Der Brief kommt vom Einkauf, nicht von der IT des Kunden, und er ist kurz: Für die Fortführung der Lieferbeziehung ist ab dem nächsten Jahr ein TISAX-Label nachzuweisen. Der Zulieferer – 80 Beschäftigte, Zerspanung und Montage, zwei Hallen, ein Büro, eine IT-Kraft und ein Dienstleister – ruft drei Beratungen an. Die Angebote, die kommen, sprechen von Informationssicherheits-Managementsystemen, Reifegraden und Projektlaufzeiten in Monaten, und sie sind für Häuser geschrieben, die eine Sicherheitsabteilung haben.
Was TISAX ist, lässt sich in drei Sätzen sagen, und sie stammen von der ENX Association, die es betreibt: ein standardisierter Ansatz für Informationssicherheit in der Automobilindustrie, mit einem Prüfprozess auf Basis des Fragenkatalogs VDA ISA und einer Plattform, über die Ergebnisse geteilt werden. Die Prüfung machen zugelassene, unabhängige Prüfdienstleister. Das Ergebnis sind Labels, die drei Jahre gelten. Seit dem 1. Juli 2026 gilt die Katalogversion VDA ISA 2027.
Was der Zulieferer nicht braucht
Keine Sicherheitsabteilung. Kein Informationssicherheitsbeauftragter in Vollzeit. Keine ISO-27001-Zertifizierung als Vorstufe – TISAX ist ein eigenes Verfahren. Kein Berater, der die Dokumente schreibt, die der Betrieb danach nicht kennt. Und keine Technik, die über das hinausgeht, was ein Haus dieser Größe ohnehin haben sollte, um einen Angriff zu überstehen. Der Katalog ist nicht frei zugänglich und wird hier nicht zitiert; was sich sagen lässt, ist, was in jedem Rahmenwerk der Informationssicherheit steht und deshalb in jedem Assessment geprüft wird.
Was er braucht: vier technische Dinge
- Netztrennung: Die Konstruktionsdaten des Kunden liegen in einem eigenen Netzsegment, getrennt vom Büronetz und von der Produktion, mit dokumentierten Übergängen. Das ist die Anforderung, die in der Automobilbranche am höchsten gewichtet wird – Prototypenschutz heißt im Kern: Wer kommt an die Zeichnungen?
- Zugriffskontrolle mit zweitem Faktor: Jeder Fernzugang, jeder Zugriff auf Kundendaten, jedes Verwaltungskonto mit Mehrfaktor-Authentifizierung; ein Berechtigungskonzept mit Rollen, Austrittsprozess und vierteljährlicher Prüfung.
- Erkennung und Reaktion: Eine überwachte Angriffserkennung, die Vorfälle bemerkt, bevor Daten abfließen, und darüber berichtet. Ein Zulieferer, bei dem Konstruktionsdaten unbemerkt verschwinden, ist für den Hersteller das größte Risiko – der Vorfallbericht mit Zeitachse ist der Beleg, der das Gegenteil zeigt.
- Sicherung mit geprobter Rücksicherung: Verfügbarkeit ist ein Schutzziel. Das Rücksicherprotokoll ist der Beleg.
Und ein paar Dokumente
Eine Richtlinie zur Informationssicherheit auf wenigen Seiten, von der Geschäftsführung unterschrieben: was geschützt wird, wer verantwortlich ist, welche Regeln gelten. Das Berechtigungskonzept. Ein Netzplan. Eine Liste der Dienstleister mit Zugang und den Verträgen dazu. Ein Vorfallprozess mit Rufkette. Ein Schulungsnachweis für die Beschäftigten – in einem Haus mit 80 Leuten ist das eine Stunde im Jahr mit Anwesenheitsliste. Und die Nachweise aus dem Betrieb: Rücksicherprotokoll, Rechteliste, Vorfallberichte, Änderungsprotokoll.
Wer die NIS2-Checkliste abgearbeitet hat, hat davon den größten Teil. Die Belege sind dieselben wie für den Wirtschaftsprüfer und das BSI; TISAX fragt sie in der Sprache der Automobilindustrie ab und gewichtet den Schutz der Kundendaten höher. Der Unterschied liegt in der Form, nicht in der Sache.
Warum der Katalog hier nicht zitiert wird
Wer nach TISAX sucht, findet Seiten, die den Fragenkatalog Punkt für Punkt nacherzählen, mit Reifegraden und Kontrollnummern. Wir tun das nicht, aus zwei Gründen. Erstens ist der VDA-ISA-Katalog nicht frei zugänglich, und eine Nacherzählung aus zweiter Hand ist bei einem Katalog, der sich mit jeder Version ändert – zuletzt zur Version 2027 am 1. Juli 2026 –, schnell falsch. Zweitens braucht ein Zulieferer die Nacherzählung nicht: Er bekommt den Katalog mit der Anfrage seines Kunden und arbeitet die Selbstbewertung selbst durch.
Was er braucht, ist die Übersetzung in Technik und Belege – und die ist bei TISAX dieselbe wie bei jedem anderen Prüfer, nur mit anderer Gewichtung. Wer das versteht, hört auf, TISAX als eigenes Projekt zu behandeln, und fängt an, es als zweite Verwendung dessen zu sehen, was ohnehin da sein muss. Das ist der Grund, warum ein Zulieferer mit 80 Beschäftigten keinen Konzernberater braucht: Die Arbeit ist konkret, überschaubar und zu einem großen Teil bereits getan, wenn Sicherung, Berechtigungen und Erkennung in Ordnung sind.
Der Ablauf, nüchtern
Erstens die Anforderung des Kunden lesen: welche Labels, welche Prüfziele, welche Frist. Das steht in seiner Anfrage, nicht im Katalog. Zweitens die Selbstbewertung gegen den Katalog – sie ist als Selbstbewertung angelegt und zeigt, was fehlt; meist Dokumente. Drittens die vier technischen Dinge schließen, in der Reihenfolge oben. Viertens die Belege zusammenstellen. Fünftens einen zugelassenen Prüfdienstleister beauftragen – das Assessment prüft, ob die Maßnahmen umgesetzt und wirksam sind, und das Label gilt danach drei Jahre.
Für den Zulieferer aus dem ersten Absatz hieß das: Netztrennung und Mehrfaktor in vier Wochen, Angriffserkennung in zwei, Dokumente in sechs Wochen nebenher, Assessment im folgenden Quartal. Kein Projekt über Monate mit Beraterteam, sondern eine Reihe konkreter Schritte, von denen die Hälfte ohnehin fällig war. Was der Betrieb am Ende hatte, war nicht nur ein Label, sondern eine IT, die einen Angriff übersteht – und das ist der Teil, den der Kunde eigentlich wollte.
Zwei Dinge sagen wir dazu klar: Wir sind kein Prüfdienstleister und kein Mitglied der ENX – wir bauen die Technik und liefern Belege. Und ob ein Haus das Label bekommt, entscheidet die Prüfstelle nach dem Katalog, nicht wir nach Erfahrung.
Verwandte Themen: Wer hier weiterdenkt, liest bei NIS2-Betroffenheit, Auskunftsersuchen und DSGVO weiter.
Quellen
- TISAX – ENX Association (Betreiber, VDA ISA, Labels, Prüfdienstleister) · ENX Association
- IT-Grundschutz-Kompendium · Bundesamt für Sicherheit in der Informationstechnikamtlich
- § 30 BSIG – Risikomanagementmaßnahmen, Absatz 2 Nummer 4: Sicherheit der Lieferkette · Bundesministerium der Justiz (gesetze-im-internet.de)amtlich




