Termin vereinbaren
TISAX® – Trusted Information Security Assessment Exchange

Informationssicherheit in der Automobilindustrie

TISAX® ist der Standard für Informationssicherheits-Assessments in der Automobilindustrie – betrieben von der ENX Association im Auftrag des VDA. Wir begleiten Sie von der Gap-Analyse über interne Audits bis zum TISAX-Label und holen für Ihr Assessment immer mindestens drei Angebote ENX-zugelassener Prüfdienstleister ein.

TISAX®

Informationssicherheit in der Automobilindustrie

Mit TISAX® (Trusted Information Security Assessment Exchange) hat die Automobilindustrie einen verbindlichen Standard geschaffen, um den sicheren Umgang mit sensiblen Informationen zwischen Herstellern, Zulieferern und Dienstleistern sicherzustellen. Grundlage ist die ISO/IEC 27001, ergänzt um branchenspezifische Anforderungen.

Ein TISAX-Label ist heute für viele Unternehmen Voraussetzung für die Zusammenarbeit mit OEMs und großen Zulieferern – und damit ein entscheidender Wettbewerbsfaktor. Seit dem Start 2016 wurden weltweit über 21.000 Standorte nach TISAX geprüft.

UNSERE LEISTUNGEN AUF DEM WEG ZUM TISAX-LABEL

Systematische Bewertung Ihrer Konformität mit dem aktuellen VDA ISA (ISA 6; für ab 2027 beauftragte Assessments ISA2027), Identifikation von Lücken je Assessment-Ziel und ein priorisierter Maßnahmenplan bis zur Auditreife.
Wir unterstützen Sie beim Aufbau oder der Erweiterung eines Informationssicherheits-Managementsystems (ISMS) nach ISO 27001 als Basis für TISAX. Dazu gehören u. a. die Definition von Sicherheitsrichtlinien, Risikomanagement-Prozessen, Notfallplänen sowie die Implementierung passender technischer und organisatorischer Maßnahmen.
Neben den allgemeinen ISMS-Anforderungen begleiten wir Sie bei der Einführung TISAX-spezifischer Maßnahmen wie Prototypenschutz (mit ISA2027 neu strukturiert), Zutrittskontrollen, physischer Sicherheit in Werkstätten oder der Handhabung vertraulicher Entwicklungsdaten.
Wir planen und führen Ihre internen Audits nach ISO 27001 Kap. 9.2 sowie Selbst-Assessments nach VDA ISA durch – als Pflichtbaustein Ihres ISMS und belastbare Standortbestimmung vor dem offiziellen Assessment. Die Ergebnisse fließen direkt in den Maßnahmenplan ein.
Für Ihr TISAX-Assessment holen wir grundsätzlich mindestens drei Angebote ENX-zugelassener Prüfdienstleister ein, vergleichen Leistungsumfang, Termine und Konditionen und begleiten Beauftragung und Terminplanung über das ENX-Portal.
Strukturierte Vorbereitung mit Mockaudits und Dokumentenprüfung, fachliche Begleitung während des Initial Assessments sowie Unterstützung bei Korrekturmaßnahmenplan (CAP) und Follow-up-Assessment, bis alle Findings geschlossen sind.
Informationssicherheit ist nur wirksam, wenn sie gelebt wird. Deshalb bieten wir Schulungen für Mitarbeitende, Führungskräfte und technische Teams, um Verständnis und Verantwortungsbewusstsein für die Anforderungen von TISAX zu schaffen.

TISAX® ist eine eingetragene Marke der ENX Association. TISAX-Assessments werden ausschließlich von ENX-zugelassenen Prüfdienstleistern durchgeführt – VamiSec ist kein Prüfdienstleister, sondern begleitet Vorbereitung, interne Audits, Angebotseinholung und Assessment herstellerneutral.

TISAX kompakt

Was Sie über TISAX wissen sollten

Assessment statt Zertifikat

TISAX ist ein Prüf- und Austauschverfahren, keine klassische Zertifizierung: Nach dem Assessment erhalten Sie TISAX-Labels, die Sie im ENX-Portal gezielt für Ihre Partner freigeben. Labels sind bis zu drei Jahre gültig.

Betrieben von ENX im Auftrag des VDA

TISAX startete 2016 und ist heute der gemeinsame Standard der Branche: Weltweit wurden über 21.000 Standorte geprüft, mehr als zehn Fahrzeughersteller und tausende Zulieferer nutzen das Verfahren.

Prüfgrundlage VDA ISA

Geprüft wird gegen den ISA-Katalog des VDA mit den Modulen Informationssicherheit, Prototypenschutz und Datenschutz. Für laufende Beauftragungen gilt ISA 6 – ab dem 1. Januar 2027 beauftragte Assessments laufen nach ISA2027.

Assessment-Level AL 1–3

Der Schutzbedarf bestimmt die Prüftiefe: AL 1 dient internen Zwecken, AL 2 ist eine Plausibilitätsprüfung mit Evidenzen und Remote-Interviews, AL 3 eine umfassende Vor-Ort-Prüfung mit Interviews und Prozessbeobachtung.

Assessment-Ziele & Labels

Die Ziele decken Vertraulichkeit (Confidential, Strictly Confidential), Verfügbarkeit (High/Very High Availability), Prototypenschutz (u. a. Proto Parts, Proto Vehicles) und Datenschutz (Data, Special Data) ab – Ihr Scope bestimmt die Labels.

Drei Phasen bis zum Label

Registrierung im ENX-Portal, Assessment durch einen ENX-zugelassenen Prüfdienstleister, Austausch der Ergebnisse mit Ihren Partnern. Bleiben Findings offen, sichern Korrekturmaßnahmenplan und Follow-up-Assessment temporäre Labels ab.

Neu: VDA ISA2027 – veröffentlicht im Juli 2026

Zum zehnjährigen TISAX-Jubiläum hat der VDA den Nachfolgekatalog ISA2027 veröffentlicht und auf eine jahresbasierte Versionierung mit festem Jahresrhythmus umgestellt. ISA2027 gilt für alle Assessments, die ab dem 1. Januar 2027 beauftragt werden – maßgeblich ist das Bestelldatum im ENX-Portal, bestehende Labels behalten ihre Gültigkeit. Inhaltlich wurden die Informationssicherheits-Controls weitgehend überarbeitet, der Prototypenschutz neu strukturiert und die Anforderungen an die Lieferkette geschärft; viele bisherige Empfehlungen werden verbindlich. Unsere Gap-Analysen und Maßnahmenpläne sind bereits heute ISA2027-ready.

Unser Vorgehen

Der Weg zum TISAX-Label

01

Scoping & Registrierung

Definition des Assessment-Scopes, Auswahl von Assessment-Zielen und -Level (AL 2/3) sowie Registrierung als TISAX-Teilnehmer im ENX-Portal.

02

Gap-Analyse & Maßnahmenplan

Detaillierte Analyse der Lücken gegenüber dem aktuellen VDA ISA (ISA 6 bzw. ISA2027) und ein priorisierter Maßnahmenplan mit Aufwandsschätzung.

03

ISMS & branchenspezifische Controls

Aufbau bzw. Erweiterung des ISMS inkl. Richtlinien, Prozessen und Rollen sowie Umsetzung der Prototypenschutz- und Datenschutz-Anforderungen.

04

Interne Audits & Mockaudit

Interne Audits nach ISO 27001 Kap. 9.2 und ein Probeaudit nach VDA ISA stellen die Auditbereitschaft sicher – Restlücken werden gezielt geschlossen.

05

Prüfdienstleister-Auswahl – mind. 3 Angebote

Wir holen mindestens drei Vergleichsangebote ENX-zugelassener Prüfdienstleister ein, bewerten Leistungsumfang, Termine und Konditionen und begleiten die Beauftragung.

06

Assessment-Begleitung bis zum Label

Fachliche Begleitung des Initial Assessments, Unterstützung bei Korrekturmaßnahmen und Follow-up sowie Freigabe der Ergebnisse im ENX-Portal für Ihre Kunden.

Häufige Fragen zu TISAX®

Die wichtigsten Antworten zu Assessment, Labels und der Umstellung auf VDA ISA2027.

Was ist TISAX und wer braucht es?

TISAX (Trusted Information Security Assessment Exchange) ist der Standard-Prüf- und Austauschmechanismus für Informationssicherheit in der Automobilindustrie, betrieben von der ENX Association im Auftrag des VDA. OEMs und Tier-1-Zulieferer verlangen TISAX-Labels von Partnern, die vertrauliche Informationen, Prototypen oder personenbezogene Daten verarbeiten — meist als Voraussetzung für die Auftragsvergabe.

Welche Assessment-Level gibt es bei TISAX?

Es gibt drei Assessment-Level: AL1 (Selbsteinschätzung ohne Prüfung, in der Praxis kaum nachgefragt), AL2 (Plausibilitätsprüfung der Selbsteinschätzung, in der Regel remote) und AL3 (umfassende Prüfung vor Ort inklusive Interviews und Begehung). Welches Level nötig ist, bestimmt der Schutzbedarf der verarbeiteten Informationen — „hoch" führt zu AL2, „sehr hoch" zu AL3.

Wie läuft ein TISAX-Assessment ab?

Der Weg führt über vier Schritte: Registrierung als Teilnehmer im ENX-Portal, Selbstbewertung nach dem VDA-ISA-Katalog, Beauftragung eines ENX-zugelassenen Prüfdienstleisters (wir empfehlen, immer mindestens drei Angebote einzuholen) und das Assessment selbst. Festgestellte Abweichungen können in einem Follow-up innerhalb von maximal neun Monaten geschlossen werden, danach werden die Labels im ENX-Portal veröffentlicht.

Wie lange sind TISAX-Labels gültig?

TISAX-Labels sind drei Jahre gültig. Anders als bei ISO 27001 gibt es keine jährlichen Überwachungsaudits — nach Ablauf der drei Jahre ist ein vollständiges Re-Assessment nötig. Wer die Frist nicht reißen will, startet die Vorbereitung des Folge-Assessments idealerweise 9 bis 12 Monate vor Ablauf.

Was ändert sich mit VDA ISA2027?

Der VDA hat den neuen Katalog ISA2027 am 1. Juli 2026 veröffentlicht; er ist für alle ab dem 1. Januar 2027 beauftragten Assessments verpflichtend. Mit der jahresbasierten Versionierung wechselt der VDA zugleich auf einen jährlichen Veröffentlichungszyklus. Inhaltliche Schwerpunkte sind unter anderem das Lieferantenmanagement und präzisere Anforderungsformulierungen. Bereits erteilte Labels behalten ihre volle Gültigkeit.

Worin unterscheidet sich TISAX von ISO 27001?

ISO 27001 zertifiziert ein Managementsystem und lässt Spielraum bei der Maßnahmenwahl; TISAX prüft gegen den konkreten VDA-ISA-Anforderungskatalog mit branchenspezifischen Modulen für Prototypenschutz und Datenschutz. TISAX ist zudem ein Assessment mit Label-Austausch über die ENX-Plattform, keine Zertifizierung. Ein bestehendes ISO-27001-ISMS ist die beste Ausgangsbasis, ersetzt das TISAX-Assessment aber nicht.

Wie unterstützt VamiSec bei TISAX?

Wir begleiten den kompletten Weg zum Label: Gap-Analyse nach VDA ISA (ISA 6 wie ISA2027), Aufbau oder Anpassung des ISMS, interne Audits als Generalprobe und Begleitung im Assessment. Bei der Auswahl des Prüfdienstleisters holen wir grundsätzlich mindestens drei Angebote ENX-zugelassener Anbieter ein.

Schützen Sie Ihr Unternehmen jetzt!

Kontaktieren Sie uns für eine individuelle Beratung und Sicherheitslösung, die auf Ihre Anforderungen abgestimmt ist.

Valeri Milke, CEO von VamiSec

"Nur wenn alle Instrumente gut aufeinander abgestimmt sind, wird Ihre Organisation sicher und compliant."