TISAX · Automotive Security · VDA ISA

TISAX-Pentest:
Sicherheitsnachweis für die Automobilindustrie

Als Lieferant oder Dienstleister im Automotive-Umfeld müsst ihr die Informationssicherheit eures Unternehmens gegenüber OEMs nachweisen. Unser TISAX-Pentest liefert den technischen Nachweis nach VDA ISA: strukturiert und auditierbar, mit Bericht in 5 Werktagen.

  • VDA ISA-Mapping im Bericht
  • AL 1 bis AL 3 abgedeckt
  • Bericht in 5 Werktagen

Was TISAX von euch fordert

  1. 01

    Nachweis nach VDA ISA

    Der VDA ISA-Fragenkatalog ist die Prüfgrundlage für alle TISAX-Labels. Unser Bericht mappt jeden Befund direkt auf die relevanten Kontrollen.

  2. 02

    Technischer Penetrationstest

    Ab Assessment-Level 2 werden technische Tests als Nachweismittel gefordert. Wir liefern den praxistauglichen Pentest-Bericht dazu.

  3. 03

    Prototypen- & Datenschutz

    Spezielle TISAX-Labels für Prototypenschutz und DSGVO-Compliance erfordern eigene Prüfszenarien, sowohl physisch als auch technisch.

  4. 04

    OEM-Lieferantenpflicht

    BMW, VW, Mercedes-Benz, Porsche, Audi, Bosch und Continental verlangen TISAX von allen Tier-1- und Tier-2-Lieferanten.

Unser TISAX-Pentest-Bericht ist als technisches Nachweisdokument für euren zugelassenen TISAX-Prüfdienstleister konzipiert und direkt verwendbar.

TISAX erklärt

Was ist TISAX und wen betrifft es?

TISAX (Trusted Information Security Assessment Exchange) ist der verbindliche Informationssicherheitsstandard der deutschen Automobilindustrie, entwickelt vom Verband der Automobilindustrie (VDA). Er basiert auf ISO/IEC 27001 und dem VDA ISA-Fragenkatalog und regelt, wie Lieferanten den Schutz sensibler Informationen nachweisen müssen. Ergebnisse werden ausschließlich über die ENX-Plattform geteilt, nicht öffentlich zugänglich.

  • TISAX-Labels sind drei Jahre gültig, danach ist eine vollständige Rezertifizierung erforderlich.

  • Ergebnisse werden ausschließlich über die geschlossene ENX-Plattform geteilt, es gibt kein öffentliches Zertifikat.

  • Gefordert von Herstellern und Tier-1-Lieferanten wie BMW, VW, Mercedes-Benz, Porsche, Audi, Bosch und Continental – ob es euch trifft, steht in eurem Vertrag.

  • Über fünf Freigabestufen (A bis E) legt ihr auf der ENX-Plattform selbst fest, wie viele Details ein anfragender Partner zu eurem Prüfergebnis einsehen darf.

TISAX vs. ISO 27001

Was unterscheidet TISAX von ISO 27001?

TISAX® Merkmal ISO 27001
Automotive Branchenfokus Branchenübergreifend
VDA ISA + ISO 27001 Grundlage ISO 27001
Label via ENX-Plattform Nachweis Öffentliches Zertifikat
Ab hohem Schutzbedarf Technische Prüfung gefordert Optional
3 Jahre Gültigkeit 3 Jahre (jährl. Überwachung)
Assessment-Level

Welches Assessment-Level gilt für euer Unternehmen?

TISAX unterscheidet drei Schutzbedarfsstufen. Euer OEM gibt vor, welches Level ihr erfüllen müsst. Wir führen Pentests für alle drei Assessment-Level durch.

  1. Assessment Level 1

    Normaler Schutzbedarf

    Für Unternehmen, die vertrauliche Informationen ohne besonders sensible Inhalte verarbeiten. Eine qualifizierte Selbstauskunft ohne externe Prüfung reicht aus, dabei entsteht allerdings kein auf der ENX-Plattform teilbares TISAX-Label. Ein Pentest ist als freiwilliger Zusatznachweis dennoch empfehlenswert.

    • Self-Assessment / Eigenauskunft
    • Kein Vor-Ort-Audit erforderlich
    • Kein registrierbares TISAX-Label auf der ENX-Plattform
  2. Assessment Level 2

    Hoher Schutzbedarf

    Für Unternehmen mit hochsensiblen Informationen wie Entwicklungsdaten oder Fahrzeugkonzepten. Ein zugelassener Prüfdienstleister prüft die Selbstauskunft anhand von Nachweisen und Interviews auf Plausibilität, in der Regel per Web-Konferenz, nicht zwingend vor Ort. Ab diesem Schutzbedarf verlangt der VDA ISA, dass kritische IT-Systeme technisch geprüft werden, und nennt den Penetrationstest als geeignetes Mittel.

    • Plausibilitätsprüfung durch zugelassenen Prüfdienstleister (i. d. R. per Web-Konferenz)
    • Technische Prüfung kritischer Systeme gefordert, Pentest als genanntes Mittel
    • Häufigste Stufe bei Tier-1-Lieferanten
  3. Assessment Level 3

    Sehr hoher Schutzbedarf

    Für Unternehmen mit Prototypen und streng vertraulichen Daten. Ein zugelassener Prüfdienstleister führt ein vollständiges Vor-Ort-Audit mit Dokumentenprüfung und Interviews durch, die höchste Prüftiefe innerhalb von TISAX.

    • Vollständiges Vor-Ort-Audit mit Dokumentenprüfung
    • Erweiterte physische Sicherheitsprüfung
    • Vollumfänglicher Infrastruktur-Pentest
AL 1 vs. AL 2 vs. AL 3

Prüfmethode, Prüfort und Ergebnis im direkten Vergleich

Kriterium Assessment Level 1 Assessment Level 2 Assessment Level 3
Prüfmethode Selbstauskunft (Online-Fragebogen) Plausibilitätsprüfung mit Nachweisen & Interviews Vollständiges Audit mit Dokumentenprüfung & Interviews
Prüfort Kein Termin erforderlich In der Regel Web-Konferenz (remote) Vor Ort im Unternehmen
Prüfende Instanz Keine externe Prüfung Zugelassener Prüfdienstleister Zugelassener Prüfdienstleister
TISAX-Label auf ENX-Portal Nicht vorgesehen Ja Ja
Typischer Schutzbedarf Normal Hoch Sehr hoch (z. B. streng vertraulich, Prototypenschutz)
Technischer Pentest Freiwillig empfohlen In der Praxis erwartet Erwartet, erweiterter Scope
TISAX-Labels erklärt

Ein TISAX-Label ist kein pauschales Zertifikat

Anders als oft angenommen gibt es kein pauschales „TISAX-zertifiziert“. Jedes Unternehmen erhält für einen konkreten Prüfgegenstand (Standort, Schutzobjekt und Assessment-Level) ein spezifisches Label, das es über die ENX-Plattform gezielt mit anfragenden Partnern teilt, statt es öffentlich zu veröffentlichen.

  • Vormals „Info High“

    Confidential

    Bestätigt angemessene Schutzmaßnahmen für vertrauliche Informationen mit hohem Schutzbedarf, etwa Entwicklungsunterlagen. Wird typischerweise über Assessment-Level 2 nachgewiesen.

  • Vormals „Info Very High“

    Strictly Confidential

    Höchste Vertraulichkeitsstufe für streng vertrauliche Informationen wie unveröffentlichte Fahrzeugkonzepte. Wird ausschließlich über Assessment-Level 3 mit vollständigem Vor-Ort-Audit vergeben.

  • Neu seit VDA ISA 6.0

    High Availability

    Weist nach, dass IT-Systeme und Prozesse bei hohem Verfügbarkeitsbedarf definierte Wiederherstellungs- und Kontinuitätsanforderungen erfüllen.

  • Neu seit VDA ISA 6.0

    Very High Availability

    Ergänzt die Verfügbarkeitslabels um die höchste Stufe: relevant, wenn ein Ausfall unmittelbar die Fahrzeugproduktion beim OEM gefährden würde.

  • Mehrere Labels je Schutzobjekt

    Prototypenschutz

    Kein einzelnes Label, sondern mehrere Prüfobjekte: Schutz von Bauteilen, Testfahrzeugen, Präsentationsveranstaltungen und Geheimhaltungsbereichen vor unautorisierter Einsicht.

  • Basic / High

    Data Protection

    Bestätigt die Umsetzung von Auftragsverarbeitungs-Anforderungen nach Art. 28 DSGVO in zwei Stufen, relevant bei Verarbeitung personenbezogener Daten im Auftrag eines OEM.

Auf der ENX-Plattform legt ihr über fünf Freigabestufen (A bis E) selbst fest, wie viele Details ein anfragender Partner zu eurem Ergebnis einsehen darf, vom reinen Status bis zum vollständigen Bericht.
Prüfbereiche

Welche VDA ISA-Kontrollen prüfen wir technisch?

Der VDA ISA-Fragenkatalog deckt alle sicherheitsrelevanten Bereiche ab. Unser Pentest liefert die technischen Nachweise für die folgenden Kontrollen, direkt verwendbar für euren ENX-Auditor.

Aktueller Stand: VDA ISA Version 6.0, seit 1. April 2024 verbindlich für neu beauftragte Assessments, u. a. mit neuen Kontrollen zu Krisenmanagement, IT-Service-Continuity und Backup & Recovery sowie eigenen Verfügbarkeits-Labels.

  • VDA ISA 1.x

    Informationssicherheits-Management

    Nachweis eines funktionierenden ISMS: Richtlinien, Rollen, Verantwortlichkeiten und Awareness-Maßnahmen nach VDA ISA Kapitel 1.

    Policy & Governance Review
  • VDA ISA 3.x

    Physische Sicherheit

    Zutrittskontrolle, Gebäudesicherheit, sicheres Entsorgen von Datenträgern und Schutz von Serverräumen nach VDA ISA Kapitel 3.

    Physical Pentest & Tailgating
  • VDA ISA 4.x

    IT & Cyber Security

    Netzwerksegmentierung, Schwachstellenmanagement, Patch-Management, Zugriffssteuerung und Logging nach VDA ISA Kapitel 4.

    Infrastruktur-Pentest
  • Modul Prototypenschutz

    Prototypenschutz

    Besonderer Schutz von Prototypenfahrzeugen und -teilen: Abdeckungen, Camouflage, sichere Lagerung, Transport und Zutrittskontrolle zu Prototypenbereichen. Eigenständiges VDA ISA-Prüfmodul, kein Kapitel des Kern-Fragenkatalogs.

    Prototype Protection Assessment
  • Modul Datenschutz

    Datenschutz (DSGVO)

    Verarbeitung personenbezogener Daten im Automotive-Kontext: Einwilligungen, Löschkonzepte und technische Schutzmaßnahmen. Eigenständiges VDA ISA-Prüfmodul für Auftragsverarbeitung nach Art. 28 DSGVO.

    DSGVO-Techniklayer Review
  • VDA ISA 7.x

    Drittparteien & Lieferkette

    Sicherheitsanforderungen an Dienstleister und Sub-Lieferanten: Verträge, Audits, Remote-Zugänge und Sicherheitsklauseln nach VDA ISA Kapitel 7.

    Supply Chain Risk Assessment

Ohne TISAX-Label riskierst du:

  • Verlust von OEM-Aufträgen: Ohne gültiges TISAX-Label werdet ihr als Lieferant in der Regel nicht zugelassen oder aus Ausschreibungen ausgeschlossen.
  • Vertragsbruch: Bestehende Lieferverträge können bei fehlendem oder abgelaufenem TISAX-Nachweis gekündigt oder nicht verlängert werden.
  • Reputationsschäden: Sicherheitsvorfälle ohne nachgewiesene Schutzmaßnahmen gefährden langfristige Partnerschaften mit OEMs.
  • DSGVO-Haftung: Fehlende Datenschutznachweise im Automotive-Umfeld können Bußgeldverfahren nach DSGVO Artikel 83 nach sich ziehen.
Wer ist betroffen?

Für welche Unternehmen in der Automotive-Lieferkette gilt TISAX?

Verbindlich wird TISAX in dem Moment, in dem ein Kunde es zur Vertragsbedingung macht – typischerweise für Unternehmen, die vertrauliche Informationen von OEMs oder Tier-1-Lieferanten verarbeiten, unabhängig von Unternehmensgröße oder Mitarbeiterzahl.

  • OEM & Fahrzeughersteller
  • Tier-1 Zulieferer
  • Tier-2 Zulieferer
  • Software & IT-Dienstleister
  • Ingenieur- & Entwicklungsbüros
  • Design- & Prototyping-Firmen
  • Logistik & Transport (Prototypen)
  • Forschung & Entwicklung
  • Telematik & Connected Car
Unser Vorgehen

Wie läuft euer TISAX-Pentest ab?

Wir begleiten euch von der Scope-Definition bis zum auditfähigen Bericht, termingerecht und vollständig auf den VDA ISA-Fragenkatalog abgestimmt.

  1. 01

    Scope-Definition & Kickoff

    Gemeinsame Festlegung der TISAX-Prüfziele, des Assessment-Levels, der betroffenen Systeme und des Zeitplans. Klare Ausschlusszonen werden verbindlich dokumentiert.

  2. 02

    Informationssammlung & Reconnaissance

    OSINT, Netzwerkanalyse, Gebäudebegehung und Systemerhebung gemäß VDA ISA-Prüfkatalog.

  3. 03

    Technischer Penetrationstest

    Infrastruktur-Pentest, Active Directory-Analyse, physische Sicherheitsüberprüfung und Social Engineering nach den Anforderungen des VDA ISA-Katalogs.

  4. 04

    Auswertung & VDA ISA-Mapping

    Alle Findings werden direkt auf die entsprechenden VDA ISA-Kontrollen gemappt, für maximale Auditfähigkeit und minimalen Aufwand beim ENX-Audit.

  5. 05

    Bericht & Übergabe

    Detaillierter Pentest-Bericht mit CVSS-Bewertungen, VDA ISA-Mapping, priorisierten Maßnahmenempfehlungen und Executive Summary für die Geschäftsführung.

TISAX-Pentest-Bericht · beispielhafter Auszug Muster
Unverschlüsseltes CAD-Fileshare im internen NetzKritisch
Serverzugang ohne MFA und Badge-KontrolleKritisch
Tailgating: Zutritt Serverraum ohne AuthentifizierungHoch
Active Directory: Kerberoastable Service AccountsHoch
Fehlende Netzwerksegmentierung Entwicklung / ProduktionMittel
Veraltete TLS-Konfiguration auf internem WebserverNiedrig
VDA ISA-Mapping inklusive TISAX ist eine eingetragene Marke der ENX Association.

Beispielhafte Darstellung – keine echten Kundendaten.

  • 3 JahreGültigkeit des TISAX-Labels
  • 5 TageBericht nach Testabschluss
  • AL 1-3Alle Levels abgedeckt
  • 100+Abgeschlossene Pentests
Unsere Leistungen

TISAX-Pentests aus einer Hand

Wir kombinieren physische, digitale und Social-Engineering-Angriffsvektoren zu einem TISAX-Assessment aus einer Hand, vollständig auf VDA ISA gemappt.

  • Physical Security Pentest

    Zutrittskontrolle, Tailgating, Schlossüberwindung, Kamera-Totzonen und Prototypenschutzbereiche: wir prüfen, ob eure physische Sicherheit TISAX AL 2 und AL 3 standhält.

    Mehr erfahren
  • Infrastruktur & Active Directory

    Netzwerksegmentierung, Patch-Stand, Active Directory-Sicherheit und Remote-Zugänge: technisch nachgewiesen und direkt auf VDA ISA Kapitel 4 gemappt.

    Mehr erfahren
  • Social Engineering & Awareness

    Phishing, Vishing und Pretexting gegen eure Mitarbeiter: wir prüfen die menschliche Firewall, die VDA ISA Kapitel 1 als zentrales Schutzelement fordert.

    Mehr erfahren
Häufige Fragen

TISAX-Pentest: eure Fragen beantwortet

Jedes Unternehmen, das für OEMs oder Tier-1-Lieferanten arbeitet und deren vertrauliche Informationen verarbeitet. Ab hohem Schutzbedarf verlangt der VDA ISA, dass kritische IT-Systeme technisch geprüft werden, und nennt den Penetrationstest ausdrücklich als geeignetes Mittel. Bei AL 1 ist er als freiwilliger Nachweis empfehlenswert. Zu den OEMs, die TISAX von ihren Zulieferern verlangen, zählen unter anderem BMW, VW, Mercedes-Benz, Porsche, Audi, Bosch und Continental.
Die Kosten richten sich nach Scope, Unternehmensgröße und Assessment-Level. Meldet euch für ein individuelles Angebot, in der Regel erhaltet ihr dieses innerhalb von 24 Stunden nach dem kostenlosen Erstgespräch. Ein AL2-Assessment mit reiner Plausibilitätsprüfung kostet spürbar weniger als ein vollständiges AL3-Vor-Ort-Audit mit Prototypenschutz.
Typischerweise 3 bis 10 Werktage je nach Scope und Assessment-Level. Der schriftliche Bericht mit VDA ISA-Mapping folgt innerhalb von 5 Werktagen nach Testabschluss. Bei AL3 mit vollständigem Vor-Ort-Audit und Prototypenschutz-Prüfung liegt die Testdauer am oberen Ende dieser Spanne.
Nein. Der TISAX-Audit erfolgt durch einen zugelassenen TISAX-Prüfdienstleister. Unser Pentest-Bericht ist das technische Nachweisdokument, das der Auditor für VDA ISA-relevante Kontrollen benötigt und akzeptiert. Der Auditor prüft dabei gegen den aktuellen VDA-ISA-Fragenkatalog, seit dem 1. April 2024 in Version 6.0 verbindlich für neu beauftragte Assessments.
Ja. Das TISAX-Label Prototypenschutz hat einen eigenen Fragenkatalog. Wir führen dafür gezielte physische Assessments durch: Kamera-Totzonen, Fahrzeugabdeckungen, sichere Lagerbereiche, Zutrittskontrolle und Transportprozesse. Das Prüfobjekt Prototypenschutz umfasst mehrere eigenständige Labels statt eines einzelnen Zertifikats, je nach Schutzobjekt, etwa Bauteile, Testfahrzeuge oder Geheimhaltungsbereiche.
TISAX baut auf ISO 27001 auf und ergänzt sie um automotive-spezifische Anforderungen aus dem VDA ISA-Katalog. Bestehende ISO 27001-Nachweise werden beim TISAX-Audit berücksichtigt, ersetzen ihn aber nicht vollständig. TISAX-Ergebnisse werden nicht öffentlich zertifiziert, sondern ausschließlich über die ENX-Plattform mit ausgewählten Partnern geteilt.
AL1 ist eine reine Selbstauskunft ohne externe Prüfung und führt zu keinem auf der ENX-Plattform teilbaren Label. AL2 ist eine Plausibilitätsprüfung durch einen zugelassenen Prüfdienstleister, meist per Web-Konferenz. AL3 verlangt ein vollständiges Vor-Ort-Audit mit Dokumentenprüfung und Interviews, für den höchsten Schutzbedarf, etwa Prototypenschutz.
VDA ISA 6.0 ist seit dem 1. April 2024 verbindlich für neu beauftragte Assessments. Sie ergänzt fünf neue Kontrollen (u. a. Software-Freigabe, Krisenmanagement, IT-Service-Continuity, Backup & Recovery), führt eigene Verfügbarkeits-Labels ein und wurde an ISO/IEC 27001:2022 angeglichen.
Niemand automatisch. Ergebnisse werden nicht veröffentlicht, sondern ausschließlich über die ENX-Plattform mit von euch ausgewählten Partnern geteilt. Über fünf Freigabestufen (A bis E) legt ihr selbst fest, wie viele Details ein anfragender Partner einsehen darf.
Das TISAX-Label gilt drei Jahre, der VDA ISA verlangt aber eine regelmäßige Überprüfung der technischen Maßnahmen, nicht nur eine zum Assessment-Termin. In der Praxis hat sich ein Rhythmus bewährt: ein vollständiger Pentest vor dem Assessment, danach jährlich ein kürzerer Test auf die Systeme, die sich geändert haben, etwa neue Standorte, neue Fernwartungszugänge oder ein umgebautes Prototypenlager. So kommt zum Re-Assessment keine Überraschung, und ihr habt für den Auditor eine lückenlose Nachweiskette statt eines drei Jahre alten Berichts.

Bereit für euren TISAX-Pentest?

In 30 Minuten besprechen wir euren TISAX-Scope, klären das Assessment-Level und ihr erhaltet ein unverbindliches Festpreisangebot, kostenlos und ohne Verpflichtung.