Über diesen Readiness-Quick-Check

TISAX® (Trusted Information Security Assessment EXchange) ist ein in der Automobilindustrie weit verbreitetes Verfahren zur Bewertung der Informationssicherheit, das auf dem ISA-Katalog (Information Security Assessment) basiert. TISAX® ist ein Bewertungsverfahren und keine Zertifizierung. Bitte beachten Sie, dass daher kein TISAX® Zertifikat ausgestellt wird. 

Mit dieser Fragenliste können Sie den aktuellen Stand Ihres Unternehmens anhand der VDA-ISA-Themenfelder einschätzen und möglichen Handlungsbedarf vor dem TISAX® Assessment erkennen. Gehen Sie die einzelnen Fragen durch und kennzeichnen Sie jeden Punkt entsprechend der derzeitigen Praxis in Ihrer Organisation mit „Ja“, „Teilweise“ oder „Nein“.

Ein Hinweis zu den Assessment Levels

TISAX® Assessments werden auf unterschiedlichen Bewertungsstufen (Assessment Level AL1–AL3) durchgeführt. Das jeweils anzuwendende Level und die Prüftiefe hängen von den ausgetauschten Informationen sowie dem mit Ihren Geschäftspartnern vereinbarten Geltungsbereich ab. Bei höheren Assessment Levels ist in der Regel ein Vor-Ort- oder Remote-Audit durch branchenerfahrene TISAX® Auditoren vorgesehen und nicht ausschließlich eine Selbsteinschätzung.

 

So verwenden Sie diesen Readiness-Check

  • Benennen Sie für jeden Themenbereich eine verantwortliche Person, z.B. IT-Sicherheitsbeauftragter, Personalabteilung, Facility Management.
  • Beantworten Sie jede Frage ehrlich. Auch „Teilweise“ ist eine gültige und hilfreiche Antwort. 
  • Nutzen Sie die Bewertungshilfe, um Themenbereiche mit Handlungsbedarf zu priorisieren.
  • Überprüfen Sie diese Checkliste regelmäßig, insbesondere wenn sich Ihr Anwendungsbereich oder die Anforderungen Ihrer Geschäftspartner ändern.
TISAX® Readiness Checkliste

TISAX® Readiness Checkliste

Überprüfen Sie den aktuellen Stand Ihrer Organisation anhand der ISA-Themenbereiche, bevor Sie ein TISAX® Assessment planen.

32 Punkte · 8 Themenfelder · Ja / Teilweise / Nein
Ihr Fortschritt 0 von 32 beantwortet
1

Richtlinie zur Informationssicherheit & Organisation

In Ihrer Organisation liegt eine dokumentierte und von der Geschäftsleitung genehmigte Richtlinie zur Informationssicherheit vor.

Die Verantwortlichkeiten für Informationssicherheit sind innerhalb Ihrer Organisation klar und verbindlich festgelegt.

Die Informationssicherheitsrichtlinie wird in festgelegten Abständen überprüft und aktualisiert.

Die Ziele der Informationssicherheit sind mit dem Geschäftsrisiko verknüpft und werden nicht als eigenständiges IT-Thema behandelt.

2

Personalsicherheit & Sensibilisierung

Verpflichtungen zur Vertraulichkeit sind in Arbeitsverträgen oder vergleichbaren Vereinbarungen verbindlich festgelegt.

Neue Mitarbeitende werden im Rahmen des Onboardings für Informationssicherheit sensibilisiert und entsprechend geschult.

Mitarbeitende mit Zugang zu sensiblen Informationen erhalten regelmäßig Schulungen zur Auffrischung und Vertiefung ihres Wissens zur Informationssicherheit.

Es existiert ein klar definierter Prozess für das Entziehen oder Anpassen von Zugriffsberechtigungen beim Ausscheiden von Mitarbeitenden oder bei einem Rollenwechsel.

3

Asset-Management

In Ihrer Organisation wird ein Verzeichnis der Informationswerte, wie Daten, Systeme und Geräte, geführt und regelmäßig aktualisiert.

Informationswerte werden entsprechend ihrer Schutzbedarf klassifiziert, z.B. öffentlich, intern, vertraulich, streng vertraulich.

Der Umgang mit klassifizierten Informationen sowie deren Kennzeichnung sind verbindlich geregelt und dokumentiert. Die Vorgaben werden in der Praxis umgesetzt.

Für den sicheren Umgang mit Wechseldatenträgern und mobilen Geräten bestehen dokumentierte und verbindliche Regelungen.

4

Physische Sicherheit & Umgebungsschutz

Der Zugang zu Gebäuden und sicherheitsrelevanten Bereichen wird durch geeignete Maßnahmen kontrolliert, z.B. Zutrittsausweise, Besucherregistrierung und Begleitregelungen.

Der Zugang zu Serverräumen und Rechenzentren ist gesondert geregelt und auf autorisierte Personen beschränkt.

Für den Umgang mit vertraulichen Informationen am Arbeitsplatz und auf Bildschirmen bestehen verbindliche Clean-Desk- und Clear-Screen-Regelungen, die eingehalten werden.

Kritische Infrastrukturen sind durch geeignete Maßnahmen gegen Umgebungsrisiken wie Feuer, Wasser oder Stromausfall geschützt.

5

IT-Sicherheit, Zugriffskontrolle & Kryptografie

Zugriffsberechtigungen werden nach dem Prinzip der minimalen Rechte und ausschließlich nach dem tatsächlichen Informationsbedarf vergeben.

Zugriffsrechte werden in festgelegten Abständen überprüft und zeitnah entzogen, sobald sie nicht mehr benötigt werden.

Für Remote-Zugriffe und besondere Benutzerkonten wird eine Multi-Faktor-Authentifizierung eingesetzt.

Sensible Daten werden sowohl bei der Speicherung als auch bei der Übertragung nach festgelegten Sicherheitsstandards verschlüsselt.

Für das Patch- und Schwachstellenmanagement bestehen dokumentierte Prozesse, die verbindlich angewendet werden.

6

Lieferanten- & Drittparteienmanagement

Anforderungen an die Informationssicherheit sind in Vereinbarungen mit Lieferanten und Unterauftragnehmern verbindlich festgelegt.

Drittparteien mit Zugang zu sensiblen Informationen werden vor Beginn der Zusammenarbeit hinsichtlich relevanter Informationssicherheitsanforderungen überprüft.

Es besteht ein Prozess zur kontinuierlichen Überwachung der Einhaltung der vereinbarten Informationssicherheitsanforderungen durch Lieferanten.

7

Vorfallmanagement & Business Continuity

Für die Meldung und Bearbeitung von Informationssicherheitsvorfällen besteht ein dokumentierter Prozess.

Rollen, Verantwortlichkeiten und Eskalationswege für den Umgang mit Informationssicherheitsvorfällen sind klar definiert und den zuständigen Mitarbeitenden bekannt.

Für kritische Systeme und Geschäftsprozesse bestehen dokumentierte Notfall- und Wiederanlaufpläne.

Die Notfall- und Wiederanlaufpläne werden in festgelegten Abständen getestet und auf ihre Wirksamkeit überprüft.

8

Datenschutz

Ein Datenschutzmanagement ist etabliert und an den geltenden datenschutzrechtlichen Anforderungen ausgerichtet.

Die Verarbeitung personenbezogener Daten ist einschließlich der jeweiligen Rechtsgrundlagen und Aufbewahrungs- bzw. Löschfristen dokumentiert.

Es existiert ein Prozess zur Bearbeitung von Betroffenenanfragen und den Umgang mit Verletzungen des Schutzes personenbezogener Daten.

Für internationale Übermittlungen personenbezogener Daten bestehen geeignete Schutzmaßnahmen, z.B. Standardvertragsklauseln.

Ihr Bereitschafts-Ergebnis

0 von 64 Punkten

Ergebnisse nach Domäne

Nächste Schritte

Die Selbsteinschätzung bietet eine gute Grund­la­ge für die Vor­be­rei­tung auf Ihr TISAX® As­sess­ment. Die DQS führt unabhängige TISAX® As­sess­ments ent­spre­chend dem von Ihren Geschäftspartnern ge­for­der­ten As­sess­ment Level und den ent­spre­chen­den Scope durch. Kon­tak­tie­ren Sie uns, um die für Ihre Or­ga­ni­sa­ti­on re­le­van­ten An­for­de­run­gen und Module zu klären und Ihr TISAX® As­sess­ment zu pla­nen.

Kon­tak­tie­ren Sie uns