Zwei Stan­dards, ein Ziel: der Schutz wich­ti­ger In­for­ma­tio­nen

Mit der zu­neh­men­den Di­gi­ta­li­sie­rung in allen Branchen ist In­for­ma­ti­ons­si­cher­heit längst Chef­sa­che geworden und nicht mehr nur ein Anliegen der IT-Ab­tei­lung. Für Un­ter­neh­men, die ihre Optionen abwägen, stellt sich immer wieder dieselbe Frage: Sollten wir die weltweit an­er­kann­te Norm ISO 27001 einführen oder TISAX® an­stre­ben, den eigens für die Au­to­mo­bil­bran­che ent­wi­ckel­ten Stan­dard?

Die Antwort hängt von Ihrer Branche, Ihr Position in der Lie­fer­ket­te und Ihren Wachs­tums­zie­len ab. Dieser Beitrag erläutert, worin sich ISO 27001 und TISAX® un­ter­schei­den, wo sie sich überschneiden und wie Sie ent­schei­den können, welcher Ansatz am besten zu Ihrem Un­ter­neh­men passt.

Was sind ISO 27001 und TISAX®?

ISO 27001 ist die weltweit am häufigsten angewandte Norm für Informationssicherheits-Managementsysteme (ISMS). Sie bietet Organisationen jeder Größe und Branche einen strukturierten, risikobasierten Ansatz zur Identifizierung, Steuerung und Reduzierung von Informationssicherheitsrisiken und mündet in eine unabhängige Zertifizierung durch eine externe Stelle. Die ISO-Norm ist Teil einer umfassenderen Normenfamilie verwandter Standards: einen ausführlicheren Überblick finden Sie in unserem Beitrag "Standards für Informationssicherheit".

TISAX® (Trusted Information Security Assessment Exchange) wurde vom Verband der Automobilindustrie (VDA) entwickelt und unterliegt der Aufsicht der ENX Association. Der Standard wurde konzipiert, um die Informationssicherheits- und Datenschutzanforderungen von Automobilherstellern und ihren globalen Lieferketten zu erfüllen. TISAX® baut auf den Grundlagen von ISO 27001 auf, ergänzt diese jedoch um automobilspezifische Anforderungen wie Prototypenschutz und Zugriffskontrollen für Dritte. Die Assessments erfolgen derzeit auf Grundlage des ISA-Katalogs 6.0, die seit April 2024 für alle neuen TISAX®-Assessments verpflichtend ist.

Gut zu wissen:

TISAX® führt nicht zu einem „Zertifikat“. Die Er­geb­nis­se eines As­sess­ments werden als Label aus­ge­stellt und über das ENX-Netz­werk veröffentlicht. Diese Un­ter­schei­dung ist wichtig, wenn Kunden aus der Au­to­mo­bil­bran­che nach Ihrem In­for­ma­ti­ons­si­cher­heits­sta­tus fra­gen.

Was unterscheidet ISO 27001 und TISAX®?

 

MerkmalISO 27001TISAX®
BranchenumfangBranchenübergreifend, u. a. Finanzwesen, IT, Fertigung und GesundheitswesenAutomobilindustrie; zunehmend gefordert von OEMs und deren Zulieferern weltweit
ErgebnisInternational anerkanntes Zertifikat, gültig für drei Jahre, ausgestellt nach einem Zertifizierungsaudit durch eine akkreditierte ZertifizierungsstelleBewertungslabel, das über das ENX-Portal mit autorisierten TISAX®-Teilnehmenr geteilt wird, kein Zertifikat
BewertungsumfangUmfassende Anforderungen an ein Managementsystem aus 14 Bereichen, darunter Zugriffskontrolle, Betriebssicherheit und ComplianceVDA ISA-Fragebogen zur Informationssicherheit mit optionalen Modulen für Prototypenschutz und Datenschutz
AufsichtDie Zertifizierung nach ISO 27001 erfolgt durch akkreditierte Zertifizierungsstellen (Akkreditierungsstellen: u.a. DAkkS und ANAB); die Akkreditierungsregeln werden von Global ACI (vormals IAF) festgelegtTISAX®-Assessments werden durch ENX-anerkannte Prüfstellen durchgeführt; die Verfahrensregeln werden von ENX festgelegt
AnbieterAngeboten von einer breiten Palette akkreditierter Zertifizierungsstellen weltweitAngeboten von einer kleinen Anzahl ENX-anerkannter Prüfstellen
AnerkennungWeltweit als Nachweis für ein solides Informationssicherheitsmanagement anerkanntZunehmend eine Voraussetzung innerhalb europäischer und globaler Automobil-Lieferketten

In der Praxis erwarten Automobilhersteller, darunter Marken wie BMW, Mercedes-Benz, Audi und Volkswagen, von ihren Zulieferern zunehmend TISAX®-Assessments. Diese Entwicklung erfasst mittlerweile die gesamte automobile Lieferkette, auch außerhalb Europas.

Cover sheet for German whitepaper tisax with pdf
Loading...
Kostenfreies Whitepaper

TISAX®-As­sess­ment Gute Planung in 7 Schrit­ten

Gute Planung in 7 Schrit­ten

Ste­hen Sie vor der Aufgabe, den au­to­mo­bi­len Bran­chen­an­for­de­run­gen in puncto In­for­ma­ti­ons­si­cher­heit nach­zu­kom­men? Dann sollten Sie schon im Vorfeld eines TISAX®-Assessments einige wichtige Ent­schei­dun­gen treffen. Unser kos­ten­frei­es White­pa­per gibt Ori­en­tie­rungs­hil­fe für eine gute Pla­nung.

Welcher Standard passt zu Ihrem Unternehmen?

  • Wenn Ihr Unternehmen Kunden, Partner oder Aufsichtsbehörden aus verschiedenen Branchen bedient, ist ISO 27001 in der Regel eine gute Wahl: Die internationale Norm ist branchenunabhängig anerkannt und weist gegenüber allen interessierten Parteien ein robustes Informationssicherheitsmanagement anch.
  • Wenn Ihr Unternehmen Teil der automobilen Lieferkette ist und europäische OEMs beliefert, ist eine TISAX®-Bewertung oft eine unabdingbare Voraussetzung für die Geschäftstätigkeit, unabhängig davon, welche anderen Managementsysteme Sie bereits vorweisen können.

Für viele Unternehmen erweist sich ein kombinierter Ansatz als der beste Weg: Sie führen ISO 27001 als Grundlage für ein solides Informationssicherheits-Managementsystem ein und ergänzen es um die automobilspezifischen TISAX®-Anforderungen. So erfüllen Sie die zunehmenden Sicherheitserwartungen innerhalb der Lieferkette. 

Unternehmen, die in der EU tätig sind, sollten zudem prüfen, inwiefern ISO 27001 die Einhaltung der NIS2-Richtlinie unterstützt.

CTA cover for German whitepaper NIS2 vs. ISO/IEC 27001 Mapping of requirements
Loading...
Kostenfreies Whitepaper bietet Orientierung

NIS2 vs. ISO 27001

Map­ping der An­for­de­run­gen

Das pra­xis­na­he White­pa­per be­leuch­tet die Schnitt­men­ge zwischen ge­setz­li­chen und nor­ma­ti­ven An­for­de­run­gen und zeigt auf, wie Or­ga­ni­sa­tio­nen mit der in­ter­na­tio­na­len Norm ISO 27001 den zu er­war­ten­den ge­setz­li­chen Vorgaben wirksam begegnen können.

Profitieren Sie vom Know-how unserer Ex­per­ten!

ISO 27001 vs. TISAX®: Eine fundierte Entscheidung treffen

Die Wahl zwischen ISO 27001 und TISAX® oder die Entscheidung für beide Standards ist letztlich eine unternehmerische Entscheidung, die von Ihrer Marktpositionierung, den Kundenanforderungen und Ihrem Risikoprofil abhängt. Bevor Sie sich für einen der beiden Wege entscheiden, lohnt es sich, die jeweiligen Standards zu bewerten und mit Ihren Kunden über deren konkrete Erwartungen zu sprechen. Mit Blick auf die Zukunft prüfen manche Unternehmen zudem ISO/IEC 42001 für KI-Governance als ergänzende Norm neben ISO 27001 und TISAX®, da KI-Systeme zunehmend mit sensiblen Daten arbeiten.

Loading...

Haben Sie Fragen?

Wir sind für Sie da.

Un­se­re Experten für In­for­ma­ti­ons­si­cher­heit stehen Ihnen weltweit zur Verfügung, um Ihre Fragen zu be­ant­wor­ten. wir freuen uns auf den Kontakt mit Ih­nen.

Kontakt zur DQS

Bei der DQS in guten Händen

Unsere Zertifizierungsaudits liefern Ihnen Klarheit. Der ganzheitliche, neutrale Blick von außen auf Menschen, Prozesse, Systeme und Ergeb­nisse zeigt, wie wirksam Ihr Managementsystem ist, wie es umgesetzt und beherrscht wird. Wir legen Wert darauf, dass Sie unser Audit nicht als Prüfung, sondern als Bereicherung für Ihr Managementsystem wahrnehmen.

Dabei beginnt unser Anspruch stets dort, wo Auditchecklisten enden. Wir fragen gezielt nach dem „Warum“, weil wir verstehen wollen, aus welchen Motiven heraus Sie einen bestimmten Weg der Umset­zung gewählt haben. Wir richten den Blick auf Verbesserungs­potenzial und regen zum Perspektivenwechsel an. So erkennen Sie Handlungsoptionen, mit denen Sie Ihr Managementsystem fortlaufend verbessern können.

 

Vertrauen und Expertise 

Unsere Texte und Broschüren werden ausschließlich von unseren Normexperten oder langjährigen Auditoren verfasst. Sollten Sie Fragen zu den Textinhalten oder unseren Dienstleistungen an unseren Autor haben, senden Sie uns gerne eine E-Mail: [email protected].

Hinweis: Wir verwenden aus Gründen der besseren Lesbarkeit das generische Maskulinum. Die Direktive schließt jedoch grundsätzlich Personen jeglicher Geschlechteridentitäten mit ein, soweit es für die Aussage erforderlich ist. 

 

Autor

Ingo Unger

DQS-Busi­ness De­ve­lo­p­ment Manager mit langjähriger Er­fah­rung in in­ter­na­tio­na­len Pro­jek­ten, ins­be­son­de­re im IT- und Sto­rage-Um­feld bei globalen Un­ter­neh­men sowie aktuell im Bereich In­for­ma­ti­ons­si­cher­heit mit dem Schwer­punkt auf ISMS-Ex­per­ti­se, ins­be­son­de­re im Au­to­mo­ti­ve-Um­feld (z. B. TISAX), kom­bi­niert mit globaler Geschäftsentwicklung der ISO 42001, ISO 21434 sowie dem Cyber Re­si­li­ence Act.

Loading...

Das könnte Sie auch in­ter­es­sie­ren. 

Weitere Fach­bei­trä­ge und Ver­an­stal­tun­gen der DQS 
Blog
Loading...

KI-Kenn­zeich­nungs­pflicht nach dem EU AI Act

Blog
Loading...

Die Kosten von Da­ten­schutz­ver­let­zun­gen haben einen Re­kord­wert erreicht

Blog
Loading...

Ge­mein­sam­kei­ten im Über­blick: NIS2, CRA, EU AI Act und KRI­TIS-Dach­ge­setz