TISAX – sicher zum Label.

TISAX (Trusted Information Security Assessment Exchange) ist der Branchenstandard der Automobilindustrie für Informationssicherheit. mgm security partners bringt Ihr Informationssicherheits-Managementsystem auf VDA-ISA-Niveau, bereitet Sie auf das Assessment vor und begleitet Sie bis zum geteilten Label. Pragmatisch, individuell und von Experten, die die Technik kennen, nicht nur den Fragenkatalog.
Assessment-reif in der Regel in wenigen Monaten, abhängig von Ausgangslage, Prüfziel und Assessment-Level. Wer früh startet, erreicht den geforderten Reifegrad 3 ohne Zeitdruck vor dem Assessment-Termin.
Hintergrund
Was ist TISAX?
TISAX (Trusted Information Security Assessment Exchange) ist das Prüf- und Austauschverfahren der Automobilindustrie für Informationssicherheit. Es wird von der ENX Association im Auftrag des VDA (Verband der Automobilindustrie) betrieben. Grundlage ist der Fragenkatalog VDA ISA (Information Security Assessment), der eng an ISO/IEC 27001 angelehnt ist, aber branchenspezifische Anforderungen wie Prototypenschutz und Datenschutz ergänzt. Seit April 2024 ist die Fassung VDA ISA 6.0 die verbindliche Prüfgrundlage.
Anders als bei ISO 27001 erhalten Unternehmen kein Zertifikat, sondern ein oder mehrere TISAX-Labels, die über die ENX-Plattform mit Geschäftspartnern geteilt werden. So muss die Informationssicherheit nur einmal geprüft und kann mehrfach nachgewiesen werden. Für viele Zulieferer und Dienstleister ist ein TISAX-Label heute Voraussetzung, um mit Herstellern (OEMs) zusammenzuarbeiten. Die Prüfung erfolgt in drei Assessment-Leveln (AL 1 bis AL 3) durch akkreditierte Prüfdienstleister. Ein Label ist drei Jahre gültig.
Die Herausforderung
- Der OEM fordert kurzfristig ein TISAX-Label als Voraussetzung für den Auftrag
- Unklar, welches Prüfziel und welches Assessment-Level tatsächlich nötig sind
- VDA ISA 6.0 umfasst über 300 Anforderungen mit gefordertem Reifegrad 3
- Prototypenschutz verlangt zusätzliche physische Sicherheitsmaßnahmen
- Datenschutz-Prüfziele nach Art. 28 DSGVO müssen sauber abgedeckt werden
- Unsicherheit, ob das Assessment beim Prüfdienstleister bestanden wird
Unser Mehrwert
- Erfahrene Auditoren begleiten Sie, mit dem Blick der Prüfer
- Experten, die die Technik kennen, nicht nur den Fragenkatalog
- Pragmatische, individuell auf Ihr Unternehmen zugeschnittene Umsetzung
- Klare Bestimmung von Scope, Prüfzielen und Assessment-Level
- Verzahnung mit bestehenden Standards wie ISO 27001, wo es Nutzen bringt
- Sichere Vorbereitung und Begleitung bis zum geteilten TISAX-Label
Unsere TISAX-Leistungen
Fünf aufeinander abgestimmte Bausteine, von der ersten Standortbestimmung bis zum bestandenen Assessment und geteilten Label.
1 - Scoping & Registrierung
Prüfumfang klären, Prüfziele und Assessment-Level festlegen, ENX-Registrierung vorbereiten.
- Anforderungen der OEMs und Partner analysieren
- Passende Prüfziele (Labels) und Assessment-Level bestimmen
- Geltungsbereich und Standorte sauber abgrenzen
- Registrierung auf der ENX-Plattform begleiten
2 - Gap-Analyse & Self-Assessment
Ist-Stand gegen VDA ISA 6.0 abgleichen und den Reifegrad je Anforderung realistisch bewerten.
- Self-Assessment nach VDA ISA 6.0 strukturiert ausfüllen
- Reifegrad je Anforderung ehrlich und belastbar einschätzen
- Lücken zum geforderten Reifegrad 3 quantifizieren
- Priorisierte Roadmap mit Meilensteinen bis zum Assessment
3 - Maßnahmen & Reifegrad 3
Prozesse, Richtlinien und Technik so aufbauen, dass sie gelebt werden statt nur dokumentiert.
- Richtlinien, Prozesse und Nachweise schlank und auditfähig aufbauen
- Rollen, Verantwortlichkeiten und Reportinglinien definieren
- Technische Controls konkret und wirksam umsetzen
- Gelebten Reifegrad 3 statt reiner Papierlage sicherstellen
4 - Prototypen- & Datenschutz
Die branchenspezifischen Prüfziele über die reine Informationssicherheit hinaus abdecken.
- Physische Sicherheit für Prototypenschutz umsetzen und bewerten
- Anforderungen für Testfahrzeuge und Erprobungsevents erfüllen
- Auftragsverarbeitung nach Art. 28 DSGVO sauber aufsetzen
- Verfügbarkeitsanforderungen bei Bedarf berücksichtigen
5 - Assessment-Begleitung
Sicher durch das Assessment beim akkreditierten Prüfdienstleister, AL 2 remote oder AL 3 vor Ort.
- Readiness-Check und Vorbereitung auf das Assessment
- Begleitung im Assessment gegenüber dem Prüfdienstleister
- Bearbeitung von Abweichungen und Korrekturmaßnahmen
- Unterstützung beim Teilen des Labels über die ENX-Plattform
Von der Registrierung zum geteilten Label
Wir begleiten Sie pragmatisch und individuell durch den gesamten TISAX-Prozess, von Scoping und Self-Assessment über die Umsetzung bis zum Assessment und dem Teilen des Labels. Nach drei Jahren steht das Re-Assessment an.
- 1 – Registrierung & Scoping: Registrierung auf der ENX-Plattform, Prüfumfang, Prüfziele und Assessment-Level festlegen.
- 2 – Self-Assessment: VDA ISA 6.0 ausfüllen und den Reifegrad je Anforderung bewerten.
- 3 – Maßnahmen & Reifegrad 3: Lücken schließen, Prozesse etablieren, gelebten Reifegrad 3 erreichen.
- 4 – TISAX-Assessment: Prüfung durch einen akkreditierten Dienstleister, AL 2 remote oder AL 3 vor Ort.
- 5 – Label & Austausch: Label erhalten und mit Partnern über die ENX-Plattform teilen.

Welches Level und welche Labels Sie brauchen
Das richtige Assessment-Level und die passenden Prüfziele hängen vom Schutzbedarf und den Vorgaben Ihrer Partner ab. Schutzbedarf hoch führt meist zu einem Remote-Assessment (AL 2), sehr hoch sowie Prototypenschutz zu einem Vor-Ort-Assessment (AL 3). Wir bestimmen beides gemeinsam mit Ihnen, damit Sie weder zu viel noch zu wenig prüfen lassen.

ISO 27001 als starke Ausgangsbasis
Ein bestehendes ISO-27001-ISMS deckt viele TISAX-Anforderungen bereits ab und beschleunigt den Weg zum Label spürbar. Risikomanagement, Richtlinien, Rollen und technische Maßnahmen sind dort schon strukturiert verankert, sodass ein großer Teil des VDA-ISA-Katalogs auf vorhandenen Prozessen aufsetzen kann. Zwingend ist ISO 27001 für TISAX aber nicht.
Wir prüfen in der Gap-Analyse, was Sie bereits haben, nutzen vorhandene Strukturen, wo sie Nutzen bringen, und bauen sonst gezielt nur das auf, was TISAX zusätzlich verlangt, etwa Prototypenschutz und die branchenspezifischen Datenschutz-Prüfziele.
Keine internen Kapazitäten? Externer ISB
Das Label ist der Anfang, nicht das Ziel: Der geforderte Reifegrad muss dauerhaft gelebt werden, nach drei Jahren steht das Re-Assessment an. Fehlen dafür interne Kapazitäten, übernehmen wir die Rolle des Informationssicherheitsbeauftragten als Service und halten Ihr ISMS verlässlich auf TISAX-Niveau.
Auditoren, die die Technik verstehen
- 25+ Jahre Enterprise-Security-Beratung
- Projekterfahrung bei OEMs und Zulieferern
- Pragmatische, individuelle Umsetzung statt Standard-Checkliste
- 100% von Senior-Security-Experten geführt
Unsere Berater sind erfahrene Auditoren und gleichzeitig Security-Experten. Sie kennen den VDA-ISA-Katalog bis ins Detail und wissen, wie Controls technisch tatsächlich wirken, aus über 25 Jahren Projekten für Automobilhersteller, Zulieferer, Industrie und Software-Hersteller. Wir setzen TISAX pragmatisch und individuell für jedes Unternehmen um, statt Standard-Templates auszurollen. Wir führen keine TISAX-Assessments durch und stehen damit vollständig auf Ihrer Seite.
TISAX-Beratung: Ihre Fragen, kurz beantwortet
Was ist der Unterschied zwischen TISAX und ISO 27001?
TISAX baut auf ISO/IEC 27001 auf, ist aber ein branchenspezifisches Verfahren der Automobilindustrie. Grundlage ist der Fragenkatalog VDA ISA, der neben der Informationssicherheit auch Prototypenschutz und Datenschutz abdeckt. Statt eines Zertifikats erhalten Sie TISAX-Labels, die über die ENX-Plattform mit Partnern geteilt werden. Ein bestehendes ISO-27001-ISMS ist eine sehr gute Ausgangsbasis für TISAX.
Welches Assessment-Level und welche Labels brauchen wir?
Das hängt vom Schutzbedarf der verarbeiteten Informationen und den Vorgaben Ihrer Partner ab. Schutzbedarf hoch führt meist zu einem Remote-Assessment (AL 2), sehr hoch sowie Prototypenschutz zu einem Vor-Ort-Assessment (AL 3). Oft gibt der OEM Prüfziel und Level vor. In der Gap-Analyse bestimmen wir gemeinsam mit Ihnen, was tatsächlich nötig ist.
Führt mgm auch das TISAX-Assessment durch?
Nein. Das Assessment darf ausschließlich ein von der ENX akkreditierter Prüfdienstleister durchführen. Genau dadurch können wir vollständig auf Ihrer Seite stehen: Wir bereiten Ihr ISMS vor, führen Readiness-Checks durch und begleiten Sie durch das Assessment, ohne Interessenkonflikt.
Wie lange dauert es bis zum Label?
Das hängt von Ausgangslage, Prüfziel und internen Ressourcen ab. Unternehmen mit einem bestehenden ISMS sind oft in wenigen Monaten assessment-reif. Die Gap-Analyse liefert bereits nach kurzer Zeit eine belastbare Roadmap mit realistischen Aufwänden und Meilensteinen bis zum geforderten Reifegrad 3.
Wie lange ist ein TISAX-Label gültig?
Ein TISAX-Label ist drei Jahre gültig. Danach ist ein Re-Assessment erforderlich, um das Label zu erneuern. Der geforderte Reifegrad muss über die gesamte Laufzeit gelebt werden. Fehlen dafür interne Kapazitäten, halten wir Ihr ISMS als externer Informationssicherheitsbeauftragter verlässlich auf Niveau.
