TISAX wird von der ENX Association betrieben: Sie definiert die Anforderungen an Prüfdienstleister (TISAX ACAR), lässt diese zu und überwacht die Prüfqualität; den Prüfkatalog VDA ISA gibt der Verband der Automobilindustrie (VDA) heraus. TISAX ist dabei kein klassisches Zertifizierungsprogramm, sondern ein Austauschmechanismus: Aktive Teilnehmer lassen sich assessieren und geben ihre Ergebnisse frei, passive Teilnehmer fragen die Ergebnisse ihrer Geschäftspartner an — beide Rollen können parallel eingenommen werden. Ergebnisse und Labels sind ausschließlich über die ENX-Plattform einsehbar, nicht öffentlich.
TISAX: Informationssicherheit in der Automobil-Lieferkette
Wie das Prüf- und Austauschverfahren der Automobilindustrie funktioniert: von der Governance durch die ENX Association über den Prüfkatalog VDA ISA bis zu Assessment-Leveln, Labels und drei Jahren Gültigkeit.
21.000+Standorte seit dem Start 2016 assessiert (nach ENX-Angaben)
3Kriterienkataloge im VDA ISA: Informationssicherheit, Prototypenschutz, Datenschutz
3Jahre Label-Gültigkeit ab dem Abschlussgespräch — ohne Überwachungsaudits
9Monate, bis temporäre Labels nach dem Abschlussgespräch des Erst-Assessments verfallen
TISAX (Trusted Information Security Assessment Exchange) ist der etablierte Mechanismus der Automobilindustrie, um die Informationssicherheit von Lieferanten und Dienstleistern nach einem einheitlichen Maßstab zu prüfen und die Ergebnisse unter Geschäftspartnern auszutauschen. Statt wiederholter individueller Kundenaudits durchläuft ein Unternehmen ein Assessment nach dem Prüfkatalog VDA ISA und teilt das Ergebnis über die Plattform der ENX Association; zahlreiche Hersteller und Zulieferer verlangen gültige TISAX-Labels als Voraussetzung für die Zusammenarbeit. Seit dem Start 2016 wurden nach ENX-Angaben mehr als 21.000 Standorte assessiert. Mit der Veröffentlichung des VDA ISA2027 am 01.07.2026 beginnt zudem der Übergang auf einen jährlichen Release-Zyklus — für ab dem 01.01.2027 beauftragte Assessments ist die neue Katalogversion verbindlich.
Von ISA 6 zum jährlichen Release-Zyklus
Stichtage aus ISA 6 und ISA2027 — Meilenstein antippen für Details.
01.04.2024
ISA 6 verbindlich
Alle seit diesem Stichtag beauftragten Assessments laufen nach ISA 6 (Stand 6.0.3). Zugleich gelten die neuen Label-Namen „Confidential“ und „Strictly confidential“ (zuvor „Info high“/„Info very high“).
01.07.2026
VDA ISA2027 veröffentlicht
Der VDA veröffentlicht die Nachfolgeversion ISA2027 — damit beginnt der Übergang auf einen jährlichen Release-Zyklus. Sie aktualisiert die Mappings auf ISO/IEC 27001:2022 und NIST CSF 2.0 und restrukturiert den Prototypenschutz von fünf Control-Gruppen auf zwei Domänen.
01.01.2027
ISA2027 verbindlich
Für ab diesem Stichtag beauftragte Assessments ist die neue Katalogversion verbindlich. Künftige ISA-Versionen erscheinen jährlich und tragen das Jahr ihrer Verbindlichkeit im Namen.
Das Wichtigste im Überblick
Sechs Themenblöcke — zum Aufklappen antippen.
Assessment-Level AL1 bis AL3
Die Prüftiefe leitet sich aus dem Schutzbedarf der Prüfziele ab — sie ist keine freie Wahl des Unternehmens.
- Der Prüfdienstleister bestätigt lediglich die Existenz eines vollständig ausgefüllten Self-Assessments, ohne die Angaben inhaltlich zu prüfen.
- AL1-Ergebnisse werden in TISAX nicht verwendet und führen zu keinem Label.
Self-Assessment
- Plausibilitätsprüfung des Self-Assessments anhand von Nachweisen und Interviews, üblicherweise per Web-Konferenz.
- Gilt für Prüfziele mit hohem Schutzbedarf.
NachweiseInterviewsWeb-Konferenz
- Umfassende Prüfung vor Ort mit Dokumenteneinsicht und Interviews.
- Gilt für sehr hohen Schutzbedarf, etwa beim Prüfziel „Strictly confidential“.
vor OrtDokumenteneinsichtInterviewsStrictly confidential
Standards & Quellen
Die Inhalte dieser Seite basieren auf den folgenden öffentlich verfügbaren Leitfäden und Studien.
TISAX Participant Handbook
Maßgebliches Prozessdokument zu Registrierung, Scoping, Assessment-Leveln, Prüfzielen, Labels und Gültigkeit.
VDA ISA 6.0.3
Aktueller Prüfkatalog; verbindliche Grundlage für alle seit dem 01.04.2024 beauftragten TISAX-Assessments.
VDA ISA2027
Nachfolgeversion des Prüfkatalogs, veröffentlicht am 01.07.2026; verbindlich für ab dem 01.01.2027 beauftragte Assessments.
10 Years of TISAX – VDA ISA2027 Released
Offizielle Ankündigung mit Übergangsregeln, jährlichem Release-Zyklus und Kennzahlen aus zehn Jahren TISAX.
Welcome to TISAX · ENX Portal
Offizielle Programmübersicht zu Governance, Prüfdienstleister-Zulassung (TISAX ACAR), Teilnehmerrollen und Drei-Jahres-Gültigkeit.
TISAX-Assessment in Vorbereitung?
Wir begleiten Sie von der Gap-Analyse nach VDA ISA bis zur Assessment-Reife — unabhängig und prüfdienstleisterneutral. Vereinbaren Sie ein unverbindliches Erstgespräch.