Als Lieferant oder Dienstleister im Automotive-Umfeld müsst ihr die Informationssicherheit eures Unternehmens gegenüber OEMs nachweisen. Unser TISAX-Pentest liefert den technischen Nachweis nach VDA ISA: strukturiert und auditierbar, mit Bericht in 5 Werktagen.
Der VDA ISA-Fragenkatalog ist die Prüfgrundlage für alle TISAX-Labels. Unser Bericht mappt jeden Befund direkt auf die relevanten Kontrollen.
Ab Assessment-Level 2 werden technische Tests als Nachweismittel gefordert. Wir liefern den praxistauglichen Pentest-Bericht dazu.
Spezielle TISAX-Labels für Prototypenschutz und DSGVO-Compliance erfordern eigene Prüfszenarien, sowohl physisch als auch technisch.
BMW, VW, Mercedes-Benz, Porsche, Audi, Bosch und Continental verlangen TISAX von allen Tier-1- und Tier-2-Lieferanten.
Unser TISAX-Pentest-Bericht ist als technisches Nachweisdokument für euren zugelassenen TISAX-Prüfdienstleister konzipiert und direkt verwendbar.
TISAX (Trusted Information Security Assessment Exchange) ist der verbindliche Informationssicherheitsstandard der deutschen Automobilindustrie, entwickelt vom Verband der Automobilindustrie (VDA). Er basiert auf ISO/IEC 27001 und dem VDA ISA-Fragenkatalog und regelt, wie Lieferanten den Schutz sensibler Informationen nachweisen müssen. Ergebnisse werden ausschließlich über die ENX-Plattform geteilt, nicht öffentlich zugänglich.
TISAX-Labels sind drei Jahre gültig, danach ist eine vollständige Rezertifizierung erforderlich.
Ergebnisse werden ausschließlich über die geschlossene ENX-Plattform geteilt, es gibt kein öffentliches Zertifikat.
Gefordert von Herstellern und Tier-1-Lieferanten wie BMW, VW, Mercedes-Benz, Porsche, Audi, Bosch und Continental – ob es euch trifft, steht in eurem Vertrag.
Über fünf Freigabestufen (A bis E) legt ihr auf der ENX-Plattform selbst fest, wie viele Details ein anfragender Partner zu eurem Prüfergebnis einsehen darf.
| TISAX® | Merkmal | ISO 27001 |
|---|---|---|
| Automotive | Branchenfokus | Branchenübergreifend |
| VDA ISA + ISO 27001 | Grundlage | ISO 27001 |
| Label via ENX-Plattform | Nachweis | Öffentliches Zertifikat |
| ✓ Ab hohem Schutzbedarf | Technische Prüfung gefordert | — Optional |
| 3 Jahre | Gültigkeit | 3 Jahre (jährl. Überwachung) |
TISAX unterscheidet drei Schutzbedarfsstufen. Euer OEM gibt vor, welches Level ihr erfüllen müsst. Wir führen Pentests für alle drei Assessment-Level durch.
Assessment Level 1
Für Unternehmen, die vertrauliche Informationen ohne besonders sensible Inhalte verarbeiten. Eine qualifizierte Selbstauskunft ohne externe Prüfung reicht aus, dabei entsteht allerdings kein auf der ENX-Plattform teilbares TISAX-Label. Ein Pentest ist als freiwilliger Zusatznachweis dennoch empfehlenswert.
Assessment Level 2
Für Unternehmen mit hochsensiblen Informationen wie Entwicklungsdaten oder Fahrzeugkonzepten. Ein zugelassener Prüfdienstleister prüft die Selbstauskunft anhand von Nachweisen und Interviews auf Plausibilität, in der Regel per Web-Konferenz, nicht zwingend vor Ort. Ab diesem Schutzbedarf verlangt der VDA ISA, dass kritische IT-Systeme technisch geprüft werden, und nennt den Penetrationstest als geeignetes Mittel.
Assessment Level 3
Für Unternehmen mit Prototypen und streng vertraulichen Daten. Ein zugelassener Prüfdienstleister führt ein vollständiges Vor-Ort-Audit mit Dokumentenprüfung und Interviews durch, die höchste Prüftiefe innerhalb von TISAX.
| Kriterium | Assessment Level 1 | Assessment Level 2 | Assessment Level 3 |
|---|---|---|---|
| Prüfmethode | Selbstauskunft (Online-Fragebogen) | Plausibilitätsprüfung mit Nachweisen & Interviews | Vollständiges Audit mit Dokumentenprüfung & Interviews |
| Prüfort | Kein Termin erforderlich | In der Regel Web-Konferenz (remote) | Vor Ort im Unternehmen |
| Prüfende Instanz | Keine externe Prüfung | Zugelassener Prüfdienstleister | Zugelassener Prüfdienstleister |
| TISAX-Label auf ENX-Portal | ✗ Nicht vorgesehen | ✓ Ja | ✓ Ja |
| Typischer Schutzbedarf | Normal | Hoch | Sehr hoch (z. B. streng vertraulich, Prototypenschutz) |
| Technischer Pentest | Freiwillig empfohlen | In der Praxis erwartet | Erwartet, erweiterter Scope |
Anders als oft angenommen gibt es kein pauschales „TISAX-zertifiziert“. Jedes Unternehmen erhält für einen konkreten Prüfgegenstand (Standort, Schutzobjekt und Assessment-Level) ein spezifisches Label, das es über die ENX-Plattform gezielt mit anfragenden Partnern teilt, statt es öffentlich zu veröffentlichen.
Bestätigt angemessene Schutzmaßnahmen für vertrauliche Informationen mit hohem Schutzbedarf, etwa Entwicklungsunterlagen. Wird typischerweise über Assessment-Level 2 nachgewiesen.
Höchste Vertraulichkeitsstufe für streng vertrauliche Informationen wie unveröffentlichte Fahrzeugkonzepte. Wird ausschließlich über Assessment-Level 3 mit vollständigem Vor-Ort-Audit vergeben.
Weist nach, dass IT-Systeme und Prozesse bei hohem Verfügbarkeitsbedarf definierte Wiederherstellungs- und Kontinuitätsanforderungen erfüllen.
Ergänzt die Verfügbarkeitslabels um die höchste Stufe: relevant, wenn ein Ausfall unmittelbar die Fahrzeugproduktion beim OEM gefährden würde.
Kein einzelnes Label, sondern mehrere Prüfobjekte: Schutz von Bauteilen, Testfahrzeugen, Präsentationsveranstaltungen und Geheimhaltungsbereichen vor unautorisierter Einsicht.
Bestätigt die Umsetzung von Auftragsverarbeitungs-Anforderungen nach Art. 28 DSGVO in zwei Stufen, relevant bei Verarbeitung personenbezogener Daten im Auftrag eines OEM.
Der VDA ISA-Fragenkatalog deckt alle sicherheitsrelevanten Bereiche ab. Unser Pentest liefert die technischen Nachweise für die folgenden Kontrollen, direkt verwendbar für euren ENX-Auditor.
Aktueller Stand: VDA ISA Version 6.0, seit 1. April 2024 verbindlich für neu beauftragte Assessments, u. a. mit neuen Kontrollen zu Krisenmanagement, IT-Service-Continuity und Backup & Recovery sowie eigenen Verfügbarkeits-Labels.
Nachweis eines funktionierenden ISMS: Richtlinien, Rollen, Verantwortlichkeiten und Awareness-Maßnahmen nach VDA ISA Kapitel 1.
Policy & Governance ReviewZutrittskontrolle, Gebäudesicherheit, sicheres Entsorgen von Datenträgern und Schutz von Serverräumen nach VDA ISA Kapitel 3.
Physical Pentest & TailgatingNetzwerksegmentierung, Schwachstellenmanagement, Patch-Management, Zugriffssteuerung und Logging nach VDA ISA Kapitel 4.
Infrastruktur-PentestBesonderer Schutz von Prototypenfahrzeugen und -teilen: Abdeckungen, Camouflage, sichere Lagerung, Transport und Zutrittskontrolle zu Prototypenbereichen. Eigenständiges VDA ISA-Prüfmodul, kein Kapitel des Kern-Fragenkatalogs.
Prototype Protection AssessmentVerarbeitung personenbezogener Daten im Automotive-Kontext: Einwilligungen, Löschkonzepte und technische Schutzmaßnahmen. Eigenständiges VDA ISA-Prüfmodul für Auftragsverarbeitung nach Art. 28 DSGVO.
DSGVO-Techniklayer ReviewSicherheitsanforderungen an Dienstleister und Sub-Lieferanten: Verträge, Audits, Remote-Zugänge und Sicherheitsklauseln nach VDA ISA Kapitel 7.
Supply Chain Risk AssessmentVerbindlich wird TISAX in dem Moment, in dem ein Kunde es zur Vertragsbedingung macht – typischerweise für Unternehmen, die vertrauliche Informationen von OEMs oder Tier-1-Lieferanten verarbeiten, unabhängig von Unternehmensgröße oder Mitarbeiterzahl.
Wir begleiten euch von der Scope-Definition bis zum auditfähigen Bericht, termingerecht und vollständig auf den VDA ISA-Fragenkatalog abgestimmt.
Gemeinsame Festlegung der TISAX-Prüfziele, des Assessment-Levels, der betroffenen Systeme und des Zeitplans. Klare Ausschlusszonen werden verbindlich dokumentiert.
OSINT, Netzwerkanalyse, Gebäudebegehung und Systemerhebung gemäß VDA ISA-Prüfkatalog.
Infrastruktur-Pentest, Active Directory-Analyse, physische Sicherheitsüberprüfung und Social Engineering nach den Anforderungen des VDA ISA-Katalogs.
Alle Findings werden direkt auf die entsprechenden VDA ISA-Kontrollen gemappt, für maximale Auditfähigkeit und minimalen Aufwand beim ENX-Audit.
Detaillierter Pentest-Bericht mit CVSS-Bewertungen, VDA ISA-Mapping, priorisierten Maßnahmenempfehlungen und Executive Summary für die Geschäftsführung.
Beispielhafte Darstellung – keine echten Kundendaten.
Wir kombinieren physische, digitale und Social-Engineering-Angriffsvektoren zu einem TISAX-Assessment aus einer Hand, vollständig auf VDA ISA gemappt.
Zutrittskontrolle, Tailgating, Schlossüberwindung, Kamera-Totzonen und Prototypenschutzbereiche: wir prüfen, ob eure physische Sicherheit TISAX AL 2 und AL 3 standhält.
Mehr erfahrenNetzwerksegmentierung, Patch-Stand, Active Directory-Sicherheit und Remote-Zugänge: technisch nachgewiesen und direkt auf VDA ISA Kapitel 4 gemappt.
Mehr erfahrenPhishing, Vishing und Pretexting gegen eure Mitarbeiter: wir prüfen die menschliche Firewall, die VDA ISA Kapitel 1 als zentrales Schutzelement fordert.
Mehr erfahrenIn 30 Minuten besprechen wir euren TISAX-Scope, klären das Assessment-Level und ihr erhaltet ein unverbindliches Festpreisangebot, kostenlos und ohne Verpflichtung.