TISAX®-Beratung
Für Automotive-Zulieferer bereiten wir Ihr TISAX®-Assessment vor: vom Scoping über die Reifegradbewertung nach VDA ISA bis zur lückenlosen Nachweisführung. Wir kennen beide Seiten des Assessments – mehrere AL-2- und AL-3-Labels selbst erfolgreich erhalten, und als Prüfer für den TÜV geprüft – und priorisieren die Maßnahmen, die für Ihr angestrebtes Assessment-Level wirklich zählen, bis zum erfolgreichen Label.
Was TISAX® ist – und warum Ihr OEM es verlangt
TISAX® (Trusted Information Security Assessment Exchange) ist der Austauschmechanismus der Automobilindustrie für Informationssicherheits-Nachweise, betrieben von der ENX Association im Auftrag des VDA. Geprüft wird gegen den VDA-ISA-Katalog; das Ergebnis ist kein Zertifikat, sondern ein Label, das über das ENX-Portal mit Partnern geteilt wird und drei Jahre gilt. Für die meisten Zulieferer ist es schlicht Marktzugang: Ohne das vom Kunden geforderte Label keine Ausschreibung, keine vertraulichen Daten, kein Auftrag.
Aktuell wird nach VDA ISA 6 geprüft (Version 6.0.3). Wichtig für die Planung: Mit ISA2027 – veröffentlicht im Juli 2026 – beginnt der jährliche Release-Zyklus; ab 2027 beauftragte Assessments laufen auf dem neuen Katalog, letzte Erstassessments nach ISA 6 sind bis März 2027 möglich. Wer sein Assessment oder die Erneuerung plant, sollte den Katalogwechsel mitdenken.
Labels und Assessment Levels im Überblick
Ihr Kunde nennt Ihnen das geforderte Prüfziel – daraus ergeben sich Kriterienkatalog und Assessment Level (AL 2: Plausibilisierung, meist remote; AL 3: vollständige Prüfung vor Ort). Seit ISA 6 sind Vertraulichkeit und Verfügbarkeit getrennte Prüfziele; insgesamt gibt es aktuell zehn:
Bewertet wird je Anforderung ein Reifegrad von 0 bis 5; gefordert ist in der Regel mindestens Reifegrad 3 („etabliert") – kumuliert über alle Anforderungen, mit begrenzten Abweichungen. Ein Self-Assessment auf Zielniveau ist deshalb die halbe Miete: Es entscheidet, ob das Assessment ein Nachweis- oder ein Nachbesserungstermin wird.
Vom Scoping bis zum Label
Unsere TISAX®-Beratung folgt dem realen Ablauf: Scoping (welche Standorte, welches Prüfziel, welcher Prüfumfang), Registrierung als Teilnehmer im ENX-Portal, dann das ehrliche Self-Assessment nach VDA ISA mit Reifegradbewertung. Eine vorgeschaltete Gap-Analyse finden Sie bei uns bewusst nicht: Die ENX rät in ihren Guidelines davon ab – das Self-Assessment selbst ist das vorgesehene Instrument der Standortbestimmung, und wir führen es mit Ihnen so durch, dass es diese Rolle erfüllt. Die Lücken schließen wir priorisiert – zuerst, was für Ihr Assessment-Level wirklich zählt und was reale Angreifer zuerst ausnutzen würden, nicht alphabetisch.
Zum Assessment durch den Prüfdienstleister Ihrer Wahl kommen Sie mit lückenloser Nachweisführung: Wir wissen aus eigener Erfahrung, welche Evidenzen Prüfer sehen wollen und wie Interviews laufen – wir haben selbst mehrere Assessments auf AL 2 und AL 3 erfolgreich zum Label geführt und als Prüfer für den TÜV TISAX®-Assessments durchgeführt. Finden sich Abweichungen, begleiten wir die Korrekturmaßnahmen bis zum Label – und halten das Niveau danach, damit die Erneuerung nach drei Jahren kein neues Großprojekt wird.
Reifegrad 3 auf dem Papier schützt keine Lieferkette
Die neuen Verfügbarkeits-Prüfziele zeigen, worum es der Branche wirklich geht: Ransomware gegen Just-in-time-Ketten. Wir behandeln TISAX® deshalb nicht als Dokumentationsübung, sondern priorisieren die Maßnahmen entlang der Techniken realer Angreifer – Threat-Informed Defense. Das Ergebnis besteht das Assessment und den Angriff, und die Nachweise entstehen als Nebenprodukt wirksamer Sicherheit.
Häufige Fragen zur TISAX®-Beratung
Was ist der Unterschied zwischen TISAX® und ISO 27001?
TISAX® prüft gegen den VDA-ISA-Katalog mit Reifegradbewertung und automotive-spezifischen Modulen (Prototypenschutz, Verfügbarkeit) und erzeugt ein Label im ENX-Portal – kein Zertifikat. ISO 27001 zertifiziert ein Managementsystem. Die Kataloge überlappen stark: Ein gelebtes ISMS ist die beste Basis fürs Assessment, ersetzt es aber nicht – die OEMs akzeptieren in aller Regel nur das TISAX®-Label.
Welches Label und welches Assessment Level brauchen wir?
Das bestimmt Ihr Kunde: Er nennt das Prüfziel, daraus folgen Katalog und Assessment Level – Confidential und High Availability laufen auf AL 2, Strictly Confidential und Very High Availability auf AL 3 mit Vor-Ort-Prüfung; beim Prototypenschutz sind Proto Parts und Proto Vehicles AL 3, Test Vehicles und Proto Events AL 2. Im Scoping prüfen wir, ob der geforderte Umfang zu den tatsächlichen Datenflüssen passt – manchmal ist weniger Scope der ehrlichere und günstigere Weg.
Wie lange ist ein TISAX®-Label gültig?
Drei Jahre ab Assessment-Abschluss. Danach steht die Erneuerung mit vollem Assessment an – auf dem dann gültigen Katalog. Wer das Sicherheitsniveau zwischendurch hält, statt es alle drei Jahre neu aufzubauen, erneuert deutlich entspannter und günstiger.
Was ändert sich mit ISA2027?
Der VDA-ISA-Katalog wechselt in einen jährlichen Release-Zyklus: ISA2027 wurde im Juli 2026 veröffentlicht und ist die Basis für Assessments, die ab 2027 beauftragt werden; letzte Erstassessments nach ISA 6 sind bis März 2027 möglich. Für die Planung heißt das: Wer jetzt startet, sollte bewusst entscheiden, auf welchem Katalog er geprüft werden will – wir beraten dazu im Scoping.
Machen Sie vor dem Assessment eine Gap-Analyse?
Nein – bewusst nicht. Die ENX rät in ihren Guidelines von vorgeschalteten Gap-Analysen ab: Das Self-Assessment nach VDA ISA ist das vorgesehene Instrument der Standortbestimmung. Wir erstellen es gemeinsam mit Ihnen – ehrlich, mit belastbarer Reifegradbewertung und Nachweisen. Das erspart eine Doppelprüfung und liefert genau die Arbeitsgrundlage, mit der auch der Prüfdienstleister arbeitet.
Was bedeutet Reifegrad 3 – und reicht ein niedrigerer?
Reifegrad 3 („etabliert") heißt: Der Prozess ist definiert, umgesetzt und nachweisbar gelebt. Das ist der Regelanspruch im Assessment; einzelne Abweichungen drücken den kumulierten Wert und können das Label gefährden. Höhere Reifegrade (4/5) verlangt kaum ein Kunde – Energie gehört in die Wirksamkeit der Maßnahmen, nicht in Reifegrad-Kosmetik.
Wir haben mehrere Standorte – müssen alle ins Assessment?
Nicht zwingend. Der Scope umfasst die Standorte, an denen die geschützten Informationen des Kunden verarbeitet werden; mehrere Standorte lassen sich in einem Assessment bündeln. Ein sauberes Scoping entscheidet über Aufwand und Kosten – und ist der erste Schritt unserer Beratung.

Daniel Thomas Heessel wurde als CISO des Jahres 2026 ausgezeichnet und kennt TISAX® von beiden Seiten des Tisches: Er hat mehrere Assessments auf AL 2 und AL 3 erfolgreich zum Label geführt und als Prüfer für den TÜV TISAX®-Assessments durchgeführt. Zudem ist er zertifizierter ISO 27001 Senior Lead Auditor, CISSP und CISM.
Fachlich geprüft im August 2026; Katalog- und Terminangaben nach ENX-Portal (VDA ISA 6.0.3, ISA2027). TISAX® ist eine eingetragene Marke der ENX Association.