TL, DR:
| TISAX ist ein Sicherheitsbewertungsstandard für die Automobilindustrie zum Schutz sensibler Lieferketteninformationen. |
| Es gilt für OEMs, Zulieferer und Dienstleister und sieht drei Bewertungsstufen vor, die auf der Sensibilität der Daten basieren. |
| Die Zertifizierung erfordert ENX-Registrierung, Vorbereitung, externe Bewertung, Behebung von Mängeln und kontinuierliche Weiterentwicklung der Sicherheitsreife. |
Die Automobilindustrie steuert rasant auf eine Zukunft mit autonomen Fahrzeugen, Robotaxis und vernetzter Mobilität zu. Doch mit dem Innovationstempo steigen auch die Cyberbedrohungen – 95 % der Cyberangriffe auf die Automobilindustrie erfolgen aus der Ferne und bergen Risiken wie die Übernahme von Fahrzeugen oder die Manipulation von Bremssystemen.
Um diese komplexe, datengetriebene Landschaft abzusichern, wendet sich die Branche zunehmend TISAX (Trusted Information Security Assessment Exchange) zu.
TISAX trägt zur Standardisierung des Umgangs von Unternehmen mit sensiblen Daten bei, indem es explizite Bewertungsbereiche, Vertraulichkeitsstufen und einen nachvollziehbaren Prüfpfad vorschreibt. Dadurch wird es zu einem immer wichtigeren Maßstab für den Aufbau von Vertrauen und Resilienz in modernen Mobilitätsökosystemen.
Was ist TISAX?
TISAX (Trusted Information Security Assessment Exchange) ist ein weltweit anerkannter Standard für Informationssicherheit, insbesondere in der Automobilindustrie. Entwickelt vom Verband der Automobilindustrie (VDA) in Zusammenarbeit mit der ENX Association, gewährleistet dieser Standard die sichere Datenverarbeitung und den sicheren Informationsaustausch zwischen Organisationen.
Die VDA legt die Sicherheitsanforderungen in der Informationssicherheitsbewertung (ISA) fest, und ENX überwacht den Zertifizierungsprozess. Der Standard baut auf den etablierten Standards auf. Kontrollen der ISO 27001, den Goldstandard für Informationssicherheit, während sie gleichzeitig an die Bedürfnisse der Automobilindustrie angepasst werden.
Was will TISAX erreichen?
TISAX (Trusted Information Security Assessment Exchange) hat sich zum Ziel gesetzt, einen Standard für die Prüfung und den Austausch von Informationssicherheit in der automobilen Lieferkette zu schaffen. Er basiert auf ISO 27001 und passt die Sicherheitskontrollen an die Bedürfnisse der Branche an.
Die tatsächliche TISAX-Zertifizierung Der Prozess läuft über das ENX-Portal und nicht über das typische Zertifizierungsstellenmodell ab. Dies ist einer der wenigen verfahrenstechnischen Unterschiede zur parallelen Durchführung eines ISO 27001-Audits.
Das Rahmenwerk ist so konzipiert, dass:
– Schützen Sie sensible Informationen wie geistiges Eigentum, personenbezogene Daten und vertrauliche Verträge.
– Ermöglichen Sie eine sichere und effiziente Zusammenarbeit zwischen OEMs, Zulieferern und Dienstleistern.
– Minimieren Sie die Belastung durch Audits mit einer einzigen, allgemein anerkannten Bewertung.
– Steigerung der Glaubwürdigkeit am Markt und Erhöhung der Transparenz hinsichtlich der Einhaltung von Vorschriften entlang der gesamten Lieferkette.
Warum TISAX für die Automobilindustrie wichtig ist
Obwohl TISAX nicht vorgeschrieben ist, wird es von Unternehmen, die mit OEMs und Tier-1-Zulieferern zusammenarbeiten, mittlerweile als Standard erwartet. Und das aus folgendem Grund:
– Besserer Datenschutz: TISAX setzt strenge Sicherheitsmaßnahmen ein, um wertvolle Automobildaten vor Datenschutzverletzungen zu schützen.
– Vertriebsunterstützung: Zertifizierungen schaffen Kundenvertrauen und können dazu beitragen, ins Stocken geratene Geschäfte wiederzubeleben oder neue Verträge abzuschließen.
– Effizienz der Audits: Mehrere Partner akzeptieren eine TISAX-Bewertung, wodurch der Bedarf an wiederholten Prüfungen reduziert wird.
– Geringere Implementierungskosten: Unternehmen, die bereits die Anforderungen der ISO 27001 erfüllen, können ihre bestehenden Kontrollen nutzen und so Zeit und Ressourcen sparen.
Was sind die wichtigsten Komponenten von TISAX-Frameworks?
TISAX richtet sich primär an Unternehmen der europäischen Automobilzulieferkette, die sensible Daten verarbeiten. Viele multinationale Unternehmen fordern jedoch von ihren globalen Partnern und Zulieferern die Einhaltung von TISAX. Daher ist der Paragraph auch für internationale Organisationen relevant, die Geschäftsverträge mit europäischen Firmen abschließen möchten.
Folgende Unternehmen fallen unter TISAX:
- Originalgerätehersteller (OEMs): Unternehmen, die Fahrzeuge entwickeln, montieren und vermarkten.
- Lieferanten und Unterlieferanten: Unternehmen, die Teile, Systeme und Komponenten für die Fahrzeugherstellung liefern. Dazu gehören auch Zulieferer, die Rohstoffe oder Komponenten an führende Zulieferer liefern.
- Dienstleister: Organisationen, die Dienstleistungen in den Bereichen IT, Ingenieurwesen, Beratung und Datenverarbeitung anbieten und sensible Informationen verarbeiten
- Forschungs- und Entwicklungsunternehmen: Organisationen, die sich mit der Erstellung von Prototypen, dem Design oder der Innovation befassen.
- Weitere Partner: Unternehmen, die Logistik- und Transportdienstleistungen anbieten
Weitere wichtige Aspekte des TISAX-Bereichs:
ISMS: Organisationen müssen ein vollständig konformes ISMS einrichten, das den Anforderungen von ISO 27001 und TISAX entspricht.
Datenkategorien: Unternehmen, die unter TISAX fallen, müssen Prototypen und Produktentwicklungsdaten, Informationen zu Betriebs- und Geschäftsprozessen, personenbezogene Daten von Kunden sowie den Informationsaustausch mit Dritten und Partnern schützen.
Welche Bewertungsstufen gibt es bei TISAX?
Abhängig von der Sensibilität der Daten, der Bedeutung des Unternehmens in der automobilen Lieferkette und dem Reifegrad der Informationssicherheitskontrollen führt TISAX Bewertungen auf drei Stufen durch. Diese Stufen spiegeln den Umfang und die Tiefe der Bewertung wider.
Lasst uns diese 3 Ebenen genauer betrachten:

Bewertungsstufe 1 (AL1)
Diese Einstiegsstufe eignet sich für Organisationen, die nicht sensible Daten wie allgemeine Geschäftsinformationen verarbeiten.
- Organisationen müssen grundlegende Sicherheitsmaßnahmen wie Zugriffskontrollen und Notfallpläne implementieren.
- Organisationen füllen gemäß dem TISAX-Standard eine Umfrage oder einen Fragebogen aus, um eine Selbsteinschätzung vorzunehmen und einen Selbsteinschätzungsbericht zu erstellen.
- In diesem Fall ist keine externe Überprüfung oder Prüfung erforderlich.
- Es wird kein TISAX-Label ausgestellt, und der Selbstbewertungsbericht wird auf Anfrage an Kunden weitergegeben.
Bewertungsstufe 2 (AL2)
AL2 ist eine etwas fortgeschrittenere Stufe, die sich für Organisationen eignet, die mit Daten mittleren Risikos arbeiten, wie z. B. bestimmte personenbezogene Daten, Lieferanteninformationen, geistiges Eigentum und interne Kommunikation.
- Organisationen müssen zusätzliche Sicherheitsmaßnahmen implementieren, wie z. B. Datenverschlüsselung, erweiterte Zugriffskontrollen, regelmäßige Sicherheitsüberprüfungen, einen formalisierten Notfallplan sowie Datenintegritäts- und Schutzprotokolle.
- Es erfordert eine Selbsteinschätzung und eine Teilbewertung durch einen ausgewählten, TISAX-akkreditierten Auditor.
- Der Prüfer sichtet die Dokumentation und kann Interviews durchführen, um etwaige Mängel festzustellen.
- Der Abschlussbericht wird nach Behebung der festgestellten Mängel vom Prüfer ausgestellt, und die Organisation erhält ein TISAX-Label.
Bewertungsstufe 3 (AL3)
Stufe 3 ist für Organisationen vorgesehen, die mit hochsensiblen Daten arbeiten, wie z. B. Prototypinformationen, personenbezogenen Daten, die unter die DSGVO fallen, Daten kritischer Systeme oder vertraulichen Informationen.
- Organisationen müssen ein ausgereiftes ISMS und fortschrittliche Maßnahmen wie beispielsweise fortgeschrittene Verschlüsselungsstandards implementieren. kontinuierliche ÜberwachungSensibilisierungsschulungen, Risikobewertungen und Maßnahmen zur Verhinderung von Datenverlusten.
- Es erfordert eine Vor-Ort-Prüfung durch den TISAX-akkreditierten Auditor.
- Der Prüfer führt eine eingehende Bewertung der Kontrollen durch und stellt ein TISAX-Label aus.
- Führende Automobilhersteller benötigen AL3, da es die höchste Qualitätssicherung bietet.
Börsengröße und Wachstum von TISAX
TISAX gilt derzeit als der zweitmeistverbreitete Informationssicherheitsstandard. Im Laufe der Jahre hat sich seine Anwendung über die Automobilindustrie hinaus ausgeweitet, und Organisationen weltweit erkennen seinen Wert für den Datenschutz und stärken ihre Partnerschaften.
- Anzahl der registrierten TeilnehmerÜber 10,000 Standorte in 80 Ländern wurden bewertet, und mehr als 3000 Unternehmen sind bei TISAX registriert. Die steigende Zahl der dem Netzwerk beitretenden Unternehmen unterstreicht die hohe Nachfrage der Automobilindustrie nach vertrauenswürdigen, formal geprüften Zulieferern.
- Regionale und globale ReichweiteTISAX weitet seinen Einfluss auf weitere Regionen aus, insbesondere auf Nordamerika und Asien, nachdem es sich in der europäischen Automobilindustrie etabliert hat. AWS hat kürzlich die TISAX-Zertifizierung in 19 Regionen erhalten und ist ein bemerkenswertes Beispiel dafür, wie der Standard weltweit für Informationssicherheit in Lieferketten anerkannt wird.
- Branchen jenseits der AutomobilindustrieDie TISAX-Anforderungen werden aufgrund ihres starken Fokus auf Informationssicherheit auch über den Automobilsektor hinaus als wertvoll anerkannt. Branchen wie Luft- und Raumfahrt, Schienenfahrzeugbau, Energie und Verteidigung wenden die TISAX-Prinzipien ebenfalls an, um sensible Informationen zu schützen.
Sorgen Sie mit Sprinto für ein robustes ISMS.
Der Fahrplan zur Erlangung der TISAX-Zertifizierung
Für die TISAX-Zertifizierung empfiehlt die VDA eine Selbsteinschätzung mithilfe des ISA-Fragebogens (Information Security Assessment). Dieser hilft Ihnen, den Reifegrad Ihres ISMS zu ermitteln.
Die ISA stuft diese Reifegrade zudem von 0 (unvollständig) bis 5 (optimierend) ein, je nachdem, ob strukturierte Prozesse vorhanden sind oder nicht. Organisationen müssen mindestens Stufe 3 (etabliert) erreichen, um das TISAX-Label zu erhalten.
Der TISAX-Zertifizierungsprozess umfasst 4 Phasen:
1. Vorbereitung
Die Vorbereitungsphase umfasst folgende Schritte:
Machen Sie sich mit den Anforderungen vertraut
Machen Sie sich zunächst mit den TISAX-Anforderungen vertraut und lesen Sie den VDA-Fragebogen, der Datenschutz und Prototyping-Sicherheit umfasst.
Bestimmen Sie den Umfang und das Bewertungsniveau.
Identifizieren Sie anschließend die Systeme und Prozesse, die für eine Bewertung in Frage kommen, und bestimmen Sie den Bewertungsgrad anhand der Sensibilität der von Ihnen verarbeiteten Informationen.
Führen Sie eine Überprüfung der bestehenden Richtlinien und Prozesse durch.
Identifizieren Sie die Schwächen Ihres ISMS und überprüfen Sie bestehende Richtlinien und Prozesse, um die Lücken gemäß den TISAX-Anforderungen aufzudecken. Dies dient der Selbsteinschätzung Ihres aktuellen Sicherheitsreifegrades. Häufige Verbesserungspotenziale umfassen Risikobewertungen, Zugriffskontrollen, Notfallpläne und Datenschutzmaßnahmen.
Die Lücken beheben
Implementieren Sie die erforderlichen Sicherheitsverbesserungen wie Verschlüsselung, Multi-Faktor-Authentifizierung (MFA), Datenklassifizierungsrichtlinien und rollenbasierte Zugriffskontrollen. Schulen Sie außerdem Ihre Mitarbeiter in Bezug auf bewährte Sicherheitspraktiken und erstellen Sie eine umfassende Dokumentation der Korrekturmaßnahmen.

2. Anmeldung
Gehen Sie auf die Website der ENX Association und erstellen Sie ein Konto im TISAX-Portal, um sich zu registrieren. Sie müssen Angaben wie Name und Kontaktdaten Ihrer Organisation, Umfang und Niveau der Bewertung machen. Wählen Sie im Portal einen TISAX-akkreditierten Auditor aus und vereinbaren Sie die Konditionen wie Zeitplan und Kosten.
3. Bewertung durch einen akkreditierten Auditor
Stimmen Sie sich mit dem ausgewählten TISAX-Auditor bezüglich Auditumfang, Zeitplan und Dokumentation ab. Der Auditor führt im Rahmen der Konformitätsprüfung gemäß den TISAX-Vorgaben eine detaillierte Bewertung des ISMS, der Sicherheitsmaßnahmen und der Prototypensicherheit durch.
Der Prüfer erstellt nach Gesprächen mit Mitarbeitern, einer Prozessbegehung und einer Dokumentenprüfung einen Bericht mit detaillierten Feststellungen.
Für alle festgestellten Mängel haben die Organisationen neun Monate Zeit, um Abhilfemaßnahmen umzusetzen und sich anschließenden Überprüfungen zu unterziehen.
Erfüllt das Unternehmen die Kriterien, übermittelt der Auditor den Bericht an ENX, und das Unternehmen erhält das TISAX-Label. Die Ergebnisse können über das ENX-Portal gezielt mit vertrauenswürdigen Partnern geteilt werden, da sie nicht öffentlich zugänglich sind.
4. Laufende Überwachung und Verbesserungen
Sobald Sie das Label erhalten haben, erfolgt erst nach drei Jahren eine erneute Bewertung. Sie müssen jedoch ein kontinuierliches Engagement für Sicherheit nachweisen. Richten Sie einen Mechanismus zur ständigen Überwachung ein, um Sicherheitslücken proaktiv zu schließen, und überprüfen und aktualisieren Sie Ihr Informationssicherheits-Managementsystem (ISMS) regelmäßig, um Risiken zu minimieren.
TISAX vs. ISO 27001: Wichtigste Unterschiede
Obwohl TISAX auf ISO 27001 aufbaut, gibt es einige wesentliche Unterschiede zwischen den beiden:
| Funktion | TISAX | ISO 27001 |
| Branchenfokus | Automobilspezifisch | Branchenunabhängig (gilt für alle Sektoren) |
| Leitungsgremium | VDA (Anforderungen) + ENX (Aufsicht) | Internationale Organisation für Normung (ISO) |
| Bewertungsansatz | Dreistufig (AL1, AL2, AL3) basierend auf der Datensensitivität | Zertifizierung auf einer einzelnen Stufe |
| Audit-Modell | Variiert je nach Stufe – von der Selbsteinschätzung bis zur vollständigen externen Prüfung | Für die Zertifizierung ist ein externes Audit erforderlich. |
| Vertraulichkeitsstufen | Die expliziten Vertraulichkeitsstufen werden pro Umfang und Datentyp festgelegt. | Die Organisation definiert Vertraulichkeitsanforderungen |
| Exchange-Netzwerk | Ergebnisse werden selektiv über das ENX-Portal geteilt. | Keine standardisierte Plattform für den Ergebnisaustausch |
| Anerkennung in der Automobilbranche | Weitgehend akzeptiert und von OEMs und Zulieferern oft erwartet. | Oft eine Voraussetzung, aber nicht auf die Bedürfnisse der Automobilindustrie zugeschnitten |
Im Wesentlichen passt TISAX die ISO 27001 an die Bedürfnisse der Automobilindustrie an. Es vereinfacht die Einhaltung der Vorschriften, reduziert wiederholte Audits und fördert das Vertrauen innerhalb des Automobil-Austauschnetzwerks.
Vorbereitung auf die KI-gesteuerte Zukunft: Warum TISAX wichtiger denn je ist
Da die Popularität und Nachfrage nach KI-gesteuerten autonomen Fahrzeugen wächst – allein in den Vereinigten Staaten werden bis 2025 voraussichtlich 3.5 Millionen autonome Fahrzeuge im Einsatz sein – wird die Rolle von TISAX wichtiger denn je.
KI-gestützte Fahrzeuge benötigen umfangreiche Daten, darunter Fahrerverhalten und Infrastrukturinformationen, um effektiv trainiert zu werden und zu funktionieren. TISAX-zertifizierte Unternehmen sind in diesem sich rasant entwickelnden Umfeld besser aufgestellt, um Risiken zu minimieren, da KI neue rechtliche und Cybersicherheitsherausforderungen mit sich bringt.
Durch die Einhaltung von TISAX können Organisationen ihre Cybersicherheitslage verbessern und präventive sowie detektive Maßnahmen implementieren, um einen sicheren Informationsaustausch für KI-Anwendungen zu gewährleisten.
TISAX kann auch mit Regulierungen wie dem EU-KI-Gesetz Hand in Hand gehen und einen sicheren und ethischen Umgang mit KI unterstützen. Unternehmen, die beides aufeinander abstimmen, können sich im schnell wachsenden KI-Umfeld und der Welt der automobilen Innovation zukunftssicher aufstellen.
Wie kann Sprinto diesen Prozess unterstützen?
Wenn Sie das Gefühl haben, dass Ihre Konkurrenz sich bereits auf die TISAX-Konformität vorbereitet und der Druck, die Nase vorn zu behalten, wächst, verstehen wir das. Die schiere Menge an Dokumentation, Kontrollprüfungen, Selbstbewertungen und kontinuierlicher Überwachung kann überwältigend sein. Und wenn Sie versuchen, einen Verkaufsabschluss zu ermöglichen, muss es schnell gehen. Hier kommt die Lösung. Sprint.
Die GRC-Plattform der nächsten Generation unterstützt Sie beim Aufbau eines vollständig konformen ISMS, ohne Ihre kritischen Ressourcen zu beeinträchtigen. Nutzen Sie die Kontrollbibliothek und das automatisierte Mapping, vorgefertigte Richtlinien, Schulungsmodule, integrierte Risikobewertungen, die automatisierte Datenerfassung und zahlreiche weitere Funktionen, um die Compliance zu optimieren und zu skalieren. Das Dashboard zeigt Ihnen Ihren aktuellen Status und die Bereiche mit Handlungsbedarf.
Sprinto bietet außerdem sofort einsatzbereite Unterstützung für ISO 27001 und legt damit den Grundstein für TISAX.
Sprechen Sie mit einem Experten, um zu erfahren, wie Sprinto Ihnen helfen kann, die Einhaltung von Vorschriften zu beschleunigen.
Häufig gestellte Fragen
Autorin
Payal Wadhwa
Payal ist Ihre freundliche Compliance-Expertin von nebenan und zudem ISC2-zertifiziert! Sie übersetzt komplizierte Compliance-Fachbegriffe in praktische Tipps für ein sicheres und zukunftsorientiertes Online-Business. Wenn sie nicht gerade virtuelle Welten rettet, schreibt sie poetische Texte oder begeistert mit ihren Auftritten bei lokalen Open-Mic-Veranstaltungen. Tagsüber Cyber-Expertin, nachts Dichterin!Mehr erfahren
Recherchen und Erkenntnisse, die Ihnen helfen sollen, sich einen Platz am Tisch zu sichern.





















