Alle Beratungsthemen
Governance, Risk & Compliance

TISAX®-Beratung

Für Automotive-Zulieferer bereiten wir Ihr TISAX®-Assessment vor: vom Scoping über die Reifegradbewertung nach VDA ISA bis zur lückenlosen Nachweisführung. Wir kennen beide Seiten des Assessments – mehrere AL-2- und AL-3-Labels selbst erfolgreich erhalten, und als Prüfer für den TÜV geprüft – und priorisieren die Maßnahmen, die für Ihr angestrebtes Assessment-Level wirklich zählen, bis zum erfolgreichen Label.

Die Ausgangslage

Was TISAX® ist – und warum Ihr OEM es verlangt

TISAX® (Trusted Information Security Assessment Exchange) ist der Austauschmechanismus der Automobilindustrie für Informationssicherheits-Nachweise, betrieben von der ENX Association im Auftrag des VDA. Geprüft wird gegen den VDA-ISA-Katalog; das Ergebnis ist kein Zertifikat, sondern ein Label, das über das ENX-Portal mit Partnern geteilt wird und drei Jahre gilt. Für die meisten Zulieferer ist es schlicht Marktzugang: Ohne das vom Kunden geforderte Label keine Ausschreibung, keine vertraulichen Daten, kein Auftrag.

Aktuell wird nach VDA ISA 6 geprüft (Version 6.0.3). Wichtig für die Planung: Mit ISA2027 – veröffentlicht im Juli 2026 – beginnt der jährliche Release-Zyklus; ab 2027 beauftragte Assessments laufen auf dem neuen Katalog, letzte Erstassessments nach ISA 6 sind bis März 2027 möglich. Wer sein Assessment oder die Erneuerung plant, sollte den Katalogwechsel mitdenken.

Die Prüfziele

Labels und Assessment Levels im Überblick

Ihr Kunde nennt Ihnen das geforderte Prüfziel – daraus ergeben sich Kriterienkatalog und Assessment Level (AL 2: Plausibilisierung, meist remote; AL 3: vollständige Prüfung vor Ort). Seit ISA 6 sind Vertraulichkeit und Verfügbarkeit getrennte Prüfziele; insgesamt gibt es aktuell zehn:

Prüfziele & LabelsVDA ISA 6 · seit 04/2024
1ConfidentialAL 2Vertraulichkeit
2Strictly ConfidentialAL 3Vertraulichkeit
3High AvailabilityAL 2Verfügbarkeit
4Very High AvailabilityAL 3Verfügbarkeit
5Proto PartsAL 3Prototypenschutz
6Proto VehiclesAL 3Prototypenschutz
7Test VehiclesAL 2Prototypenschutz
8Proto EventsAL 2Prototypenschutz
9DataAL 2Datenschutz
10Special DataAL 3Datenschutz
Farben = Schutzdimension. AL 2 = Plausibilisierung (meist remote), AL 3 = vollständige Prüfung vor Ort. Prüfziel anklicken für Details.

Bewertet wird je Anforderung ein Reifegrad von 0 bis 5; gefordert ist in der Regel mindestens Reifegrad 3 („etabliert") – kumuliert über alle Anforderungen, mit begrenzten Abweichungen. Ein Self-Assessment auf Zielniveau ist deshalb die halbe Miete: Es entscheidet, ob das Assessment ein Nachweis- oder ein Nachbesserungstermin wird.

Unsere Leistung

Vom Scoping bis zum Label

Unsere TISAX®-Beratung folgt dem realen Ablauf: Scoping (welche Standorte, welches Prüfziel, welcher Prüfumfang), Registrierung als Teilnehmer im ENX-Portal, dann das ehrliche Self-Assessment nach VDA ISA mit Reifegradbewertung. Eine vorgeschaltete Gap-Analyse finden Sie bei uns bewusst nicht: Die ENX rät in ihren Guidelines davon ab – das Self-Assessment selbst ist das vorgesehene Instrument der Standortbestimmung, und wir führen es mit Ihnen so durch, dass es diese Rolle erfüllt. Die Lücken schließen wir priorisiert – zuerst, was für Ihr Assessment-Level wirklich zählt und was reale Angreifer zuerst ausnutzen würden, nicht alphabetisch.

Zum Assessment durch den Prüfdienstleister Ihrer Wahl kommen Sie mit lückenloser Nachweisführung: Wir wissen aus eigener Erfahrung, welche Evidenzen Prüfer sehen wollen und wie Interviews laufen – wir haben selbst mehrere Assessments auf AL 2 und AL 3 erfolgreich zum Label geführt und als Prüfer für den TÜV TISAX®-Assessments durchgeführt. Finden sich Abweichungen, begleiten wir die Korrekturmaßnahmen bis zum Label – und halten das Niveau danach, damit die Erneuerung nach drei Jahren kein neues Großprojekt wird.

Der Unterschied

Reifegrad 3 auf dem Papier schützt keine Lieferkette

Die neuen Verfügbarkeits-Prüfziele zeigen, worum es der Branche wirklich geht: Ransomware gegen Just-in-time-Ketten. Wir behandeln TISAX® deshalb nicht als Dokumentationsübung, sondern priorisieren die Maßnahmen entlang der Techniken realer Angreifer – Threat-Informed Defense. Das Ergebnis besteht das Assessment und den Angriff, und die Nachweise entstehen als Nebenprodukt wirksamer Sicherheit.

FAQ

Häufige Fragen zur TISAX®-Beratung

Was ist der Unterschied zwischen TISAX® und ISO 27001?

TISAX® prüft gegen den VDA-ISA-Katalog mit Reifegradbewertung und automotive-spezifischen Modulen (Prototypenschutz, Verfügbarkeit) und erzeugt ein Label im ENX-Portal – kein Zertifikat. ISO 27001 zertifiziert ein Managementsystem. Die Kataloge überlappen stark: Ein gelebtes ISMS ist die beste Basis fürs Assessment, ersetzt es aber nicht – die OEMs akzeptieren in aller Regel nur das TISAX®-Label.

Welches Label und welches Assessment Level brauchen wir?

Das bestimmt Ihr Kunde: Er nennt das Prüfziel, daraus folgen Katalog und Assessment Level – Confidential und High Availability laufen auf AL 2, Strictly Confidential und Very High Availability auf AL 3 mit Vor-Ort-Prüfung; beim Prototypenschutz sind Proto Parts und Proto Vehicles AL 3, Test Vehicles und Proto Events AL 2. Im Scoping prüfen wir, ob der geforderte Umfang zu den tatsächlichen Datenflüssen passt – manchmal ist weniger Scope der ehrlichere und günstigere Weg.

Wie lange ist ein TISAX®-Label gültig?

Drei Jahre ab Assessment-Abschluss. Danach steht die Erneuerung mit vollem Assessment an – auf dem dann gültigen Katalog. Wer das Sicherheitsniveau zwischendurch hält, statt es alle drei Jahre neu aufzubauen, erneuert deutlich entspannter und günstiger.

Was ändert sich mit ISA2027?

Der VDA-ISA-Katalog wechselt in einen jährlichen Release-Zyklus: ISA2027 wurde im Juli 2026 veröffentlicht und ist die Basis für Assessments, die ab 2027 beauftragt werden; letzte Erstassessments nach ISA 6 sind bis März 2027 möglich. Für die Planung heißt das: Wer jetzt startet, sollte bewusst entscheiden, auf welchem Katalog er geprüft werden will – wir beraten dazu im Scoping.

Machen Sie vor dem Assessment eine Gap-Analyse?

Nein – bewusst nicht. Die ENX rät in ihren Guidelines von vorgeschalteten Gap-Analysen ab: Das Self-Assessment nach VDA ISA ist das vorgesehene Instrument der Standortbestimmung. Wir erstellen es gemeinsam mit Ihnen – ehrlich, mit belastbarer Reifegradbewertung und Nachweisen. Das erspart eine Doppelprüfung und liefert genau die Arbeitsgrundlage, mit der auch der Prüfdienstleister arbeitet.

Was bedeutet Reifegrad 3 – und reicht ein niedrigerer?

Reifegrad 3 („etabliert") heißt: Der Prozess ist definiert, umgesetzt und nachweisbar gelebt. Das ist der Regelanspruch im Assessment; einzelne Abweichungen drücken den kumulierten Wert und können das Label gefährden. Höhere Reifegrade (4/5) verlangt kaum ein Kunde – Energie gehört in die Wirksamkeit der Maßnahmen, nicht in Reifegrad-Kosmetik.

Wir haben mehrere Standorte – müssen alle ins Assessment?

Nicht zwingend. Der Scope umfasst die Standorte, an denen die geschützten Informationen des Kunden verarbeitet werden; mehrere Standorte lassen sich in einem Assessment bündeln. Ein sauberes Scoping entscheidet über Aufwand und Kosten – und ist der erste Schritt unserer Beratung.

Daniel Thomas Heessel
Daniel Thomas Heessel
Gründer & Geschäftsführer, Threat-Informed Cybersecurity Solutions GmbH

Daniel Thomas Heessel wurde als CISO des Jahres 2026 ausgezeichnet und kennt TISAX® von beiden Seiten des Tisches: Er hat mehrere Assessments auf AL 2 und AL 3 erfolgreich zum Label geführt und als Prüfer für den TÜV TISAX®-Assessments durchgeführt. Zudem ist er zertifizierter ISO 27001 Senior Lead Auditor, CISSP und CISM.

Fachlich geprüft im August 2026; Katalog- und Terminangaben nach ENX-Portal (VDA ISA 6.0.3, ISA2027). TISAX® ist eine eingetragene Marke der ENX Association.