Die tatsächlichen Kosten eines TISAX®-Assessments zeigen sich erst im Ge­samt­bild und nicht allein im ersten Angebot. Für Au­to­mo­bil­zu­lie­fe­rer und Dienst­leis­ter, die ein As­sess­ment Level 2 an­stre­ben, können ins­be­son­de­re der interne Vor­be­rei­tungs­auf­wand, die Qualität der Do­ku­men­ta­ti­on sowie mögliche spätere Upgrades die Ge­samt­in­ves­ti­ti­on er­heb­lich be­ein­flus­sen. Die fol­gen­den In­for­ma­tio­nen geben einen ver­tief­ten Einblick in das As­sess­ment Level 2, worin es sich von anderen Levels un­ter­scheidet.

Auf dieser Grund­la­ge können Sie fundiert ent­schei­den, welches As­sess­ment Level die An­for­de­run­gen und Rah­men­be­din­gun­gen Ihrer Or­ga­ni­sa­ti­on am besten erfüllt.

Die gängige Vorstellung von Assessment Level 2

Warum die gün­stig­ste Option nicht immer die wirtschaft­lich­ste ist

Wenn Automobilzulieferer erstmals die Optionen für eine TISAX® Zertifizierung prüfen, erscheint das Level 2 (AL2) meist als der naheliegende Einstiegspunkt. Die Kosten sind niedriger als bei höheren Levels und die Bewertung erfolgt remote, sodass keine Reisen erforderlich sind. Auf dem Papier erscheint dieser Weg zum TISAX® Label kürzer und kostengünstiger.

Unternehmen, die ihr TISAX® Assessment allein auf Basis der Kosten planen, stoßen jedoch häufig auf eine komplexere Realität. Der Gesamtaufwand für den Erwerb und die Aufrechterhaltung eines TISAX® Labels hängt von Faktoren ab, die weit über das hinausgehen, was auf der Rechnung des Prüfdienstleisters erscheint.

Nur wer sich vor der Entscheidung für ein Assessment Level ein vollständiges Bild verschafft, vermeidet Mehraufwand, Verzögerungen und unerwartete Kosten.

Was das Level 2 tatsächlich erfordert

Das TISAX® Assessment Level 2 ist eine Plausibilitätsprüfung, die sich in erster Linie auf die Selbstbewertung der Organisation und die dazu vorgelegten Nachweise konzentriert. Die Aufgabe des Auditors besteht darin, festzustellen, ob die Selbstbewertung ein plausibel implementiertes, TISAX®-konformes Informationssicherheits-Managementsystem (ISMS) beschreibt und ob die angegebenen Reifegrade plausibel begründet sind. Die Anforderungen müssen dabei dem ISA-Katalogs 6.0 entsprechen.

Im Gegensatz zum Assessment Level 3 (AL3) umfasst AL2 keine Vor-Ort-Prüfung der implementierten Maßnahmen. Das Assessment erfolgt vorwiegend auf Basis der schriftlichen Selbstbewertung der Organisation und der zugehörigen Nachweisdokumente. Dies hat eine entscheidende Konsequenz: Die Qualität der Selbstbewertung bestimmt den Erfolg des Prozesses.

Für Assessment Level 2 sollte der Auditor allein anhand der schriftlichen Beschreibung im ISA-Katalog nachvollziehen können, wie das Ziel und die Anforderungen des Kontrollverfahrens erfüllt werden. Nachweisdokumente dienen dazu, die beschriebene Umsetzung zu untermauern, nicht aber fehlende oder unklare Erläuterungen kompensieren. 

Ein starker Indikator für die Plausibilität ist, wenn die Umsetzung verstanden werden kann, ohne sich auf die Nachweise selbst stützen zu müssen. Ist der Text der Selbstbewertung unklar, widersprüchlich oder unzureichend detailliert, kann dies durch keine noch so umfangreiche zusätzliche Dokumentation ausgeglichen werden. In solchen Fällen werden Überarbeitungen und weitere Prüfzyklen notwendig, was sowohl den Zeitrahmen als auch den internen Aufwand erhöht.

Warum der interne Aufwand häufig unterschätzt wird

Die externen Kosten eines TISAX® Assessments sind eindeutig. Der interne Aufwand ist es nicht und genau hier werden viele Organisationen überrascht.

Die Erstellung einer plausiblen Selbstbewertung erfordert ein detailliertes, dokumentiertes Verständnis darüber, wie Informationssicherheitskontrollen unternehmensweit funktionieren. Dafür ist typischerweise der Input folgender Bereiche erforderlich:

  • Informationssicherheit und IT
  • Personalabteilung und Facility Management
  • Compliance- und Rechtsabteilungen
  • Geschäftsleitung

Der Zeitaufwand hängt maßgeblich von der Fachkompetenz und der Sorgfalt jener Personen ab, die für die Dokumentation der Kontrollen im ISA-Katalog verantwortlich sind. Organisationen mit einem gut etablierten Informationssicherheits-Managementsystem (ISMS) und Mitarbeitern, die mit den TISAX®-Anforderungen vertraut sind, können den Prozess oft effizient abschließen. 

Im Gegensatz dazu haben Organisationen mit einem weniger ausgereiften ISMS in der Regel einen deutlich höheren Aufwand bei der Erfassung der erforderlichen Informationen und der klaren und verständlichen Beschreibung der zugrunde liegenden Prozesse und Kontrollen. Basierend auf Erfahrungen aus der Assessment-Praxis investieren gut vorbereitete Organisationen in der Regel etwa 24 Stunden oder mehr in die Erstellung einer plausiblen Selbstbewertung. 

Weniger gut vorbereitete Organisationen benötigen 48 Stunden oder mehr. Zusätzliche Überarbeitungsrunden im Rahmen der Plausibilitätsprüfung können den erforderlichen internen Ressourcenaufwand weiter erhöhen, sei es durch den Einsatz von Mitarbeitern oder durch externe Beratungsunterstützung. Dieser Aspekt wird von unseren Kunden oft erheblich unterschätzt.

AL2 versus AL2,5

Eine differenziertere Betrachtung des Gesamtaufwands

Die Annahme, ein niedrigeres Assessment Level bedeute automatisch eine geringere Gesamtinvestition, trifft nicht immer zu.

Vergleicht man AL2 und AL2,5 hinsichtlich des Gesamtaufwands, sowohl die interne Vorbereitung der Organisation als auch der Aufwand des Auditors, ergibt sich ein anderes Bild als es die externen Kosten allein vermuten lassen:

BewertungsstufeGeschätzter interner AufwandAufwand externer Auditor
AL2ca. 28 StundenNiedriger
AL2,5ca. 10 StundenHöher

Das Assessment Level 2,5 umfasst eine größere Prüftiefe und erfordert eine aktivere Rolle des Auditors, was zu höheren externen Kosten führt. Der reduzierte interne Vorbereitungsaufwand kann AL2,5 jedoch zu einer tatsächlich effizienteren Option für Organisationen machen, denen die Kompetenz bei der Dokumentation oder die personellen Ressourcen fehlen, um eine qualitativ hochwertige AL2-Selbstbewertung effizient zu erstellen.

Keine der beiden Optionen ist grundsätzlich vorzuziehen. Die richtige Wahl hängt von den spezifischen Gegebenheiten Ihrer Organisation ab und nicht davon, welche Option im Angebot kostengünstiger erscheint.

Das Risiko sich ändernder Anforderungen

Viele Organisationen beginnen TISAX® mit einer klaren, konkreten Anforderung eines einzelnen Kunden: ein Label auf Assessment Level 2 zu erlangen. In diesem Moment scheint AL2 als die einzig sinnvolle Wahl.

Das automobile Umfeld ist jedoch dynamisch und mitunter verändern sich die TISAX®-Anforderungen externer Parteien. Neue Kundenbeziehungen, ein erweiterter Projektumfang oder veränderte Informationsklassifizierungen können den Bedarf für einen höheren Assessment Level mit sich bringen – mitunter innerhalb des Gültigkeitszeitraums der AL2 Label. Häufig auftretende Szenarien sind:

  • Umgang mit streng vertraulichen Informationen
  • Anforderungen hinsichtlich sehr hoher Verfügbarkeit
  • Scope-Erweiterungen im Bereich Prototypenschutz
  • zusätzliche OEM-spezifische Anforderungen

Kein Unternehmen kann alle zukünftigen Anforderungen mit Sicherheit vorhersagen. Wer mögliche geschäftliche Entwicklungen jedoch bereits in der Planungsphase berücksichtigt, anstatt später darauf zu reagieren, kann unnötigen Doppelaufwand vermeiden.

Die tatsächlichen Kosten eines Upgrades von AL2

Für Organisationen, die mit Assessment Level 2 starten und später Level 3 benötigen, ist das Upgrade nicht so einfach, wie es zunächst erscheinen mag.

Da es sich bei AL2 um eine reine Plausibilitätsprüfung handelt, besteht methodisch keine gemeinsame Schnittmenge zu AL3. Ein Upgrade von AL2 auf AL3 ist im Aufwand in der Regel vergleichbar mit einem vollständigen Erst-Assessment auf Level 3. Für einen einzelnen Standort kann dies einen Aufwand von etwa 24 Stunden bedeuten, praktisch ein kompletter Neustart.

Organisationen, die mit Level AL2,5 starten, kommen beim Übergang auf AL3 möglicherweise für ein Differenz-Assessment in Frage. Je nach Scope und TISAX®-Label kann dies den Assessment-Aufwand für das Upgrade erheblich reduzieren. 

Das bedeutet nicht, dass AL2 der falsche Ausgangspunkt ist. Für Organisationen, bei denen eine realistische Wahrscheinlichkeit besteht, dass sie künftig AL3 benötigen, lohnt sich jedoch eine sorgfältige Betrachtung der Wirtschaftlichkeit eines höheren Einstiegslevels.

Wann ist ein TISAX® Assessment Level 2 die richtige Wahl?

Trotz der oben genannten Faktoren ist das Level 2 für viele Organisationen eine geeignete und wirksame Wahl. Es eignet sich besonders gut, wenn:

  • die Organisation bereits über ein gut dokumentiertes ISMS verfügt
  • verantwortliche Mitarbeitende über fundierte Erfahrungen mit den TISAX®-Anforderungen und der Terminologie verfügen
  • eine qualitativ hochwertige Selbstbewertung mit minimalem Überarbeitungsaufwand erstellt werden kann
  • kein absehbarer Bedarf besteht, während des aktuellen Assessment-Zyklus auf Level 3 zu wechseln

Unter diesen Voraussetzungen kann Level 2 einen soliden Weg zum TISAX®-Label bieten und gleichzeitig die externen Assessment-Kosten gering halten.

Schlüsselfragen für die richtige Entscheidung 

über das passende Assessment Level

Statt ausschließlich die Assessment-Kosten zu betrachten, profitieren Organisationen davon, folgende Aspekte zu berücksichtigen:

  1. Wie ausgereift ist unsere bestehende ISMS-Dokumentation? Lassen sich aus den dokumentierten Prozessen unmittelbar klare und nachvollziehbare Kontrollbeschreibungen ableiten?
  2. Verfügt unsere Organisation über die internen Ressourcen, um einen gründlichen Selbstbewertungsprozess durchzuführen, ohne dass es zu Engpässen kommt?
  3. Welche TISAX®-Labels fordern unsere Kunden aktuell?
  4. Erweitern wir unsere Kundenbeziehungen um neue Partner, die möglicherweise andere oder höhere TISAX®-Anforderungen stellen?
  5. Wie sieht unser realistischer Upgrade-Pfad aus? Falls ein Assessment Level 3 erforderlich wird, mit welchen Kosten ist der Übergang ausgehend vom jeweiligen Assessment Level verbunden?

Die Beantwortung dieser Fragen sollte unter Einbeziehung der relevanten Fachabteilungen sowie der Bereiche Informationssicherheit und IT erfolgen. Dies schafft eine deutlich belastbarere Entscheidungsgrundlage als die ausschließliche Betrachtung der externen Assessment-Kosten.

Rear-side view of a luxury car on sunset
Loading...

Welches TISAX®-Le­vel passt zu Ihrer Or­ga­ni­sa­ti­on?

In­for­mie­ren Sie sich über die Kri­te­ri­en, den er­for­der­li­chen Aufwand und die Upgrade-Möglichkeiten von AL2, AL2,5 und AL3, um eine fun­dier­te Ent­schei­dung zu tref­fen.

TISAX® As­sess­ment Level 2

Die Kosten richtig bewerten

Das Assessment Level 2 gilt häufig als der wirtschaftlichste Weg zu einem TISAX® Label. Für Organisationen mit starker Dokumentationspraxis und ohne absehbaren Bedarf an höheren Assessment Levels kann diese Einschätzung durchaus zutreffen.

Für alle anderen Organisationen können die tatsächlichen Gesamtkosten eines Assessment Level 2 die vermeintliche Ersparnis bei den externen Assessment-Kosten jedoch übersteigen, gemessen an internem Vorbereitungsaufwand, zusätzliche Überarbeitungsrunden und potenzielle Kosten eines späteren Upgrades.

Das wirtschaftlichste Assessment Level ist daher nicht zwangsläufig das mit den niedrigsten Einstiegskosten. Es ist das Assessment Level, das für die spezifische Situation einer Organisation die beste Balance zwischen Aufwand, Sicherheit und langfristiger Flexibilität bietet.

questions-answers-dqs-question mark on wooden dice on table
Loading...

Sie haben Fragen?

Wir sind für Sie da.

Wir freuen uns darauf, diese ge­mein­sam mit Ihnen zu klären.

Informieren Sie sich – ganz un­ver­bind­lich und kos­ten­frei.

DQS – der richtige Partner von Anfang an

Die DQS steht seit 1985 für fundierte Expertise, internationale Anerkennung und höchste Auditqualität. Als erste deutsche Zertifizierungsgesellschaft und mit den Gründungsgesellschaftern DGQ und DIN an unserer Seite verbinden wir Normungswissen, praktische Erfahrung und modernes Auditverständnis. Unsere Auditoren sind erfahrene Praktiker, die nicht nur prüfen, sondern verstehen wollen – und Ihnen wertvolle Impulse für die fortlaufende Verbesserung Ihres Managementsystems geben.

Unsere Auditphilosophie basiert darauf, weit über das Abarbeiten von Checklisten hinauszugehen: Wir stellen die richtigen Fragen, zeigen Verbesserungspotenziale auf und schaffen durch unabhängige, akkreditierte Verfahren weltweit gültige Vergleichbarkeit und Vertrauen. Ein DQS-Zertifikat steht für Qualität, Effizienz und gelebte Kundenorientierung – und ist damit ein starkes Zeichen für Vertrauen, sowohl innerhalb Ihrer Organisation als auch gegenüber Ihren interessierten Parteien. Nehmen Sie uns beim Wort! Wir freuen uns auf den Kontakt mit Ihnen.

 

Vertrauen und Expertise

Unsere Texte und Broschüren werden ausschließlich von unseren Normexperten oder langjährigen Auditoren verfasst. Sollten Sie Fragen zu den Textinhalten oder unseren Dienstleistungen an unseren Autor haben, freuen wir uns auf den Kontakt mit Ihnen.

Hinweis: Wir verwenden aus Gründen der besseren Lesbarkeit das generische Maskulinum. Die Direktive schließt jedoch grundsätzlich Personen jeglicher Geschlechteridentitäten mit ein, soweit es für die Aussage erforderlich ist.

Autor

Holger Schmeken

Pro­dukt­ma­na­ger für TISAX® und VCS, Auditor für ISO/IEC 27001, Experte für Software En­gi­nee­ring mit mehr als 30 Jahren Er­fah­rung und stell­ver­tre­ten­der In­for­ma­ti­ons­si­cher­heits­be­auf­trag­ter. Holger Schmeken ist Di­plom-Wirt­schafts­in­for­ma­ti­ker und hat die er­wei­ter­te Au­dit­kom­pe­tenz für Kri­ti­sche In­fra­struk­tu­ren in Deutsch­land (KRI­TIS).

Loading...

Das könnte Sie auch in­ter­es­sie­ren. 

Weitere Fach­bei­trä­ge und Ver­an­stal­tun­gen der DQS 
Blog
Loading...

Pra­xis­bei­spiel ISO 42001 – Er­fah­run­gen mit KI-Go­ver­nan­ce

Blog
Loading...

EU AI Act 2026: An­for­de­run­gen und Aus­wir­kun­gen für Un­ter­neh­men

Blog
Loading...

NIS-2 für Ge­schäfts­füh­rer: Pflich­ten, Haftung und Um­set­zung im Un­ter­neh­men