Ein TISAX®-Assessment bewertet die Informationssicherheit in der Automobilindustrie. TÜV SÜD führt diese Bewertung als unabhängiger Prüfdienstleister durch.
Global anerkannt
Wir sind eine weltweit bekannte Zertifizierstelle, offiziell zugelassen auch für die Prüfung und Assessments nach TISAX®, und immer in Ihrer Nähe.
Fundierte Expertise. Weltweit.
TISAX®-Assessments erfolgen weltweit durch unsere geschulten Auditorinnen und Auditoren mit Automotive- und Security-Know-how.
Bewährt. Zuverlässig. Verfügbar.
Auf Basis unserer langjährigen Erfahrung bieten wir eine optimale Durchführung von Audits und TISAX®-Assessments – zuverlässig, zeitnah, hochprofessionell.
Lieferanten und Dienstleister in der Automobilbranche verarbeiten häufig äußerst sensible Daten ihrer Auftraggeber. Denn Hersteller beziehen ihre Zulieferer meist eng in die Produktentwicklung ein.
Damit ein hohes Cyber-Sicherheitsniveau gewährleistet ist, verlangen die Auftraggeber von ihren Lieferanten regelmäßig einen Nachweis über ihre Informationssicherheit.
Im Sinne der Effizienz haben der Verband der Automobilindustrie (VDA) und die ENX Association den Prüf- und Austauschmechanismus TISAX® (Trusted Information Security Assessment Exchange) etabliert.
Teilnehmer führen ein zentrales Assessment auf Basis des bewährten Anforderungskatalogs „Information Security Assessment“ (ISA) von VDA und ENX durch und belegen damit ihr Sicherheitsniveau. Geprüft wird von zugelassenen Dienstleistern wie TÜV SÜD.
Ihr Ergebnis können sie dann mit Auftraggebern und andern Unternehmen teilen, indem sie es auf einer eigens entwickelten Online-Plattform zum unternehmensübergreifenden Austausch von Prüfergebnissen in der Informationssicherheit im Automotive-Sektor veröffentlichen.
Damit ersetzt TISAX® die früher zeitraubenden Mehrfachprüfungen, bei denen jeder Auftraggeber jeden Zulieferer selbst und nach dem gleichen Schema geprüft hat.
Die Ergebnisse des TISAX®-Assessments sind bis zu drei Jahre gültig.
Je nach Sensibilität der geteilten Daten und Informationen gibt es drei verschiedene Assessment-Level, denen sich Lieferanten unterziehen können. Diese unterscheiden sich im jeweiligen Prüfverfahren und in der Intensität der Prüfung:
► Level 1: Self-Assessment ohne TISAX®-Label
► Level 2: Self-Assessment mit zusätzlicher Prüfung durch einen akkreditierten Auditor
► Level 3: intensive Vor-Ort-Prüfung der Informationssicherheit und Managementprozesse
TÜV SÜD bietet zeitnahe Prüfungen nach allen TISAX®-Leveln an.
Möchten Sie Ihr Unternehmen nach TISAX® prüfen lassen? Dann begleiten wir Sie auf Ihrem Weg, egal welches Assessment-Level Sie benötigen.
Ein TISAX®-Assessment erfordert eine gründliche Vorbereitung. Legen Sie Prüfziele und das gewünschte Label fest und entwickeln Sie ein entsprechendes Informationssicherheits-Management bzw. passen Sie es gemäß TISAX®-Anforderungen an. Dieses wird anschließend von zugelassenen Dienstleistern wie TÜV SÜD geprüft.
1. Ermitteln der Anforderungen
Zulieferer/OEM entscheiden auf Basis der auszutauschenden Informationen, welche TISAX®-Anforderungen erfüllt sein müssen. Daraus ergibt sich, welches Label benötigt wird.
2. Registrierung vornehmen
Melden Sie sich auf dem ENX-Portal an, bestimmen sie Ihre Prüfziele und wählen Sie TÜV SÜD als Prüfdienstleister aus.
3. TISAX®-Assessment durchführen
Entsprechend dem geforderten Assessment-Level nimmt TÜV SÜD die Prüfung vor.
4. Bericht erhalten
Das geprüfte Unternehmen erhält den Bericht der TÜV SÜD-Auditoren.
5. Beheben von Schwachstellen
Das geprüfte Unternehmen behebt identifizierte Schwachstellen. Ein temporäres Ergebnis kann bereits auf der Austauschplattform veröffentlicht werden.
6. Einstellen des Ergebnisses
Das Ergebnis wird auf der Austauschplattform eingestellt. Der Austausch von diesen Zusammenfassungen ist ausschließlich für registrierte Teilnehmer möglich und erfolgt nur nach expliziter Freigabe der Ergebnisse durch das geprüfte Unternehmen für ein anfragendes Unternehmen.
In einem TISAX®-Assessment wird die Informationssicherheit eines Automobilzulieferers geprüft. Mit einem entsprechenden Nachweis, dem TISAX®-Label, demonstriert das geprüfte Unternehmen sein Datensicherheitsniveau.
Für Hersteller ist das wichtig, da sie oftmals sehr sensible Daten mit ihren Geschäftspartnern teilen wollen und diese entsprechend geschützt sein müssen.
TISAX® ist keine Zertifizierung (auch wenn der Begriff häufig im Zusammenhang mit TISAX® fällt), sondern ein Assessment.
TISAX® ist ein zentraler Branchenstandard in der Automobilindustrie. Ein TISAX®-Label (ein TISAX®-Zertifikat gibt es nicht) gilt als Eintrittskarte in den Automotive-Sektor zum Aufbau von Geschäftsbeziehungen.
Es sorgt für Vertrauen, und dank der unternehmensübergreifenden Anerkennung von TISAX®-Assessments sowie dem Austauschmechanismus werden Doppel- und Mehrfachprüfungen überflüssig. Das spart Zeit, Kosten und weitere wertvolle Ressourcen.
Die Prüfgrundlage des TISAX®-Assessments ist der ISA-Fragenkatalog vom VDA, der aus drei Kriterienkatalogen bzw. Modulen besteht:
► Informationssicherheit
► Datenschutz
► Prototypenschutz
Er wird regelmäßig gezielt von VDA und ENX weiterentwickelt und an aktuelle Anforderungen und neue Bedürfnisse angepasst.
Was konkret im Assessment geprüft wird, hängt insbesondere vom gewünschten Assessment-Level ab – je höher das angestrebte Level, desto intensiver und umfangreicher die Prüfung.
Die Kosten setzen sich zusammen aus den Kosten für die Registrierung bei ENX und den Kosten für den Prüfdienstleister. Beide hängen von Scope und Anzahl der Standorte ab.
Die Ergebnisse des Assessments sind bis zu drei Jahre gültig. Wenn sich in Ihrem Unternehmen der Prüf-Scope deutlich ändert, kann das auch die Gültigkeitsdauer beeinflussen.
Die Gesamtdauer eines TISAX®-Assessments hängt von vielen verschiedenen Faktoren ab:
► Unternehmensgröße
► Standorte
► Prüfziele
► Vorhandensein eines zertifizierten Informationssicherheits-Managementsystems nach ISO 27001
► andere IT-Zertifizierungen
► Reifegrad ihrer IT-Sicherheit
Deshalb lassen sich keine allgemeingültigen Aussagen zum generellen Aufwand treffen.
Das TISAX®-Label muss alle drei Jahre erneuert werden, damit es gültig bleibt. ENX empfiehlt, mindestens 12 Monate vor Ablauf mit der Verlängerung des Labels zu beginnen.
Die gesamte TISAX®-Prüfung kann wenige Monate, aber auch bis zu eineinhalb Jahre dauern.
Der Assessment-Termin vor Ort nimmt bis zu 5 Tage in Anspruch, abhängig etwa von Assessment-Level, Anzahl der Standorte und Schutzzielen.
Abweichungen müssen innerhalb von bis zu neun Monaten behoben sein.
Der neue Katalog ISA 2027 ist die Grundlage für alle TISAX®-Assessments, die ab dem 1. Januar 2027 beauftragt werden. Eine deutschsprachige Version von ISA 2027 wird im Oktober 2026 erwartet.
Inhaltlich haben VDA und ENX Association mit der neuen Version ihren Kurs weitgehend beibehalten und die Struktur überarbeitet sowie bestehende Anforderungen gezielt weiterentwickelt.
Für Unternehmen bedeutet das: Sie müssen ihr Informationssicherheitsmanagement nicht neu aufbauen. Sie sollten jedoch frühzeitig im Rahmen einer strukturierten Delta-Analyse bewerten, ob bestehende Prozesse, Maßnahmen und Nachweise die neuen Änderungen abdecken und die Erwartungen erfüllen.
Künftig gibt es statt der bisherigen vier nur noch zwei Prototypen-Label. Beide sind eigenständig prüfbar.
Aus den Labels „Proto Events“ und „Test Vehicles“ entsteht das neue Label „Proto Basic“. Dieses erfordert mindestens Assessment Level 2 (AL2) sowie die Umsetzung von Control 8.1.
„Proto Parts“ und „Proto Vehicles“ werden zusammengeführt zum neuen Label „Proto Facilities“. Die Voraussetzungen dafür sind mindestens Assessment Level 3 (AL3) sowie die Umsetzung der Controls 8.1 und 8.2.
Zudem wird die Entsorgung von Prototypen künftig ausdrücklich berücksichtigt und damit eine wichtige Lücke im Schutz über den gesamten Lebenszyklus geschlossen.
Alle bis 31. Dezember 2026 beauftragten TISAX®-Assessments können nach ISA 6 durchgeführt werden – sofern das Initial Assessment spätestens im März 2027 stattfindet.
Erfolgt die Beauftragung ab dem 1. Januar 2027, ist die Prüfgrundlage der neue ISA 2027-Katalog.
Ein TISAX®-Assessment ist ideal geeignet, um in der Automobilbranche Fuß zu fassen oder Ihr Geschäft weiter auszubauen. Damit belegen Sie zweifelsfrei gegenüber Ihren – auch künftigen – Geschäftspartnern das Niveau Ihres Informationssicherheits-Managements gemäß dem bewährten Branchenstandard.
Nachdem Sie sich auf dem ENX-Portal mit Ihrem TISAX®-Prüf-Scope registriert haben, können Sie direkt TÜV SÜD als zugelassenen Dienstleister für TISAX®-Prüfungen beauftragen. So lassen sich Assessment-Termine vorausschauend planen. Wir führen die Prüfung zeitnah nach dem von Ihnen gewünschten Assessment-Level durch.
Möchten Sie Ihr Unternehmen nach TISAX® prüfen lassen? Zögern Sie nicht, uns zu kontaktieren, und kommen Sie unverbindlich auf uns zu.
Der weltweit anerkannte Standard für Informationssicherheit
Mehr erfahren
Prüfungsergebnisse an eigenen Standorten einfach und sichtbar kommunizieren
Mehr erfahren
Unser White Paper zur ISO 27001 bietet Ihnen alle relevanten Informationen zu den Inhalten und Zielen der Norm sowie der Zertifizierung nach ISO 27001. Jetzt kostenlos herunterladen!
Unser kostenloses Whitepaper verschafft Ihnen einen Überblick zur ISO/IEC 42001
Mehr erfahren