ISO 27001/ISMS

Was ist TISAX?

Definition

TISAX: TISAX (Trusted Information Security Assessment Exchange) ist ein Prüfstandard der Automobilindustrie für Informationssicherheit, mit dem Zulieferer ihr Sicherheitsniveau einmal prüfen und über eine Plattform mit mehreren OEMs teilen.

Getragen wird der Standard von der ENX Association, geprüft wird gegen den VDA-Informationssicherheits-Assessment-Katalog (VDA ISA), der inhaltlich stark an ISO 27001 angelehnt ist. Je nach Schutzbedarf der ausgetauschten Daten wird zwischen Assessment Level 1 (Selbstbewertung) bis Level 3 (Vor-Ort-Prüfung bei hohem Schutzbedarf) unterschieden.

Das Ergebnis eines TISAX-Assessments wird nicht als offenes Zertifikat, sondern als Label über das ENX-Portal geteilt, worauf teilnehmende Automobilhersteller und Zulieferer gezielt zugreifen können. Durchgeführt werden dürfen TISAX-Assessments ausschließlich durch von der ENX Association zugelassene Prüfdienstleister – eine Zulassung, die unabhängig von einer klassischen ISO-Zertifizierungsstelle vergeben wird.

Die Teilnahme am TISAX-Verfahren setzt zudem eine Registrierung über das ENX-Portal voraus, über das auch die spätere Freigabe der Ergebnisse an ausgewählte Partner gesteuert wird – ein Unternehmen entscheidet dabei selbst, welchem Kunden welches Ergebnis zugänglich gemacht wird.

Da TISAX-Ergebnisse nicht öffentlich, sondern nur ausgewählten Partnern zugänglich sind, sollten Unternehmen frühzeitig klären, welche konkreten Kunden welches Prüfergebnis überhaupt einsehen müssen.

  • Basis: VDA-ISA-Katalog, inhaltlich nah an ISO 27001
  • Assessment Level 1 bis 3 je nach Schutzbedarf
  • Prüfung nur durch ENX-zugelassene Prüfdienstleister
  • Freigabe der Ergebnisse erfolgt gezielt an ausgewählte Partner, nicht öffentlich

Relevanz für die Zertifizierung

Radikale Ehrlichkeit: TISAX-Assessments dürfen ausschließlich von ENX-zugelassenen Prüfdienstleistern durchgeführt werden, KCERT kann daher keine TISAX-Labels vergeben. Für Automobilzulieferer mit expliziter TISAX-Anforderung durch OEMs bleibt ein zugelassener Prüfdienstleister der einzige Weg. Ein ISO-27001-ISMS kann parallel als solide inhaltliche Grundlage dienen, da sich beide Standards stark überschneiden – die formale TISAX-Anerkennung ersetzt es aber nicht. Unternehmen ohne konkrete OEM-Anforderung sollten vor einer TISAX-Beauftragung prüfen, ob ein ISO-27001-Zertifikat für die eigenen Zwecke nicht bereits ausreicht. Eine realistische Einschätzung des tatsächlich geforderten Assessment Levels verhindert unnötig hohen Prüfaufwand. Ein früher Austausch mit dem anfragenden OEM klärt meist schnell, welches Assessment Level für die konkrete Geschäftsbeziehung tatsächlich verlangt wird.

Häufige Fragen zu TISAX

Nein. TISAX-Assessments dürfen ausschließlich von der ENX Association zugelassene Prüfdienstleister durchführen, eine Zulassung, die unabhängig von einer klassischen ISO-Zertifizierungsstelle vergeben wird. Für Automobilzulieferer mit expliziter TISAX-Anforderung durch OEMs bleibt ein zugelassener Prüfdienstleister der einzige Weg. Ein ISO-27001-Zertifikat von KCERT deckt inhaltlich verwandte Themen ab, ersetzt das TISAX-Label aber formal nicht.

Das hängt von der konkreten OEM-Anforderung ab. Fordert ein Automobilhersteller explizit ein TISAX-Label, reicht ein ISO-27001-Zertifikat formal nicht aus, auch wenn sich beide Standards inhaltlich stark überschneiden. Ohne konkrete OEM-Anforderung kann ein ISO-27001-Zertifikat für die eigenen Zwecke bereits ausreichen. Vor einer TISAX-Beauftragung lohnt daher immer die Prüfung, ob überhaupt eine konkrete OEM-Anforderung vorliegt.

Sie richten sich nach dem Schutzbedarf der ausgetauschten Daten. Level 1 ist eine reine Selbstbewertung, höhere Level bis Level 3 verlangen zunehmend eine Prüfung durch den Assessment-Provider bis hin zur Vor-Ort-Prüfung bei besonders hohem Schutzbedarf, etwa bei Prototypenschutz. Welches Level ein Zulieferer benötigt, legt letztlich der auftraggebende OEM anhand des Schutzbedarfs der geteilten Informationen fest.

Verwandte Begriffe

Vertiefende Ratgeber