Add your offcanvas content in here

Das Unternehmen

Simplifying your IT-security journey.

TISAX – sicher zum Label.

TISAX (Trusted Information Security Assessment Exchange) ist der Branchenstandard der Automobilindustrie für Informationssicherheit. mgm security partners bringt Ihr Informationssicherheits-Managementsystem auf VDA-ISA-Niveau, bereitet Sie auf das Assessment vor und begleitet Sie bis zum geteilten Label. Pragmatisch, individuell und von Experten, die die Technik kennen, nicht nur den Fragenkatalog.

Assessment-reif in der Regel in wenigen Monaten, abhängig von Ausgangslage, Prüfziel und Assessment-Level. Wer früh startet, erreicht den geforderten Reifegrad 3 ohne Zeitdruck vor dem Assessment-Termin.

Hintergrund

Grundlagen

Was ist TISAX?

TISAX (Trusted Information Security Assessment Exchange) ist das Prüf- und Austauschverfahren der Automobilindustrie für Informationssicherheit. Es wird von der ENX Association im Auftrag des VDA (Verband der Automobilindustrie) betrieben. Grundlage ist der Fragenkatalog VDA ISA (Information Security Assessment), der eng an ISO/IEC 27001 angelehnt ist, aber branchenspezifische Anforderungen wie Prototypenschutz und Datenschutz ergänzt. Seit April 2024 ist die Fassung VDA ISA 6.0 die verbindliche Prüfgrundlage.

Anders als bei ISO 27001 erhalten Unternehmen kein Zertifikat, sondern ein oder mehrere TISAX-Labels, die über die ENX-Plattform mit Geschäftspartnern geteilt werden. So muss die Informationssicherheit nur einmal geprüft und kann mehrfach nachgewiesen werden. Für viele Zulieferer und Dienstleister ist ein TISAX-Label heute Voraussetzung, um mit Herstellern (OEMs) zusammenzuarbeiten. Die Prüfung erfolgt in drei Assessment-Leveln (AL 1 bis AL 3) durch akkreditierte Prüfdienstleister. Ein Label ist drei Jahre gültig.

3 Prüftiefen
Assessment-Level AL 1 bis AL 3, je nach Schutzbedarf
10 Labels
Prüfziele in fünf Kategorien, von Information bis Datenschutz
3 Jahre
Gültigkeit des Labels, danach folgt ein Re-Assessment
VDA ISA 6.0
Verbindliche Prüfgrundlage seit April 2024, Reifegrad 3 gefordert

Die Herausforderung

Achtung!
  • Der OEM fordert kurzfristig ein TISAX-Label als Voraussetzung für den Auftrag
  • Unklar, welches Prüfziel und welches Assessment-Level tatsächlich nötig sind
  • VDA ISA 6.0 umfasst über 300 Anforderungen mit gefordertem Reifegrad 3
  • Prototypenschutz verlangt zusätzliche physische Sicherheitsmaßnahmen
  • Datenschutz-Prüfziele nach Art. 28 DSGVO müssen sauber abgedeckt werden
  • Unsicherheit, ob das Assessment beim Prüfdienstleister bestanden wird

Unser Mehrwert

Ergebnis
  • Erfahrene Auditoren begleiten Sie, mit dem Blick der Prüfer
  • Experten, die die Technik kennen, nicht nur den Fragenkatalog
  • Pragmatische, individuell auf Ihr Unternehmen zugeschnittene Umsetzung
  • Klare Bestimmung von Scope, Prüfzielen und Assessment-Level
  • Verzahnung mit bestehenden Standards wie ISO 27001, wo es Nutzen bringt
  • Sichere Vorbereitung und Begleitung bis zum geteilten TISAX-Label

Unsere TISAX-Leistungen

Angebot

Fünf aufeinander abgestimmte Bausteine, von der ersten Standortbestimmung bis zum bestandenen Assessment und geteilten Label.

  • Anforderungen der OEMs und Partner analysieren
  • Passende Prüfziele (Labels) und Assessment-Level bestimmen
  • Geltungsbereich und Standorte sauber abgrenzen
  • Registrierung auf der ENX-Plattform begleiten
  • Self-Assessment nach VDA ISA 6.0 strukturiert ausfüllen
  • Reifegrad je Anforderung ehrlich und belastbar einschätzen
  • Lücken zum geforderten Reifegrad 3 quantifizieren
  • Priorisierte Roadmap mit Meilensteinen bis zum Assessment
  • Richtlinien, Prozesse und Nachweise schlank und auditfähig aufbauen
  • Rollen, Verantwortlichkeiten und Reportinglinien definieren
  • Technische Controls konkret und wirksam umsetzen
  • Gelebten Reifegrad 3 statt reiner Papierlage sicherstellen
  • Physische Sicherheit für Prototypenschutz umsetzen und bewerten
  • Anforderungen für Testfahrzeuge und Erprobungsevents erfüllen
  • Auftragsverarbeitung nach Art. 28 DSGVO sauber aufsetzen
  • Verfügbarkeitsanforderungen bei Bedarf berücksichtigen
  • Readiness-Check und Vorbereitung auf das Assessment
  • Begleitung im Assessment gegenüber dem Prüfdienstleister
  • Bearbeitung von Abweichungen und Korrekturmaßnahmen
  • Unterstützung beim Teilen des Labels über die ENX-Plattform

Von der Registrierung zum geteilten Label

Vorgehen

Wir begleiten Sie pragmatisch und individuell durch den gesamten TISAX-Prozess, von Scoping und Self-Assessment über die Umsetzung bis zum Assessment und dem Teilen des Labels. Nach drei Jahren steht das Re-Assessment an.

  • 1 – Registrierung & Scoping: Registrierung auf der ENX-Plattform, Prüfumfang, Prüfziele und Assessment-Level festlegen.
  • 2 – Self-Assessment: VDA ISA 6.0 ausfüllen und den Reifegrad je Anforderung bewerten.
  • 3 – Maßnahmen & Reifegrad 3: Lücken schließen, Prozesse etablieren, gelebten Reifegrad 3 erreichen.
  • 4 – TISAX-Assessment: Prüfung durch einen akkreditierten Dienstleister, AL 2 remote oder AL 3 vor Ort.
  • 5 – Label & Austausch: Label erhalten und mit Partnern über die ENX-Plattform teilen.

Welches Level und welche Labels Sie brauchen

Infos

Das richtige Assessment-Level und die passenden Prüfziele hängen vom Schutzbedarf und den Vorgaben Ihrer Partner ab. Schutzbedarf hoch führt meist zu einem Remote-Assessment (AL 2), sehr hoch sowie Prototypenschutz zu einem Vor-Ort-Assessment (AL 3). Wir bestimmen beides gemeinsam mit Ihnen, damit Sie weder zu viel noch zu wenig prüfen lassen.

ISO 27001 als starke Ausgangsbasis

Ein bestehendes ISO-27001-ISMS deckt viele TISAX-Anforderungen bereits ab und beschleunigt den Weg zum Label spürbar. Risikomanagement, Richtlinien, Rollen und technische Maßnahmen sind dort schon strukturiert verankert, sodass ein großer Teil des VDA-ISA-Katalogs auf vorhandenen Prozessen aufsetzen kann. Zwingend ist ISO 27001 für TISAX aber nicht.

Wir prüfen in der Gap-Analyse, was Sie bereits haben, nutzen vorhandene Strukturen, wo sie Nutzen bringen, und bauen sonst gezielt nur das auf, was TISAX zusätzlich verlangt, etwa Prototypenschutz und die branchenspezifischen Datenschutz-Prüfziele.

Keine internen Kapazitäten? Externer ISB

Das Label ist der Anfang, nicht das Ziel: Der geforderte Reifegrad muss dauerhaft gelebt werden, nach drei Jahren steht das Re-Assessment an. Fehlen dafür interne Kapazitäten, übernehmen wir die Rolle des Informationssicherheitsbeauftragten als Service und halten Ihr ISMS verlässlich auf TISAX-Niveau.

Auditoren, die die Technik verstehen

  • 25+ Jahre Enterprise-Security-Beratung
  • Projekterfahrung bei OEMs und Zulieferern
  • Pragmatische, individuelle Umsetzung statt Standard-Checkliste
  • 100% von Senior-Security-Experten geführt

Unsere Berater sind erfahrene Auditoren und gleichzeitig Security-Experten. Sie kennen den VDA-ISA-Katalog bis ins Detail und wissen, wie Controls technisch tatsächlich wirken, aus über 25 Jahren Projekten für Automobilhersteller, Zulieferer, Industrie und Software-Hersteller. Wir setzen TISAX pragmatisch und individuell für jedes Unternehmen um, statt Standard-Templates auszurollen. Wir führen keine TISAX-Assessments durch und stehen damit vollständig auf Ihrer Seite.

TISAX-Beratung: Ihre Fragen, kurz beantwortet

TISAX baut auf ISO/IEC 27001 auf, ist aber ein branchenspezifisches Verfahren der Automobilindustrie. Grundlage ist der Fragenkatalog VDA ISA, der neben der Informationssicherheit auch Prototypenschutz und Datenschutz abdeckt. Statt eines Zertifikats erhalten Sie TISAX-Labels, die über die ENX-Plattform mit Partnern geteilt werden. Ein bestehendes ISO-27001-ISMS ist eine sehr gute Ausgangsbasis für TISAX.

Das hängt vom Schutzbedarf der verarbeiteten Informationen und den Vorgaben Ihrer Partner ab. Schutzbedarf hoch führt meist zu einem Remote-Assessment (AL 2), sehr hoch sowie Prototypenschutz zu einem Vor-Ort-Assessment (AL 3). Oft gibt der OEM Prüfziel und Level vor. In der Gap-Analyse bestimmen wir gemeinsam mit Ihnen, was tatsächlich nötig ist.

Nein. Das Assessment darf ausschließlich ein von der ENX akkreditierter Prüfdienstleister durchführen. Genau dadurch können wir vollständig auf Ihrer Seite stehen: Wir bereiten Ihr ISMS vor, führen Readiness-Checks durch und begleiten Sie durch das Assessment, ohne Interessenkonflikt.

Das hängt von Ausgangslage, Prüfziel und internen Ressourcen ab. Unternehmen mit einem bestehenden ISMS sind oft in wenigen Monaten assessment-reif. Die Gap-Analyse liefert bereits nach kurzer Zeit eine belastbare Roadmap mit realistischen Aufwänden und Meilensteinen bis zum geforderten Reifegrad 3.

Ein TISAX-Label ist drei Jahre gültig. Danach ist ein Re-Assessment erforderlich, um das Label zu erneuern. Der geforderte Reifegrad muss über die gesamte Laufzeit gelebt werden. Fehlen dafür interne Kapazitäten, halten wir Ihr ISMS als externer Informationssicherheitsbeauftragter verlässlich auf Niveau.

Maximiliane Mayer

Bereit für Ihr TISAX-Label? Kontaktieren Sie uns für ein kostenloses Erstgespräch und eine erste Einschätzung von Prüfziel und Assessment-Level!