IT-Dienstleister im Allgäu

TISAX für Zulieferer: Ablauf, Assessment-Level und Dauer

Wer für die Automobilindustrie fertigt, entwickelt oder Daten verarbeitet, bekommt früher oder später die Frage nach einem TISAX-Label. Ohne das Label vergeben viele Hersteller und große Zulieferer keine Aufträge mehr. Hier erfahren Sie, was dahintersteckt und wie Sie vorgehen.

Was TISAX ist

TISAX steht für Trusted Information Security Assessment Exchange. Es ist ein Prüf- und Austauschverfahren der Automobilindustrie, betrieben von der ENX Association. Grundlage ist der Fragenkatalog VDA ISA des Verbands der Automobilindustrie, der sich stark an ISO 27001 anlehnt.

Der Vorteil für Zulieferer: Statt jedem Kunden einzeln einen Fragebogen auszufüllen und ihn prüfen zu lassen, wird einmal geprüft. Das Ergebnis kann anschließend mit allen Kunden geteilt werden, die es anfragen.

Welches Level Sie brauchen

Welcher Schutzbedarf gilt, legt Ihr Kunde fest. Daraus ergibt sich das Assessment-Level:

  • AL 1: Selbsteinschätzung ohne externe Prüfung. Für ein offizielles Label reicht das nicht.
  • AL 2: Plausibilitätsprüfung Ihrer Selbsteinschätzung durch einen Prüfdienstleister, meist per Videokonferenz. Typisch bei hohem Schutzbedarf.
  • AL 3: umfassende Prüfung vor Ort mit Nachweisen und Begehung. Nötig bei sehr hohem Schutzbedarf, etwa bei Prototypen oder besonders sensiblen Daten.

Zusätzlich gibt es Module für den Prototypenschutz und für den Datenschutz, wenn Sie personenbezogene Daten im Auftrag verarbeiten.

Ablauf

  • Registrierung im ENX-Portal und Festlegung des Prüfumfangs, also welche Standorte und Prozesse geprüft werden.
  • Selbsteinschätzung anhand des VDA-ISA-Katalogs. Hier zeigt sich, wo Lücken sind.
  • Lücken schließen: Richtlinien schreiben, technische Maßnahmen umsetzen, Nachweise sammeln.
  • Assessment durch einen zugelassenen Prüfdienstleister.
  • Werden Abweichungen festgestellt, bekommen Sie eine Frist, um sie zu beheben.
  • Nach erfolgreicher Prüfung erhalten Sie das Label, das drei Jahre gültig ist, und teilen es über das ENX-Portal mit Ihren Kunden.

Wie lange es dauert

Die Dauer hängt fast vollständig davon ab, wie weit Ihre Informationssicherheit schon ist. Mit einer gepflegten IT und einigen vorhandenen Richtlinien sind einige Monate bis zum Label realistisch. Fehlt die Grundlage, dauert es länger. Planen Sie außerdem Vorlauf für den Termin beim Prüfdienstleister ein.

Fragen Sie Ihren Kunden frühzeitig, bis wann er das Label braucht und welches Level gefordert ist. Beides steht meist in der Anfrage oder im Liefervertrag.

Dieser Artikel gibt einen Überblick und ersetzt keine Rechts- oder Steuerberatung.

Häufige Fragen

Ist TISAX dasselbe wie ISO 27001?

Nein, aber die Anforderungen überschneiden sich stark. Wer ISO 27001 umgesetzt hat, erfüllt einen großen Teil von TISAX. Hinzu kommen Anforderungen, die für die Automobilindustrie typisch sind, etwa zum Prototypenschutz.

Wie lange ist ein TISAX-Label gültig?

Drei Jahre. Danach ist ein erneutes Assessment nötig.

Müssen alle Standorte geprüft werden?

Nur die Standorte, an denen die Daten oder Prototypen Ihres Kunden verarbeitet werden. Den Prüfumfang legen Sie bei der Registrierung fest.