TISAX (Trusted Information Security Assessment Exchange) ist der verbindliche Informationssicherheitsstandard der deutschen Automobilindustrie, entwickelt vom Verband der Automobilindustrie (VDA). Er basiert auf ISO/IEC 27001 und dem VDA ISA-Fragenkatalog und regelt, wie Lieferanten den Schutz sensibler Informationen nachweisen müssen. Ergebnisse werden ausschließlich über die ENX-Plattform geteilt, nicht öffentlich zugänglich.
TISAX-Labels sind drei Jahre gültig, danach ist eine vollständige Rezertifizierung erforderlich.
Ergebnisse werden ausschließlich über die geschlossene ENX-Plattform geteilt, es gibt kein öffentliches Zertifikat.
Verpflichtend für Lieferanten von BMW, VW, Mercedes-Benz, Porsche, Audi, Bosch, Continental und weiteren OEMs.
Über fünf Freigabestufen (A bis E) legt ihr auf der ENX-Plattform selbst fest, wie viele Details ein anfragender Partner zu eurem Prüfergebnis einsehen darf.
| Merkmal | TISAX® | ISO 27001 |
|---|---|---|
| Branchenfokus | Automotive | Branchenübergreifend |
| Grundlage | VDA ISA + ISO 27001 | ISO 27001 |
| Nachweis | Label via ENX-Plattform | Öffentliches Zertifikat |
| Pentest verpflichtend | ✓ Ab AL 2 | — Optional |
| Gültigkeit | 3 Jahre | 3 Jahre (jährl. Überwachung) |
TISAX unterscheidet drei Schutzbedarfsstufen. Euer OEM gibt vor, welches Level ihr erfüllen müsst. Wir führen Pentests für alle drei Assessment-Level durch.
Für Unternehmen, die vertrauliche Informationen ohne besonders sensible Inhalte verarbeiten. Eine qualifizierte Selbstauskunft ohne externe Prüfung reicht aus, dabei entsteht allerdings kein auf der ENX-Plattform teilbares TISAX-Label. Ein Pentest ist als freiwilliger Zusatznachweis dennoch empfehlenswert.
Für Unternehmen mit hochsensiblen Informationen wie Entwicklungsdaten oder Fahrzeugkonzepten. Ein akkreditierter Auditor prüft die Selbstauskunft anhand von Nachweisen und Interviews auf Plausibilität, in der Regel per Web-Konferenz, nicht zwingend vor Ort. Ein technischer Penetrationstest ist verpflichtend.
Für Unternehmen mit Prototypen und streng vertraulichen Daten. Ein akkreditierter Auditor führt ein vollständiges Vor-Ort-Audit mit Dokumentenprüfung und Interviews durch, die höchste Prüftiefe innerhalb von TISAX.
Anders als oft angenommen gibt es kein pauschales „TISAX-zertifiziert“. Jedes Unternehmen erhält für einen konkreten Prüfgegenstand (Standort, Schutzobjekt und Assessment-Level) ein spezifisches Label, das es über die ENX-Plattform gezielt mit anfragenden Partnern teilt, statt es öffentlich zu veröffentlichen.
Bestätigt angemessene Schutzmaßnahmen für vertrauliche Informationen mit hohem Schutzbedarf, etwa Entwicklungsunterlagen. Wird typischerweise über Assessment-Level 2 nachgewiesen.
Höchste Vertraulichkeitsstufe für streng vertrauliche Informationen wie unveröffentlichte Fahrzeugkonzepte. Wird ausschließlich über Assessment-Level 3 mit vollständigem Vor-Ort-Audit vergeben.
Weist nach, dass IT-Systeme und Prozesse bei hohem Verfügbarkeitsbedarf definierte Wiederherstellungs- und Kontinuitätsanforderungen erfüllen.
Ergänzt die Verfügbarkeitslabels um die höchste Stufe: relevant, wenn ein Ausfall unmittelbar die Fahrzeugproduktion beim OEM gefährden würde.
Kein einzelnes Label, sondern mehrere Prüfobjekte: Schutz von Bauteilen, Testfahrzeugen, Präsentationsveranstaltungen und Geheimhaltungsbereichen vor unautorisierter Einsicht.
Bestätigt die Umsetzung von Auftragsverarbeitungs-Anforderungen nach Art. 28 DSGVO in zwei Stufen, relevant bei Verarbeitung personenbezogener Daten im Auftrag eines OEM.
Auf der ENX-Plattform legt ihr über fünf Freigabestufen (A bis E) selbst fest, wie viele Details ein anfragender Partner zu eurem Ergebnis einsehen darf, vom reinen Status bis zum vollständigen Bericht.
Der VDA ISA-Fragenkatalog deckt alle sicherheitsrelevanten Bereiche ab. Unser Pentest liefert die technischen Nachweise für die folgenden Kontrollen, direkt verwendbar für euren ENX-Auditor.
Aktueller Stand: VDA ISA Version 6.0, seit 1. April 2024 verbindlich für neu beauftragte Assessments, u. a. mit neuen Kontrollen zu Krisenmanagement, IT-Service-Continuity und Backup & Recovery sowie eigenen Verfügbarkeits-Labels.
Nachweis eines funktionierenden ISMS: Richtlinien, Rollen, Verantwortlichkeiten und Awareness-Maßnahmen nach VDA ISA Kapitel 1.
Zutrittskontrolle, Gebäudesicherheit, sicheres Entsorgen von Datenträgern und Schutz von Serverräumen nach VDA ISA Kapitel 3.
Netzwerksegmentierung, Schwachstellenmanagement, Patch-Management, Zugriffssteuerung und Logging nach VDA ISA Kapitel 4.
Besonderer Schutz von Prototypenfahrzeugen und -teilen: Abdeckungen, Camouflage, sichere Lagerung, Transport und Zutrittskontrolle zu Prototypenbereichen. Eigenständiges VDA ISA-Prüfmodul, kein Kapitel des Kern-Fragenkatalogs.
Verarbeitung personenbezogener Daten im Automotive-Kontext: Einwilligungen, Löschkonzepte und technische Schutzmaßnahmen. Eigenständiges VDA ISA-Prüfmodul für Auftragsverarbeitung nach Art. 28 DSGVO.
Sicherheitsanforderungen an Dienstleister und Sub-Lieferanten: Verträge, Audits, Remote-Zugänge und Sicherheitsklauseln nach VDA ISA Kapitel 7.
TISAX ist verpflichtend für alle Unternehmen, die vertrauliche Informationen von OEMs oder Tier-1-Lieferanten verarbeiten, unabhängig von Unternehmensgröße oder Mitarbeiterzahl.
Wir begleiten euch von der Scope-Definition bis zum auditfähigen Bericht, termingerecht und vollständig auf den VDA ISA-Fragenkatalog abgestimmt.
Gemeinsame Festlegung der TISAX-Prüfziele, des Assessment-Levels, der betroffenen Systeme und des Zeitplans. Klare Ausschlusszonen werden verbindlich dokumentiert.
OSINT, Netzwerkanalyse, Gebäudebegehung und Systemerhebung gemäß VDA ISA-Prüfkatalog.
Infrastruktur-Pentest, Active Directory-Analyse, physische Sicherheitsüberprüfung und Social Engineering nach den Anforderungen des VDA ISA-Katalogs.
Alle Findings werden direkt auf die entsprechenden VDA ISA-Kontrollen gemappt, für maximale Auditfähigkeit und minimalen Aufwand beim ENX-Audit.
Detaillierter Pentest-Bericht mit CVSS-Bewertungen, VDA ISA-Mapping, priorisierten Maßnahmenempfehlungen und Executive Summary für die Geschäftsführung.
Wir kombinieren physische, digitale und Social-Engineering-Angriffsvektoren zu einem TISAX-Assessment aus einer Hand, vollständig auf VDA ISA gemappt.
Zutrittskontrolle, Tailgating, Schlossüberwindung, Kamera-Totzonen und Prototypenschutzbereiche: wir prüfen, ob eure physische Sicherheit TISAX AL 2 und AL 3 standhält.
Mehr erfahrenNetzwerksegmentierung, Patch-Stand, Active Directory-Sicherheit und Remote-Zugänge: technisch nachgewiesen und direkt auf VDA ISA Kapitel 4 gemappt.
Mehr erfahrenPhishing, Vishing und Pretexting gegen eure Mitarbeiter: wir prüfen die menschliche Firewall, die VDA ISA Kapitel 1 als zentrales Schutzelement fordert.
Mehr erfahren