association. Mit dem im Oktober 2023 veröffentlichten ISA 6.0 wurden die Anforderungen grundlegend aktualisiert und zum 1. April 2024 zum Pflichtstandard erhoben.

Die zunehmende Digitalisierung und Vernetzung der Automobilindustrie führt zu massiven Mengen sensibler Daten. OEMs und Zulieferer tauschen kontinuierlich Entwicklungspläne, Software-Quellcodes, Prototypendaten und personenbezogene Informationen aus. Ohne klar definierte Sicherheitsanforderungen würde jede Organisation ihre eigenen Audits durchführen müssen.

TISAX schafft hier einen gemeinsamen Standard:

  • Reduziert den Audit-Aufwand in der gesamten Lieferkette
  • Ermöglicht transparenten Nachweis des Sicherheitsniveaus
  • Schafft Wettbewerbsvorteile durch anerkannte Zertifizierung
  • Harmonisiert Sicherheitsanforderungen branchenweit

Praxis-Tipp: Unternehmen mit TISAX-Label signalisieren ihren Partnern ein hohes Maß an Informationssicherheit und erfüllen damit oft eine Grundvoraussetzung für Aufträge in der Automobilindustrie.

Der TISAX-Prozess folgt einem klar strukturierten Ablauf:

  • Online-Anmeldung über das ENX-Portal
  • Definition des Geltungsbereichs (Scope)
  • Gebührenpflichtige Registrierung als Voraussetzung
  • Selbstbewertung: Durchführung anhand des ISA-Katalogs
  • Externe Prüfung: Audit durch akkreditierten Provider
  • Level-Auswahl: Entsprechend dem Schutzbedarf (AL 1-3)
  • Erstellung des TISAX-Reports nach erfolgreichem Audit
  • Kontrolliertes Teilen mit ausgewählten Partnern
  • Gültigkeit: 3 Jahre (danach Re-Assessment erforderlich)

Die Prüftiefe richtet sich nach dem Schutzbedarf der verarbeiteten Informationen:

Assessment LevelBeschreibungTypische Anwendung
AL 1Reine Selbstauskunft ohne externe VerifikationInterne Bestätigung, selten im TISAX-Kontext verwendet
AL 2Plausibilitätsprüfung mit Dokumentenreview und Remote-InterviewsGrundlegende Informationssicherheit, normaler Schutzbedarf
AL 2.5Vollständiges Remote-Audit, Übergangsoption zu AL 3Flexibler Einstieg mit Upgrade-Möglichkeit
AL 3Vollständiges Vor-Ort-Audit mit umfassender VerifikationHöchste Schutzstufe für Prototypen, personenbezogene Daten

Mit ISA 6.0 wurden die Schutzbedarfsstufen neu strukturiert:

  • Confidential (ersetzt “Info High”)
  • Strictly Confidential (ersetzt “Info Very High”)
  • High/Very High Availability (Verfügbarkeitsanforderungen)
  • Proto Parts/Proto Vehicles (Prototypenschutz)
  • Verstärkter Fokus auf IT-/OT-Verfügbarkeit: Betriebskontinuität und Systemverfügbarkeit rücken in den Vordergrund
  • Überarbeiteter Datenschutzteil: Vollständige Neustrukturierung der datenschutzrelevanten Kontrollen
  • Neue Incident-Management-Kontrollen: Erweiterte Anforderungen an Krisenmanagement und Reaktionsfähigkeit
  • Englisch als Leitsprache: Die englische Version ist maßgeblich
  • Neue Mapping-Tabellen: Referenzierung von ISO/IEC 27001:2022 und NIST CSF 1.1
  • Erweiterte Leitlinien: Integration von BSI IT-Grundschutz und DSGVO
  • Funktionierendes Reporting-System für Sicherheitsvorfälle
  • IT-Servicekontinuitätsplanung mit definierten RTO/RPO
  • Solide Backup-/Restore-Konzepte mit regelmäßigen Tests
  • Sicheres Management von Client-Software und Updates

Wichtig: Bestehende Assessments behalten ihre Gültigkeit. Neue Audits ab 1. April 2024 müssen zwingend ISA 6.0 verwenden.

  • Beide basieren auf einem systematischen ISMS-Ansatz
  • Risikobasierte Herangehensweise
  • Kontinuierliche Verbesserung (PDCA-Zyklus)
  • Viele Kontrollen aus ISO 27001 Anhang A finden sich in TISAX wieder
AspektISO 27001TISAX®
GeltungsbereichBranchenunabhängig, internationalAutomobilspezifisch
GovernanceISO-Organisation, längere Update-ZyklenENX Association, jährliche Updates möglich
Audit-VariantenEinheitlicher ZertifizierungsprozessDrei Assessment Levels mit unterschiedlicher Prüftiefe
SpezialanforderungenGenerische KontrollenZusätzliche Kontrollen für Prototypen, Testfahrzeuge
Zertifikatsgültigkeit3 Jahre mit jährlichen Überwachungsaudits3 Jahre ohne Zwischenaudits

Praxis-Tipp: Unternehmen mit etabliertem ISO 27001-ISMS haben einen deutlichen Vorteil: Viele vorhandene Kontrollen, Prozesse und Dokumentationen können für TISAX wiederverwendet werden.

  • Geschäftsbereiche: Welche Abteilungen sind betroffen?
  • Standorte: Welche Lokationen müssen einbezogen werden?
  • Informationsarten: Welche Datenklassifikationen sind relevant?
  • Kundenanforderungen: Welches Assessment Level wird gefordert?
  • ISA-Katalog als Checkliste nutzen
  • Vorhandene Maßnahmen dokumentieren
  • Lücken identifizieren und priorisieren
  • Maßnahmenplan mit Zeitschiene erstellen

Akkreditierte Prüfdienstleister sind z.B.:

  • TÜV (Nord, Süd, Rheinland)
  • DEKRA
  • SGS
  • Bureau Veritas
  • PwC, KPMG, EY, Deloitte
  • Management-Commitment: Sichtbare Unterstützung der Geschäftsführung
  • Ressourcen bereitstellen: Zeit, Budget und Personal einplanen
  • Interne Audits: Probelauf vor dem externen Assessment
  • Dokumentation: Alle Nachweise strukturiert vorbereiten

Folgende Bereiche sollten frühzeitig involviert werden:

  • IT-Security und IT-Betrieb
  • Datenschutzbeauftragter
  • Entwicklung und Produktion
  • Facility Management (bei Prototypenschutz)
  • HR (für Awareness und Schulungen)
  • Vor-Ort-Termine koordinieren
  • Interviewpartner briefen
  • Begehungsrouten planen
  • Technische Demonstrationen vorbereiten
  1. TISAX-Label erhalten: Nach bestandener Prüfung
  2. Freigabesteuerung: Gezieltes Teilen mit Partnern
  3. Nicht-Konformitäten: Systematisch abarbeiten
  4. Lessons Learned: Erkenntnisse dokumentieren
  • Regelmäßige Management-Reviews
  • Interne Audits mindestens jährlich
  • Risikobewertungen aktualisieren
  • ISA-Updates verfolgen und umsetzen

Die fuentis Suite unterstützt den gesamten TISAX-Prozess durch integrierte Module:

  • Strukturierte Risikobewertung nach ISA-Vorgaben
  • Automatisierte Risikomatrix
  • Maßnahmenverfolgung und -controlling
  • Risikoreporting für Management und Auditoren
  • Vorgefertigte ISA 6.0-Templates
  • Automatische Nachweisführung
  • Reifegradbewertung pro Kontrolle
  • Gap-Analyse und Maßnahmenableitung
  • Inventarisierung aller Informationswerte
  • Klassifizierung nach Schutzbedarf
  • Verantwortlichkeitszuordnung
  • Lifecycle-Management
  • Zentrale Ablage aller TISAX-Dokumente
  • Versionierung und Freigabeworkflows
  • Automatische Archivierung
  • Audit-Trail für Nachvollziehbarkeit
  • Planung interner Audits
  • Checklistenbasierte Durchführung
  • Finding-Management
  • Wirksamkeitsprüfung von Maßnahmen

Praxis-Tipp: Die Integration aller TISAX-relevanten Prozesse in einer Plattform reduziert den Verwaltungsaufwand erheblich und schafft Transparenz für alle Beteiligten.

  1. Unterschätzung des Aufwands: AL 3 erfordert 6-12 Monate Vorbereitung
  2. Fehlende Dokumentation: Ohne Nachweise kein erfolgreiches Audit
  3. Scope zu groß gewählt: Lieber fokussiert starten und später erweitern
  4. Prototypenschutz vernachlässigt: Physische Sicherheit ist oft die größte Herausforderung
  5. Keine Testläufe: Interne Audits sind essentiell für den Erfolg
  1. Frühzeitige Planung: Mindestens 6 Monate vor geplantem Audit starten
  2. Projektmanagement: Dedizierter TISAX-Projektleiter mit klarem Mandat
  3. Pragmatischer Ansatz: Nicht übertreiben, aber Anforderungen ernst nehmen
  4. Lernen von anderen: Erfahrungsaustausch mit TISAX-zertifizierten Unternehmen
  5. Tool-Unterstützung: Digitale Lösungen wie fuentis Suite nutzen
  • Marktzugang in der Automobilindustrie
  • Reduzierte Audit-Anfragen von Kunden
  • Verbesserte Sicherheitskultur
  • Effizientere Prozesse
  • Wettbewerbsvorteil bei Ausschreibungen
  1. Branchenstandard der Automobilindustrie: TISAX® ist der de-facto Standard für Informationssicherheit in der automobilen Lieferkette, basierend auf ISO 27001 mit spezifischen Zusatzanforderungen.

  2. Dreistufiger Prozess mit flexiblen Assessment Levels: Registrierung, Assessment und Exchange bilden den strukturierten Ablauf. Die Prüftiefe (AL 1-3) richtet sich nach dem Schutzbedarf der Informationen.

  3. ISA 6.0 als aktuelle Grundlage: Seit April 2024 ist der überarbeitete Katalog mit verstärktem Fokus auf Verfügbarkeit, Incident Management und Datenschutz verpflichtend.

  4. Synergie mit ISO 27001: Bestehende ISMS-Implementierungen nach ISO 27001 bilden eine solide Basis und reduzieren den TISAX-Aufwand erheblich.

  5. Wettbewerbsvorteil und Marktzugang: Das TISAX-Label ist oft Voraussetzung für Aufträge in der Automobilindustrie und signalisiert professionelles Sicherheitsmanagement.