TISAX: Informationssicherheit für die Automobil-Lieferkette
Ohne TISAX-Label kein Auftrag: Der Standard der Automobilindustrie regelt, wie Zulieferer und Dienstleister vertrauliche Daten und Prototypen schützen müssen. Level, Prüfziele und Ablauf im Überblick.
Gültigkeit: TISAX-Labels der Stufen AL2 und AL3 sind drei Jahre gültig. Danach ist ein Re-Assessment erforderlich. Planen Sie die Verlängerung frühzeitig ein, um Lücken in der Lieferantenqualifikation zu vermeiden.
Quellen: VDA ISA (Information Security Assessment) des Verbands der Automobilindustrie; ENX Association – TISAX-Verfahren und Teilnahmebedingungen; ISO/IEC 27001:2022 (methodische Grundlage). TISAX® ist eine eingetragene Marke der ENX Association. Keine Rechtsberatung.
TISAX (Trusted Information Security Assessment Exchange) ist der branchenweite Standard für Informationssicherheit in der Automobilindustrie. Er basiert auf dem VDA-ISA-Katalog des Verbands der Automobilindustrie und wird von der ENX Association betrieben. In der Praxis benötigen fast alle Zulieferer, Entwicklungs- und Dienstleistungspartner ein TISAX-Label, weil Automobilhersteller (OEMs) es als Voraussetzung für die Zusammenarbeit verlangen – insbesondere beim Umgang mit vertraulichen Daten oder Prototypen.
TISAX baut auf den Prinzipien der ISO/IEC 27001 auf, ergänzt sie aber um automobilspezifische Anforderungen – etwa Prototypenschutz, den Umgang mit vertraulichen technischen Informationen und den Datenschutz. Während ISO 27001 ein branchenneutrales Zertifikat einer akkreditierten Zertifizierungsstelle ist, ist TISAX ein Prüf- und Austauschmechanismus speziell für die Automobil-Lieferkette: Die Ergebnisse werden über die ENX-Plattform geteilt, sodass ein Label mehreren Partnern vorgelegt werden kann.
TISAX unterscheidet drei Assessment-Level. AL1 ist eine reine Selbstauskunft ohne externe Prüfung und dient nur internen Zwecken. AL2 ist der Standard für die meisten Teilnehmer: Ein akkreditierter Prüfdienstleister bewertet die Selbstauskunft, meist per Remote-Audit; das Ergebnis wird auf der ENX-Plattform veröffentlicht. AL3 ist die höchste Stufe mit einer Vor-Ort-Prüfung durch einen akkreditierten Auditor und gilt für besonders hohe Schutzbedarfe.
Ein TISAX-Label (AL2 und AL3) ist drei Jahre gültig. Nach Ablauf ist eine erneute Prüfung (Re-Assessment) erforderlich, um das Label aufrechtzuerhalten. Die Selbstauskunft AL1 führt zu keinem veröffentlichten Label und ist nur für interne Reifegradbestimmungen gedacht.
TISAX prüft je nach Bedarf verschiedene Prüfziele (Assessment Objectives). Die häufigsten sind: Informationssicherheit (mit normalem oder hohem Schutzbedarf), Prototypenschutz (Schutz von Prototypen, Bauteilen und Komponenten) sowie Datenschutz gemäß DSGVO. Welche Prüfziele gelten, ergibt sich aus den Anforderungen des jeweiligen Auftraggebers und der Art der verarbeiteten Informationen.
Der Ablauf umfasst typischerweise vier Schritte: Zuerst registriert sich das Unternehmen bei der ENX Association und legt Prüfziele und Assessment-Level fest. Dann führt es eine Selbstauskunft anhand des VDA-ISA-Katalogs durch. Anschließend prüft ein akkreditierter TISAX-Prüfdienstleister die Angaben (remote oder vor Ort). Nach erfolgreicher Prüfung wird das Label vergeben und kann über die ENX-Plattform mit Partnern geteilt werden.