TISAX-Zertifizierung im Mittelstand ist für viele Zulieferer der Automobilindustrie inzwischen keine freiwillige Option mehr, sondern eine Voraussetzung, um überhaupt als Geschäftspartner gelistet zu werden. Hinter dem Kürzel TISAX, kurz für Trusted Information Security Assessment Exchange, verbirgt sich ein branchenweit anerkanntes Verfahren zur Bewertung der Informationssicherheit, das von der ENX Association betrieben wird und auf dem Prüfkatalog VDA ISA des Verbands der Automobilindustrie basiert. Anders als bei einer klassischen Zertifizierung nach ISO 27001 erhält ein Unternehmen bei TISAX kein dauerhaftes Zertifikat, sondern ein Prüfergebnis, das über die ENX-Plattform gezielt mit einzelnen Geschäftspartnern geteilt wird. Für mittelständische Zulieferer, Entwicklungsdienstleister und IT-Dienstleister der Automobilbranche bedeutet dies einen erheblichen organisatorischen Aufwand, der sich jedoch mit einer strukturierten Vorbereitung deutlich reduzieren lässt. Der folgende Beitrag erläutert, welche Assessment-Level es gibt, wie der Ablauf über die ENX-Plattform funktioniert, mit welchen Kosten und Fristen zu rechnen ist und welche Stolperfallen sich in der Praxis am häufigsten zeigen.
Hinweis: Dieser Beitrag gibt ausschließlich die redaktionellen Ansichten der Redaktion von cyberschutzbetrieb.de wieder. Er stellt keine Rechtsberatung dar und ersetzt nicht die Beratung durch eine qualifizierte Rechtsanwältin oder einen qualifizierten Rechtsanwalt. Für rechtlich verbindliche Auskünfte zu Ihrem konkreten Fall wenden Sie sich bitte an einen zugelassenen Rechtsbeistand.
Titelbild: Foto von Wesley Tingey auf Unsplash.
Was TISAX ist und wer es benötigt
TISAX wurde ursprünglich von deutschen Automobilherstellern initiiert, um die früher übliche Praxis unzähliger individueller Sicherheitsaudits durch einzelne Kunden zu vereinheitlichen. Statt dass jeder OEM eigene Prüfungen bei seinen Zulieferern durchführt, lässt sich ein Zulieferer einmal nach einem einheitlichen Standard prüfen und das Ergebnis anschließend mit mehreren Kunden teilen. Betroffen sind in der Praxis nicht nur klassische Automobilzulieferer, sondern auch Engineering-Dienstleister, IT-Dienstleister mit Zugriff auf Konstruktionsdaten, Prüflabore und zunehmend auch Softwareanbieter, die in die Entwicklungsprozesse der Automobilindustrie eingebunden sind.
Die Anforderung zur TISAX-Teilnahme wird in aller Regel vertraglich vom Auftraggeber vorgegeben, häufig mit einer konkreten Frist, bis zu der ein gültiges Prüfergebnis vorliegen muss. Da der gesamte Prozess von der Registrierung bis zum fertigen Prüfergebnis mehrere Monate in Anspruch nehmen kann, ist ein früher Start entscheidend, um vertragliche Fristen nicht zu gefährden.
Herkunft des Standards und Rolle der ENX Association
Betrieben wird TISAX von der ENX Association, einem Zusammenschluss europäischer Automobilhersteller und Zulieferer, der ursprünglich für den Betrieb eines sicheren Branchennetzwerks gegründet wurde und heute auch die technische und organisatorische Trägerschaft für TISAX übernimmt. Die ENX Association selbst führt keine Prüfungen durch, sondern akkreditiert unabhängige Prüfdienstleister, legt den Prüfkatalog in Zusammenarbeit mit dem Verband der Automobilindustrie fest und betreibt die Plattform, über die Prüfanfragen, Ergebnisse und Freigaben verwaltet werden. Diese Trennung zwischen Standardgeber, Prüfdienstleister und Plattformbetreiber unterscheidet TISAX von vielen anderen Zertifizierungsverfahren, bei denen eine einzelne Stelle sowohl den Standard definiert als auch die Prüfung durchführt.
Die drei Assessment-Level im Überblick
Der Umfang der Prüfung richtet sich nach der Sensibilität der Informationen, mit denen ein Unternehmen umgeht, und wird in drei Assessment-Level (AL) unterteilt, die sich in der Prüftiefe erheblich unterscheiden.
| Assessment-Level | Prüfmethode | Typischer Anwendungsfall |
|---|---|---|
| AL 1 | Selbstauskunft ohne externe Prüfung | Geringes Schutzbedürfnis, meist als Einstiegsstufe |
| AL 2 | Remote-Audit durch einen zugelassenen Prüfdienstleister | Normale vertrauliche Informationen, häufigste Stufe im Mittelstand |
| AL 3 | Vor-Ort-Audit mit vertiefter Prüfung | Hochsensible Informationen, etwa Prototypenschutz |
Für die meisten mittelständischen Zulieferer ist AL 2 relevant, da hier bereits vertrauliche Entwicklungsdaten ausgetauscht werden, ohne dass die besonders strengen Anforderungen des Prototypenschutzes greifen. Welches Level konkret gefordert wird, legt in der Regel der auftraggebende OEM oder Tier-1-Zulieferer fest und teilt dies dem Zulieferer über die ENX-Plattform als sogenannte Prüfanfrage mit.
Prüfbereiche: Informationssicherheit, Prototypenschutz und Datenschutz
Der VDA-ISA-Katalog, auf dem TISAX basiert, deckt grundsätzlich drei mögliche Prüfbereiche ab, von denen je nach Anforderung des Auftraggebers ein oder mehrere Bereiche geprüft werden.
Informationssicherheit als Basisbereich
Dieser Bereich bildet die Grundlage jeder TISAX-Prüfung und orientiert sich inhaltlich stark an ISO 27001, deckt jedoch teilweise andere Schwerpunkte ab und verwendet eine eigene, granularere Bewertungslogik. Geprüft werden unter anderem Informationssicherheitsorganisation, Risikomanagement, Zugriffskontrollen, physische Sicherheit und der Umgang mit Sicherheitsvorfällen.
Prototypenschutz für sensible Entwicklungsdaten
Dieser optionale Prüfbereich betrifft Unternehmen, die mit physischen Prototypen, Tarnfolien, Erlkönigen oder besonders sensiblen Konstruktionsunterlagen arbeiten. Die Anforderungen reichen von Zugangskontrollen zu Testfahrzeugen bis zur Geheimhaltung gegenüber Fotografen und Dritten.
Datenschutz nach TISAX-Logik
Der dritte mögliche Prüfbereich behandelt den Schutz personenbezogener Daten und ergänzt die datenschutzrechtlichen Anforderungen der DSGVO um automobilspezifische Aspekte, etwa im Zusammenhang mit Fahrzeug- und Nutzerdaten aus vernetzten Systemen.
Ablauf des Prüfprozesses über die ENX-Plattform
Der gesamte Prozess beginnt mit der Registrierung auf dem ENX-Portal, über das sowohl die Prüfanfrage des Auftraggebers eingeht als auch der spätere Austausch der Prüfergebnisse organisiert wird. Nach der Registrierung wählt das Unternehmen einen von der ENX Association zugelassenen Prüfdienstleister aus und beauftragt diesen mit der Durchführung des Assessments.
- Registrierung des Unternehmens auf der ENX-Plattform und Verknüpfung mit der Prüfanfrage des Auftraggebers
- Auswahl und Beauftragung eines zugelassenen Prüfdienstleisters
- Selbstbewertung anhand des VDA-ISA-Fragenkatalogs als Vorbereitung auf das eigentliche Audit
- Durchführung des Remote- oder Vor-Ort-Audits durch den Prüfdienstleister
- Nachbesserung identifizierter Schwachstellen innerhalter einer vereinbarten Frist, sofern erforderlich
- Veröffentlichung des Prüfergebnisses auf der ENX-Plattform und gezielte Freigabe gegenüber dem anfragenden Auftraggeber
Ein wichtiger Aspekt, der in der Praxis häufig unterschätzt wird: Das TISAX-Prüfergebnis wird nicht automatisch veröffentlicht, sondern muss vom geprüften Unternehmen aktiv für jeden einzelnen Geschäftspartner freigegeben werden. Ohne diese Freigabe kann der Auftraggeber das Ergebnis nicht einsehen, selbst wenn die Prüfung erfolgreich abgeschlossen wurde.
Ein TISAX-Ergebnis ist kein Zertifikat im klassischen Sinn, sondern ein gezielt teilbarer Prüfnachweis. Wer die Freigabe gegenüber dem Auftraggeber vergisst, hat die Prüfung umsonst durchgeführt.
Gültigkeitsdauer und Rezertifizierung
Ein TISAX-Prüfergebnis ist grundsätzlich drei Jahre gültig. Bereits neun Monate vor Ablauf sollte die Rezertifizierung eingeleitet werden, da die erneute Prüfung ähnlich viel Zeit in Anspruch nehmen kann wie die Erstprüfung und eine Prüflücke vertragliche Konsequenzen nach sich ziehen kann. Werden im Rahmen der Erstprüfung Korrekturmaßnahmen vereinbart, gilt zudem häufig eine Nachprüffrist von sechs bis zwölf Monaten, innerhalb derer die vereinbarten Maßnahmen umgesetzt und nachgewiesen werden müssen.
Kosten und zeitlicher Aufwand realistisch einschätzen
Die Gesamtkosten einer TISAX-Prüfung setzen sich aus mehreren Komponenten zusammen: einer Nutzungsgebühr für die ENX-Plattform, dem Honorar des Prüfdienstleisters für Vorbereitung und Audit sowie den internen Personalkosten für die Vorbereitung im eigenen Unternehmen. Die konkrete Höhe hängt stark vom gewählten Assessment-Level, der Unternehmensgröße und dem Reifegrad der bestehenden Informationssicherheit ab, weshalb sich eine pauschale Kostenangabe verbietet. Realistisch einzuplanen ist jedoch, dass die interne Vorbereitungszeit häufig unterschätzt wird und mehrere Monate Vorlaufzeit beansprucht, insbesondere wenn noch kein strukturiertes Informationssicherheits-Managementsystem existiert.
Unternehmen, die bereits nach ISO 27001 zertifiziert sind, profitieren von einem geringeren Zusatzaufwand, da viele der geforderten Prozesse und Dokumente bereits vorhanden sind und lediglich um die TISAX-spezifischen Anforderungen ergänzt werden müssen. Ein vollständiger Neuaufbau der Informationssicherheitsorganisation allein für TISAX ist dagegen deutlich aufwendiger und sollte entsprechend früh terminiert werden.
Vorbereitung: Wo mittelständische Unternehmen ansetzen sollten
Der erste sinnvolle Schritt ist eine Gap-Analyse anhand des VDA-ISA-Fragenkatalogs, um den aktuellen Reifegrad der eigenen Informationssicherheit gegen die Anforderungen des angestrebten Assessment-Levels zu spiegeln. Aus dieser Analyse ergibt sich ein priorisierter Maßnahmenplan, der typischerweise Themen wie Zugriffsrechteverwaltung, Dokumentation von Sicherheitsrichtlinien, Schulung der Mitarbeitenden und die Absicherung mobiler Endgeräte umfasst.
Besonders im Mittelstand fehlt häufig eine zentrale Verantwortlichkeit für Informationssicherheit. Die Benennung einer verantwortlichen Person oder eines kleinen Teams, das die Vorbereitung koordiniert und als Ansprechpartner für den Prüfdienstleister fungiert, hat sich in der Praxis als einer der wichtigsten Erfolgsfaktoren erwiesen. Ohne diese klare Zuständigkeit verzögert sich die Vorbereitung häufig, weil Anforderungen zwischen verschiedenen Abteilungen hin- und hergeschoben werden.
Sinnvoll ist zudem, die Vorbereitung nicht als einmaliges Projekt, sondern als Aufbau eines dauerhaften Prozesses zu verstehen. Da die Rezertifizierung nach drei Jahren erneut ansteht und sich Kundenanforderungen im Zeitverlauf ändern können, lohnt es sich, die im Rahmen der Erstvorbereitung aufgebauten Dokumentationsstrukturen und Verantwortlichkeiten dauerhaft zu pflegen, statt sie nach bestandener Prüfung wieder einschlafen zu lassen.
Typische Stolperfallen bei der TISAX-Vorbereitung
Ein häufiger Fehler ist die Unterschätzung des Dokumentationsaufwands. Der VDA-ISA-Katalog verlangt nicht nur, dass bestimmte Sicherheitsmaßnahmen tatsächlich umgesetzt sind, sondern auch, dass diese nachvollziehbar dokumentiert und regelmäßig überprüft werden. Unternehmen, die zwar über gute technische Schutzmaßnahmen verfügen, diese aber nicht ausreichend dokumentieren, erhalten im Audit häufig Abweichungen, obwohl die eigentliche Sicherheit gegeben ist.
Ein weiterer verbreiteter Fehler betrifft die Wahl des falschen Assessment-Levels. Wird ein höheres Level als tatsächlich gefordert angestrebt, entstehen unnötige Kosten und ein überzogener Vorbereitungsaufwand. Wird umgekehrt ein zu niedriges Level gewählt, muss die Prüfung nachträglich erweitert werden, was zu Verzögerungen gegenüber vertraglichen Fristen führt. Die Prüfanfrage des Auftraggebers auf der ENX-Plattform sollte daher sorgfältig gelesen und im Zweifel direkt beim Auftraggeber nachgefragt werden.
Schließlich wird die Freigabe des Prüfergebnisses gegenüber dem konkreten Auftraggeber in der Praxis erstaunlich häufig vergessen. Da diese Freigabe ein separater, aktiver Schritt auf der ENX-Plattform ist, sollte sie fest in den internen Prozess nach Abschluss der Prüfung integriert werden, um zu verhindern, dass ein erfolgreich abgeschlossenes Assessment beim Auftraggeber schlicht nicht ankommt.
Ein weniger offensichtlicher, aber in der Praxis relevanter Stolperstein ist die Auswahl des Prüfdienstleisters. Nicht jeder von der ENX Association zugelassene Anbieter hat dieselbe Branchenerfahrung oder dieselben Vorlaufzeiten, sodass sich ein früher Vergleich mehrerer Anbieter hinsichtlich Verfügbarkeit, Referenzen und Preisgestaltung lohnt, bevor die Beauftragung erfolgt.
Umgang mit Subunternehmern und der eigenen Lieferkette
Ein Aspekt, der im Mittelstand häufig zu spät bedacht wird, betrifft die eigene Lieferkette. Werden im Rahmen eines Auftrags sensible Informationen an eigene Subunternehmer oder Entwicklungspartner weitergegeben, verlangt der VDA-ISA-Katalog auch hierfür angemessene vertragliche und technische Schutzmaßnahmen. Es reicht in der Regel nicht aus, die eigene Informationssicherheit nachzuweisen, wenn gleichzeitig unkontrolliert sensible Daten an Dritte weitergereicht werden, die selbst kein vergleichbares Sicherheitsniveau nachweisen können.
In der Praxis empfiehlt sich daher, bereits im Rahmen der Vorbereitung eine Übersicht aller Subunternehmer und Partner zu erstellen, die Zugriff auf schützenswerte Informationen haben, und für diese entsprechende Geheimhaltungsvereinbarungen sowie, wo sinnvoll, eigene TISAX-Anforderungen vertraglich zu verankern. Dieser Schritt verhindert, dass die eigene Prüfung zwar erfolgreich verläuft, die tatsächliche Sicherheitskette entlang der Lieferkette aber Lücken aufweist.
Abgrenzung zu anderen Prüfverfahren im Automobilumfeld
Neben TISAX existieren im Automobilumfeld weitere Prüf- und Zertifizierungsverfahren, etwa nach IATF 16949 für Qualitätsmanagement oder nach ISO 27001 für allgemeine Informationssicherheit. Diese Verfahren schließen sich nicht gegenseitig aus, sondern ergänzen sich häufig: Eine bestehende ISO-27001-Zertifizierung erleichtert die TISAX-Vorbereitung erheblich, ersetzt sie jedoch nicht vollständig, da der VDA-ISA-Katalog zusätzliche, automobilspezifische Anforderungen enthält, die über den allgemeinen ISO-Standard hinausgehen. Unternehmen, die mehrere Prüfverfahren parallel durchlaufen müssen, profitieren davon, Dokumentation und interne Prozesse von Beginn an so zu gestalten, dass sie für mehrere Standards gleichzeitig verwendbar sind, statt für jedes Verfahren separate Nachweise aufzubauen.
Checkliste: TISAX-Vorbereitung im Mittelstand
- Ist geklärt, welches Assessment-Level und welche Prüfbereiche der Auftraggeber konkret fordert?
- Wurde eine Gap-Analyse gegen den VDA-ISA-Fragenkatalog durchgeführt?
- Ist eine verantwortliche Person oder ein Team für die Koordination der Vorbereitung benannt?
- Sind bestehende Sicherheitsmaßnahmen ausreichend dokumentiert, nicht nur technisch umgesetzt?
- Wurde ein Prüfdienstleister mit ausreichender Vorlaufzeit verglichen und beauftragt?
- Ist ein Prozess für die Freigabe des Prüfergebnisses gegenüber dem Auftraggeber definiert?
- Ist die Frist für die Rezertifizierung neun Monate vor Ablauf im Kalender hinterlegt?
FAQ
Ist TISAX für jedes Unternehmen in der Automobilbranche verpflichtend?
Nein, die Anforderung ergibt sich in der Regel aus den vertraglichen Vorgaben eines konkreten Auftraggebers. Nicht jeder Zulieferer benötigt zwangsläufig ein TISAX-Ergebnis, sofern kein Kunde dies fordert.
Wie unterscheidet sich TISAX von einer ISO-27001-Zertifizierung?
ISO 27001 ist ein allgemeiner, branchenübergreifender Standard für Informationssicherheits-Managementsysteme mit klassischem Zertifikat. TISAX basiert auf einem eigenen, automobilspezifischen Fragenkatalog und liefert ein gezielt teilbares Prüfergebnis statt eines dauerhaften Zertifikats.
Wie lange dauert die Vorbereitung auf ein TISAX-Assessment?
Je nach Ausgangslage und Reifegrad der bestehenden Informationssicherheit sind mehrere Monate realistisch. Unternehmen ohne vorhandenes Sicherheits-Managementsystem sollten deutlich mehr Vorlaufzeit einplanen als bereits ISO-27001-zertifizierte Unternehmen.
Was passiert, wenn im Audit Abweichungen festgestellt werden?
In diesem Fall wird in der Regel eine Nachbesserungsfrist vereinbart, innerhalb derer die festgestellten Mängel behoben und nachgewiesen werden müssen, bevor das Prüfergebnis final erteilt wird.
Muss das TISAX-Ergebnis automatisch an alle Kunden weitergegeben werden?
Nein, die Freigabe erfolgt gezielt und aktiv über die ENX-Plattform gegenüber jedem einzelnen Geschäftspartner. Ohne diese Freigabe kann kein Kunde das Ergebnis einsehen.
Wie oft muss die Prüfung wiederholt werden?
Ein TISAX-Prüfergebnis ist drei Jahre gültig. Die Rezertifizierung sollte bereits rund neun Monate vor Ablauf eingeleitet werden, um eine nahtlose Anschlussprüfung sicherzustellen.
Können auch kleinere Mittelständler eine TISAX-Prüfung wirtschaftlich stemmen?
Grundsätzlich ja, wobei der relative Aufwand für kleinere Unternehmen ohne vorhandene Sicherheitsstrukturen höher ausfällt. Eine frühzeitige, priorisierte Vorbereitung anhand einer Gap-Analyse reduziert den Aufwand spürbar.









