IT-Lexikon · Compliance

TISAX

TISAX (Trusted Information Security Assessment Exchange) ist der Prüf- und Austauschmechanismus der Automobilindustrie für Informationssicherheit. Hersteller verlangen ihn von Zulieferern und Dienstleistern, die mit vertraulichen Daten arbeiten.

Was ist TISAX?

TISAX wurde vom Verband der Automobilindustrie (VDA) entwickelt und wird von der ENX Association betrieben. Grundlage ist der VDA-Fragenkatalog zur Informationssicherheit (VDA ISA), der sich stark an der ISO 27001 orientiert und um Themen wie Prototypenschutz und Datenschutz ergänzt ist. Ein akkreditierter Prüfdienstleister bewertet das Unternehmen; das Ergebnis wird auf der ENX-Plattform hinterlegt und kann von Auftraggebern eingesehen werden.

Es gibt verschiedene Prüfziele und Bewertungsstufen (Assessment Level). Welche Stufe verlangt wird, hängt vom Schutzbedarf der verarbeiteten Informationen ab – vom normalen Schutzbedarf bis zu streng vertraulichen Entwicklungsdaten. Das Ergebnis ist in der Regel drei Jahre gültig.

Warum TISAX für den Mittelstand relevant ist

Mittelfranken ist Zulieferregion: Werkzeugbau, Kunststofftechnik, Elektronik, Logistik und Ingenieurdienstleister arbeiten für Hersteller und Systemlieferanten. Wer Zeichnungen, Stücklisten, Prototypen oder Entwicklungsdaten erhält, wird früher oder später nach einem TISAX-Label gefragt – häufig als Voraussetzung für die Vergabe. Ohne Label kommt es zu Verzögerungen oder zum Verlust des Auftrags.

Der Aufwand konzentriert sich auf nachweisbare Prozesse und Technik: Zugriffskontrolle auf Projektdaten, Netzsegmentierung zwischen Büro, Produktion und Gästen, Verschlüsselung, Protokollierung, Patchmanagement, Umgang mit mobilen Geräten, Backup und ein geregelter Umgang mit Sicherheitsvorfällen. Auch physische Aspekte wie Besucherregelungen und Zutritt zu Entwicklungsbereichen spielen eine Rolle.

Was passiert, wenn nicht? Neben dem Auftragsrisiko bleibt eine Lücke: Genau die Daten, die Ihre Kunden schützen wollen, sind auch für Angreifer wertvoll. Ein Abfluss von Entwicklungsdaten kann Vertragsstrafen und Regressforderungen auslösen.

Was BES daraus macht

BES Systemhaus setzt die technischen Kontrollen aus dem VDA-Fragenkatalog um und liefert die Nachweise: Managed Firewall mit Segmentierung, Endpoint-Schutz mit EDR/XDR, Mehrfaktor-Authentifizierung, zentrales Patchmanagement, Monitoring und Backup mit dokumentierten Wiederherstellungstests. Für produzierende Betriebe kennen wir die Besonderheiten aus Fertigung und Konstruktion, wie unter IT für Produktion beschrieben. Die organisatorische Vorbereitung auf das Assessment – Richtlinien, Risikoanalyse, Rollen – begleitet unsere Schwesterfirma CMD Datenschutz & Compliance. Weil TISAX und ISO 27001 sich stark überschneiden, lohnt oft der gemeinsame Blick, den wir unter ISO 27001 Beratung erläutern. Der IT-Notfallplan ist ein Pflichtbaustein.

Häufige Fragen

Ist TISAX dasselbe wie ISO 27001?

Nein, aber eng verwandt. TISAX baut auf der ISO 27001 auf, ergänzt automobilspezifische Anforderungen und nutzt ein eigenes Prüf- und Austauschverfahren. Ein bestehendes ISMS verkürzt den Weg deutlich.

Wie lange dauert die Vorbereitung auf ein TISAX-Assessment?

Je nach Ausgangslage sechs bis zwölf Monate. Unternehmen mit gepflegter Dokumentation und Managed Services sind meist schneller, weil viele Nachweise bereits vorliegen.

Muss jeder Zulieferer TISAX haben?

Nur wenn der Auftraggeber es verlangt. Erkundigen Sie sich frühzeitig bei Ihren Kunden nach dem geforderten Assessment Level, um Umfang und Kosten realistisch zu planen.