Die Anfrage kommt vom Einkauf des Kunden, meist mit einer Frist: Bitte weisen Sie ein TISAX-Label nach. Für einen Zulieferer in der Metropolregion – Maschinenbau, Kunststoff, Elektronik, Logistik für die Werke in Mannheim, Rastatt, Sindelfingen – ist das keine Frage der Sicherheit, sondern des Auftrags. Ohne Label kein Rahmenvertrag.
TISAX steht für Trusted Information Security Assessment Exchange. Die ENX Association betreibt es; nach ihrer Beschreibung wurde es entwickelt, um einen standardisierten und skalierbaren Ansatz für die Informationssicherheit in der Automobilindustrie zu schaffen, und es verbindet einen strukturierten Prüfprozess mit einer Plattform, über die Ergebnisse geteilt werden. Grundlage ist der Fragenkatalog VDA ISA (Information Security Assessment), den die ENX pflegt und der VDA veröffentlicht; aktuell ist die Version VDA ISA 2027, veröffentlicht am 1. Juli 2026. Die Prüfung führen zugelassene, unabhängige Prüfdienstleister durch; das Ergebnis sind TISAX-Labels, die drei Jahre gültig sind.
Was TISAX von anderen Nachweisen unterscheidet
- Ein Assessment, viele KundenDas Ergebnis wird über die ENX-Plattform geteilt; wer ein Label hat, legt es jedem Automobilkunden vor, statt jeden Fragebogen einzeln zu beantworten. Das ist der eigentliche Nutzen: eine Prüfung, viel Anerkennung – so beschreibt es die ENX selbst.
- Labels je PrüfzielDie Labels spiegeln die Prüfziele: Informationssicherheit, Datenschutz, Prototypenschutz. Welche Labels und welche Prüftiefe ein Kunde verlangt, bestimmt er – es steht in seiner Anfrage, nicht im Katalog.
- Drei Jahre, dann erneutEin Label gilt drei Jahre. Wer es 2026 erwirbt, wird 2029 erneut geprüft – mit dem dann gültigen Katalog. Die Dokumentation muss in der Zwischenzeit gepflegt werden, nicht neu geschrieben.
- Prüfdienstleister, nicht IT-DienstleisterDas Assessment darf nur ein von der ENX zugelassener Prüfdienstleister durchführen. Wer Ihre IT betreibt, kann das nicht sein – und sollte es nicht sein. Wir bereiten vor und liefern Belege; geprüft wird von Dritten.
Was ein Zulieferer technisch braucht – ohne den Katalog zu zitieren
Der VDA-ISA-Katalog ist nicht frei zugänglich, und wir zitieren ihn deshalb nicht. Was sich sagen lässt, ist, welche technischen Maßnahmen in Assessments erfahrungsgemäß geprüft werden, weil sie in jedem Informationssicherheits-Rahmenwerk stehen – in ISO 27001 ebenso wie im IT-Grundschutz des BSI. Es sind dieselben acht Belege wie auf der Übersicht dieses Bereichs, mit drei Schwerpunkten, die in der Automobilbranche besonders gewichtet werden.
Erstens Netztrennung: Entwicklungs- und Konstruktionsdaten des Kunden liegen in einem Netz, das vom Büronetz und erst recht von der Produktion getrennt ist – mit dokumentierten Übergängen. Zweitens Zugriffskontrolle mit Mehrfaktor-Authentifizierung für jeden Fernzugang und jeden Zugriff auf Kundendaten. Drittens Erkennung und Reaktion: Ein Zulieferer, bei dem Konstruktionsdaten abfließen, ohne dass er es bemerkt, ist für den Hersteller das größte Risiko – eine überwachte Angriffserkennung mit Vorfallberichten ist deshalb der Beleg, nach dem gefragt wird.
Dazu das, was auf jeder Seite dieses Bereichs steht: Berechtigungskonzept mit Rezertifizierung, Sicherung mit geprobter Rücksicherung, Änderungsfreigaben, Verfahrens- und Systemdokumentation, Dienstleister mit Nachweis, Befassung der Leitung. Wer die NIS2-Checkliste abgearbeitet hat, hat den größten Teil davon. Was fehlt, ist meist nicht die Technik, sondern das Dokument dazu.
Der Weg zum Label – aus Sicht der IT
- Anforderung des Kunden lesenWelche Labels, welche Prüfziele, welche Frist. Das bestimmt den Umfang; nichts davon lässt sich aus dem Katalog allein ableiten.
- Selbstbewertung gegen den KatalogDer VDA-ISA-Katalog ist als Selbstbewertung angelegt. Hier wird sichtbar, was fehlt – meist Dokumente, nicht Technik.
- Technische Lücken schließenNetztrennung, Mehrfaktor, Angriffserkennung, Sicherung, Berechtigungen – in dieser Reihenfolge, weil sie bei einem Vorfall auch den Unterschied machen. Das ist der Teil, den wir bauen und betreiben.
- Belege zusammenstellenFür jede Maßnahme der Nachweis: Protokoll, Liste, Vertrag, Bericht. Die Nachweismappe dieses Bereichs ist dafür gebaut.
- Prüfdienstleister beauftragenEinen von der ENX zugelassenen. Das Assessment prüft, ob die Maßnahmen umgesetzt und wirksam sind; das Label gilt drei Jahre.
Häufige Fragen
- Wir haben 60 Beschäftigte und ein Auto-Kunde verlangt TISAX – ist das realistisch?
- Ja, und es ist der Normalfall: TISAX ist für die Lieferkette gemacht, nicht für Hersteller. Der Aufwand hängt weniger an der Größe als am Zustand der Dokumentation. Ein Haus mit geregelten Berechtigungen, geprobter Sicherung, Mehrfaktor und überwachter Erkennung braucht vor allem Zeit für Dokumente; ein Haus ohne das braucht erst Technik, dann Dokumente.
- Reicht ISO 27001 statt TISAX?
- Das entscheidet Ihr Kunde. TISAX baut auf denselben Grundlagen auf wie ISO 27001, ist aber ein eigenes Verfahren mit eigenen Labels und eigener Plattform. Manche Hersteller akzeptieren ISO 27001 für bestimmte Lieferanten, viele verlangen ausdrücklich TISAX. Fragen Sie den Einkauf, bevor Sie in eines von beiden investieren.
- Was kostet ein Assessment?
- Das legen die Prüfdienstleister fest, und wir nennen hier keine Zahl, weil sie von Umfang, Prüftiefe und Standorten abhängt. Was wir beziffern können, ist die technische Vorbereitung – sobald feststeht, welche Labels der Kunde verlangt und was heute vorhanden ist.
- Zählt Ihre Angriffserkennung als Nachweis im Assessment?
- Als Beleg dafür, dass Vorfälle erkannt, bewertet und bearbeitet werden, ja: Vorfallberichte mit Zeitachse und das Lagebild der Konsole sind genau die Dokumente, nach denen gefragt wird. Ob der Prüfdienstleister sie als ausreichend bewertet, hängt von Prüfziel und Prüftiefe ab – das entscheidet er, nicht wir.
Quellen und Nachweise
- TISAX – ENX Association (Betreiber, VDA ISA, Labels, Prüfdienstleister) · ENX Association
- IT-Grundschutz-Kompendium · Bundesamt für Sicherheit in der Informationstechnikamtlich
- § 30 BSIG – Risikomanagementmaßnahmen, Absatz 2 Nummer 4: Sicherheit der Lieferkette · Bundesministerium der Justiz (gesetze-im-internet.de)amtlich

