VDA ISA · ENX Association · Automobilindustrie

TISAX: Informationssicherheit für die Automobil-Lieferkette

Ohne TISAX-Label kein Auftrag: Der Standard der Automobilindustrie regelt, wie Zulieferer und Dienstleister vertrauliche Daten und Prototypen schützen müssen. Level, Prüfziele und Ablauf im Überblick.

Was ist TISAX?
Trusted Information Security Assessment Exchange – der gemeinsame Prüf- und Austauschmechanismus für Informationssicherheit in der Automobilbranche.
VDA ISA als Grundlage
TISAX basiert auf dem Prüfkatalog VDA ISA (Information Security Assessment) des Verbands der Automobilindustrie – abgeleitet von ISO/IEC 27001, erweitert um Automotive-Anforderungen.
Betrieben von ENX
Die ENX Association verwaltet das TISAX-Verfahren, akkreditiert die Prüfdienstleister und betreibt die Plattform, über die Ergebnisse geteilt werden.
Einmal prüfen, mehrfach zeigen
Das Kernprinzip: Ein Unternehmen wird einmal geprüft und kann das Ergebnis (Label) mehreren Geschäftspartnern über die ENX-Plattform zugänglich machen – statt für jeden OEM neu.
De-facto-Pflicht für Zulieferer
Kein Gesetz, aber Marktrealität: OEMs und Tier-1-Zulieferer verlangen TISAX als Voraussetzung für die Zusammenarbeit – besonders bei vertraulichen Daten und Prototypen.
Die drei Assessment-Level
Das Level bestimmt die Prüftiefe – abhängig vom Schutzbedarf der verarbeiteten Informationen.
AL1
Selbstauskunft
Reine Selbstbewertung anhand des VDA-ISA-Fragebogens, ohne externe Prüfung. Das Ergebnis wird nicht auf der ENX-Plattform veröffentlicht und dient nur internen Zwecken – etwa zur Vorbereitung auf AL2/AL3.
AL2
Remote-Audit (Standard)
Das Standard-Level für die meisten Teilnehmer. Ein akkreditierter Prüfdienstleister bewertet die Selbstauskunft, überwiegend als Remote-Audit per Videokonferenz. Das Ergebnis wird auf der ENX-Plattform veröffentlicht.
AL3
Vor-Ort-Audit
Die höchste Stufe für besonders hohen Schutzbedarf. Ein akkreditierter Auditor prüft die Angaben direkt vor Ort. Erforderlich z.B. bei sehr sensiblen Entwicklungsdaten oder Prototypen.

Gültigkeit: TISAX-Labels der Stufen AL2 und AL3 sind drei Jahre gültig. Danach ist ein Re-Assessment erforderlich. Planen Sie die Verlängerung frühzeitig ein, um Lücken in der Lieferantenqualifikation zu vermeiden.

Prüfziele (Assessment Objectives)
Welche Bereiche geprüft werden, ergibt sich aus den Anforderungen des Auftraggebers und der Art der verarbeiteten Daten.
🔐 Informationssicherheit
Der Kernbereich – Schutz von Informationen mit normalem oder hohem Schutzbedarf. Basis für nahezu jedes TISAX-Assessment.
🚗 Prototypenschutz
Besondere Anforderungen an den physischen und organisatorischen Schutz von Prototypen, Bauteilen und Komponenten – ein Automotive-Spezifikum.
📄 Datenschutz
Prüfung des Umgangs mit personenbezogenen Daten gemäß DSGVO, sofern der Auftraggeber dies verlangt.
Ablauf einer TISAX-Prüfung
Von der Registrierung bis zum teilbaren Label – der Prozess folgt einem festen Muster.
1
Registrierung bei ENX
Anmeldung auf dem ENX-TISAX-Portal, Festlegung der Prüfziele (z.B. Informationssicherheit hoch, Prototypenschutz) und des Assessment-Levels.
2
Selbstauskunft (VDA ISA)
Bearbeitung des VDA-ISA-Fragenkatalogs: Bewertung des eigenen Reifegrads über alle relevanten Sicherheitsmaßnahmen. Grundlage für Gap-Analyse und Maßnahmenplan.
3
Prüfung durch akkreditierten Dienstleister
Ein von ENX akkreditierter TISAX-Prüfdienstleister bewertet die Selbstauskunft – bei AL2 meist remote, bei AL3 vor Ort. Festgestellte Abweichungen müssen behoben werden.
4
Label & Austausch
Nach erfolgreicher Prüfung wird das TISAX-Label vergeben (3 Jahre gültig) und kann über die ENX-Plattform gezielt mit Geschäftspartnern geteilt werden.

Quellen: VDA ISA (Information Security Assessment) des Verbands der Automobilindustrie; ENX Association – TISAX-Verfahren und Teilnahmebedingungen; ISO/IEC 27001:2022 (methodische Grundlage). TISAX® ist eine eingetragene Marke der ENX Association. Keine Rechtsberatung.

Häufige Fragen zu TISAX
Antworten auf die wichtigsten Fragen – ohne Fachchinesisch.

TISAX (Trusted Information Security Assessment Exchange) ist der branchenweite Standard für Informationssicherheit in der Automobilindustrie. Er basiert auf dem VDA-ISA-Katalog des Verbands der Automobilindustrie und wird von der ENX Association betrieben. In der Praxis benötigen fast alle Zulieferer, Entwicklungs- und Dienstleistungspartner ein TISAX-Label, weil Automobilhersteller (OEMs) es als Voraussetzung für die Zusammenarbeit verlangen – insbesondere beim Umgang mit vertraulichen Daten oder Prototypen.

TISAX baut auf den Prinzipien der ISO/IEC 27001 auf, ergänzt sie aber um automobilspezifische Anforderungen – etwa Prototypenschutz, den Umgang mit vertraulichen technischen Informationen und den Datenschutz. Während ISO 27001 ein branchenneutrales Zertifikat einer akkreditierten Zertifizierungsstelle ist, ist TISAX ein Prüf- und Austauschmechanismus speziell für die Automobil-Lieferkette: Die Ergebnisse werden über die ENX-Plattform geteilt, sodass ein Label mehreren Partnern vorgelegt werden kann.

TISAX unterscheidet drei Assessment-Level. AL1 ist eine reine Selbstauskunft ohne externe Prüfung und dient nur internen Zwecken. AL2 ist der Standard für die meisten Teilnehmer: Ein akkreditierter Prüfdienstleister bewertet die Selbstauskunft, meist per Remote-Audit; das Ergebnis wird auf der ENX-Plattform veröffentlicht. AL3 ist die höchste Stufe mit einer Vor-Ort-Prüfung durch einen akkreditierten Auditor und gilt für besonders hohe Schutzbedarfe.

Ein TISAX-Label (AL2 und AL3) ist drei Jahre gültig. Nach Ablauf ist eine erneute Prüfung (Re-Assessment) erforderlich, um das Label aufrechtzuerhalten. Die Selbstauskunft AL1 führt zu keinem veröffentlichten Label und ist nur für interne Reifegradbestimmungen gedacht.

TISAX prüft je nach Bedarf verschiedene Prüfziele (Assessment Objectives). Die häufigsten sind: Informationssicherheit (mit normalem oder hohem Schutzbedarf), Prototypenschutz (Schutz von Prototypen, Bauteilen und Komponenten) sowie Datenschutz gemäß DSGVO. Welche Prüfziele gelten, ergibt sich aus den Anforderungen des jeweiligen Auftraggebers und der Art der verarbeiteten Informationen.

Der Ablauf umfasst typischerweise vier Schritte: Zuerst registriert sich das Unternehmen bei der ENX Association und legt Prüfziele und Assessment-Level fest. Dann führt es eine Selbstauskunft anhand des VDA-ISA-Katalogs durch. Anschließend prüft ein akkreditierter TISAX-Prüfdienstleister die Angaben (remote oder vor Ort). Nach erfolgreicher Prüfung wird das Label vergeben und kann über die ENX-Plattform mit Partnern geteilt werden.