← Zur TISAX®-Beratung
TISAX® Wissen

TISAX®-Prüfziele richtig wählen: Prototypenschutz und Datenschutz

Welches Prüfziel brauchen wir? Diese Frage entscheidet über Assessment Level, Prüfumfang und Kosten, und sie wird oft falsch beantwortet: Prototypenschutz wird unterschätzt, Datenschutz vorsorglich angekreuzt. Hier steht, was die zehn Prüfziele bedeuten, welches Prototypen-Prüfziel zu welcher Tätigkeit passt und wann Data oder Special Data wirklich in Ihren Scope gehören.

Die Übersicht

Zehn Prüfziele, drei Module, zwei Assessment Level

Das Prüfziel ist der Schlüssel zum ganzen Verfahren. Es bestimmt, welche Module des VDA ISA für Sie gelten und wie tief der Prüfdienstleister prüft: Assessment Level 2 als Plausibilisierung, meist per Webkonferenz, oder Assessment Level 3 als vollständige Prüfung vor Ort. Welches Prüfziel Sie brauchen, gibt Ihr Kunde vor. Seit April 2024 gibt es zehn:

Prüfziele & LabelsVDA ISA 6 · seit 04/2024
1ConfidentialAL 2Vertraulichkeit
2Strictly ConfidentialAL 3Vertraulichkeit
3High AvailabilityAL 2Verfügbarkeit
4Very High AvailabilityAL 3Verfügbarkeit
5Proto PartsAL 3Prototypenschutz
6Proto VehiclesAL 3Prototypenschutz
7Test VehiclesAL 2Prototypenschutz
8Proto EventsAL 2Prototypenschutz
9DataAL 2Datenschutz
10Special DataAL 3Datenschutz
Farben = Schutzdimension. AL 2 = Plausibilisierung (meist remote), AL 3 = vollständige Prüfung vor Ort. Prüfziel anklicken für Details.

Die Prüfziele bauen aufeinander auf. Strictly Confidential schließt Confidential ein, Very High Availability schließt High Availability ein, Special Data schließt Data ein. Wer das höhere Label erhält, hat das niedrigere automatisch. Führt die ENX ein neues Label ein, das Teilmenge eines vorhandenen ist, bekommen Sie es rückwirkend. Mehrere Prüfziele lassen sich in einem Assessment kombinieren; der Prüfumfang ist dann die Summe der betroffenen Module.

Vier Prüfziele

Prototypenschutz: welches Prüfziel für welche Tätigkeit

Geschützt werden physische Prototypen, die ihr Eigentümer als schutzbedürftig eingestuft hat: Fahrzeuge, Komponenten und Teile. Eigentümer ist, wem das geistige Eigentum gehört, und seine beauftragende Stelle legt den Schutzbedarf fest. Welches der vier Prüfziele Sie brauchen, hängt davon ab, was Sie mit den vom Kunden bereitgestellten Prototypen tun:

Proto Parts (AL 3)
Sie entwickeln, fertigen, bearbeiten oder lagern schutzbedürftige Bauteile und Komponenten. Geprüft werden die physische Sicherheit der betroffenen Bereiche, die organisatorischen Regeln und das Handling, vollständig vor Ort.
Proto Vehicles (AL 3)
Bei Ihnen stehen ganze schutzbedürftige Prototypen-Fahrzeuge, etwa in Werkstatt, Lager oder zur Bereitstellung. Geprüft wird nach demselben Modul wie bei Bauteilen, mit Blick auf die Standorte, an denen die Fahrzeuge stehen.
Test Vehicles (AL 2)
Sie führen Tests und Testfahrten mit schutzbedürftigen Fahrzeugen des Kunden durch, auf öffentlichen Straßen oder Teststrecken. Geprüft werden die Tarnungsvorgaben des Kunden, die Nutzung freigegebener Teststrecken und die Verhaltensregeln bei Fahrten in der Öffentlichkeit, auch für Panne, Unfall und Diebstahl. Die physische Sicherheit Ihrer Standorte ist hier nicht zwingend Teil des Assessments; die ENX empfiehlt, bei entsprechend ausgestatteten Standorten zusätzlich Proto Vehicles zu wählen.
Proto Events (AL 2)
Sie zeigen, filmen oder fotografieren schutzbedürftige Fahrzeuge, Komponenten oder Teile bei Präsentationen, Marktforschung, Marketing-Veranstaltungen oder Shootings. Geprüft werden die Abstimmung der kundenspezifischen Anforderungen, vom Kunden freigegebene Sicherheitskonzepte (organisatorisch, technisch, personell), Verhaltensregeln bei Zwischenfällen und bei Aufnahmen der Nachweis, dass die Räumlichkeiten freigegeben sind.

Die 22 Anforderungen des Moduls reichen von Perimeter- und Zutrittsschutz über Besuchermanagement, Verschwiegenheitsvereinbarungen und Unterauftragnehmer bis zu Regeln für Foto- und Videoaufnahmen. Prototypenschutz ist deshalb selten ein IT-Thema, sondern eines für Werkschutz, Empfang, Logistik, Fuhrpark, Marketing und externe Dienstleister. Und er hat keinen Bezug zur ISO 27001: Keine der 22 Anforderungen verweist auf die Norm, ein bestehendes ISMS hilft hier wenig.

Ein Hinweis zu ISA2027: Der neue Katalog ordnet das Modul grundlegend neu. Die bisherigen Kapitel zu Transport und Handling, Erprobungsfahrzeugen sowie Veranstaltungen und Aufnahmen entfallen als eigene Kapitel; an ihre Stelle treten 13 organisatorische Anforderungen, darunter neu das Incident Management, und 7 Anforderungen an die physische Sicherheit. Wie die ENX die Prüfziele Test Vehicles und Proto Events darauf abbildet, beschreiben die bislang veröffentlichten ENX-Unterlagen nicht. Wir halten diesen Punkt im Scoping offen, statt zu raten.

Die Scoping-Falle

Datenschutz mitprüfen: Data oder Special Data?

Ob die Prüfziele Data oder Special Data ins Assessment gehören, ist eine strategische Entscheidung mit Folgen für Aufwand und Level, und viele Unternehmen können sie nicht beantworten. Der Katalog macht die Logik klar: Das Modul Datenschutz wird nur zusätzlich bearbeitet, wenn Sie personenbezogene Daten im Auftrag verarbeiten, also als Auftragsverarbeiter nach Art. 28 DSGVO für Ihren Kunden. Es geht nicht um Ihren allgemeinen Datenschutz, nicht um Beschäftigtendaten und nicht um Ihre eigenen Geschäftskontakte.

Das Modul hat zwölf Anforderungen: Datenschutzrichtlinie, Datenschutzbeauftragter, Verarbeitungsverzeichnis, Folgenabschätzung, Übermittlungen an Unterauftragnehmer und in Drittländer, Betroffenenanfragen, Vorfälle, Verpflichtung und Schulung der Mitarbeitenden, Weisungen des Verantwortlichen. Anders als die übrigen Module wird es nicht mit Reifegraden bewertet, sondern mit Ja oder Nein. Drei Fragen entscheiden, ob es in Ihren Scope gehört:

  1. Fordert Ihr Kunde Data oder Special Data ausdrücklich? Dann ist die Entscheidung gefallen, und es geht nur noch um Umsetzung und Nachweise.
  2. Verarbeiten Sie personenbezogene Daten nach Weisung des Kunden, mit Auftragsverarbeitungsvertrag oder einer entsprechenden Vertragsklausel? Dann sollten Sie Data prüfen, auch wenn der Kunde es noch nicht verlangt hat. Fehlt eine solche Verarbeitung, gehört das Prüfziel nicht in Ihren Scope, selbst wenn Ihr Unternehmen „irgendwie DSGVO-relevant“ ist.
  3. Gehören besondere Kategorien dazu, etwa Gesundheitsdaten? Dann ist Special Data das passende Prüfziel. Es schließt Data ein und wird auf AL 3 geprüft, also vor Ort.

Typische Fehler sind das vorsorgliche Ankreuzen ohne Auftragsverarbeitung, das Übersehen eines bestehenden Auftragsverarbeitungsvertrags mit dem OEM und die Annahme, ein ISMS nach ISO 27001 decke das Modul ab. Das tut es nicht: Die zwölf Datenschutzanforderungen haben im Katalog keinen Bezug zur ISO 27001. Für ISA2027 bleibt das Modul unverändert, gleiche zwölf Anforderungen, gleicher Wortlaut.

Was folgt daraus

Das Scoping entscheidet über Aufwand und Kosten

Jedes zusätzliche Prüfziel bringt ein Modul oder zusätzliche Anforderungen in den Prüfumfang, und AL 3 bedeutet Begehung vor Ort statt Webkonferenz. Der Scope ist deshalb der größte Hebel für Aufwand und Kosten, in beide Richtungen: Ein fehlendes Prüfziel kostet den Auftrag, ein überflüssiges kostet Geld. Die Standorte gehören dazu: In den Scope kommen die, an denen die geschützten Informationen oder Prototypen des Kunden tatsächlich verarbeitet werden.

Das Scoping ist der erste Baustein unserer TISAX®-Beratung. Wir klären mit Ihnen Standorte, Prozesse und Datenflüsse, prüfen das geforderte Prüfziel gegen das, was Sie tatsächlich tun, und geben Ihnen die Argumente an die Hand, wenn ein Prüfziel nachverhandelt werden sollte. Was danach kommt, vom Self-Assessment bis zum Label, steht auf unserer Seite zur TISAX®-Beratung.

FAQ

Häufige Fragen zu den TISAX®-Prüfzielen

Welches Prüfziel gilt für Prototypen?

Proto Parts für Bauteile und Komponenten, Proto Vehicles für ganze Fahrzeuge (beide AL 3), Test Vehicles für Testfahrten auf Straßen und Teststrecken, Proto Events für Präsentationen, Veranstaltungen und Aufnahmen (beide AL 2). Entscheidend ist, was Sie mit den schutzbedürftigen Prototypen Ihres Kunden tun.

Wann brauchen wir Data oder Special Data?

Nur wenn Sie personenbezogene Daten im Auftrag Ihres Kunden verarbeiten, also als Auftragsverarbeiter nach Art. 28 DSGVO. Bei besonderen Kategorien wie Gesundheitsdaten ist Special Data das passende Prüfziel; es schließt Data ein und wird auf AL 3 geprüft.

Welches Label und welches Assessment Level brauchen wir?

Das bestimmt Ihr Kunde über das Prüfziel. Confidential und High Availability laufen auf AL 2, Strictly Confidential und Very High Availability auf AL 3 mit Prüfung vor Ort. Beim Prototypenschutz sind Proto Parts und Proto Vehicles AL 3, Test Vehicles und Proto Events AL 2.

Was wird aus Test Vehicles und Proto Events unter ISA2027?

Der neue Katalog ordnet den Prototypenschutz neu; die bisherigen Kapitel zu Erprobungsfahrzeugen sowie Veranstaltungen und Aufnahmen entfallen als eigene Kapitel. Wie die ENX die beiden Prüfziele darauf abbildet, beschreiben die veröffentlichten Unterlagen bislang nicht. Wir behaupten dazu nichts und klären es im Scoping mit dem aktuellen Stand.

Daniel Thomas Heessel
Daniel Thomas Heessel
Gründer & Geschäftsführer, Threat-Informed Cybersecurity Solutions GmbH

Daniel Thomas Heessel wurde als CISO des Jahres 2026 ausgezeichnet und kennt TISAX® von beiden Seiten des Tisches: Er hat mehrere Assessments auf AL 2 und AL 3 erfolgreich zum Label geführt und als Prüfer für den TÜV TISAX®-Assessments durchgeführt. Zudem ist er zertifizierter ISO 27001 Senior Lead Auditor, CISSP und CISM.

Stand 30. September 2026. Prüfziele und Assessment Level nach dem ENX Participant Handbook; Modulinhalte nach dem VDA ISA 6.0.3 und der Änderungshistorie des ISA2027 (Excel-Kataloge der ENX). TISAX® ist eine eingetragene Marke der ENX Association.