Branchen & Regulierung
TISAX-Anforderungen verstehen und das Assessment vorbereitet angehen.
TISAX ist kein Gesetz und keine allgemeine Zertifizierung, auch wenn oft von einer TISAX-Zertifizierung gesprochen wird. Geschäftspartner in der Automobilindustrie verlangen häufig bestimmte TISAX-Prüfziele. Aus ihnen ergeben sich Schutzbedarf, Assessment-Level und Prüfungsumfang.
Wahrscheinlich brauchen Sie TISAX, wenn …
- Sie die Automobilindustrie oder deren Zulieferer beliefern.
- Sie dabei vertrauliche Informationen verarbeiten, etwa Entwicklungs-, Produktions- oder Kundendaten.
- Ein Auftraggeber ein gültiges TISAX-Label von Ihnen verlangt hat.
Welches Prüfniveau für Sie gilt, hängt von Ihren Auftraggebern und der Art Ihrer Daten ab. Der Compliance Check gibt Ihnen dazu eine erste Orientierung.
Ihr Weg mit WaPo
So bereiten Sie das TISAX-Assessment strukturiert vor.
- Auftraggeber und Prüfziele bestimmen, welches Assessment-Level und welcher Prüfungsumfang benötigt werden.
- Der vorgesehene ISMS-Bereich soll Anforderungen, Maßnahmen und Nachweise entlang des vereinbarten VDA-ISA-Prüfumfangs verbinden.
- So gehen Sie vorbereitet ins Assessment, statt kurz vorher alles zusammenzusuchen.
Die wichtigsten Fragen zu TISAX
Gibt es eine TISAX-Zertifizierung?
Umgangssprachlich ja, formal nicht. Am Ende eines bestandenen Assessments steht ein TISAX-Label, kein Zertifikat. Das Ergebnis teilen Sie über die ENX-Plattform mit Ihren Auftraggebern.
Was ist TISAX überhaupt?
TISAX ist das Prüf- und Austauschverfahren für Informationssicherheit in der Automobilindustrie. Es wurde vom Verband der Automobilindustrie (VDA) entwickelt und wird von der ENX Association betrieben. Grundlage ist der VDA-ISA-Fragenkatalog, der sich stark an der Norm ISO 27001 orientiert.
Betrifft TISAX mein Unternehmen?
Wenn Sie die Automobilbranche beliefern und dabei vertrauliche Daten verarbeiten, verlangen Ihre Auftraggeber in der Regel ein gültiges TISAX-Label. Ohne dieses Label vergeben viele Hersteller keine Aufträge.
Was ist der Unterschied zwischen AL2 und AL3?
Das Assessment-Level hängt von den verlangten Prüf- und Schutzzielen ab. Ob AL2 oder AL3 erforderlich ist und wie die Prüfung durchgeführt wird, wird anhand des konkreten Auftrags und des ENX-Regelwerks bestimmt.
Ist TISAX dasselbe wie ISO 27001?
Nein, aber eng verwandt. Der VDA-ISA-Katalog orientiert sich stark an ISO 27001 und ergänzt ihn um Anforderungen der Automobilbranche, etwa zum Schutz von Prototypen. Wer schon ein Managementsystem für Informationssicherheit hat, ist auf einem guten Weg.
Wie läuft der Weg zum Label?
Sie bauen Ihre Informationssicherheit nach dem VDA-ISA-Katalog auf, ein von der ENX zugelassener Prüfdienstleister nimmt das Assessment ab, und das Ergebnis teilen Sie über die ENX-Plattform mit Ihren Auftraggebern. Die Vorbereitung nimmt je nach Ausgangslage einige Monate in Anspruch.
Wie hilft WaPo Compliance bei TISAX?
Der Compliance Check gibt eine erste Orientierung. WaPo soll Anforderungen, Maßnahmen und Nachweise entlang des vereinbarten VDA-ISA-Prüfumfangs verbinden. Den aktuell nutzbaren Funktionsstand zeigen wir vor Beauftragung. Prüfung und Vergabe eines TISAX-Labels erfolgen ausschließlich durch die dafür zugelassenen Stellen.
Klären Sie Ihre Ausgangslage für das TISAX-Assessment.
WaPo unterstützt die strukturierte Vorbereitung auf das Assessment. In der Demo zeigen wir den aktuell nutzbaren Funktionsstand und grenzen die fachlich zu prüfenden Punkte ab.