TISAX · Automotive Security · VDA ISA

TISAX-Pentest:
Sicherheitsnachweis für die Automobilindustrie

Als Lieferant oder Dienstleister im Automotive-Umfeld müsst ihr die Informationssicherheit eures Unternehmens gegenüber OEMs nachweisen. Unser TISAX-Pentest liefert den technischen Nachweis nach VDA ISA: strukturiert und auditierbar, mit Bericht in 5 Werktagen.

VDA ISA-Mapping im Bericht AL 1 bis AL 3 abgedeckt Bericht in 5 Werktagen
Was TISAX von euch fordert
Nachweis nach VDA ISA
Der VDA ISA-Fragenkatalog ist die Prüfgrundlage für alle TISAX-Labels. Unser Bericht mappt jeden Befund direkt auf die relevanten Kontrollen.
Technischer Penetrationstest
Ab Assessment-Level 2 werden technische Tests als Nachweismittel gefordert. Wir liefern den praxistauglichen Pentest-Bericht dazu.
Prototypen- & Datenschutz
Spezielle TISAX-Labels für Prototypenschutz und DSGVO-Compliance erfordern eigene Prüfszenarien, sowohl physisch als auch technisch.
OEM-Lieferantenpflicht
BMW, VW, Mercedes-Benz, Porsche, Audi, Bosch und Continental verlangen TISAX von allen Tier-1- und Tier-2-Lieferanten.
Unser TISAX-Pentest-Bericht ist als technisches Nachweisdokument für euren akkreditierten ENX-Auditor konzipiert und direkt verwendbar.

Was ist TISAX und wen betrifft es?

TISAX (Trusted Information Security Assessment Exchange) ist der verbindliche Informationssicherheitsstandard der deutschen Automobilindustrie, entwickelt vom Verband der Automobilindustrie (VDA). Er basiert auf ISO/IEC 27001 und dem VDA ISA-Fragenkatalog und regelt, wie Lieferanten den Schutz sensibler Informationen nachweisen müssen. Ergebnisse werden ausschließlich über die ENX-Plattform geteilt, nicht öffentlich zugänglich.

TISAX-Labels sind drei Jahre gültig, danach ist eine vollständige Rezertifizierung erforderlich.

Ergebnisse werden ausschließlich über die geschlossene ENX-Plattform geteilt, es gibt kein öffentliches Zertifikat.

Verpflichtend für Lieferanten von BMW, VW, Mercedes-Benz, Porsche, Audi, Bosch, Continental und weiteren OEMs.

Über fünf Freigabestufen (A bis E) legt ihr auf der ENX-Plattform selbst fest, wie viele Details ein anfragender Partner zu eurem Prüfergebnis einsehen darf.

Was unterscheidet TISAX von ISO 27001?

Merkmal TISAX® ISO 27001
Branchenfokus Automotive Branchenübergreifend
Grundlage VDA ISA + ISO 27001 ISO 27001
Nachweis Label via ENX-Plattform Öffentliches Zertifikat
Pentest verpflichtend Ab AL 2 Optional
Gültigkeit 3 Jahre 3 Jahre (jährl. Überwachung)

Welches Assessment-Level gilt für euer Unternehmen?

TISAX unterscheidet drei Schutzbedarfsstufen. Euer OEM gibt vor, welches Level ihr erfüllen müsst. Wir führen Pentests für alle drei Assessment-Level durch.

Assessment Level 1

Normaler Schutzbedarf

Für Unternehmen, die vertrauliche Informationen ohne besonders sensible Inhalte verarbeiten. Eine qualifizierte Selbstauskunft ohne externe Prüfung reicht aus, dabei entsteht allerdings kein auf der ENX-Plattform teilbares TISAX-Label. Ein Pentest ist als freiwilliger Zusatznachweis dennoch empfehlenswert.

Self-Assessment / Eigenauskunft
Kein Vor-Ort-Audit erforderlich
Kein registrierbares TISAX-Label auf der ENX-Plattform
Assessment Level 2

Hoher Schutzbedarf

Für Unternehmen mit hochsensiblen Informationen wie Entwicklungsdaten oder Fahrzeugkonzepten. Ein akkreditierter Auditor prüft die Selbstauskunft anhand von Nachweisen und Interviews auf Plausibilität, in der Regel per Web-Konferenz, nicht zwingend vor Ort. Ein technischer Penetrationstest ist verpflichtend.

Plausibilitätsprüfung durch akkreditierten Auditor (i. d. R. per Web-Konferenz)
Technischer Pentest als Pflichtnachweis
Häufigste Stufe bei Tier-1-Lieferanten
Assessment Level 3

Sehr hoher Schutzbedarf

Für Unternehmen mit Prototypen und streng vertraulichen Daten. Ein akkreditierter Auditor führt ein vollständiges Vor-Ort-Audit mit Dokumentenprüfung und Interviews durch, die höchste Prüftiefe innerhalb von TISAX.

Vollständiges Vor-Ort-Audit mit Dokumentenprüfung
Erweiterte physische Sicherheitsprüfung
Vollumfänglicher Infrastruktur-Pentest
AL 1 vs. AL 2 vs. AL 3

Prüfmethode, Prüfort und Ergebnis im direkten Vergleich

Assessment Level 1
PrüfmethodeSelbstauskunft (Online-Fragebogen)
PrüfortKein Termin erforderlich
Prüfende InstanzKeine externe Prüfung
TISAX-Label auf ENX-Portal Nicht vorgesehen
Typischer SchutzbedarfNormal
Technischer PentestFreiwillig empfohlen
Assessment Level 2
PrüfmethodePlausibilitätsprüfung mit Nachweisen & Interviews
PrüfortIn der Regel Web-Konferenz (remote)
Prüfende InstanzAkkreditierter TISAX-Auditor
TISAX-Label auf ENX-Portal Ja
Typischer SchutzbedarfHoch
Technischer PentestVerpflichtender Nachweis
Assessment Level 3
PrüfmethodeVollständiges Audit mit Dokumentenprüfung & Interviews
PrüfortVor Ort im Unternehmen
Prüfende InstanzAkkreditierter TISAX-Auditor
TISAX-Label auf ENX-Portal Ja
Typischer SchutzbedarfSehr hoch (z. B. streng vertraulich, Prototypenschutz)
Technischer PentestVerpflichtender Nachweis, erweiterter Scope

Ein TISAX-Label ist kein pauschales Zertifikat

Anders als oft angenommen gibt es kein pauschales „TISAX-zertifiziert“. Jedes Unternehmen erhält für einen konkreten Prüfgegenstand (Standort, Schutzobjekt und Assessment-Level) ein spezifisches Label, das es über die ENX-Plattform gezielt mit anfragenden Partnern teilt, statt es öffentlich zu veröffentlichen.

Vormals „Info High“

Confidential

Bestätigt angemessene Schutzmaßnahmen für vertrauliche Informationen mit hohem Schutzbedarf, etwa Entwicklungsunterlagen. Wird typischerweise über Assessment-Level 2 nachgewiesen.

Vormals „Info Very High“

Strictly Confidential

Höchste Vertraulichkeitsstufe für streng vertrauliche Informationen wie unveröffentlichte Fahrzeugkonzepte. Wird ausschließlich über Assessment-Level 3 mit vollständigem Vor-Ort-Audit vergeben.

Neu seit VDA ISA 6.0

High Availability

Weist nach, dass IT-Systeme und Prozesse bei hohem Verfügbarkeitsbedarf definierte Wiederherstellungs- und Kontinuitätsanforderungen erfüllen.

Neu seit VDA ISA 6.0

Very High Availability

Ergänzt die Verfügbarkeitslabels um die höchste Stufe: relevant, wenn ein Ausfall unmittelbar die Fahrzeugproduktion beim OEM gefährden würde.

Mehrere Labels je Schutzobjekt

Prototypenschutz

Kein einzelnes Label, sondern mehrere Prüfobjekte: Schutz von Bauteilen, Testfahrzeugen, Präsentationsveranstaltungen und Geheimhaltungsbereichen vor unautorisierter Einsicht.

Basic / High

Data Protection

Bestätigt die Umsetzung von Auftragsverarbeitungs-Anforderungen nach Art. 28 DSGVO in zwei Stufen, relevant bei Verarbeitung personenbezogener Daten im Auftrag eines OEM.

Auf der ENX-Plattform legt ihr über fünf Freigabestufen (A bis E) selbst fest, wie viele Details ein anfragender Partner zu eurem Ergebnis einsehen darf, vom reinen Status bis zum vollständigen Bericht.

Welche VDA ISA-Kontrollen prüfen wir technisch?

Der VDA ISA-Fragenkatalog deckt alle sicherheitsrelevanten Bereiche ab. Unser Pentest liefert die technischen Nachweise für die folgenden Kontrollen, direkt verwendbar für euren ENX-Auditor.

Aktueller Stand: VDA ISA Version 6.0, seit 1. April 2024 verbindlich für neu beauftragte Assessments, u. a. mit neuen Kontrollen zu Krisenmanagement, IT-Service-Continuity und Backup & Recovery sowie eigenen Verfügbarkeits-Labels.

VDA ISA 1.x

Informationssicherheits-Management

Nachweis eines funktionierenden ISMS: Richtlinien, Rollen, Verantwortlichkeiten und Awareness-Maßnahmen nach VDA ISA Kapitel 1.

Policy & Governance Review
VDA ISA 3.x

Physische Sicherheit

Zutrittskontrolle, Gebäudesicherheit, sicheres Entsorgen von Datenträgern und Schutz von Serverräumen nach VDA ISA Kapitel 3.

Physical Pentest & Tailgating
VDA ISA 4.x

IT & Cyber Security

Netzwerksegmentierung, Schwachstellenmanagement, Patch-Management, Zugriffssteuerung und Logging nach VDA ISA Kapitel 4.

Infrastruktur-Pentest
Modul Prototypenschutz

Prototypenschutz

Besonderer Schutz von Prototypenfahrzeugen und -teilen: Abdeckungen, Camouflage, sichere Lagerung, Transport und Zutrittskontrolle zu Prototypenbereichen. Eigenständiges VDA ISA-Prüfmodul, kein Kapitel des Kern-Fragenkatalogs.

Prototype Protection Assessment
Modul Datenschutz

Datenschutz (DSGVO)

Verarbeitung personenbezogener Daten im Automotive-Kontext: Einwilligungen, Löschkonzepte und technische Schutzmaßnahmen. Eigenständiges VDA ISA-Prüfmodul für Auftragsverarbeitung nach Art. 28 DSGVO.

DSGVO-Techniklayer Review
VDA ISA 7.x

Drittparteien & Lieferkette

Sicherheitsanforderungen an Dienstleister und Sub-Lieferanten: Verträge, Audits, Remote-Zugänge und Sicherheitsklauseln nach VDA ISA Kapitel 7.

Supply Chain Risk Assessment

Ohne TISAX-Label riskierst du:

Verlust von OEM-Aufträgen: Ohne gültiges TISAX-Label werdet ihr als Lieferant in der Regel nicht zugelassen oder aus Ausschreibungen ausgeschlossen.
Vertragsbruch: Bestehende Lieferverträge können bei fehlendem oder abgelaufenem TISAX-Nachweis gekündigt oder nicht verlängert werden.
Reputationsschäden: Sicherheitsvorfälle ohne nachgewiesene Schutzmaßnahmen gefährden langfristige Partnerschaften mit OEMs.
DSGVO-Haftung: Fehlende Datenschutznachweise im Automotive-Umfeld können Bußgeldverfahren nach DSGVO Artikel 83 nach sich ziehen.

Für welche Unternehmen in der Automotive-Lieferkette gilt TISAX?

TISAX ist verpflichtend für alle Unternehmen, die vertrauliche Informationen von OEMs oder Tier-1-Lieferanten verarbeiten, unabhängig von Unternehmensgröße oder Mitarbeiterzahl.

OEM & Fahrzeughersteller
Tier-1 Zulieferer
Tier-2 Zulieferer
Software & IT-Dienstleister
Ingenieur- & Entwicklungsbüros
Design- & Prototyping-Firmen
Logistik & Transport (Prototypen)
Forschung & Entwicklung
Telematik & Connected Car

Wie läuft euer TISAX-Pentest ab?

Wir begleiten euch von der Scope-Definition bis zum auditfähigen Bericht, termingerecht und vollständig auf den VDA ISA-Fragenkatalog abgestimmt.

SCHRITT 01

Scope-Definition & Kickoff

Gemeinsame Festlegung der TISAX-Prüfziele, des Assessment-Levels, der betroffenen Systeme und des Zeitplans. Klare Ausschlusszonen werden verbindlich dokumentiert.

SCHRITT 02

Informationssammlung & Reconnaissance

OSINT, Netzwerkanalyse, Gebäudebegehung und Systemerhebung gemäß VDA ISA-Prüfkatalog.

SCHRITT 03

Technischer Penetrationstest

Infrastruktur-Pentest, Active Directory-Analyse, physische Sicherheitsüberprüfung und Social Engineering nach den Anforderungen des VDA ISA-Katalogs.

SCHRITT 04

Auswertung & VDA ISA-Mapping

Alle Findings werden direkt auf die entsprechenden VDA ISA-Kontrollen gemappt, für maximale Auditfähigkeit und minimalen Aufwand beim ENX-Audit.

SCHRITT 05

Bericht & Übergabe

Detaillierter Pentest-Bericht mit CVSS-Bewertungen, VDA ISA-Mapping, priorisierten Maßnahmenempfehlungen und Executive Summary für die Geschäftsführung.

TISAX-Pentest Report · Beispielhafter Auszug Muster
Unverschlüsseltes CAD-Fileshare im internen Netz
Kritisch
Serverzugang ohne MFA und Badge-Kontrolle
Kritisch
Tailgating: Zutritt Serverraum ohne Authentifizierung
Hoch
Active Directory: Kerberoastable Service Accounts
Hoch
Fehlende Netzwerksegmentierung Entwicklung / Produktion
Mittel
Veraltete TLS-Konfiguration auf internem Webserver
Niedrig
VDA ISA-Mapping inklusive TISAX ist eine eingetragene Marke der ENX Association.
Beispielhafte Darstellung – keine echten Kundendaten.
3 Jahre
Gültigkeit des TISAX-Labels
5 Tage
Bericht nach Testabschluss
AL 1-3
Alle Levels abgedeckt
100+
Abgeschlossene Pentests

TISAX-Pentests aus einer Hand

Wir kombinieren physische, digitale und Social-Engineering-Angriffsvektoren zu einem TISAX-Assessment aus einer Hand, vollständig auf VDA ISA gemappt.

01

Physical Security Pentest

Zutrittskontrolle, Tailgating, Schlossüberwindung, Kamera-Totzonen und Prototypenschutzbereiche: wir prüfen, ob eure physische Sicherheit TISAX AL 2 und AL 3 standhält.

Mehr erfahren
02

Infrastruktur & Active Directory

Netzwerksegmentierung, Patch-Stand, Active Directory-Sicherheit und Remote-Zugänge: technisch nachgewiesen und direkt auf VDA ISA Kapitel 4 gemappt.

Mehr erfahren
03

Social Engineering & Awareness

Phishing, Vishing und Pretexting gegen eure Mitarbeiter: wir prüfen die menschliche Firewall, die VDA ISA Kapitel 1 als zentrales Schutzelement fordert.

Mehr erfahren

TISAX-Pentest: eure Fragen beantwortet

Jedes Unternehmen, das für OEMs oder Tier-1-Lieferanten arbeitet und deren vertrauliche Informationen verarbeitet. Ab Assessment-Level 2 ist ein technischer Penetrationstest als Nachweismittel verpflichtend. Bei AL 1 ist er als freiwilliger Nachweis empfehlenswert. Zu den OEMs, die TISAX von ihren Zulieferern verlangen, zählen unter anderem BMW, VW, Mercedes-Benz, Porsche, Audi, Bosch und Continental.
Die Kosten richten sich nach Scope, Unternehmensgröße und Assessment-Level. Meldet euch für ein individuelles Angebot, in der Regel erhaltet ihr dieses innerhalb von 24 Stunden nach dem kostenlosen Erstgespräch. Ein AL2-Assessment mit reiner Plausibilitätsprüfung kostet spürbar weniger als ein vollständiges AL3-Vor-Ort-Audit mit Prototypenschutz.
Typischerweise 3 bis 10 Werktage je nach Scope und Assessment-Level. Der schriftliche Bericht mit VDA ISA-Mapping folgt innerhalb von 5 Werktagen nach Testabschluss. Bei AL3 mit vollständigem Vor-Ort-Audit und Prototypenschutz-Prüfung liegt die Testdauer am oberen Ende dieser Spanne.
AL1 ist eine reine Selbstauskunft ohne externe Prüfung und führt zu keinem auf der ENX-Plattform teilbaren Label. AL2 ist eine Plausibilitätsprüfung durch einen akkreditierten Auditor, meist per Web-Konferenz. AL3 verlangt ein vollständiges Vor-Ort-Audit mit Dokumentenprüfung und Interviews, für den höchsten Schutzbedarf, etwa Prototypenschutz.
Nein. Der TISAX-Audit erfolgt durch einen akkreditierten ENX-Auditor. Unser Pentest-Bericht ist das technische Nachweisdokument, das der Auditor für VDA ISA-relevante Kontrollen benötigt und akzeptiert. Der Auditor prüft dabei gegen den aktuellen VDA-ISA-Fragenkatalog, seit dem 1. April 2024 in Version 6.0 verbindlich für neu beauftragte Assessments.
Ja. Das TISAX-Label Prototypenschutz hat einen eigenen Fragenkatalog. Wir führen dafür gezielte physische Assessments durch: Kamera-Totzonen, Fahrzeugabdeckungen, sichere Lagerbereiche, Zutrittskontrolle und Transportprozesse. Das Prüfobjekt Prototypenschutz umfasst mehrere eigenständige Labels statt eines einzelnen Zertifikats, je nach Schutzobjekt, etwa Bauteile, Testfahrzeuge oder Geheimhaltungsbereiche.
TISAX baut auf ISO 27001 auf und ergänzt sie um automotive-spezifische Anforderungen aus dem VDA ISA-Katalog. Bestehende ISO 27001-Nachweise werden beim TISAX-Audit berücksichtigt, ersetzen ihn aber nicht vollständig. TISAX-Ergebnisse werden nicht öffentlich zertifiziert, sondern ausschließlich über die ENX-Plattform mit ausgewählten Partnern geteilt.
VDA ISA 6.0 ist seit dem 1. April 2024 verbindlich für neu beauftragte Assessments. Sie ergänzt fünf neue Kontrollen (u. a. Software-Freigabe, Krisenmanagement, IT-Service-Continuity, Backup & Recovery), führt eigene Verfügbarkeits-Labels ein und wurde an ISO/IEC 27001:2022 angeglichen.
Niemand automatisch. Ergebnisse werden nicht veröffentlicht, sondern ausschließlich über die ENX-Plattform mit von euch ausgewählten Partnern geteilt. Über fünf Freigabestufen (A bis E) legt ihr selbst fest, wie viele Details ein anfragender Partner einsehen darf.