Termin vereinbaren

TISAX: Informationssicherheit in der Automobil-Lieferkette

Wie das Prüf- und Austauschverfahren der Automobilindustrie funktioniert: von der Governance durch die ENX Association über den Prüfkatalog VDA ISA bis zu Assessment-Leveln, Labels und drei Jahren Gültigkeit.

TISAX (Trusted Information Security Assessment Exchange) ist der etablierte Mechanismus der Automobilindustrie, um die Informationssicherheit von Lieferanten und Dienstleistern nach einem einheitlichen Maßstab zu prüfen und die Ergebnisse unter Geschäftspartnern auszutauschen. Statt wiederholter individueller Kundenaudits durchläuft ein Unternehmen ein Assessment nach dem Prüfkatalog VDA ISA und teilt das Ergebnis über die Plattform der ENX Association; zahlreiche Hersteller und Zulieferer verlangen gültige TISAX-Labels als Voraussetzung für die Zusammenarbeit. Seit dem Start 2016 wurden nach ENX-Angaben mehr als 21.000 Standorte assessiert. Mit der Veröffentlichung des VDA ISA2027 am 01.07.2026 beginnt zudem der Übergang auf einen jährlichen Release-Zyklus — für ab dem 01.01.2027 beauftragte Assessments ist die neue Katalogversion verbindlich.

Das Wichtigste im Überblick

01

Governance: ENX Association und VDA

TISAX wird von der ENX Association betrieben: Sie definiert die Anforderungen an Prüfdienstleister (TISAX ACAR), lässt diese zu und überwacht die Prüfqualität; den Prüfkatalog VDA ISA gibt der Verband der Automobilindustrie (VDA) heraus. TISAX ist dabei kein klassisches Zertifizierungsprogramm, sondern ein Austauschmechanismus: Aktive Teilnehmer lassen sich assessieren und geben ihre Ergebnisse frei, passive Teilnehmer fragen die Ergebnisse ihrer Geschäftspartner an — beide Rollen können parallel eingenommen werden. Ergebnisse und Labels sind ausschließlich über die ENX-Plattform einsehbar, nicht öffentlich.

02

Prüfkatalog VDA ISA: drei Themenblöcke, Reifegradmodell

Der VDA ISA umfasst drei Kriterienkataloge: Informationssicherheit als Kernmodul sowie Prototypenschutz und Datenschutz als zusätzliche Module je nach Prüfziel. Bewertet wird nicht binär, sondern über ein Reifegradmodell von 0 bis 5; als Zielwert gilt in der Regel Reifegrad 3 („etabliert“), höhere Ist-Werte werden bei der Ergebnisberechnung auf den Ziel-Reifegrad gekappt. Aktuelle Basis ist ISA 6 (Stand 6.0.3), verbindlich für alle seit dem 01.04.2024 beauftragten Assessments. Am 01.07.2026 hat der VDA die Nachfolgeversion ISA2027 veröffentlicht: Sie gilt für ab dem 01.01.2027 beauftragte Assessments, aktualisiert die Mappings auf ISO/IEC 27001:2022 und NIST CSF 2.0 und restrukturiert den Prototypenschutz von fünf Control-Gruppen auf zwei Domänen; künftige ISA-Versionen erscheinen jährlich und tragen das Jahr ihrer Verbindlichkeit im Namen.

03

Assessment-Level AL1 bis AL3

Das Assessment-Level bestimmt die Prüftiefe und leitet sich aus dem Schutzbedarf der Prüfziele ab — es ist keine freie Wahl des Unternehmens. Bei AL1 bestätigt der Prüfdienstleister lediglich die Existenz eines vollständig ausgefüllten Self-Assessments, ohne die Angaben inhaltlich zu prüfen; AL1-Ergebnisse werden in TISAX nicht verwendet und führen zu keinem Label. AL2 ist eine Plausibilitätsprüfung des Self-Assessments anhand von Nachweisen und Interviews, üblicherweise per Web-Konferenz, und gilt für Prüfziele mit hohem Schutzbedarf. AL3 verlangt eine umfassende Prüfung vor Ort mit Dokumenteneinsicht und Interviews und gilt für sehr hohen Schutzbedarf, etwa beim Prüfziel „Strictly confidential“.

04

Labels und drei Jahre Gültigkeit

Erfolgreiche Assessments führen zu TISAX-Labels je Prüfziel: für Informationssicherheit „Confidential“ und „Strictly confidential“ (seit 01.04.2024, zuvor „Info high“/„Info very high“) sowie „High availability“ und „Very high availability“, für Prototypenschutz „Proto parts“, „Proto vehicles“, „Test vehicles“ und „Proto events“, für Datenschutz „Data“ und „Special data“. Labels sind drei Jahre ab dem Abschlussgespräch des Assessments gültig; Überwachungsaudits innerhalb dieses Zeitraums gibt es nicht, danach ist ein vollständiges Neu-Assessment erforderlich. Werden im Erst-Assessment geringfügige Abweichungen festgestellt, können auf Basis eines geprüften Korrekturmaßnahmenplans temporäre Labels vergeben werden — sie verfallen neun Monate nach dem Abschlussgespräch des Erst-Assessments.

05

Scoping und typischer Ablauf

Der Assessment-Scope ist standortbezogen und wird bei der Registrierung festgelegt. Im Regelfall kommt der vordefinierte Standard-Scope zum Einsatz, dessen Beschreibung nicht verändert werden kann; Custom Scopes bleiben Sonderfällen vorbehalten, und für Unternehmensgruppen mit vielen Standorten existiert das Simplified Group Assessment. Der Ablauf folgt einem festen Muster: Registrierung als Teilnehmer bei der ENX mit Scope und Prüfzielen, Self-Assessment nach VDA ISA und Schließen erkannter Lücken, Assessment durch einen von der ENX zugelassenen Prüfdienstleister, bei Abweichungen Korrekturmaßnahmen mit Follow-up-Assessment innerhalb des Neun-Monats-Fensters, abschließend Freigabe der Ergebnisse für Geschäftspartner über die ENX-Plattform. Die Vorbereitung beansprucht in der Praxis meist deutlich mehr Zeit als das Assessment selbst.

06

TISAX und ISO 27001: verwandt, aber nicht austauschbar

Der VDA ISA basiert auf Kernaspekten der ISO/IEC 27001, das Verfahren unterscheidet sich jedoch deutlich. TISAX bewertet über Reifegrade statt einer reinen Konformitätsaussage, arbeitet mit standardisierten, standortbezogenen Scopes statt eines frei definierten ISMS-Geltungsbereichs und ergänzt mit Prototypenschutz und Datenschutz branchenspezifische Module, die ISO 27001 nicht abdeckt. Das Ergebnis ist kein öffentliches Zertifikat, sondern Labels, die ausschließlich über die ENX-Plattform mit anderen Teilnehmern geteilt werden. Zudem gilt ein TISAX-Label drei Jahre ohne Überwachungsaudits, während ISO-27001-Zertifikate im Drei-Jahres-Zyklus jährliche Überwachungsaudits vorsehen. Ein bestehendes ISO-27001-Zertifikat ersetzt das TISAX-Label daher in der Regel nicht — ein gelebtes ISMS verkürzt die Vorbereitung aber erheblich, da sich Dokumentation und Prozesse weitgehend wiederverwenden lassen.

Standards & Quellen

Die Inhalte dieser Seite basieren auf den folgenden öffentlich verfügbaren Leitfäden und Studien.

ENX Association · 2025

TISAX Participant Handbook

Maßgebliches Prozessdokument zu Registrierung, Scoping, Assessment-Leveln, Prüfzielen, Labels und Gültigkeit.

Verband der Automobilindustrie (VDA) · 2024

VDA ISA 6.0.3

Aktueller Prüfkatalog; verbindliche Grundlage für alle seit dem 01.04.2024 beauftragten TISAX-Assessments.

Verband der Automobilindustrie (VDA) · 2026

VDA ISA2027

Nachfolgeversion des Prüfkatalogs, veröffentlicht am 01.07.2026; verbindlich für ab dem 01.01.2027 beauftragte Assessments.

ENX Association · 2026

10 Years of TISAX – VDA ISA2027 Released

Offizielle Ankündigung mit Übergangsregeln, jährlichem Release-Zyklus und Kennzahlen aus zehn Jahren TISAX.

ENX Association · 2026

Welcome to TISAX · ENX Portal

Offizielle Programmübersicht zu Governance, Prüfdienstleister-Zulassung (TISAX ACAR), Teilnehmerrollen und Drei-Jahres-Gültigkeit.

TISAX-Assessment in Vorbereitung?

Wir begleiten Sie von der Gap-Analyse nach VDA ISA bis zur Assessment-Reife — unabhängig und prüfdienstleisterneutral. Vereinbaren Sie ein unverbindliches Erstgespräch.