So viel Norm wie nötig. So wenig Aufwand wie möglich

FÜR AUTOMOTIVE-ZULIEFERER

TISAX® richtig einordnen

Relevant, wenn OEMs oder Tier-1-Kunden TISAX® verlangen. Wir helfen, Assessment Level, Schutzbedarf, Scope und Nachweise sauber zu planen.
ISO-27001-Lead-Auditoren · 40+ KMU-Mandate · TISAX® & NIS2-Erfahrung · seit 2018

TISAX® in 3 Punkten

1

Label-Anforderung klären

AL2/AL3, Schutzbedarf und Zusatzmodule früh mit Kunde bzw. Fragebogen abgleichen.
2

Standort-Scope verstehen

TISAX® betrachtet Standorte; physische Sicherheit, Netzwerke und Zugriffspfade früh einbeziehen.
3

Vorbereitung strukturieren

ISA-Katalog, Reifegradlogik und ENX-Sharing in eine nachvollziehbare Umsetzung überführen.

AL2/AL3 · ISA · Scope · ENX · Nachweise

WAS IST TISAX®?

Der Informationssicherheits-Standard
der deutschen Automobilindustrie.

TISAX® ist der gemeinsame Nachweisstandard der Automotive-Lieferkette: Informationssicherheit wird einheitlich geprüft, vergleichbar bewertet und über das ENX-Portal teilbar.
WAS

ISA-Katalog als Grundlage

Der ISA-Katalog definiert die Anforderungen. TISAX® macht deren Erfüllung prüfbar und nachweisbar.
WER

OEMs und Zulieferer

Relevant für Unternehmen in der Automotive-Lieferkette, die mit schützenswerten Informationen oder verfügbarkeitskritischen Systemen arbeiten — vom Zulieferer bis bis zum Entwicklungs- und IT-Partner.
WIE

ENX-Portal und Prüflabels

Prüflabels statt klassischer Zertifikate. Sharing über das ENX-Portal — der Zulieferer entscheidet aktiv.
Für viele Automotive-Zulieferer ist TISAX ® heute Voraussetzung, um Geschäftsbeziehungen mit OEMs und Tier-1-Kunden aufzubauen oder zu halten.

VERANTWORTUNGSABGRENZUNG

Was extern unterstützt werden kann — und was intern bleiben muss

PRÜFTIEFE

Assessment Level

eine Stufe wählen

■ AL 1 — Selbstauskunft. OEM-seitig selten akzeptiert.

■ AL 2 — Plausibilitätsprüfung remote. Standard.

■  AL 3 — Vor-Ort-Audit. Sehr hoher Schutzbedarf.

SCHUTZZIELE

Was wird geprüft

mehrere möglich

■ Vertraulichkeit hoch / sehr hoch — IP, Prototypen

■ Verfügbarkeit hoch / sehr hoch — JIT, BCM

■ Datenkategorie bestimmt das Niveau

TÄTIGKEITSPROFIL

Was kommt dazu

je nach Tätigkeit, Optional, OEM-abhängig

■ Prototypenschutz — Erlkönige, Testfahrzeuge, neue Komponenten und Teile

■ Datenschutz — Art. 28 DSGVO

 

PFLICHTMODUL : ALS GRUNDLAGE Informationssicherheit gegliedert in 7 Themenbereiche und rund 45 Controls. Anforderungen differenziert nach Prüftiefe und Schutzziel.
ASSESSMENT-LEVELS

Welches Level brauchen Sie?

Der OEM gibt das Level vor — Klärung im Erstgespräch oder direkt aus dem Lieferantenfragebogen.

AL 1

Selbsteinschätzung

Für Schutzbedarf „normal”.

■ Selbstauskunft, kein externer Auditor

■ Eigenbewertung der Controls

■ Geeignet für interne Standortbestimmung

■ OEM-seitig selten als Nachweis akzeptiert

AL 2

Plausibilitäts-Prüfung

Für Schutzbedarf „hoch”.

■ Remote-Prüfung durch Audit-Provider

■ Interviews, Dokumentenprüfung

■ Typisch für normale Lieferanten-Anbindung

■ Aufwand: tendenziell günstiger

AL 3

Vor-Ort-Audit

Für Schutzbedarf „sehr hoch”.

■ Vor-Ort-Audit am Standort

■ Prototypenschutz, kritische Bauteile

■ Standard bei BMW, Mercedes für Prototypen

■ Aufwand höher — entsprechender Schutz

OEM-ENTSCHEIDUNG

Mehrheitlich AL 2 für Tier-1- und Tier-2-Lieferanten. AL 3 bei Vorentwicklung, Prototypen, kritischen Konstruktionsdaten oder kritischer Verfügbarkeit.
SCHUTZZIELE

Welcher Schutzbedarf gilt für Sie?

Vier Schutzziel-Niveaus — OEM und Datenkategorie bestimmen, welche Stufe greift. Mehrfachauswahl ist möglich.

Vertraulichkeit hoch

Information with High Protection Needs

■ Schutz unveröffentlichter OEM-Informationen

■ Verschlüsselung, Berechtigungskonzepte

■ Typisch: Tier-1-Lieferungen

Verfügbarkeit hoch

Availability High

■ Prozesse bei Störungen zeitnah fortführen

■ Redundante Systeme, RTO/RPO definiert

■ Typisch: JIT-Lieferanten

Vertraulichkeit sehr hoch

Information with Very High Protection Needs

■ Streng geheime Inhalte — Designstudien

■ Dedizierte Räume, engere Schutzklassen

■ Typisch: BMW, Mercedes (Vorentwicklung)

Verfügbarkeit sehr hoch

Availability Very High

■ BCMS nach ISO-22301-Logik

■ Notstrom, georedundante Datacenter

■ Typisch: JIT/JIS-Bandanlieferer

MEHRFACHAUSWAHL

Viele OEMs verlangen Vertraulichkeit hoch und Verfügbarkeit hoch parallel. Beides klärt der Lieferantenfragebogen.
TÄTIGKEITSPROFIL

Welche Zusatzmodule greifen bei Ihnen?

Beide Module sind optional — sie kommen nur dazu, wenn Ihre Tätigkeit die jeweilige Datenkategorie berührt.

Prototypenschutz

Bei Zugang zu unveröffentlichten Fahrzeugen oder Bauteilen

■ Pflicht bei Vorentwicklung, Erprobung, Testfahrten

■ Definierte Schutzzonen mit Zugangskontrolle und Besucherregelung

■ Foto- und Mobilgeräteverbot in markierten Bereichen

■ Erweiterte Geheimhaltungsverpflichtungen und Personalschulung

■ Transport- und Tarn-Anforderungen für Erlkönige

■ Standard bei BMW, Mercedes-Benz, Audi, Porsche (Vorentwicklung)

Datenschutz

Bei Auftragsverarbeitung personenbezogener Daten

■ Pflicht bei Verarbeitung im OEM-Auftrag (Art. 28 DSGVO)

■ AVV-Vertrag als Rechtsgrundlage zwischen OEM und Zulieferer

■ Technische und organisatorische Massnahmen (TOMs) dokumentiert

■ Subunternehmer-Kontrolle und Meldekette bei Datenpannen

■ Datenschutz-Beauftragter und Betroffenenrechte adressiert

■ Typisch bei IT-Dienstleistern, BPO, Logistik, Connected-Car

SCOPE-KLÄRUNG

Die OEM-Anforderung definiert den Scope — Klärung im Erstgespräch oder aus dem Lieferantenfragebogen
FUNDAMENT

Gemeinsamkeiten mit ISO 27001

TISAX ® baut auf ISO-27001-Prinzipien auf — wer ein ISMS lebt, hat 70–80 % der Anforderungen bereits abgedeckt.

RISIKO

Risikobasierter Ansatz

Beide nutzen Risikomanagement als Grundlage. Identifikation, Bewertung, Behandlung und Akzeptanz von IS-Risiken folgen derselben Logik — der Schutzbedarf bestimmt die Massnahmentiefe.

MANAGEMENT-SYSTEM

ISMS-Prinzipien

PDCA-Zyklus, Top-Management-Verantwortung, dokumentierte Informationen, interne Audits und Management Reviews — beide verlangen ein gelebtes Informationssicherheits-Management-System.

CONTROL-STRUKTUR

Annex-A-Struktur

Der ISA-Katalog folgt strukturell ISO 27001 Annex A. Gleiche Themenbereiche: Asset-Management, Zugangskontrolle, Personalsicherheit, Lieferanten, Incident Response, Compliance.
SYNERGIE : Strukturelle Verwandtschaft schafft Synergien — wer ISO 27001 betreibt, kennt die Grundlagen und kann TISAX®-Anforderungen schneller umsetzen.
SCOPE

Haupt-Unterschied 1 zu ISO 27001

TISAX ® prüft ganze Standorte.

ISO 27001

Flexibler Scope.

Sie können den Geltungsbereich auf bestimmte Geschäftsprozesse, Abteilungen oder IT-Services eingrenzen — ein einzelner Standort, ein Werk, ein Produktbereich.
TISAX®

Ganze Standorte.

Sobald an einem Standort sensible Automotive-Daten verarbeitet werden, muss der gesamte Standort — mit Netzwerken, physischen Zugängen und allen Mitarbeitenden — den Anforderungen genügen.
KONSEQUENZ

Oft weitreichendere Anpassungen in physischer Sicherheit und Netzwerktrennung als bei einer ISO-Zertifizierung. Ein „Herausschneiden" einzelner Büros ist unter TISAX® meist nicht zulässig.

PRÜFLOGIK

Haupt-Unterschied 2 zu ISO 27001

Prüflabels statt klassischer Zertifikate.
PRÜFLABELS

Spezifische Labels

TISAX® vergibt Labels wie „Information with High Protection Needs” oder „Availability High” — je nach geprüftem Schutzbedarf. Bewertung nach Reifegrad 0–5, Zielwert ist Reifegrad 3 („etabliert”).
ENX-PORTAL

Sharing-Plattform

Ergebnisse werden über das ENX-Portal geteilt — aber nicht automatisch öffentlich. Der Zulieferer entscheidet aktiv, welchen OEMs oder Geschäftspartnern er Einblick gibt.
GÜLTIGKEIT

3 Jahre, keine Überwachungs-Audits

Eine TISAX®-Einstufung gilt 3 Jahre — ohne jährliche Überwachungs-Audits wie bei ISO 27001. Nach Ablauf folgt ein vollständiges Re-Assessment.
KONSEQUENZ : Kein Zertifikat zum Aufhängen. Sichtbarkeit nur über das ENX-Portal — Vertrauen wird über die Reifegrad-Bewertung und gezieltes Sharing aufgebaut.
OT-SECURITY

Haupt-Unterschied 3 zu ISO 27001

Verfügbarkeit und OT-Security im Fokus.
ISO 27001

Allgemein gehalten.

Verfügbarkeit ist eines der drei Schutzziele — wird über generische Controls (A.5–A.18) adressiert. OT, ICS und Produktionsnetzwerke sind nicht spezifisch geregelt. Konkretisierung erfolgt im Risikomanagement des Unternehmens.
TISAX® · ISA 6.0

Spezifisch geregelt.

Eigenes Schutzziel „Availability Very High” für JIT/JIS-kritische Prozesse. Industrial Control Systems (ICS) und OT-Security mit eigenen Controls — angelehnt an IEC 62443. BCM-Anforderungen explizit ausformuliert.
NEUERUNG

Mit ISA 6.0 ist „Availability Very High" eine der grössten Erweiterungen — Produktionsnetzwerke und OT rücken auditbar in den Fokus.

REGULATORIK

TISAX ® und NIS2 — was kommt zusätzlich?

Laut ENX deckt TISAX® die technisch-organisatorischen NIS2-Anforderungen weitgehend ab — übrig bleiben regulatorische Pflichten.

REGISTRIERUNG

Behörden-Anmeldung

Anmeldung bei der zuständigen nationalen Behörde (BSI in DE, NCSC in CH). NIS2-spezifisch und behördlich verankert — TISAX® ersetzt diese Pflicht nicht.

MELDEPFLICHTEN

Incident-Reporting

Frühwarnung 24 h, Erstmeldung 72 h, Abschlussbericht in einem Monat — an die nationale Behörde. TISAX® regelt interne Vorfallbehandlung, aber keine externe Meldekette.

LEITUNG

Persönliche Haftung

Geschäftsleitung haftet persönlich für IS-Risikomanagement. Pflicht-Schulungen für Führungskräfte. TISAX® fordert Top-Management-Commitment — keine persönliche Haftung.
ENTLASTUNG : Wer TISAX®-konform ist, deckt die Art. 21 NIS2-Anforderungen weitgehend ab — der verbleibende Aufwand liegt im Regulatorischen.
UMSETZUNGSDAUER UND AUFWAND

3 bis 12 Monate — je nach Ausgangslage.

Die Dauer hängt entscheidend vom Reifegrad der bestehenden Informationssicherheit ab. Interner Aufwand: 30–60 PT mit ISMS, 80–150 PT ohne.
MIT BESTEHENDEM ISMS

3 bis 6 Monate

■ Konzentration auf das Schliessen der Lücken

■ Prototypenschutz, striktere Massnahmen

■ Netzwerktrennung, Reifegrad-Nachweise

■ Interner Aufwand: 30–60 Personentage

OHNE BESTEHENDES ISMS

6 bis 12 Monate

■ Managementsystem komplett aufbauen

■ Aufwand wie ISO 27001 plus TISAX®-Delta

■ Workshops, Risikoanalyse, Controls-Auswahl

■ Interner Aufwand: 80–150 Personentage, in Etappen

AUDIT-KOSTEN SEPARAT

Audit-Gebühren (AL2 remote) typisch CHF 6’000–12’000, AL3 vor Ort CHF 10’000–20’000 — durch ENX-zugelassenen Provider. Beratung und interner Aufwand zusätzlich.
HÄUFIGE FRAGEN

FAQ und Antworten für Entscheider und ISMS-Verantwortliche

Geeignet zum internen Weiterreichen: ISMS-Verantwortliche nutzen diese Antworten, um GL-Entscheidungen vorzubereiten.

Brauchen wir TISAX ®, wenn wir bereits ISO 27001 zertifiziert sind?

Nicht automatisch. Aber wenn ein OEM TISAX® explizit verlangt, reicht ISO 27001 allein nicht. ISO 27001 deckt jedoch 70–80 % der Anforderungen bereits ab.

Wo finden wir den ISA-Katalog und das Teilnehmer-Handbuch?

Aktueller Katalog VDA ISA 6.0 auf vda.de. Teilnehmer-Handbuch und Registrierung über das ENX-Portal (enx.com). Kuratierte Übersicht im Erstgespräch.

AL2 oder AL3 — welches Level brauchen wir?

Der OEM gibt das Level vor. AL2 typisch für normale Lieferanten-Anbindung. AL3 mit Vor-Ort-Audit bei Prototypenschutz und sehr hohem Schutzbedarf.

Sind Mediendienstleister und Logistiker auch betroffen?

Ja, wenn Sie sensible Automotive-Daten verarbeiten oder transportieren. Druckereien, Logistiker und IT-Dienstleister sind regelmässig im Scope.

Was passiert beim Re-Assessment nach 3 Jahren?

Vollständiges Re-Assessment wie beim ersten Mal. Keine jährlichen Überwachungs-Audits dazwischen — dafür ist der Aufwand alle 3 Jahre höher.

Können wir ® und ISO 27001 mit einem Aufbau erreichen?

Ja — das ist sogar der wirtschaftlichste Weg. Ein ISMS, das beide Standards bedient. ISO 27001 als Basis, TISAX® als zusätzliche Tiefe.
Fachliche Sicherheits- und Umsetzungsberatung. Rechtliche Fragen sind separat zu prüfen.
WAS WIR LIEFERN

Aus einer Hand. Methodisch. Auditnah.

Von der Standortbestimmung bis zum bestandenen Assessment — wir koordinieren ISO 27001, TISAX ® und NIS2 als ein System.
STANDORT-CHECK

Klarer Befund

Wo stehen Sie heute gegenüber dem ISA-Katalog? Reifegrad, Lücken und Prioritäten — in 2 bis 4 Wochen.
BERATUNG & BEGLEITUNG

Roadmap bis zum Label

Realistische Planung. Konkrete Meilensteine, Verantwortlichkeiten und Aufwand bis zum erfolgreichen Assessment durch den ENX-zugelassenen Audit-Provider.
AUS EINER HAND

ISO 27001 + TISAX® + NIS2

Drei Rahmen, ein System. Wir koordinieren das ISMS so, dass Sie nicht parallel aufbauen — sondern gemeinsam nutzen.
Mehr zu unseren vier Entscheidungspfaden — Standort-Check, Beratung & Begleitung, Coaching, externes ISB-Mandat — unter wollconsulting.ch/services.