← Zur TISAX®-Beratung
TISAX® Wissen

VDA ISA 6.0.3 oder ISA2027: welche Katalogversion für Ihr Assessment gilt

Wer sein TISAX®-Assessment für Ende 2026 oder 2027 plant, trifft gerade eine Entscheidung, die drei Jahre nachwirkt: nach welcher Katalogversion geprüft wird. Der VDA ISA 6.0.3 ist noch gültig, ISA2027 ist schon veröffentlicht, und dazwischen liegt eine Übergangsregel mit Stichtag. Hier steht, welche Version für Ihr Assessment gilt, was sich ändert und was nicht.

Der Katalog

Der VDA ISA: wer ihn herausgibt und welche Version gilt

Der VDA ISA (Information Security Assessment) ist der Kriterienkatalog des Verbands der Automobilindustrie. Gegen ihn bewerten Sie sich im Self-Assessment selbst, und gegen ihn prüft der Prüfdienstleister im TISAX®-Assessment. Er liegt als Excel-Datei vor und besteht aus drei Modulen: Informationssicherheit mit 46 Anforderungen, Prototypenschutz mit 22 und Datenschutz mit 12. In den ersten beiden Modulen wird jede Anforderung mit einem Reifegrad von 0 bis 5 bewertet, im Datenschutz mit Ja oder Nein.

Aktuell gilt die Version 6.0.3, veröffentlicht im April 2024 und Grundlage aller seit dem 1. April 2024 begonnenen Assessments. Eine Version 6.1 gibt es nicht; die ENX führt auf ihrer Downloadseite nur ISA 6.0.3, den Nachfolger ISA2027, die zugehörigen Redline-Fassungen und ein Archiv der Versionen vor Dezember 2018.

Der Nachfolger

ISA2027: Jahreszählung und jährliche Releases

Am 1. Juli 2026 hat der VDA den Nachfolger veröffentlicht, und mit ihm ändert sich die Zählweise. Statt fortlaufender Versionsnummern trägt der Katalog künftig das Jahr, ab dem er für neu beauftragte TISAX®-Assessments gilt: ISA2027 gilt für Assessments, die ab dem 1. Januar 2027 beauftragt werden. ISA2028 soll im Sommer 2027 folgen, und weitere Versionen sollen demselben jährlichen Rhythmus folgen.

Wichtig für die Planung: Der jährliche Rhythmus erhöht die Prüffrequenz nicht. Bestehende Labels bleiben für ihre volle Laufzeit gültig, und auch künftige Labels gelten weiter bis zu drei Jahre. Sie werden also nicht jedes Jahr neu geprüft; Sie werden bei der nächsten Beauftragung nach dem dann aktuellen Katalog geprüft.

Die Stichtage

Welche Version gilt für Ihr Assessment?

Entscheidend ist der Zeitpunkt der Beauftragung beim Prüfdienstleister, nicht der Zeitpunkt der Prüfung:

  • Beauftragung bis zum 31. Dezember 2026: Sie können noch nach ISA 6 geprüft werden. Das Initial Assessment muss dann spätestens im März 2027 stattfinden.
  • Beauftragung ab dem 1. Januar 2027: Grundlage ist ISA2027.
  • Erneuerung: Labels gelten in der Regel drei Jahre. Für die Erneuerung durchlaufen Sie das Verfahren erneut, mit neuem Scope im ENX-Portal und neuem Assessment, und zwar nach dem Katalog, der zum Zeitpunkt dieser Beauftragung gilt. Wer 2027 oder später erneuert, plant mit der jeweiligen Jahresversion.

Wer Ende 2026 startet, hat damit eine echte Wahl: schnell nach ISA 6 mit dem vertrauten Katalog, solange die Frist für das Initial Assessment realistisch ist, oder direkt nach ISA2027, damit die Erneuerung später auf derselben Struktur aufbaut. Beides ist vertretbar; falsch ist nur, die Entscheidung dem Kalender zu überlassen.

Die Änderungen

Was sich mit ISA2027 ändert und was nicht

Was sich ändert, dokumentiert der VDA in der Änderungshistorie des Katalogs, die ENX zusätzlich in einer Redline-Fassung vom August 2026. Die für Zulieferer wichtigsten Punkte:

  • Das Modul Prototypenschutz ist vollständig neu geordnet. Die bisherigen Kapitel zu Transport und Handling, Erprobungsfahrzeugen sowie Veranstaltungen und Aufnahmen entfallen als eigene Kapitel; an ihre Stelle treten 13 organisatorische Anforderungen, darunter neu das Incident Management, und 7 Anforderungen an die physische Sicherheit.
  • Die Bereitstellung der Sicherheitsrichtlinien für Mitarbeitende (Anforderung 1.1.1) wird von einer Soll- zu einer Muss-Anforderung.
  • Die Verweise auf andere Standards werden aktualisiert: NIST CSF 2.0 kommt hinzu, die Zuordnung zu ISO 27001:2013 entfällt, ISO 27001:2022 bleibt.
  • Einzelne Anforderungen wandern oder werden umformuliert, etwa die bisherige 1.2.4, die als 6.1.3 zu den Lieferantenbeziehungen zieht.

Was sich nicht ändert: Das Modul Datenschutz bleibt unverändert, gleiche zwölf Anforderungen, gleicher Wortlaut. Die Reifegradlogik bleibt, die Prüfziele und Assessment Level sind in den veröffentlichten Unterlagen unverändert. Offen ist, wie die ENX die Prüfziele Test Vehicles und Proto Events auf den neu geordneten Prototypenschutz abbildet; dazu machen wir keine Aussage, bevor die ENX sie macht.

Was folgt daraus

Den Katalogwechsel im Scoping entscheiden

Die Katalogversion ist für uns Teil des Scopings, nicht ein Detail, das der Prüfdienstleister später festlegt. Wir klären mit Ihnen, ob die Frist für ein Initial Assessment nach ISA 6 realistisch ist, was der Umbau des Prototypenschutzes für Ihre Prüfziele bedeutet und wie Ihre Erneuerung in drei Jahren aussieht. Das Self-Assessment führen wir dann gegen genau die Version, nach der Sie geprüft werden. Wie der Weg von dort zum Label aussieht, steht auf unserer Seite zur TISAX®-Beratung.

FAQ

Häufige Fragen zu ISA 6 und ISA2027

Welche VDA-ISA-Version gilt für unser Assessment?

Wer bis zum 31. Dezember 2026 beauftragt, kann noch nach ISA 6.0.3 geprüft werden; das Initial Assessment muss dann bis März 2027 stattfinden. Ab 2027 beauftragte Assessments laufen auf ISA2027.

Gibt es eine Version VDA ISA 6.1?

Nein. Auf der Downloadseite der ENX stehen ISA 6.0.3, der Nachfolger ISA2027, die Redline-Fassungen und ein Archiv älterer Versionen. Eine 6.1 ist nicht darunter.

Müssen wir uns wegen der jährlichen Releases häufiger prüfen lassen?

Nein. Laut ENX erhöht der jährliche Rhythmus die Prüffrequenz nicht; bestehende und künftige Labels gelten weiter bis zu drei Jahre. Die jeweils aktuelle Version gilt für die nächste Beauftragung.

Was ändert sich mit ISA2027 inhaltlich?

Der Prototypenschutz ist neu geordnet, die Bereitstellung der Sicherheitsrichtlinien wird zur Pflicht, die Verweise auf andere Standards sind aktualisiert (NIST CSF 2.0 neu, ISO 27001:2013 entfällt). Das Modul Datenschutz bleibt unverändert.

Daniel Thomas Heessel
Daniel Thomas Heessel
Gründer & Geschäftsführer, Threat-Informed Cybersecurity Solutions GmbH

Daniel Thomas Heessel wurde als CISO des Jahres 2026 ausgezeichnet und kennt TISAX® von beiden Seiten des Tisches: Er hat mehrere Assessments auf AL 2 und AL 3 erfolgreich zum Label geführt und als Prüfer für den TÜV TISAX®-Assessments durchgeführt. Zudem ist er zertifizierter ISO 27001 Senior Lead Auditor, CISSP und CISM.

Stand 30. September 2026. Versions- und Fristangaben nach der ENX-Downloadseite und der ENX-Meldung zur Veröffentlichung von ISA2027; Änderungen nach der Änderungshistorie des ISA2027 (Excel-Katalog). TISAX® ist eine eingetragene Marke der ENX Association.