Ein unabhängiger Überblick von DQS, einer akkreditierten Zertifizierungsstelle.

TISAX® (Trusted Information Security Assessment Exchange) ist das etablierte Bewertungssystem für Informationssicherheit in der Automobilindustrie. Es ermöglicht Automobilherstellern, Zulieferern und Dienstleistern, ihre Kompetenzen im sicheren Umgang mit vertraulichen Informationen, der Sicherstellung der erforderlichen Verfügbarkeit von Waren und Dienstleistungen, dem Schutz klassifizierter Prototypen und der Wahrung personenbezogener Daten nachzuweisen. TISAX® ist entlang der gesamten automobilen Lieferkette relevant, einschließlich OEMs, Tier-1- und Tier-2-Zulieferern, Ingenieurdienstleistern, IT- und Softwareanbietern, Logistikunternehmen und Aftermarket-Organisationen.

Eine erfolgreiche TISAX®-Bewertung belegt, dass die erforderlichen Fähigkeiten implementiert und wirksam sind. Die bewerteten Standorte erhalten anschließend die entsprechende Auszeichnung. TISAX®-Etiketten Anders als herkömmliche Zertifizierungssysteme stellt TISAX® keine Zertifikate aus. Die Bewertungen werden von von der ENX Association zugelassenen Prüfstellen durchgeführt, und die daraus resultierenden TISAX®-Labels können über das ENX-Portal mit anderen Teilnehmern des automobilen Ökosystems geteilt werden.

Die TISAX®-Labels legen fest, welche Anforderungen des VDA-Katalogs für Informationssicherheitsbewertungen (ISA) für eine Organisation gelten. Im Rahmen des Lieferantenmanagements können Organisationen die Kombination der von jedem Lieferanten geforderten TISAX®-Labels spezifizieren. Diese Anforderungen lassen sich auf die Verantwortlichkeiten des Lieferanten, die erbrachten Dienstleistungen und die ihm anvertrauten Informationen oder Prototypen abstimmen. Dies ermöglicht einen risikobasierten Ansatz, bei dem die TISAX®-Anforderungen auf die spezifische Rolle und die Verantwortlichkeiten jedes Lieferanten zugeschnitten sind.

Sind Sie bereits in der Au­to­mo­bil­zu­lie­fer­ket­te tätig und müssen In­for­ma­ti­ons­si­cher­heit nach­wei­sen?

Wenn Ihre Or­ga­ni­sa­ti­on geschützte In­for­ma­tio­nen für Au­to­mo­bil­kun­den ver­ar­bei­tet und Sie sich auf eine TISAX®-Bewertung vor­be­rei­ten, bietet Ihnen unsere spe­zi­el­le Be­wer­tungs­sei­te alles, was Sie benötigen – von der Prozessübersicht bis hin zu einem in­di­vi­du­el­len An­ge­bot.

Zur TISAX®-Be­wer­tung mit DQS

Katalog zur Bewertung der Informationssicherheit

Ab 2027 wird die VDA den ISA-Katalog auf einen jährlichen Veröffentlichungszyklus umstellen. Jede neue Ausgabe wird etwa Mitte des Jahres veröffentlicht und ist ab Anfang des Folgejahres die aktuelle ISA-Version.

Ab Januar können neue Gutachten nur noch nach der jeweils aktuellen ISA-Version erstellt werden. Bereits in Auftrag gegebene Gutachten, die auf der vorherigen ISA-Version basieren, können während einer begrenzten Übergangsfrist weiterhin durchgeführt werden. Die Eröffnungssitzung für das Gutachten muss jedoch spätestens Ende März stattfinden.

Der jährliche Veröffentlichungszyklus ermöglicht es der Automobilindustrie, schneller und agiler auf die sich wandelnde Bedrohungslandschaft zu reagieren, insbesondere da KI die Entwicklung neuer Technologien, Angriffsmethoden und damit verbundener Informationssicherheitsrisiken beschleunigt.

dqs-man looks at the three-dimensional concept of a car in software
Loading...

Möchten Sie wissen, was im ISA 2027 neu ist?

Wenn Ihre Or­ga­ni­sa­ti­on bereits den ak­tu­el­len ISA-Ka­ta­log einhält und Sie wissen möchten, welche Änderungen und An­pas­sun­gen ISA 2027 mit sich bringt, haben wir die fol­gen­den Blogbeiträge für Sie vor­be­rei­tet:

Die wichtigsten Fakten zu TISAX® auf einen Blick

Vollständiger Titel Trusted Information Security Assessment Exchange (TISAX®)
Herausgegeben von ENX Association im Auftrag des Verbandes der Automobilindustrie (VDA).
Erstveröffentlichung 2017
Managementsystemtyp Informationssicherheitsmanagementsystem mit fahrzeugspezifischen Kontrollen und Ausrichtung auf Schutzbedürfnisse.
Gilt für Organisationen, die mit Informationsressourcen der Automobilindustrie arbeiten – darunter OEMs, Tier-1- und Tier-2-Zulieferer, Ingenieurdienstleister, IT- und Softwareanbieter, Logistikdienstleister und Aftermarket-Organisationen.
Zertifizierbar TISAX® ist ein Bewertungs-, kein Zertifizierungssystem. Nach erfolgreicher Bewertung werden ein oder mehrere TISAX®-Labels über das ENX-Portal ausgetauscht; es handelt sich nicht um ein Zertifikat nach ISO-Vorbild.
Anforderungen Der ISA-Katalog definiert die Anforderungen für spezifische TISAX®-Etiketten.

Kontext und Treiber für TISAX®

Informationssicherheit und Prototypenschutz im Automobilbereich

Die Automobilindustrie tauscht entlang ihrer Lieferkette große Mengen sensibler technischer, kommerzieller und personenbezogener Daten aus. Der Schutz von Prototypen, Konstruktionen, gemeinsam genutzten technischen Dokumentationen von Zulieferern und Kundendaten ist seit Langem ein wichtiges Anliegen. TISAX® ist aus früheren VDA-Initiativen hervorgegangen und bietet eine gemeinsame Bewertungsmethode, auf die sich OEMs und Zulieferer ohne wiederholte bilaterale Audits verlassen können. Angesichts der sich wandelnden Cyberbedrohungen und regulatorischen Anforderungen wurde die VDA ISA schrittweise aktualisiert, um diesen Anforderungen gerecht zu werden.

Rolle in der Lieferkette

Die Verfügbarkeit von Waren und Dienstleistungen wurde als Schlüsselfaktor festgelegt. Schutzziel Neben der Vertraulichkeit spiegelt die TISAX®-Labelstruktur die unterschiedlichen Rollen und Verantwortlichkeiten von Zulieferern in der Automobilindustrie wider. Sie unterscheidet zwischen Vertraulichkeit und Verfügbarkeit auf den Schutzstufen „Hoch“ und „Sehr hoch“. Dadurch können Kunden die Fähigkeiten ihrer Zulieferer präziser definieren und bewerten, basierend auf den spezifischen Anforderungen an Vertraulichkeit und Verfügbarkeit, die mit der jeweiligen Rolle des Zulieferers verbunden sind.

Gegenseitige Anerkennung über das ENX-Portal

TISAX® basiert auf gegenseitiger Anerkennung: Eine Organisation beauftragt einmalig eine Bewertung und teilt die Ergebnisse gemäß den Programmregeln über das ENX-Portal mit teilnehmenden Automobilkunden. Dies reduziert Doppelprüfungen bei verschiedenen Kunden und unterstützt fundierte Beschaffungsentscheidungen der Einkaufs- und Informationssicherheitsabteilungen von OEMs und Tier-1-Zulieferern.

Informationssicherheit (ISA-Modul)

Der Katalog zur Informationssicherheit umfasst organisatorische und technische Kontrollen, die mit den Konzepten der ISO/IEC 27001 übereinstimmen: Informationssicherheitsrichtlinien, Organisation der Informationssicherheit, Personalsicherheit, Anlagenmanagement, Zugriffskontrolle, Kryptographie, physische und Umweltsicherheit, Betriebssicherheit, Kommunikationssicherheit, Systembeschaffung, Lieferantenbeziehungen, Vorfallmanagement Geschäftskontinuität und die Einhaltung der Vorschriften.

Prototypenschutz (ISA-Modul)

Der Katalog zum Schutz von Prototypen legt spezifische Kontrollmaßnahmen für den Umgang mit physischen Prototypen, Testfahrzeugen, Bauteilen in der Entwicklung und ähnlichen sensiblen Gütern fest – einschließlich Standortsicherheit, Transportschutz, Tests in der Öffentlichkeit und Handhabung auf Ausstellungen. Dieser Teil der ISA unterscheidet TISAX® von generischen Bewertungssystemen für Informationssicherheit.

Datenschutz (ISA-Modul)

Der Katalog zum Datenschutz umfasst 12 Kontrollmechanismen, die auf Datenschutzerwartungen wie die der DSGVO abgestimmt sind, und behandelt Themen wie Verarbeitungsverzeichnisse, Rechte der betroffenen Personen, Umgang mit Datenschutzverletzungen, Auftragsverarbeitermanagement und internationale Datenübermittlungen.

Bewertungsstufen und Schutzbedarf

TISAX® definiert drei Bewertungsstufen – AL 1 (Selbstbewertung, sehr begrenzt), AL 2 (Fernbewertung) und AL 3 (Vor-Ort-Bewertung) – die auf die Schutzbedürfnisse des bewerteten Anwendungsbereichs abgestimmt sind.

Zielgruppen und Anwendungsbereiche für TISAX®

TISAX® richtet sich an alle Organisationen im automobilen Ökosystem, die geschützte Kundendaten verarbeiten – vertrauliche technische oder kommerzielle Informationen, Prototypen, personenbezogene Daten oder andere Informationen, die von Automobilkunden als sicherheitsrelevant eingestuft werden. Typische Teilnehmer sind OEMs, Tier-1-Zulieferer, Tier-2-Zulieferer von Komponenten und Unterkomponenten, Ingenieurdienstleister (Design- und Validierungsdienstleistungen), IT-Dienstleister und Softwareanbieter, Logistik- und Lagerdienstleister für Automobiltransporte sowie Aftermarket- und Serviceorganisationen.

Kunden aus der Automobilindustrie fordern in der Regel ein aktuelles TISAX®-Label als Voraussetzung für die Vergabe von Aufträgen, die geschützte Informationen betreffen. TISAX®-Bewertungen unterstützen fundierte Beschaffungsentscheidungen der Einkaufs- und Informationssicherheitsabteilungen in Automobilunternehmen und bieten Partnern entlang der Lieferkette eine einheitliche Referenz für den Reifegrad der Informationssicherheit.

Organisationen außerhalb der Automobilbranche nutzen typischerweise ISO/IEC 27001 oder andere branchenspezifische Informationssicherheitsnormen anstelle von TISAX®. Wenn eine Organisation sowohl Kunden aus der Automobilbranche als auch aus anderen Branchen bedient, werden die ISO/IEC 27001-Zertifizierung und das TISAX®-Siegel oft parallel geführt, wobei die zugrunde liegenden Kontrollmechanismen erhebliche Überschneidungen aufweisen.

Standards im Zusammenhang mit TISAX®

ISO/IEC 27001 (ISMS)

Der ISA-Katalog baut auf der konzeptionellen Struktur von ISO/IEC 27001 und seine Anhang A Die Kontrollen wurden an den Automobilbereich angepasst. ISO/IEC 27001 ist ein international anerkannter, zertifizierbarer Managementsystemstandard für Informationssicherheit. Die beiden sind zwar verwandt, aber nicht formal gleichwertig: Eine ISO/IEC 27001-Zertifizierung führt nicht automatisch zu TISAX-Labels, obwohl sich Zertifizierung und Labels in der Regel gegenseitig verstärken, insbesondere für Organisationen, die beide besitzen.

ISO/IEC 27701 (Datenschutz)

ISO/IEC 27701 ist die Erweiterung von ISO/IEC 27001 um den Bereich Datenschutzinformationsmanagement. Sie ist konzeptionell eng mit der Datenschutz TISAX® ist zwar Teil der ISA, aber als zertifizierbare Erweiterung von ISO/IEC 27001 und nicht als Teil eines Automobilstandards konzipiert. Organisationen, deren Geschäftsbereiche unter die DSGVO fallen, können ISO/IEC 27701 in Verbindung mit TISAX® als nützlich empfinden.

IEC 62443-2-1 (Anforderungen an Sicherheitsprogramme für IACS-Besitzer)

IEC 62443-2-1 definiert die Anforderungen für die Einrichtung und den Betrieb eines Cybersicherheitsmanagementsystems für industrielle Automatisierungs- und Steuerungssysteme (IACS). Es umfasst Bereiche wie Governance, Risikobewertung, Anlagenmanagement, Zugriffskontrolle, Reaktion auf Sicherheitsvorfälle, Datensicherung, Änderungsmanagement, Lieferantenmanagement und kontinuierliche Verbesserung. Ziel ist es, sicherzustellen, dass Anlagenbetreiber von IACS-Systemen die Cybersicherheit über den gesamten Lebenszyklus ihrer IT-Umgebung systematisch managen.

ENX VCS (Fahrzeug-Cybersicherheitsprogramm)

ENX VCS ist das von der ENX Association betriebene Cybersicherheitsprogramm für Fahrzeuge, das die UN-Regelung Nr. 155 (Management der Cybersicherheit) und damit verbundene Bestimmungen erfüllt. ISO/SAE 21434 Erwartungen an die Automobilindustrie. ENX VCS und TISAX® sind beides ENX-Zertifizierungsprogramme, decken aber unterschiedliche Themen ab – VCS konzentriert sich auf die Cybersicherheits-Governance von Fahrzeugen und die Bewertung der Cybersicherheits-Managementsysteme von Zulieferern für die Fahrzeugtypgenehmigung, während TISAX® die Informationssicherheit am Standort des Zulieferers in den Mittelpunkt stellt.

Abgrenzung von generischen Cybersicherheitsframeworks

Rahmenwerke wie das NIST Cybersecurity Framework und das US CMMC-Programm behandeln verwandte Themen, finden aber in unterschiedlichen Kontexten Anwendung (US-Bundesaufträge, freiwillige Rahmenwerke). Sie werden nicht formell als gleichwertig mit TISAX® anerkannt, und Automobilkunden verlassen sich im Allgemeinen eher auf TISAX®-Labels als auf alternative Rahmenwerke.

Ihre Or­ga­ni­sa­ti­on ver­ar­bei­tet sensible Daten von Au­to­mo­bil­kun­den. Bereiten Sie sich derzeit auf eine TISAX®-Prü­fung vor?

Mehr dazu erfahren Sie auf unserer spe­zi­el­len TISAX®-Seite.

TISAX® As­sess­ment mit DQS

Über DQS als Zer­ti­fi­zie­rungs­stel­le

Dieser Artikel ist Teil des DQS Know­ledge Center, einer Res­sour­ce zu Ma­nage­ment­sys­tem­nor­men und Zer­ti­fi­zie­rungs­pro­zes­sen. In­for­ma­tio­nen zu den Autoren finden Sie hier:

  • DQS, eine der ersten deut­schen Zer­ti­fi­zie­rungs­stel­len für Ma­nage­ment­sys­te­me, hat ihr Zer­ti­fi­kat aus­ge­stellt. erstes Zer­ti­fi­kat In
  • Das Un­ter­neh­men ist mit mehr als 80 Büros in 60 Ländern und einem welt­wei­ten Netzwerk von mehr als 3.000 Mit­ar­bei­tern ver­tre­ten. Wirtschaftsprüfer Die
  • Von der ENX As­so­cia­ti­on als TISAX®- und VCS-Au­dit-An­bie­ter an­er­kannt und ak­kre­di­tiert für ver­wand­te Normen wie ENX VCS, ISO/IEC 27001 und IATF – sodass Au­to­mo­bil­un­ter­neh­men von einem einzigen Anbieter sowohl die TISAX-Be­wer­tung als auch die In­for­ma­ti­ons­si­cher­heits­zer­ti­fi­zie­rung erhalten können.
  • Mitglied von IQ­Net , das in­ter­na­tio­na­le Zer­ti­fi­zie­rungs­netz­werk, das die grenzüberschreitende An­er­ken­nung von DQS-Zer­ti­fi­ka­ten unterstützt.

Die Artikel in diesem Wis­sens­zen­trum werden von DQS-Spe­zia­lis­ten verfasst und geprüft, die in der Au­dit­pra­xis mit diesen Stan­dards ar­bei­ten. Die Inhalte werden, soweit zu­tref­fend, mit der ak­tu­el­len Version des Stan­dards, den of­fi­zi­el­len Veröffentlichungen der aus­stel­len­den Stelle sowie ak­tu­el­len re­gu­la­to­ri­schen oder Ak­kre­di­tie­rungs­richt­li­ni­en ab­ge­gli­chen. Dieser Artikel wurde zuletzt am 3. Juni 2026 geprüft.

Häufig ge­stell­te Fragen zu TISAX®

Ist TISAX® verpflichtend?

TISAX® ist ein frei­wil­li­ges Zer­ti­fi­zie­rungs­pro­gramm. Au­to­mo­bil­her­stel­ler und Tier-1-Zu­lie­fe­rer fordern jedoch in der Regel ein gültiges TISAX®-Label als Vor­aus­set­zung für die Vergabe von Aufträgen, die den Schutz ver­trau­li­cher In­for­ma­tio­nen be­tref­fen. In der Praxis ist TISAX® daher für viele Un­ter­neh­men in der au­to­mo­bi­len Lie­fer­ket­te eine zwin­gen­de Geschäftsanforderung.

Ist TISAX® eine Zertifizierung?

Nein. TISAX® ist ein Be­wer­tungs- und kein Zer­ti­fi­zie­rungs­pro­gramm. Nach er­folg­rei­cher Be­wer­tung wird über das ENX-Por­tal ein oder mehrere TISAX®-Labels aus­ge­stellt, kein Zer­ti­fi­kat nach ISO-Stan­dard. Diese Un­ter­schei­dung spiegelt das auf ge­gen­sei­ti­ger An­er­ken­nung ba­sie­ren­de Konzept des Pro­gramms wider.

Wie lange ist ein TISAX®-Etikett gültig?

TISAX®-Etiketten haben eine fest­ge­leg­te Gültigkeitsdauer, in der Regel drei Jahre ab Aus­stel­lungs­da­tum, vor­be­halt­lich der je­wei­li­gen Pro­gramm­re­geln. Or­ga­ni­sa­tio­nen müssen vor Ablauf der Gültigkeit eine erneute Prüfung ver­an­las­sen, um den fort­lau­fen­den Zer­ti­fi­kats­sta­tus auf­recht­zu­er­hal­ten. Einige Kunden er­war­ten, dass be­stimm­te Eti­ket­ten als Vor­aus­set­zung für die Geschäftstätigkeit gültig bleiben.