← Zur TISAX®-Beratung
TISAX® Wissen

TISAX® oder ISO 27001? Was ein bestehendes Zertifikat bringt

Reicht unser ISO-27001-Zertifikat für TISAX®? Hilft uns das Label bei der ISO 27001? Und was bedeutet TISAX® für unsere Pflichten unter NIS2? Drei Fragen aus fast jedem Erstgespräch mit Automotive-Zulieferern. Die kurze Antwort: Nichts ersetzt das andere, aber die Überschneidungen sind groß genug, um sie gezielt zu nutzen. Hier steht, wie groß sie wirklich sind, mit Zahlen aus dem Katalog.

Die Grundlagen

Was TISAX® und ISO 27001 unterscheidet

Beide kümmern sich um Informationssicherheit, aber auf verschiedenen Wegen. Die ISO 27001 ist eine internationale Norm für ein Managementsystem; am Ende steht ein Zertifikat einer akkreditierten Zertifizierungsstelle. TISAX® ist das Austauschverfahren der Automobilindustrie, betrieben von der ENX Association; geprüft wird gegen den Katalog VDA ISA, am Ende steht ein Label im ENX-Portal, das Sie für Ihre Kunden freigeben.

TISAX®ISO 27001
GrundlageVDA ISA (Automobilindustrie)Internationale Norm ISO/IEC 27001, branchenunabhängig
ErgebnisLabel im ENX-Portal, Freigabe an PartnerZertifikat für das Managementsystem
Wer prüftVon der ENX zugelassene PrüfdienstleisterAkkreditierte Zertifizierungsstellen
BewertungReifegrad 0 bis 5 je Anforderung; Datenschutz mit Ja/NeinKonformität mit den Normanforderungen
GültigkeitIn der Regel drei JahreDrei Jahre mit jährlichen Überwachungsaudits

Der wichtigste Unterschied steckt in der Bewertung. Die ISO 27001 fragt, ob Ihr Managementsystem die Normanforderungen erfüllt. Der VDA ISA bewertet jede einzelne Anforderung mit einem Reifegrad von 0 bis 5 und verlangt in der Regel Reifegrad 3, also einen definierten, umgesetzten und nachweisbar gelebten Prozess. Ein Zertifikat sagt deshalb noch nichts darüber, welchen Reifegrad Ihre Maßnahmen im Sinne des VDA ISA haben.

Richtung eins

Von der ISO 27001 zu TISAX®: Selbstläufer oder nicht?

Ein gelebtes ISMS nach ISO 27001 ist die beste Ausgangsbasis für TISAX®, aber kein Selbstläufer. Wie groß die Nähe ist, lässt sich im Katalog nachzählen. Der VDA ISA 6 besteht aus drei Modulen, und sie verhalten sich zur ISO 27001 sehr unterschiedlich:

Modul des VDA ISA 6Anforderungendavon mit Verweis auf ISO 27001:2022
Informationssicherheit4642
Prototypenschutz220
Datenschutz120

Für das Modul Informationssicherheit heißt das: Wer sein ISMS sauber betreibt, bringt Richtlinien, Organisation, Risikomanagement, Zugriffe, IT-Sicherheit, Lieferantensteuerung und Compliance bereits mit. Die Nachweise existieren, die Verantwortlichen kennen ihre Prozesse, interne Audits haben die Abläufe schon einmal befragt. Das spart im Self-Assessment und in der Vorbereitung auf das Assessment viel Arbeit.

Was die Norm nicht liefert, lässt sich genauso klar benennen. Erstens die Reifegradbewertung je Anforderung: Konformität ist nicht dasselbe wie Reifegrad 3, und der Prüfdienstleister will Nachweise in der Form sehen, die der Katalog vorgibt. Zweitens das Verfahren selbst: Registrierung im ENX-Portal, Prüfziel, Self-Assessment, Assessment, Label. Drittens die Module Prototypenschutz und Datenschutz, deren 34 Anforderungen keinen Bezug zur ISO 27001 haben; wer Prototypen handhabt oder Daten im Auftrag verarbeitet, baut hier neu. Und viertens der Scope: Der ISO-Scope folgt Ihrem Managementsystem, der TISAX-Scope den Standorten, an denen Sie die Informationen des Kunden verarbeiten. Die beiden sind selten deckungsgleich.

Richtung zwei

Von TISAX® zur ISO 27001: was das Label mitbringt

Ein Label ersetzt kein Zertifikat, liefert aber belastbare Bausteine. Die 42 Anforderungen des Moduls Informationssicherheit mit ISO-Bezug sind im Assessment bereits mit Reifegrad bewertet und mit Nachweisen hinterlegt. Diese Nachweise lassen sich für ein ISO-Projekt weiterverwenden, und zwar in einer Qualität, die ein Zertifizierungsauditor selten vorfindet.

Was die Norm zusätzlich verlangt, ist der Managementsystem-Rahmen in seiner ISO-Form: ein definierter Anwendungsbereich, die Erklärung zur Anwendbarkeit, interne Audits und Managementbewertung als dokumentierter Zyklus mit fortlaufender Verbesserung. Vieles davon existiert in einem TISAX-geprüften Unternehmen der Sache nach, muss aber in die Struktur der Norm gebracht werden. Außerhalb der Automobil-Lieferkette kennt zudem kaum ein Kunde das Label; wer dort ein Zertifikat fordert, meint die ISO 27001.

Die dritte Frage

NIS2 und TISAX®: was das Label leistet und was nicht

Viele Zulieferer fallen selbst unter NIS2. Das deutsche Umsetzungsgesetz zählt die Herstellung von Kraftwagen und Kraftwagenteilen sowie den sonstigen Fahrzeugbau zu den Sektoren wichtiger Einrichtungen. Betroffen ist, wer mindestens 50 Mitarbeitende beschäftigt oder Jahresumsatz und Bilanzsumme von jeweils über 10 Millionen Euro hat. Damit stellt sich die Frage, ob das TISAX-Label bei den gesetzlichen Pflichten hilft.

Die ENX hat dazu im April 2025 ein Gutachten ihrer Arbeitsgruppe ISA veröffentlicht. Es kommt zu dem Ergebnis, dass Unternehmen, deren von NIS2 betroffene Standorte TISAX-konform aufgestellt sind, die Anforderungen der Richtlinie vollständig umgesetzt haben, und sieht im Label den Nachweis für die Verantwortung der Leitung (Art. 20) und die Risikomanagementmaßnahmen (Art. 21). Die ENX knüpft das an zwei Bedingungen: Die gewählten Prüfziele müssen das Gesamtrisiko des Unternehmens abbilden, und alle von NIS2 betroffenen Standorte müssen im Assessment enthalten sein. Wichtig für die Einordnung: Das ist die Fachmeinung des Standardgebers, keine Feststellung des BSI. Ob der VDA ISA nach § 30 Abs. 8 BSIG als branchenspezifischer Sicherheitsstandard anerkannt ist, ist uns nicht bekannt.

Was das Label nicht abnimmt, sind die Pflichten, die das BSI-Gesetz unabhängig von jedem Standard verlangt: die Registrierung beim BSI innerhalb von drei Monaten (§ 33), die Meldung erheblicher Sicherheitsvorfälle mit Erstmeldung binnen 24 Stunden, Meldung binnen 72 Stunden und Abschlussmeldung nach einem Monat (§ 32) und die persönliche Pflicht der Geschäftsleitung, die Maßnahmen umzusetzen, zu überwachen und sich regelmäßig schulen zu lassen (§ 38). Das ENX-Gutachten selbst weist darauf hin, dass die Meldewege im Incident Management verankert werden müssen. Eine regelmäßige Nachweispflicht durch Audits sieht das Gesetz für wichtige Einrichtungen nicht vor; § 39 gilt nur für Betreiber kritischer Anlagen. Ein aktuelles TISAX-Label ist deshalb kein Pflichtnachweis, aber ein belastbarer Beleg dafür, dass die Maßnahmen umgesetzt sind.

Umgekehrt gilt: Wer wegen NIS2 ohnehin Informationssicherheit systematisch aufbauen muss, kann das entlang des VDA ISA tun. Nach dem ENX-Gutachten deckt der Katalog die Maßnahmen des Art. 21 ab, die § 30 BSIG in seinen Mindestkatalog übernimmt: Risikoanalyse, Bewältigung von Vorfällen, Backup und Krisenmanagement, Lieferkette, Schulungen, Kryptographie, Zugriffskontrolle und Multi-Faktor-Authentifizierung. Am Ende steht zusätzlich das Label, das Ihre Kunden verlangen.

Was folgt daraus

Einmal aufbauen, dreimal nutzen

ISO 27001, TISAX® und NIS2 verlangen im Kern dieselben Dinge: Verantwortung der Leitung, Risikomanagement, wirksame technische und organisatorische Maßnahmen, Nachweise. Sie verpacken es nur verschieden: als Zertifikat, als Label, als gesetzliche Pflicht. Wer die Maßnahmen einmal sauber aufbaut und sie an den Techniken realer Angreifer ausrichtet, bedient alle drei aus einer Hand. Was fehlt, ist jeweils die Verpackung: der Reifegradnachweis für TISAX®, der Normzyklus für die ISO, Registrierung und Meldewege für NIS2.

Genau so arbeiten wir: Wir prüfen zuerst, was Sie schon haben, und bauen darauf auf, statt ein zweites System daneben zu stellen. Wie wir Sie zum TISAX®-Label begleiten, steht auf unserer Seite zur TISAX®-Beratung; den Aufbau eines ISMS und die NIS2-Pflichten erklären wir auf den jeweiligen Seiten.

FAQ

Häufige Fragen zu TISAX®, ISO 27001 und NIS2

Macht ISO 27001 TISAX® zum Selbstläufer?

Nein. Im Modul Informationssicherheit des VDA ISA 6 verweisen 42 von 46 Anforderungen auf ISO 27001:2022, ein gelebtes ISMS spart dort viel Arbeit. Registrierung, Reifegradbewertung, Nachweise, Label und die Module Prototypenschutz und Datenschutz kommen trotzdem dazu.

Ersetzt ein TISAX®-Label ein ISO-27001-Zertifikat?

Nein. Das Label bestätigt, dass ein definierter Scope gegen den VDA ISA geprüft wurde; die ISO 27001 zertifiziert das Managementsystem. Die Nachweise aus dem Modul Informationssicherheit lassen sich für ein ISO-Projekt aber weiterverwenden.

Erfüllen wir mit TISAX® automatisch NIS2?

Die ENX kommt in ihrem Gutachten von 2025 zu dem Ergebnis, dass TISAX-konform aufgestellte Standorte die Anforderungen der NIS2-Richtlinie erfüllen, sofern die Prüfziele das Gesamtrisiko abbilden und alle betroffenen Standorte im Scope sind. Das ist die Fachmeinung des Standardgebers, keine Feststellung des BSI. Registrierung, Meldepflichten und die Pflichten der Geschäftsleitung nach BSIG bleiben Ihre Aufgabe.

Brauchen wir als Zulieferer beides, ISO 27001 und TISAX®?

Das entscheiden Ihre Kunden. In der Automobil-Lieferkette verlangen OEMs in aller Regel das TISAX®-Label; Kunden außerhalb der Branche fragen nach der ISO 27001. Wer beide Märkte bedient, baut die Maßnahmen einmal auf und erbringt die Nachweise in beiden Formen.

Daniel Thomas Heessel
Daniel Thomas Heessel
Gründer & Geschäftsführer, Threat-Informed Cybersecurity Solutions GmbH

Daniel Thomas Heessel wurde als CISO des Jahres 2026 ausgezeichnet und kennt beide Verfahren von beiden Seiten des Tisches: Er hat mehrere TISAX®-Assessments auf AL 2 und AL 3 erfolgreich zum Label geführt, als Prüfer für den TÜV TISAX®-Assessments durchgeführt und ist zertifizierter ISO 27001 Senior Lead Auditor, CISSP und CISM.

Stand 30. September 2026. Modulgrößen und ISO-Referenzen aus dem VDA ISA 6.0.3 (Excel-Katalog der ENX); NIS2-Angaben nach dem ENX-Gutachten „NIS2 fulfilment through TISAX“ (April 2025) und dem BSIG in der Fassung vom 2. Dezember 2025. TISAX® ist eine eingetragene Marke der ENX Association.