Definition: TISAX
TISAX (Trusted Information Security Assessment Exchange) ist ein standardisiertes Prüf- und Label-Verfahren für Informationssicherheit in der Automobilindustrie, entwickelt vom Verband der Automobilindustrie (VDA) und betrieben vom ENX-Verein.
Kernmerkmale von TISAX
TISAX übersetzt allgemeine Informationssicherheitspraxis in ein gemeinsames Prüfraster, das OEMs, Tier-1- und Tier-2-Zulieferer gleichermaßen anerkennen, sodass ein Zulieferer nur einmal geprüft wird und das Ergebnis über eine zentrale Austauschplattform mit mehreren Kunden teilt.
- Basiert auf dem VDA-Prüfkatalog Information Security Assessment (ISA)
- Ergebnisse werden über das ENX-Portal ausgetauscht statt in Einzelaudits je Kunde
- Prüfumfang und Assessment-Level richten sich nach der Sensibilität der verarbeiteten Daten oder Prototypen
- Labels gelten für bestimmte Standorte und Prüfziele, nicht automatisch für das gesamte Unternehmen
TISAX vs. ISO 27001
TISAX und ISO 27001 bewerten beide Informationssicherheitsmanagement, verfolgen aber unterschiedliche Zwecke. ISO 27001 zertifiziert ein allgemeines Informationssicherheits-Managementsystem (ISMS) nach einem internationalen Standard, während TISAX eine branchenspezifische Prüfung auf Basis der VDA-ISA-Kontrollen ist, die selbst an ISO 27001 und ISO 27002 angelehnt sind. Ein Unternehmen mit bestehender ISO-27001-Zertifizierung kann einen Großteil dieser Vorarbeit für TISAX weiterverwenden, die beiden sind aber nicht austauschbar: TISAX-Ergebnisse werden ausschließlich über das ENX-Portal geteilt, während ISO-27001-Zertifikate branchenübergreifend anerkannt sind. Manche Mittelständler bauen ihr ISMS stattdessen auf BSI IT-Grundschutz, dem nationalen Rahmenwerk des BSI, auf und legen die VDA-ISA-Kontrollen erst darüber.
Bedeutung von TISAX im Enterprise-KI-Umfeld
Für Automobilzulieferer ist TISAX vom Wettbewerbsvorteil zur faktischen Eintrittskarte geworden. Weltweit halten mehr als 20.000 Standorte ein gültiges TISAX-Label, und OEMs schreiben das Label zunehmend als Vertragsvoraussetzung statt als Präferenz fest. Weil Zulieferer zunehmend KI-Werkzeuge an Konstruktionsdaten und OEM-Systeme anbinden, fragen Prüfer verstärkt nach deren Governance, wodurch ein dokumentiertes KI-Lieferantenrisikomanagement Teil eines sauberen Assessments wird.
Methoden und Verfahren für TISAX
Die TISAX-Prüfung folgt einem festgelegten Ablauf nach VDA ISA, verwaltet über das ENX-Portal.
Assessment-Level und Prüfumfang festlegen
Vor Beginn legt der OEM- oder Tier-1-Kunde fest, welches Assessment-Level und welche Prüfziele gelten, abhängig von der Sensibilität der Daten oder Prototypen, mit denen der Zulieferer arbeitet.
- Level 1: nur Selbstauskunft-Fragebogen, kein externes Audit
- Level 2: Selbstauskunft plus Plausibilitätsprüfung, meist telefonisch, durch einen zugelassenen Prüfdienstleister
- Level 3: vollständiges Vor-Ort-Audit mit Interviews und Nachweisprüfung für besonders sensible Daten oder Prototypenschutz
Bearbeitung des VDA-ISA-Fragebogens
Der Zulieferer bearbeitet den VDA-ISA-Kontrollkatalog, je nach Umfang mit den Modulen Informationssicherheit, Prototypenschutz und Datenschutz, und schließt Lücken gegen die aktuelle Katalogversion, bevor das formale KI-Audit-ähnliche Prüfverfahren des Dienstleisters beginnt.
Veröffentlichung des Labels über das ENX-Portal
Bestätigt ein zugelassener Prüfdienstleister das Ergebnis, wird das Label im ENX-Portal veröffentlicht. Der Zulieferer teilt es dort mit mehreren OEM- und Tier-1-Kunden, statt das Verfahren für jeden Kunden zu wiederholen.
Wichtige Kennzahlen für TISAX
Zulieferer verfolgen einige wenige Kennzahlen, um ein TISAX-Label aktuell und aussagekräftig zu halten.
Prüf- und Erneuerungskennzahlen
- Verbleibende Labelgültigkeit: Erneuerung mindestens 6 Monate vor Ablauf einleiten
- Umfangsabdeckung: Anteil der relevanten Standorte und Systeme im Label
- Kontrollumsetzungsgrad: Anteil der VDA-ISA-Kontrollen mit dokumentiertem Nachweis
- Bearbeitungszeit offener Feststellungen: Tage bis zur Behebung von Auditbefunden
Strategische Lieferantenbeziehungskennzahlen
Ein gültiges TISAX-Label wirkt zunehmend als Qualifikationskriterium bei OEM-Vergabeentscheidungen, nicht nur als Zusatzpunkt. Zulieferer ohne aktuelles Label berichten von längeren Vertriebszyklen und teils vom Ausschluss aus Ausschreibungen mit Prototypen- oder Connected-Car-Bezug.
Qualitätsindikatoren des Assessments
Prüfer suchen Nachweise, dass Kontrollen im Alltag tatsächlich wirken, nicht nur auf dem Papier stehen. Wiederkehrende schwerwiegende Feststellungen über mehrere Erneuerungszyklen hinweg sind ein internes Warnsignal, dass das ISMS zwischen den Prüfungen nicht ausreichend weiterentwickelt wird.
Risikofaktoren und Kontrollen bei TISAX
TISAX-Projekte bergen Risiken, die über das Bestehen des ersten Assessments hinausgehen.
Falscher Prüfumfang oder falsches Assessment-Level
Ein zu eng gefasster Umfang oder ein zu niedrig angesetztes Level auf Basis veralteter Kundenanforderungen kann eine teure Nachbesserung mitten im Projekt erzwingen.
- Erforderliches Level und Umfang direkt beim anfragenden OEM- oder Tier-1-Kunden bestätigen lassen
- Anforderungen bei jeder Vertragsverlängerung neu abgleichen, da Kundenanforderungen sich ändern
- Umfangsentscheidungen dokumentieren, um sie im Audit begründen zu können
TISAX als einmaliges Projekt statt als Prozess behandeln
Manche Zulieferer bereiten sich intensiv auf das Audit vor und lassen Kontrollen bis zur nächsten Erneuerung dann wieder einschlafen. Das erschwert die Rezertifizierung drei Jahre später und macht sie teurer, besonders wenn neue KI-Werkzeuge oder Dienstleister ohne geregeltes Change-Management in die Umgebung aufgenommen wurden.
Datenschutz und Drittparteirisiko
TISAX-Assessments prüfen zunehmend, wie personenbezogene und vertrauliche Daten an Subunternehmer und Softwareanbieter, einschließlich KI-Werkzeuge, fließen. Zulieferer, die personenbezogene Daten in Konstruktions- oder Qualitätsprozessen verarbeiten, sollten die TISAX-Vorbereitung mit ihrem Datenschutzbeauftragten abstimmen, um Lücken zur DSGVO zu vermeiden.
Praxisbeispiel
Ein 180-Mitarbeiter-Unternehmen für Präzisionsteile in Baden-Württemberg, das Getriebekomponenten an zwei deutsche OEMs liefert, benötigte ein TISAX-Label auf Level 2, um einen bestehenden Rahmenvertrag zu halten. Zuvor waren Sicherheitszuständigkeiten informell zwischen IT und Qualitätsmanagement aufgeteilt, ohne dokumentiertes ISMS. Das Unternehmen setzte in zwölf Wochen den VDA-ISA-Fragebogen um, führte Prototypenschutz für sein Testlabor ein und richtete Zugriffskontrollen für seine CAD-Systeme ein. Die Level-2-Plausibilitätsprüfung wurde mit zwei geringfügigen Feststellungen bestanden, beide innerhalb von vier Wochen geschlossen.
- Dokumentierte Informationssicherheitsrichtlinie, von der Geschäftsführung freigegeben
- Zugriffskontrollmatrix für CAD- und PLM-Systeme mit OEM-Daten
- Prototypenschutzverfahren für das physische Testlabor
- Lieferantenfragebogen-Prozess auf die eigenen Subunternehmer ausgeweitet
Aktuelle Entwicklungen und Auswirkungen
TISAX entwickelt sich parallel zur breiteren europäischen Cybersicherheitsregulierung weiter.
VDA ISA wechselt zum jährlichen Veröffentlichungszyklus
VDA ISA2027 wurde Mitte 2026 veröffentlicht und wird für ab Januar 2027 beauftragte Assessments verpflichtend, womit der bisherige mehrjährige Update-Zyklus von ISA 6 abgelöst wird.
- Jährliche Updates verlangen eine aktivere Verfolgung von Kontrolländerungen durch Zulieferer
- Bestehende Labels bleiben unter ihrer ursprünglichen Katalogversion bis zur Erneuerung gültig
- Prüfdienstleister müssen sich für jede neue Katalogversion neu qualifizieren
Überschneidung mit NIS2 und dem Cyber Resilience Act
Da Deutschlands NIS2-Umsetzungsgesetz und die europäische Cyber-Resilienz-Verordnung Cybersicherheitspflichten auf größere Teile der Lieferkette ausweiten, nutzen Zulieferer TISAX-Kontrollnachweise zunehmend auch für diese zusätzlichen Pflichten, statt parallele Dokumentation von Grund auf aufzubauen.
KI-Werkzeuge rücken in den Prüfumfang
Weil Zulieferer KI-Copiloten und -Agenten an Konstruktions- und Qualitätssysteme anbinden, fragen Prüfer zunehmend nach deren Governance und dem Datenfluss. Das rückt Informationssicherheits- und KI-Governance-Planung in Lieferantenprojekten enger und früher zusammen.
Fazit
TISAX ist zum praktischen Preis des Markteintritts für Geschäfte mit deutschen OEMs und ihren Tier-1-Zulieferern geworden, obwohl kein Gesetz es vorschreibt. Zulieferer, die das Assessment als lebendiges Sicherheitsprogramm statt als einmaliges Auditereignis behandeln, bestehen Erneuerungen mit weniger Feststellungen und geringeren Kosten über die Zeit. Da VDA ISA auf jährliche Updates umstellt und KI-Werkzeuge in Zuliefererumgebungen einziehen, wird der Prüfumfang eher wachsen als schrumpfen. Mittelständische Zulieferer, die TISAX-Bereitschaft in ihre Standardprozesse einbauen, vermeiden die Hektik einer überraschenden Umfangsänderung oder eines plötzlichen Re-Assessment-Termins.
Häufig gestellte Fragen
Was ist TISAX und wer verlangt es?
TISAX ist ein Prüfstandard für Informationssicherheit in der Automobilbranche, entwickelt vom VDA und betrieben von ENX. Deutsche OEMs und Tier-1-Zulieferer verlangen es von Zulieferern, die vertrauliche Daten, Prototypen oder Connected-Car-Informationen verarbeiten, obwohl es keine gesetzliche Pflicht ist.
Worin unterscheiden sich die TISAX-Assessment-Levels?
Level 1 verlangt nur einen Selbstauskunft-Fragebogen. Level 2 ergänzt eine Plausibilitätsprüfung, meist telefonisch, durch einen zugelassenen Prüfdienstleister. Level 3 verlangt ein vollständiges Vor-Ort-Audit, reserviert für besonders sensible Daten und Prototypenschutz.
Was kostet eine TISAX-Prüfung für ein mittelständisches Unternehmen?
Externe Prüferkosten liegen für deutsche KMU je nach Level meist bei 4.000 bis 8.000 Euro. Inklusive interner Vorbereitung und Beratung erreichen die gesamten Erstjahreskosten häufig 15.000 bis 51.000 Euro.
Wie unterscheidet sich TISAX von ISO 27001?
ISO 27001 zertifiziert ein allgemeines, branchenübergreifend anerkanntes Informationssicherheits-Managementsystem. TISAX ist eine automobilspezifische Prüfung auf Basis des VDA-ISA-Kontrollkatalogs, der selbst an ISO-27001-Kontrollen angelehnt ist, und Ergebnisse werden nur über das ENX-Portal ausgetauscht.
Wie lange dauert die TISAX-Vorbereitung und wie lange gilt das Label?
Ein erstmaliges Level-2-Assessment dauert je nach Reife der bestehenden Sicherheitspraxis typischerweise zwei bis vier Monate Vorbereitung. Ein Label ist drei Jahre gültig, danach muss der Zulieferer ein Re-Assessment durchlaufen.
Gibt es Förderung für TISAX-Vorbereitung im Mittelstand?
Einige Bundesländer bieten Digitalisierungs- und Cybersicherheitsförderungen, die einen Teil der Beratungskosten für Informationssicherheitsprojekte abdecken, wobei TISAX-spezifische Förderlinien selten sind. Zulieferer sollten aktuelle regionale Programme prüfen, da sich Verfügbarkeit und Konditionen häufig ändern.