Ein unabhängiger Überblick von DQS, einer akkreditierten Zertifizierungsstelle.
TISAX® (Trusted Information Security Assessment Exchange) ist das etablierte Bewertungssystem für Informationssicherheit in der Automobilindustrie. Es ermöglicht Automobilherstellern, Zulieferern und Dienstleistern, ihre Kompetenzen im sicheren Umgang mit vertraulichen Informationen, der Sicherstellung der erforderlichen Verfügbarkeit von Waren und Dienstleistungen, dem Schutz klassifizierter Prototypen und der Wahrung personenbezogener Daten nachzuweisen. TISAX® ist entlang der gesamten automobilen Lieferkette relevant, einschließlich OEMs, Tier-1- und Tier-2-Zulieferern, Ingenieurdienstleistern, IT- und Softwareanbietern, Logistikunternehmen und Aftermarket-Organisationen.
Eine erfolgreiche TISAX®-Bewertung belegt, dass die erforderlichen Fähigkeiten implementiert und wirksam sind. Die bewerteten Standorte erhalten anschließend die entsprechende Auszeichnung. TISAX®-Etiketten Anders als herkömmliche Zertifizierungssysteme stellt TISAX® keine Zertifikate aus. Die Bewertungen werden von von der ENX Association zugelassenen Prüfstellen durchgeführt, und die daraus resultierenden TISAX®-Labels können über das ENX-Portal mit anderen Teilnehmern des automobilen Ökosystems geteilt werden.
Die TISAX®-Labels legen fest, welche Anforderungen des VDA-Katalogs für Informationssicherheitsbewertungen (ISA) für eine Organisation gelten. Im Rahmen des Lieferantenmanagements können Organisationen die Kombination der von jedem Lieferanten geforderten TISAX®-Labels spezifizieren. Diese Anforderungen lassen sich auf die Verantwortlichkeiten des Lieferanten, die erbrachten Dienstleistungen und die ihm anvertrauten Informationen oder Prototypen abstimmen. Dies ermöglicht einen risikobasierten Ansatz, bei dem die TISAX®-Anforderungen auf die spezifische Rolle und die Verantwortlichkeiten jedes Lieferanten zugeschnitten sind.
Sind Sie bereits in der Automobilzulieferkette tätig und müssen Informationssicherheit nachweisen?
Wenn Ihre Organisation geschützte Informationen für Automobilkunden verarbeitet und Sie sich auf eine TISAX®-Bewertung vorbereiten, bietet Ihnen unsere spezielle Bewertungsseite alles, was Sie benötigen – von der Prozessübersicht bis hin zu einem individuellen Angebot.
Katalog zur Bewertung der Informationssicherheit
Ab 2027 wird die VDA den ISA-Katalog auf einen jährlichen Veröffentlichungszyklus umstellen. Jede neue Ausgabe wird etwa Mitte des Jahres veröffentlicht und ist ab Anfang des Folgejahres die aktuelle ISA-Version.
Ab Januar können neue Gutachten nur noch nach der jeweils aktuellen ISA-Version erstellt werden. Bereits in Auftrag gegebene Gutachten, die auf der vorherigen ISA-Version basieren, können während einer begrenzten Übergangsfrist weiterhin durchgeführt werden. Die Eröffnungssitzung für das Gutachten muss jedoch spätestens Ende März stattfinden.
Der jährliche Veröffentlichungszyklus ermöglicht es der Automobilindustrie, schneller und agiler auf die sich wandelnde Bedrohungslandschaft zu reagieren, insbesondere da KI die Entwicklung neuer Technologien, Angriffsmethoden und damit verbundener Informationssicherheitsrisiken beschleunigt.
Möchten Sie wissen, was im ISA 2027 neu ist?
Wenn Ihre Organisation bereits den aktuellen ISA-Katalog einhält und Sie wissen möchten, welche Änderungen und Anpassungen ISA 2027 mit sich bringt, haben wir die folgenden Blogbeiträge für Sie vorbereitet:
Die wichtigsten Fakten zu TISAX® auf einen Blick
| Vollständiger Titel | Trusted Information Security Assessment Exchange (TISAX®) |
| Herausgegeben von | ENX Association im Auftrag des Verbandes der Automobilindustrie (VDA). |
| Erstveröffentlichung | 2017 |
| Managementsystemtyp | Informationssicherheitsmanagementsystem mit fahrzeugspezifischen Kontrollen und Ausrichtung auf Schutzbedürfnisse. |
| Gilt für | Organisationen, die mit Informationsressourcen der Automobilindustrie arbeiten – darunter OEMs, Tier-1- und Tier-2-Zulieferer, Ingenieurdienstleister, IT- und Softwareanbieter, Logistikdienstleister und Aftermarket-Organisationen. |
| Zertifizierbar | TISAX® ist ein Bewertungs-, kein Zertifizierungssystem. Nach erfolgreicher Bewertung werden ein oder mehrere TISAX®-Labels über das ENX-Portal ausgetauscht; es handelt sich nicht um ein Zertifikat nach ISO-Vorbild. |
| Anforderungen | Der ISA-Katalog definiert die Anforderungen für spezifische TISAX®-Etiketten. |
Kontext und Treiber für TISAX®
Informationssicherheit und Prototypenschutz im Automobilbereich
Die Automobilindustrie tauscht entlang ihrer Lieferkette große Mengen sensibler technischer, kommerzieller und personenbezogener Daten aus. Der Schutz von Prototypen, Konstruktionen, gemeinsam genutzten technischen Dokumentationen von Zulieferern und Kundendaten ist seit Langem ein wichtiges Anliegen. TISAX® ist aus früheren VDA-Initiativen hervorgegangen und bietet eine gemeinsame Bewertungsmethode, auf die sich OEMs und Zulieferer ohne wiederholte bilaterale Audits verlassen können. Angesichts der sich wandelnden Cyberbedrohungen und regulatorischen Anforderungen wurde die VDA ISA schrittweise aktualisiert, um diesen Anforderungen gerecht zu werden.
Rolle in der Lieferkette
Die Verfügbarkeit von Waren und Dienstleistungen wurde als Schlüsselfaktor festgelegt. Schutzziel Neben der Vertraulichkeit spiegelt die TISAX®-Labelstruktur die unterschiedlichen Rollen und Verantwortlichkeiten von Zulieferern in der Automobilindustrie wider. Sie unterscheidet zwischen Vertraulichkeit und Verfügbarkeit auf den Schutzstufen „Hoch“ und „Sehr hoch“. Dadurch können Kunden die Fähigkeiten ihrer Zulieferer präziser definieren und bewerten, basierend auf den spezifischen Anforderungen an Vertraulichkeit und Verfügbarkeit, die mit der jeweiligen Rolle des Zulieferers verbunden sind.
Gegenseitige Anerkennung über das ENX-Portal
TISAX® basiert auf gegenseitiger Anerkennung: Eine Organisation beauftragt einmalig eine Bewertung und teilt die Ergebnisse gemäß den Programmregeln über das ENX-Portal mit teilnehmenden Automobilkunden. Dies reduziert Doppelprüfungen bei verschiedenen Kunden und unterstützt fundierte Beschaffungsentscheidungen der Einkaufs- und Informationssicherheitsabteilungen von OEMs und Tier-1-Zulieferern.
Informationssicherheit (ISA-Modul)
Der Katalog zur Informationssicherheit umfasst organisatorische und technische Kontrollen, die mit den Konzepten der ISO/IEC 27001 übereinstimmen: Informationssicherheitsrichtlinien, Organisation der Informationssicherheit, Personalsicherheit, Anlagenmanagement, Zugriffskontrolle, Kryptographie, physische und Umweltsicherheit, Betriebssicherheit, Kommunikationssicherheit, Systembeschaffung, Lieferantenbeziehungen, Vorfallmanagement Geschäftskontinuität und die Einhaltung der Vorschriften.
Prototypenschutz (ISA-Modul)
Der Katalog zum Schutz von Prototypen legt spezifische Kontrollmaßnahmen für den Umgang mit physischen Prototypen, Testfahrzeugen, Bauteilen in der Entwicklung und ähnlichen sensiblen Gütern fest – einschließlich Standortsicherheit, Transportschutz, Tests in der Öffentlichkeit und Handhabung auf Ausstellungen. Dieser Teil der ISA unterscheidet TISAX® von generischen Bewertungssystemen für Informationssicherheit.
Datenschutz (ISA-Modul)
Der Katalog zum Datenschutz umfasst 12 Kontrollmechanismen, die auf Datenschutzerwartungen wie die der DSGVO abgestimmt sind, und behandelt Themen wie Verarbeitungsverzeichnisse, Rechte der betroffenen Personen, Umgang mit Datenschutzverletzungen, Auftragsverarbeitermanagement und internationale Datenübermittlungen.
Bewertungsstufen und Schutzbedarf
TISAX® definiert drei Bewertungsstufen – AL 1 (Selbstbewertung, sehr begrenzt), AL 2 (Fernbewertung) und AL 3 (Vor-Ort-Bewertung) – die auf die Schutzbedürfnisse des bewerteten Anwendungsbereichs abgestimmt sind.
Zielgruppen und Anwendungsbereiche für TISAX®
TISAX® richtet sich an alle Organisationen im automobilen Ökosystem, die geschützte Kundendaten verarbeiten – vertrauliche technische oder kommerzielle Informationen, Prototypen, personenbezogene Daten oder andere Informationen, die von Automobilkunden als sicherheitsrelevant eingestuft werden. Typische Teilnehmer sind OEMs, Tier-1-Zulieferer, Tier-2-Zulieferer von Komponenten und Unterkomponenten, Ingenieurdienstleister (Design- und Validierungsdienstleistungen), IT-Dienstleister und Softwareanbieter, Logistik- und Lagerdienstleister für Automobiltransporte sowie Aftermarket- und Serviceorganisationen.
Kunden aus der Automobilindustrie fordern in der Regel ein aktuelles TISAX®-Label als Voraussetzung für die Vergabe von Aufträgen, die geschützte Informationen betreffen. TISAX®-Bewertungen unterstützen fundierte Beschaffungsentscheidungen der Einkaufs- und Informationssicherheitsabteilungen in Automobilunternehmen und bieten Partnern entlang der Lieferkette eine einheitliche Referenz für den Reifegrad der Informationssicherheit.
Organisationen außerhalb der Automobilbranche nutzen typischerweise ISO/IEC 27001 oder andere branchenspezifische Informationssicherheitsnormen anstelle von TISAX®. Wenn eine Organisation sowohl Kunden aus der Automobilbranche als auch aus anderen Branchen bedient, werden die ISO/IEC 27001-Zertifizierung und das TISAX®-Siegel oft parallel geführt, wobei die zugrunde liegenden Kontrollmechanismen erhebliche Überschneidungen aufweisen.
Standards im Zusammenhang mit TISAX®
ISO/IEC 27001 (ISMS)
Der ISA-Katalog baut auf der konzeptionellen Struktur von ISO/IEC 27001 und seine Anhang A Die Kontrollen wurden an den Automobilbereich angepasst. ISO/IEC 27001 ist ein international anerkannter, zertifizierbarer Managementsystemstandard für Informationssicherheit. Die beiden sind zwar verwandt, aber nicht formal gleichwertig: Eine ISO/IEC 27001-Zertifizierung führt nicht automatisch zu TISAX-Labels, obwohl sich Zertifizierung und Labels in der Regel gegenseitig verstärken, insbesondere für Organisationen, die beide besitzen.
ISO/IEC 27701 (Datenschutz)
ISO/IEC 27701 ist die Erweiterung von ISO/IEC 27001 um den Bereich Datenschutzinformationsmanagement. Sie ist konzeptionell eng mit der Datenschutz TISAX® ist zwar Teil der ISA, aber als zertifizierbare Erweiterung von ISO/IEC 27001 und nicht als Teil eines Automobilstandards konzipiert. Organisationen, deren Geschäftsbereiche unter die DSGVO fallen, können ISO/IEC 27701 in Verbindung mit TISAX® als nützlich empfinden.
IEC 62443-2-1 (Anforderungen an Sicherheitsprogramme für IACS-Besitzer)
IEC 62443-2-1 definiert die Anforderungen für die Einrichtung und den Betrieb eines Cybersicherheitsmanagementsystems für industrielle Automatisierungs- und Steuerungssysteme (IACS). Es umfasst Bereiche wie Governance, Risikobewertung, Anlagenmanagement, Zugriffskontrolle, Reaktion auf Sicherheitsvorfälle, Datensicherung, Änderungsmanagement, Lieferantenmanagement und kontinuierliche Verbesserung. Ziel ist es, sicherzustellen, dass Anlagenbetreiber von IACS-Systemen die Cybersicherheit über den gesamten Lebenszyklus ihrer IT-Umgebung systematisch managen.
ENX VCS (Fahrzeug-Cybersicherheitsprogramm)
ENX VCS ist das von der ENX Association betriebene Cybersicherheitsprogramm für Fahrzeuge, das die UN-Regelung Nr. 155 (Management der Cybersicherheit) und damit verbundene Bestimmungen erfüllt. ISO/SAE 21434 Erwartungen an die Automobilindustrie. ENX VCS und TISAX® sind beides ENX-Zertifizierungsprogramme, decken aber unterschiedliche Themen ab – VCS konzentriert sich auf die Cybersicherheits-Governance von Fahrzeugen und die Bewertung der Cybersicherheits-Managementsysteme von Zulieferern für die Fahrzeugtypgenehmigung, während TISAX® die Informationssicherheit am Standort des Zulieferers in den Mittelpunkt stellt.
Abgrenzung von generischen Cybersicherheitsframeworks
Rahmenwerke wie das NIST Cybersecurity Framework und das US CMMC-Programm behandeln verwandte Themen, finden aber in unterschiedlichen Kontexten Anwendung (US-Bundesaufträge, freiwillige Rahmenwerke). Sie werden nicht formell als gleichwertig mit TISAX® anerkannt, und Automobilkunden verlassen sich im Allgemeinen eher auf TISAX®-Labels als auf alternative Rahmenwerke.
Ihre Organisation verarbeitet sensible Daten von Automobilkunden. Bereiten Sie sich derzeit auf eine TISAX®-Prüfung vor?
Mehr dazu erfahren Sie auf unserer speziellen TISAX®-Seite.
Über DQS als Zertifizierungsstelle
Dieser Artikel ist Teil des DQS Knowledge Center, einer Ressource zu Managementsystemnormen und Zertifizierungsprozessen. Informationen zu den Autoren finden Sie hier:
- DQS, eine der ersten deutschen Zertifizierungsstellen für Managementsysteme, hat ihr Zertifikat ausgestellt. erstes Zertifikat In
- Das Unternehmen ist mit mehr als 80 Büros in 60 Ländern und einem weltweiten Netzwerk von mehr als 3.000 Mitarbeitern vertreten. Wirtschaftsprüfer Die
- Von der ENX Association als TISAX®- und VCS-Audit-Anbieter anerkannt und akkreditiert für verwandte Normen wie ENX VCS, ISO/IEC 27001 und IATF – sodass Automobilunternehmen von einem einzigen Anbieter sowohl die TISAX-Bewertung als auch die Informationssicherheitszertifizierung erhalten können.
- Mitglied von IQNet , das internationale Zertifizierungsnetzwerk, das die grenzüberschreitende Anerkennung von DQS-Zertifikaten unterstützt.
Die Artikel in diesem Wissenszentrum werden von DQS-Spezialisten verfasst und geprüft, die in der Auditpraxis mit diesen Standards arbeiten. Die Inhalte werden, soweit zutreffend, mit der aktuellen Version des Standards, den offiziellen Veröffentlichungen der ausstellenden Stelle sowie aktuellen regulatorischen oder Akkreditierungsrichtlinien abgeglichen. Dieser Artikel wurde zuletzt am 3. Juni 2026 geprüft.
Häufig gestellte Fragen zu TISAX®
Ist TISAX® verpflichtend?
TISAX® ist ein freiwilliges Zertifizierungsprogramm. Automobilhersteller und Tier-1-Zulieferer fordern jedoch in der Regel ein gültiges TISAX®-Label als Voraussetzung für die Vergabe von Aufträgen, die den Schutz vertraulicher Informationen betreffen. In der Praxis ist TISAX® daher für viele Unternehmen in der automobilen Lieferkette eine zwingende Geschäftsanforderung.
Ist TISAX® eine Zertifizierung?
Nein. TISAX® ist ein Bewertungs- und kein Zertifizierungsprogramm. Nach erfolgreicher Bewertung wird über das ENX-Portal ein oder mehrere TISAX®-Labels ausgestellt, kein Zertifikat nach ISO-Standard. Diese Unterscheidung spiegelt das auf gegenseitiger Anerkennung basierende Konzept des Programms wider.
Wie lange ist ein TISAX®-Etikett gültig?
TISAX®-Etiketten haben eine festgelegte Gültigkeitsdauer, in der Regel drei Jahre ab Ausstellungsdatum, vorbehaltlich der jeweiligen Programmregeln. Organisationen müssen vor Ablauf der Gültigkeit eine erneute Prüfung veranlassen, um den fortlaufenden Zertifikatsstatus aufrechtzuerhalten. Einige Kunden erwarten, dass bestimmte Etiketten als Voraussetzung für die Geschäftstätigkeit gültig bleiben.