TISAX® richtig einordnen
TISAX® in 3 Punkten
Label-Anforderung klären
Standort-Scope verstehen
Vorbereitung strukturieren
AL2/AL3 · ISA · Scope · ENX · Nachweise
Der Informationssicherheits-Standard
der deutschen Automobilindustrie.
ISA-Katalog als Grundlage
OEMs und Zulieferer
ENX-Portal und Prüflabels
VERANTWORTUNGSABGRENZUNG
Was extern unterstützt werden kann — und was intern bleiben muss
PRÜFTIEFE
Assessment Level
■ AL 1 — Selbstauskunft. OEM-seitig selten akzeptiert.
■ AL 2 — Plausibilitätsprüfung remote. Standard.
■ AL 3 — Vor-Ort-Audit. Sehr hoher Schutzbedarf.
SCHUTZZIELE
Was wird geprüft
■ Vertraulichkeit hoch / sehr hoch — IP, Prototypen
■ Verfügbarkeit hoch / sehr hoch — JIT, BCM
■ Datenkategorie bestimmt das Niveau
TÄTIGKEITSPROFIL
Was kommt dazu
■ Prototypenschutz — Erlkönige, Testfahrzeuge, neue Komponenten und Teile
■ Datenschutz — Art. 28 DSGVO
Welches Level brauchen Sie?
AL 1
Selbsteinschätzung
■ Selbstauskunft, kein externer Auditor
■ Eigenbewertung der Controls
■ Geeignet für interne Standortbestimmung
■ OEM-seitig selten als Nachweis akzeptiert
AL 2
Plausibilitäts-Prüfung
■ Remote-Prüfung durch Audit-Provider
■ Interviews, Dokumentenprüfung
■ Typisch für normale Lieferanten-Anbindung
■ Aufwand: tendenziell günstiger
AL 3
Vor-Ort-Audit
■ Vor-Ort-Audit am Standort
■ Prototypenschutz, kritische Bauteile
■ Standard bei BMW, Mercedes für Prototypen
■ Aufwand höher — entsprechender Schutz
OEM-ENTSCHEIDUNG
Welcher Schutzbedarf gilt für Sie?
Vertraulichkeit hoch
■ Schutz unveröffentlichter OEM-Informationen
■ Verschlüsselung, Berechtigungskonzepte
■ Typisch: Tier-1-Lieferungen
Verfügbarkeit hoch
■ Prozesse bei Störungen zeitnah fortführen
■ Redundante Systeme, RTO/RPO definiert
■ Typisch: JIT-Lieferanten
Vertraulichkeit sehr hoch
■ Streng geheime Inhalte — Designstudien
■ Dedizierte Räume, engere Schutzklassen
■ Typisch: BMW, Mercedes (Vorentwicklung)
Verfügbarkeit sehr hoch
■ BCMS nach ISO-22301-Logik
■ Notstrom, georedundante Datacenter
■ Typisch: JIT/JIS-Bandanlieferer
MEHRFACHAUSWAHL
Welche Zusatzmodule greifen bei Ihnen?
Prototypenschutz
■ Pflicht bei Vorentwicklung, Erprobung, Testfahrten
■ Definierte Schutzzonen mit Zugangskontrolle und Besucherregelung
■ Foto- und Mobilgeräteverbot in markierten Bereichen
■ Erweiterte Geheimhaltungsverpflichtungen und Personalschulung
■ Transport- und Tarn-Anforderungen für Erlkönige
■ Standard bei BMW, Mercedes-Benz, Audi, Porsche (Vorentwicklung)
Datenschutz
■ Pflicht bei Verarbeitung im OEM-Auftrag (Art. 28 DSGVO)
■ AVV-Vertrag als Rechtsgrundlage zwischen OEM und Zulieferer
■ Technische und organisatorische Massnahmen (TOMs) dokumentiert
■ Subunternehmer-Kontrolle und Meldekette bei Datenpannen
■ Datenschutz-Beauftragter und Betroffenenrechte adressiert
■ Typisch bei IT-Dienstleistern, BPO, Logistik, Connected-Car
SCOPE-KLÄRUNG
Gemeinsamkeiten mit ISO 27001
RISIKO
Risikobasierter Ansatz
MANAGEMENT-SYSTEM
ISMS-Prinzipien
CONTROL-STRUKTUR
Annex-A-Struktur
Haupt-Unterschied 1 zu ISO 27001
TISAX ® prüft ganze Standorte.
Flexibler Scope.
Ganze Standorte.
Oft weitreichendere Anpassungen in physischer Sicherheit und Netzwerktrennung als bei einer ISO-Zertifizierung. Ein „Herausschneiden" einzelner Büros ist unter TISAX® meist nicht zulässig.
Haupt-Unterschied 2 zu ISO 27001
Spezifische Labels
Sharing-Plattform
3 Jahre, keine Überwachungs-Audits
Haupt-Unterschied 3 zu ISO 27001
Allgemein gehalten.
Spezifisch geregelt.
Mit ISA 6.0 ist „Availability Very High" eine der grössten Erweiterungen — Produktionsnetzwerke und OT rücken auditbar in den Fokus.
TISAX ® und NIS2 — was kommt zusätzlich?
REGISTRIERUNG
Behörden-Anmeldung
MELDEPFLICHTEN
Incident-Reporting
LEITUNG
Persönliche Haftung
3 bis 12 Monate — je nach Ausgangslage.
3 bis 6 Monate
■ Konzentration auf das Schliessen der Lücken
■ Prototypenschutz, striktere Massnahmen
■ Netzwerktrennung, Reifegrad-Nachweise
■ Interner Aufwand: 30–60 Personentage
6 bis 12 Monate
■ Managementsystem komplett aufbauen
■ Aufwand wie ISO 27001 plus TISAX®-Delta
■ Workshops, Risikoanalyse, Controls-Auswahl
■ Interner Aufwand: 80–150 Personentage, in Etappen
AUDIT-KOSTEN SEPARAT
FAQ und Antworten für Entscheider und ISMS-Verantwortliche
Brauchen wir TISAX ®, wenn wir bereits ISO 27001 zertifiziert sind?
Wo finden wir den ISA-Katalog und das Teilnehmer-Handbuch?
AL2 oder AL3 — welches Level brauchen wir?
Sind Mediendienstleister und Logistiker auch betroffen?
Was passiert beim Re-Assessment nach 3 Jahren?
Können wir ® und ISO 27001 mit einem Aufbau erreichen?
Aus einer Hand. Methodisch. Auditnah.
Klarer Befund
Roadmap bis zum Label
ISO 27001 + TISAX® + NIS2