Zum Inhalt springen

TISAX

TISAX als geführtes Assessment, kein Einzelprojekt

Ordnen Sie VDA-ISA-Kriterien zu, grenzen Sie das relevante Assessment Level ein und verbinden Sie Maßnahmen für Prototypendaten mit Verantwortlichen und Nachweisen. Das nächste OEM-Assessment nutzt die freigegebene Arbeit weiter, soweit der Scope es trägt.

Gültigkeit jedes TISAX-Labels
3 Jahre
AL1 Selbsteinschätzung, AL2 Remote, AL3 vor Ort
3 Level
ENX-fertiges Nachweispaket je Assessment
1 Paket

Eine Maßnahme, mehrere Standards

Einmal arbeiten, überall erfüllen

Standards überschneiden sich weit mehr, als sie sich unterscheiden. Eine einmal erfasste Maßnahme wird jedem Framework zugeordnet, dessen Anforderung sie beantwortet. Das zweite Audit erbt den Nachweis aus dem ersten.

Eine einmal erfasste Maßnahme erfüllt in jedem der folgenden Standards eine Anforderung.

Eine Maßnahme

Lieferanten- und Dienstleisterprüfung

  • TISAXAnforderung erfüllt
  • ISO 27001Anforderung erfüllt
  • ISO 22301Anforderung erfüllt
  • NIS2Anforderung erfüllt
  • DSGVOAnforderung erfüllt

Von der Maßnahme zur Richtlinie

Wo eine Maßnahme landet

Eine Maßnahme ist keine Zeile in einem Register. Sie gehört zu einem Managementsystem und wird von den Richtlinien und Verfahren getragen, die Ihr Team tatsächlich liest. Deshalb läuft sie durch beides.

Eine Maßnahme speist die vier Managementsysteme, die sie wiederum in die folgenden Richtlinien und Verfahren tragen.

Eine Maßnahme

Lieferanten- und Dienstleisterprüfung

Managementsysteme

  • BCMSBusiness Continuity
  • ISMSInformationssicherheit
  • DSMSDatenschutz
  • AIMSKI-Governance

Richtlinien und Verfahren

  • Informationssicherheitsrichtlinie
  • Lieferantenrichtlinie
  • Notfallplan

Was sich für Ihr Team ändert

01

Vollständige VDA-ISA-Katalogabdeckung

KaitoSec wird mit dem vollständigen VDA-ISA-Katalog (Information Security Assessment) als zuweisbaren Kriterien geliefert. Jedes Kriterium ist samt der Zusatzanforderungen für hohen und sehr hohen Schutzbedarf mit Umsetzungshinweisen verknüpft, sodass Ihr Team weiß, was gefordert ist und welche Nachweise es sammeln muss.

02

Das richtige Assessment Level eingrenzen

TISAX definiert drei Assessment Level: AL1 als Selbsteinschätzung, AL2 mit Remote-Audit, AL3 mit Vor-Ort-Audit für Prototypendaten. KaitoSec hilft zu bestimmen, welches Level Ihre OEM-Kunden verlangen, und begrenzt die Umsetzungsarbeit darauf. So entsteht kein unnötiger Mehraufwand.

03

ENX-Portal-Bereitschaft

Im Portal der ENX Association werden TISAX-Ergebnisse registriert und für OEM-Kunden freigegeben. KaitoSec bereitet Ihr Nachweispaket in dem Format vor, das ENX-akkreditierte Prüfdienstleister erwarten, und verfolgt den Einreichungsstatus durch das gesamte Assessment.

Der Ablauf

01

Reifegrad je ISA-Kriterium verfolgen

Für jedes ISA-Kriterium verfolgt KaitoSec den aktuellen Reifegrad gegen den Ziel-Reifegrad 3, den die TISAX-Methodik für alle Kriterien ansetzt. Vor dem Assessment-Termin sehen Sie, welche Kriterien am weitesten vom Ziel entfernt sind.

02

Prototypen- und Entwicklungsdaten-Maßnahmen

TISAX AL3 enthält spezifische Anforderungen für den Umgang mit Prototypendaten und Entwicklungsgeheimnissen. KaitoSec bietet dedizierte Maßnahmensätze für physische Sicherheit, Need-to-know-Zugriff und die Absicherung von F&E-Umgebungen.

03

Freigaben für OEM-Kunden steuern

Sobald Ihr TISAX-Label im ENX-Portal aktiv ist, führt KaitoSec nach, welchen OEM-Kunden Sie Ergebnisse freigegeben haben und welchen Scope jede Freigabe umfasst. Sie behalten die Kontrolle darüber, wer was sieht.

FAQ

Was ist TISAX und wer benötigt es?

TISAX (Trusted Information Security Assessment Exchange) ist ein Informationssicherheits-Bewertungsstandard der Automobilindustrie, der auf dem VDA-ISA-Katalog basiert. Es wird von den meisten großen deutschen OEMs verlangt und wird zunehmend auch von Tier-1-Zulieferern gefordert. Jedes Unternehmen in der Automobilzulieferkette, das sensible OEM-Daten, Prototypeninformationen oder kritische Entwicklungs-Assets verarbeitet, benötigt wahrscheinlich ein TISAX-Label.

Wie unterscheidet sich TISAX von ISO 27001?

TISAX ist speziell für die Automobilzulieferkette konzipiert und konzentriert sich auf den Schutz von Fahrzeugdaten, Prototypendaten und Zuliefererbeziehungen. ISO 27001 ist ein allgemeiner ISMS-Standard, der für jeden Sektor gilt. TISAX baut auf ISO-27001-Konzepten auf, hat jedoch sektorspezifische Anforderungen. Ergebnisse werden ausschließlich über das ENX-Portal geteilt, ein öffentliches Zertifikat wie bei ISO 27001 gibt es nicht. Der TISAX-Glossareintrag erklärt die Assessment-Level-Struktur und die Rolle des ENX-Portals.

Welches Assessment Level benötigen wir?

Das Assessment Level hängt von der Sensibilität der Daten ab, die Sie für OEM-Kunden verarbeiten. AL1 deckt normalen Informationsschutz ab und ist ausschließlich Selbsteinschätzung. AL2 ist für hohen Schutzbedarf erforderlich und beinhaltet ein Remote-Audit durch einen ENX-akkreditierten Prüfdienstleister. AL3 deckt sehr hohen Schutzbedarf ab, wie Prototypendaten, und erfordert ein Vor-Ort-Audit. Ihr OEM-Kunde gibt das erforderliche Level im Vertrag an.

Wie lange ist ein TISAX-Label gültig?

TISAX-Labels sind ab dem Assessment-Datum drei Jahre gültig. KaitoSec verfolgt den Ablauf Ihres Labels und erinnert rechtzeitig, damit die Vorbereitung der Neubewertung früh genug beginnt und keine Lücke in der Lieferantenqualifikation entsteht.

Kann KaitoSec TISAX-Maßnahmen ISO 27001 zuordnen?

Ja. KaitoSec pflegt eine Kreuzzuordnung zwischen VDA-ISA-Kriterien und ISO 27001:2022 Annex-A-Maßnahmen. Strebt Ihre Organisation TISAX-Label und ISO-27001-Zertifikat an, werden Nachweise und Umsetzungen für beide Frameworks wiederverwendet. Das erspart doppelte Arbeit.

Verwandte Frameworks