Was ist TISAX?
TISAX steht für „Trusted Information Security Assessment Exchange“.
Es handelt sich um ein Prüf- und Austauschverfahren für Informationssicherheit, das speziell auf Anforderungen der Automobilindustrie ausgerichtet ist.
Mit TISAX können Unternehmen ihre Informationssicherheit durch zugelassene Prüfdienstleister bewerten lassen. Die daraus entstehenden Prüfergebnisse können anschließend über die TISAX-Plattform gezielt mit ausgewählten Geschäftspartnern geteilt werden.
TISAX wird von der ENX Association betrieben. Grundlage der Prüfungen ist der vom Verband der Automobilindustrie entwickelte Fragenkatalog VDA ISA.
Warum wurde TISAX entwickelt?
Automobilhersteller und Zulieferer tauschen regelmäßig sensible Informationen aus.
Dazu gehören beispielsweise:
- Entwicklungsdaten,
- Konstruktionsunterlagen,
- Produktionsinformationen,
- Prototypen,
- personenbezogene Daten,
- vertrauliche Kunden- und Projektdaten.
Früher führten einzelne Hersteller häufig eigene Sicherheitsprüfungen bei ihren Lieferanten durch. Dadurch entstanden parallele Prüfungen mit ähnlichen Anforderungen.
TISAX soll diese Prüfungen vereinheitlichen und ermöglichen, dass Ergebnisse innerhalb des Teilnehmerkreises anerkannt und ausgetauscht werden können.
Für welche Unternehmen ist TISAX relevant?
TISAX betrifft nicht nur Fahrzeughersteller oder große Zulieferer.
Auch kleinere und mittlere Unternehmen können einen TISAX-Nachweis benötigen, wenn sie in der automobilen Lieferkette tätig sind oder Zugriff auf schutzbedürftige Informationen erhalten.
Dazu können beispielsweise gehören:
- Entwicklungs- und Ingenieurbüros,
- Softwareunternehmen,
- IT-Dienstleister,
- Marketing- und Kommunikationsagenturen,
- Personaldienstleister,
- Logistikunternehmen,
- Prüflabore,
- Prototypenbauer,
- Produktions- und Komponentenlieferanten.
Entscheidend ist weniger die Branche des Unternehmens als die Art der Informationen, die es im Auftrag eines Automobilunternehmens verarbeitet.
Was ist der VDA ISA?
Der VDA ISA ist ein Fragenkatalog zur Bewertung der Informationssicherheit.
ISA steht für „Information Security Assessment“.
Der Katalog bildet die fachliche Grundlage für TISAX-Prüfungen und enthält Anforderungen aus verschiedenen Bereichen, beispielsweise:
- Informationssicherheitsmanagement,
- Risikomanagement,
- Zugriffs- und Berechtigungsmanagement,
- Personal- und Organisationssicherheit,
- physische Sicherheit,
- IT-Betrieb und Kommunikation,
- Lieferantenmanagement,
- Umgang mit Sicherheitsvorfällen,
- Prototypenschutz,
- Datenschutz.
Unternehmen nutzen den VDA ISA zunächst für eine Selbsteinschätzung. Dabei bewerten sie, wie gut die jeweiligen Anforderungen bereits umgesetzt sind.
Welche Prüfziele gibt es?
Eine TISAX-Prüfung wird anhand bestimmter Prüfziele durchgeführt.
Diese Prüfziele richten sich nach dem Schutzbedarf der Informationen und nach den Anforderungen des jeweiligen Geschäftspartners.
Typische Bereiche sind:
- Informationssicherheit,
- Umgang mit Informationen mit hohem Schutzbedarf,
- Umgang mit Informationen mit sehr hohem Schutzbedarf,
- Prototypenschutz,
- Datenschutz.
Das Unternehmen sollte die Prüfziele nicht selbst beliebig auswählen. Maßgeblich ist, welchen Nachweis der Kunde oder Geschäftspartner tatsächlich verlangt.
Was sind Assessment Levels?
TISAX unterscheidet verschiedene Assessment Levels. Sie bestimmen, mit welcher Prüfungstiefe die Anforderungen bewertet werden.
- Assessment Level 1: Das Unternehmen führt eine Selbsteinschätzung durch. Eine externe Prüfung erfolgt grundsätzlich nicht.
- Assessment Level 2: Ein zugelassener Prüfdienstleister prüft die Selbsteinschätzung und führt ergänzende Befragungen sowie Plausibilitätsprüfungen durch.
- Assessment Level 3: Die Prüfung erfolgt mit größerer Tiefe. Dabei werden Nachweise, Prozesse und die tatsächliche Umsetzung umfassender beurteilt.
Welches Assessment Level erforderlich ist, ergibt sich aus dem jeweiligen Schutzbedarf und dem zugehörigen Prüfziel.
Wie läuft ein TISAX-Verfahren ab?
Der Ablauf lässt sich in mehrere Schritte gliedern:
- Anforderungen und Prüfziele klären
- Unternehmen bei TISAX registrieren
- Prüfungsumfang und Standorte festlegen
- Selbsteinschätzung mit dem VDA ISA durchführen
- Abweichungen und Schwachstellen identifizieren
- notwendige Maßnahmen planen und umsetzen
- zugelassenen Prüfdienstleister auswählen
- Assessment durchführen lassen
- gegebenenfalls festgestellte Abweichungen bearbeiten
- Prüfergebnis mit ausgewählten Partnern teilen
Was ist der Assessment Scope?
Der Assessment Scope beschreibt den Geltungsbereich der Prüfung.
Er legt fest, welche Standorte, Prozesse, Ressourcen und Organisationseinheiten betrachtet werden.
Zum Scope können beispielsweise gehören:
- Unternehmensstandorte,
- Entwicklungsabteilungen,
- Rechenzentren,
- Produktionsbereiche,
- Projektteams,
- IT-Systeme und Netzwerke,
- unterstützende Unternehmensprozesse.
Eine unklare oder ungeeignete Abgrenzung kann dazu führen, dass die Prüfung nicht den Erwartungen des Kunden entspricht.
Was wird bei einer TISAX-Prüfung bewertet?
Der Prüfdienstleister betrachtet nicht nur vorhandene Dokumente, sondern auch die tatsächliche Umsetzung im Unternehmen.
Geprüft werden können beispielsweise:
- Richtlinien und Verfahrensanweisungen,
- Rollen und Verantwortlichkeiten,
- Risikobewertungen,
- Zugriffs- und Berechtigungskonzepte,
- Schulungsnachweise,
- physische Schutzmaßnahmen,
- Datensicherungs- und Wiederherstellungsverfahren,
- Lieferantenprüfungen,
- Notfallvorsorge,
- Bearbeitung von Sicherheitsvorfällen.
Entscheidend ist, dass dokumentierte Vorgaben und gelebte Praxis übereinstimmen.
Was geschieht bei Abweichungen?
Werden im Assessment Abweichungen festgestellt, bedeutet das nicht automatisch, dass das gesamte Verfahren gescheitert ist.
Je nach Art und Bedeutung der Feststellungen kann das Unternehmen Korrekturmaßnahmen planen und Nachweise zur Umsetzung einreichen.
Typische Schritte sind:
- Ursache der Abweichung analysieren,
- Maßnahme definieren,
- Verantwortlichkeit festlegen,
- Termin bestimmen,
- Umsetzung dokumentieren,
- Wirksamkeit nachweisen.
Die Bearbeitung sollte nicht nur auf das Bestehen der Prüfung ausgerichtet sein. Ziel ist eine dauerhaft wirksame Verbesserung der Informationssicherheit.
Ist TISAX eine Zertifizierung?
TISAX wird häufig als Zertifizierung bezeichnet. Formal handelt es sich jedoch um ein Prüf- und Austauschverfahren.
Nach erfolgreicher Prüfung erhält das Unternehmen kein klassisches, öffentlich verwendbares ISO-Zertifikat. Stattdessen werden Prüfergebnisse und sogenannte TISAX-Labels im geschützten Teilnehmerbereich bereitgestellt.
Das Unternehmen entscheidet innerhalb der vorgesehenen Freigabemöglichkeiten, welchen Teilnehmern es seine Ergebnisse zugänglich macht.
Was ist der Unterschied zu ISO 27001?
ISO/IEC 27001 ist ein internationaler Standard für Informationssicherheitsmanagementsysteme.
TISAX ist dagegen ein branchenspezifisches Prüf- und Austauschverfahren für die Automobilindustrie.
Beide Ansätze weisen Überschneidungen auf, unterscheiden sich jedoch in Zielsetzung und Verfahren:
- ISO 27001 ist branchenübergreifend einsetzbar.
- TISAX richtet sich vor allem an die automobile Lieferkette.
- ISO 27001 kann zu einem öffentlich nachweisbaren Zertifikat führen.
- TISAX-Ergebnisse werden innerhalb eines kontrollierten Teilnehmerkreises geteilt.
- TISAX berücksichtigt zusätzliche branchenspezifische Anforderungen, etwa zum Prototypenschutz.
Ein vorhandenes ISO-27001-Zertifikat kann den Aufbau für TISAX erleichtern, ersetzt eine geforderte TISAX-Prüfung jedoch nicht automatisch.
Wie bereitet sich ein Unternehmen auf TISAX vor?
Eine strukturierte Vorbereitung beginnt mit einer Gap-Analyse auf Basis des VDA ISA.
Dabei wird geprüft:
- welche Anforderungen bereits erfüllt sind,
- welche Nachweise vorhanden sind,
- wo organisatorische oder technische Lücken bestehen,
- welche Maßnahmen priorisiert werden müssen,
- welche Verantwortlichkeiten noch ungeklärt sind.
Anschließend sollten Maßnahmen mit eindeutigen Zuständigkeiten und realistischen Terminen umgesetzt werden.
Vor dem offiziellen Assessment kann ein internes Audit oder ein Probeassessment helfen, verbleibende Schwachstellen zu erkennen.
Welchen Nutzen bietet TISAX?
TISAX schafft einen standardisierten Nachweis für Informationssicherheit innerhalb der Automobilindustrie.
Das Verfahren unterstützt Unternehmen dabei:
- Kundenanforderungen nachweisbar zu erfüllen,
- Informationssicherheit systematisch zu organisieren,
- Mehrfachprüfungen zu reduzieren,
- Vertrauen in der Lieferkette zu stärken,
- Risiken und Schwachstellen strukturiert zu behandeln,
- Verantwortlichkeiten und Nachweise zu verbessern.
Der größte Nutzen entsteht, wenn TISAX nicht nur als Pflichtprüfung betrachtet wird, sondern als Anlass für den Aufbau eines dauerhaft wirksamen Informationssicherheitsmanagements.