
TISAX steht für „Trusted Information Security Assessment Exchange“. Klingt kompliziert, ist aber im Grunde ein Standard für Informationssicherheit, der speziell für die Automobilindustrie entwickelt wurde. Stell dir vor, du arbeitest mit großen Automobilherstellern oder Zulieferern zusammen. Diese Firmen geben dir sensible Daten, Prototypen-Informationen oder spezielle Konstruktionspläne. Sie müssen sicher sein, dass du diese Informationen genauso gut schützt wie sie selbst. TISAX liefert hierfür ein gemeinsames Prüfverfahren.
Wenn du in der Zuliefererkette der Mobilitätsbranche arbeitest, ist TISAX oft keine Option mehr, sondern eine klare Anforderung. Fehlt dir die TISAX-Zertifizierung oder zumindest ein gültiges Assessment-Ergebnis, riskierst du Aufträge. Das ist der Kernpunkt: Es geht um Vertrauen und die Sicherstellung, dass sensible Daten nicht in falsche Hände geraten. Viele Unternehmen suchen deshalb nach professioneller TISAX Begleitung, um diesen Prozess strukturiert anzugehen.
Die Unterschiede: ISO 27001 vs. VDA ISA
Oftmals wird TISAX mit der allgemeinen Norm ISO 27001 verwechselt. Das ist ein wichtiger Punkt, den eine gute TISAX Beratung gleich zu Beginn klärt. Die ISO 27001 ist der internationale Standard für Informationssicherheit. TISAX basiert darauf, fügt aber spezifische Anforderungen der deutschen Automobilindustrie hinzu. Diese werden im sogenannten VDA ISA-Katalog (Verband der Automobilindustrie – Informationssicherheit-Assessment-Basis) festgelegt.
Vereinfacht gesagt: Du musst die Grundprinzipien der ISO 27001 erfüllen, aber zusätzlich die strengeren und branchenspezifischen Anforderungen des VDA ISA abhaken. Wenn du eine TISAX Beratung beauftragst, konzentriert sich diese auf genau diese branchenspezifischen Lücken und die korrekte Dokumentation nach VDA ISA-Struktur.
Der Weg zum TISAX Label ist kein Selbstläufer. Viele Führungskräfte unterschätzen den Aufwand, besonders wenn sie vorher noch nie mit einem formalen Informationssicherheitsmanagementsystem (ISMS) gearbeitet haben. Wann genau solltest du überlegen, dir Unterstützung zu holen?
Erkennungsmerkmale: Du brauchst jetzt Hilfe
Schau ehrlich auf dein Unternehmen. Diese Punkte signalisieren oft, dass eine externe TISAX Beratung sinnvoll ist:
• Unklare Zuständigkeiten: Niemand im Team weiß genau, wer für die IT-Sicherheit verantwortlich ist oder wer die Dokumente pflegen soll.
• Überwältigende Bürokratie: Du hast den VDA ISA-Katalog vor dir liegen und fragst dich, welche der hundert Anforderungen du überhaupt auf deine kleine Produktionshalle anwenden musst.
• Zeitdruck: Dein Kunde fordert das TISAX-Ergebnis in sechs Monaten, und du stehst noch am Anfang der Analyse.
• Fehlendes internes Know-how: Euer IT-Administrator macht das „nebenbei“, aber ihm fehlt die Erfahrung im Aufbau eines ISMS.
• Vorheriges Scheitern: Ihr habt es selbst versucht, aber das interne Audit hat gezeigt, dass fundamentale Prozesse fehlen.
Wenn du dich in einem oder mehreren dieser Punkte wiederfindest, spart eine gezielte TISAX Beratung oft mehr Zeit und Nerven, als sie kostet. Es geht darum, den Prozess zu beschleunigen und Fehler zu vermeiden, die dich später teuer zu stehen kommen.
Eine professionelle TISAX Beratung gliedert den Prozess typischerweise in überschaubare Phasen. Das nimmt dir die Angst vor dem großen Ganzen. Hier erfährst du, wie das praktisch aussieht, wenn du einen Experten an deiner Seite hast.
VIDEO: 4 Tipps fr eine erfolgreiche Zertifizierung nach ISO 27001 und TISAX
Nützliche Verweise
Sieh dir diese interessanten Artikel an, die wir zu TISAX Beratung: Ihr Weg zur Zertifizierung ausgewählt haben.
• TISAX Beratung München | Zertifizierung & ISMS | glacier ac
Phase 1: Der IST-Analyse und Scoping
Am Anfang steht die Frage: Was muss ich eigentlich prüfen lassen? Das nennt man Scoping. Du definierst, welche deiner Standorte, Prozesse und IT-Systeme mit Kundeninformationen in Berührung kommen. Das ist entscheidend, denn du musst nicht das gesamte Unternehmen auditieren lassen, sondern nur den relevanten Teil.
Der Berater hilft dir, den richtigen Reifegrad (z.B. „Informationsaustausch mit hohem Schutzbedarf“) festzulegen und führt eine erste Bestandsaufnahme durch. Er prüft deine aktuellen Dokumente – oder stellt fest, dass noch keine existieren – und gleicht sie mit dem VDA ISA-Katalog ab. Hier identifiziert ihr die ersten großen Lücken (Gap-Analyse).
Phase 2: Konzeption und Umsetzung des ISMS
Jetzt wird es konkret. Du musst Richtlinien, Prozesse und technische Maßnahmen festlegen. Der Berater unterstützt dich dabei, das ISMS aufzubauen, aber er schreibt es nicht einfach nur für dich. Er stellt sicher, dass die erarbeiteten Regeln zu deinem Unternehmen passen. Ein riesiger Konzernprozess bringt dir nichts, wenn du ein mittelständischer Zulieferer bist.
Beispiele für praktische TISAX Maßnahmen, die hier umgesetzt werden:
• Zugriffsmanagement: Wer darf auf welche Kundendaten zugreifen? Das muss dokumentiert und technisch umgesetzt werden.
• Umgang mit Prototypen: Wie sicherst du einen Raum ab, in dem ein neuer Motorblock steht?
• Schulungen: Deine Mitarbeiter müssen wissen, wie sie mit Phishing-Mails umgehen und welche Regeln beim mobilen Arbeiten gelten. Der Berater hilft bei der Erstellung dieser Schulungsinhalte.
Dieser Schritt ist der zeitintensivste. Dein Berater sorgt dafür, dass die Umsetzung zielgerichtet erfolgt und du die Nachweise (Beweise) für das spätere Audit sammelst.
Phase 3: Interne Audits und Vorbereitung
Bevor der externe Prüfer kommt, muss dein System intern auf Herz und Nieren geprüft werden. Ein internes Audit ist wie eine Generalprobe. Hier simuliert der Berater oder ein hinzugezogener interner Auditor den späteren TISAX-Check.
Das Ziel ist klar: Schwachstellen finden und beheben, bevor sie der offizielle Auditor findet. Oftmals werden hier kleine Nachbesserungen identifiziert, die sofort erledigt werden können. Dies gibt dir die nötige Sicherheit, dass du das Assessment bestehen wirst. Eine gute TISAX Beratung sorgt dafür, dass du dich im eigentlichen Audit sicher fühlst.
Phase 4: Das eigentliche TISAX Assessment
Wenn alle Hausaufgaben erledigt sind, meldest du das Assessment bei einem zugelassenen TISAX Dienstleister an. Der Prüfer kommt vorbei (oder führt das Audit remote durch, je nach Umfang) und kontrolliert deine Dokumente und deine tatsächlichen Abläufe. Er wird dich und deine Mitarbeiter befragen.
Deine TISAX Beratung unterstützt dich in dieser Phase, indem sie die Kommunikation mit dem Prüfer koordiniert und dir hilft, die Antworten präzise und regelkonform zu formulieren. Nach erfolgreichem Abschluss erhältst du dein TISAX Label für drei Jahre.
Es gibt viele Anbieter, die Unterstützung anbieten. Wie wählst du jemanden aus, der wirklich zu deinem Projekt passt und nicht nur Standardtexte liefert?
Achte darauf, dass der Berater Erfahrung in deiner spezifischen Branche hat. Die Anforderungen für einen reinen Softwareentwickler sind anders als für einen Metallverarbeiter, der physische Prototypen lagert.
Fünf Kriterien für eine vertrauenswürdige TISAX Unterstützung
• Erfahrung im Automotive-Umfeld: Frag gezielt nach Referenzen in der Automobilzulieferung. Jemand, der jahrelang Banken beraten hat, versteht die Brisanz von Prototypen nicht unbedingt auf Anhieb.
• VDA ISA-Expertise: Der Berater muss den aktuellen VDA ISA-Katalog in- und auswendig kennen und wissen, welche Version gerade gültig ist.
• Fokus auf Machbarkeit: Der Berater sollte nicht nur ein Regelwerk erstellen, sondern eines, das dein Team auch im stressigen Alltag umsetzen kann. Vermeide Berater, die nur auf maximalen Schutz drängen, wenn es für dein Geschäft nicht notwendig ist.
• Transparente Kostenstruktur: Lass dir genau erklären, welche Leistungen in welchen Phasen enthalten sind. Ein Festpreis für die Vorbereitung (ohne Audit-Gebühren) schafft Klarheit.
• Unabhängigkeit: Der Berater sollte dir nicht vorschreiben, welche Hardware oder Software du kaufen sollst. Er sollte neutral beraten und sich auf die Prozesse konzentrieren.
Wenn du dir unsicher bist, bitte um ein kurzes Kennenlerngespräch. In diesem Gespräch kannst du prüfen, ob die Chemie stimmt und ob der Berater deine Sprache spricht. Du musst dich auf diesen Menschen verlassen können, denn er sieht tief in deine Unternehmensprozesse.
Die Frage nach den Kosten ist berechtigt. Pauschal lässt sich das aber nicht beantworten, da es stark vom Reifegrad deines Unternehmens und dem gewählten Scoping abhängt. Ein Unternehmen, das schon vieles nach ISO 27001 aufgebaut hat, braucht weniger Beratungsstunden als ein Neuling.
Große Schwankungen entstehen durch den Umfang (Scope) und die Komplexität der zu schützenden Informationen. Wenn du beispielsweise „nur“ Standard-IT-Sicherheit nachweisen musst, ist das günstiger, als wenn du den höchsten Schutzbedarf für Prototypen nachweisen sollst. Lass dir immer einen detaillierten Projektplan mit geschätztem Zeitaufwand für die Implementierung geben. Die eigentlichen Kosten für das externe Assessment (die Gebühr an den Prüfdienstleister) kommen immer noch oben drauf, sind aber von der Beratungsleistung getrennt.
was passiert, wenn mein TISAX assessment fehlschlägt?
Wenn das Assessment fehlschlägt, ist das kein Weltuntergang. Du erhältst einen Bericht mit den festgestellten Mängeln (Nichtkonformitäten). Du hast dann in der Regel Zeit, diese festgestellten Punkte zu beheben. Nach der Korrektur kann ein erneutes (Teil-)Assessment stattfinden. Eine gute TISAX Beratung stellt sicher, dass du schnell weißt, was du tun musst, um zeitnah erneut zur Prüfung anzutreten.
muss ich alle anforderungen des vda isa umsetzen?
Nein, nicht zwingend. Die Umsetzung hängt stark von deinem Scoping und deinem festgelegten Schutzbedarf ab. Wenn du beispielsweise keine physischen Prototypen verarbeitest, fallen viele Anforderungen zum physischen Schutz weg. Der Berater hilft dir, den Katalog so zu beschneiden, dass nur die wirklich relevanten Punkte zur Prüfung anstehen.
wie lange dauert der gesamte prozess normalerweise?
Für Unternehmen, die von Null starten, plane realistisch sechs bis zwölf Monate für die Implementierung und das erste Assessment ein. Wenn bereits eine gute IT-Sicherheitsbasis existiert und du nur die TISAX-spezifischen Lücken schließen musst, kann es deutlich schneller gehen, manchmal in vier bis sechs Monaten. Die Dauer hängt maßgeblich von deiner internen Mitarbeit und der Geschwindigkeit der Entscheidungsfindung ab.