SELF-ASSESSMENT · TISAX / VDA-ISA 6.0

TISAX-Readiness-Check
Wie nah sind Sie am Label?

20 Fragen, 5 Kategorien, 3 Minuten. Finden Sie heraus, ob Ihr Unternehmen die TISAX-Anforderungen der Automobilindustrie erfüllt.

ca. 3 Minuten 20 Fragen Keine Anmeldung

TISAX verstehen – bevor Sie ins Assessment gehen

TISAX (Trusted Information Security Assessment Exchange) ist der Nachweis für Informationssicherheit in der Automobilbranche. Er wird von der ENX Association betrieben und basiert inhaltlich auf dem VDA ISA-Prüfkatalog. Der entscheidende Unterschied zur ISO 27001: TISAX ist keine Zertifizierung, sondern ein Label, dessen Ergebnis Sie gezielt mit Ihren Kunden teilen. Der Check oben schätzt ein, wie nah Sie an der Audit-Reife sind.

Assessment-Level: AL2 oder AL3?

Das Level wird nicht frei gewählt – es ergibt sich aus dem Schutzbedarf der Informationen, die Sie verarbeiten. Ihr Kunde gibt in der Regel vor, welches Prüfziel er erwartet.

LevelTypischer AnlassPrüftiefe
AL2Informationen mit hohem SchutzbedarfPlausibilitätsprüfung: Self-Assessment plus Nachweise und Interviews, überwiegend remote
AL3Informationen mit sehr hohem Schutzbedarf, PrototypenschutzVertiefte Prüfung mit Vor-Ort-Begehung und stichprobenartiger Wirksamkeitsprüfung

Neben dem klassischen Prüfziel Informationssicherheit gibt es weitere – etwa Prototypenschutz (mit eigenen, sehr konkreten baulichen und organisatorischen Anforderungen) und Datenschutz. Prototypenschutz wird regelmäßig auf AL3 geprüft.

Der häufigste Fehler: zu früh das Audit buchen. TISAX-Prüfdienstleister haben Vorlaufzeiten, und ein Assessment mit vielen Abweichungen bedeutet Nachbesserung plus Folgetermin. Wer das Self-Assessment ehrlich ausfüllt und die Lücken vorher schließt, ist am Ende schneller und günstiger.

So läuft TISAX ab

  • Registrierung bei der ENX Association – Sie legen fest, welche Standorte und Prüfziele geprüft werden.
  • Self-Assessment anhand des VDA-ISA-Katalogs. Sie bewerten jede Anforderung nach Reifegrad.
  • Assessment durch einen zugelassenen Prüfdienstleister – Ihre Wahl, nicht die von ENX.
  • Maßnahmenplan bei Abweichungen, danach Nachprüfung.
  • Label – gültig für drei Jahre, Freigabe der Ergebnisse an Ihre Kunden erfolgt über das ENX-Portal.

Reifegrade statt Ja/Nein

Der VDA ISA bewertet nicht „erfüllt / nicht erfüllt", sondern Reifegrade. Erwartet wird in der Regel ein Zielreifegrad von 3 – also ein etablierter, dokumentierter Prozess. Etwas zu tun reicht nicht; es muss festgelegt, nachvollziehbar und wiederholbar sein.

Wie Sie Ihr Check-Ergebnis lesen

  • Noch nicht audit-bereit – Grundlagen wie Richtlinien, Risikomanagement und Nachweise fehlen. Rechnen Sie mit mehreren Monaten Vorlauf.
  • Teilweise vorbereitet – Vieles ist gelebte Praxis, aber nicht dokumentiert. Genau das kostet im Assessment Punkte.
  • Weitgehend audit-bereit – Sie können das Self-Assessment angehen und den Prüfdienstleister anfragen.

Der Check ist eine Selbsteinschätzung und ersetzt kein Self-Assessment nach VDA ISA.

Das Verhältnis zur ISO 27001

Der VDA ISA orientiert sich stark an der ISO 27001, geht aber an manchen Stellen darüber hinaus – insbesondere beim Prototypenschutz und bei sehr konkreten physischen Anforderungen. Wer ISO 27001 zertifiziert ist, hat einen guten Teil erledigt, muss aber die automobilspezifischen Anforderungen ergänzen. Umgekehrt gilt: Ein TISAX-Label ist keine ISO-27001-Zertifizierung und wird außerhalb der Branche kaum anerkannt.

Häufige Fragen zu TISAX

Ist TISAX eine Zertifizierung?

Nein. TISAX vergibt ein Label, kein Zertifikat. Die Ergebnisse werden nicht veröffentlicht, sondern über das ENX-Portal gezielt mit den Partnern geteilt, die sie sehen sollen. Das ist ein bewusster Unterschied zur ISO 27001.

Wie lange ist ein TISAX-Label gültig?

Drei Jahre. Danach ist ein erneutes Assessment erforderlich. Anders als bei der ISO 27001 gibt es keine jährlichen Überwachungsaudits.

Können wir uns das Assessment-Level aussuchen?

Nein. Das Level folgt aus dem Schutzbedarf der verarbeiteten Informationen und damit meist aus der Anforderung Ihres Kunden. Wer Prototypendaten verarbeitet, landet regelmäßig bei AL3.

Brauchen wir vorher eine ISO-27001-Zertifizierung?

Nein, das ist keine Voraussetzung. Ein bestehendes ISMS beschleunigt die Vorbereitung aber deutlich, weil die inhaltliche Schnittmenge groß ist.

Was kostet TISAX?

Die Kosten setzen sich aus der ENX-Registrierungsgebühr und dem Honorar des Prüfdienstleisters zusammen und hängen von Level, Standortanzahl und Prüfzielen ab. Der größere Posten ist meist der interne Aufwand für die Vorbereitung.

Gilt das Label für das ganze Unternehmen?

Nein, es ist standort- und prüfzielbezogen. Wenn Ihr Kunde Leistungen aus einem weiteren Standort bezieht, muss dieser in der Regel eigenständig geprüft werden.