paleta na samochód pół zautomatyzowana w zakładzie Strumet

Industrielle Zusammenarbeit

TISAX-Zertifikat – was ist das, welche Anforderungen gelten und warum ist es in der Automobilindustrie wichtig?

15. Juli 2026

In der Automobilindustrie sind technische Daten, Konstruktionszeichnungen und Prototypeninformationen von vergleichbarem Wert wie das Produkt selbst. Automobilhersteller erwarten daher von ihren Zulieferern einen dokumentierten Schutz dieser Informationen. TISAX ist der Standard, der diese erwartete Vertraulichkeit regelt und die Konsistenz entlang der gesamten Lieferkette sicherstellt. Im Folgenden erläutern wir aus praktischer Sicht, was diese Zertifizierung beinhaltet, welche Anforderungen sie an Partner stellt und warum es zunehmend schwieriger wird, ohne sie Automobilzulieferer zu werden.

TISAX-Zertifikat – Was ist das? Wichtige Informationen

Das TISAX®-Zertifikat (Trusted Information Security Assessment Exchange) ist ein Mechanismus Auswertung und gegenseitiger Austausch der Ergebnisse von Informationssicherheitsaudits in der Automobilindustrie. Der Standard wurde vom Verband der deutschen Automobilindustrie (VDA) entwickelt und das System wird verwaltet. ENX-Vereinigung – eine unabhängige Organisation, die die Qualität der Beurteilungen überwacht.

Vor der Einführung von TISAX überprüfte jedes Automobilunternehmen seine Zulieferer anhand eigener Erhebungen und Verfahren. Dies führte dazu, dass Unternehmen mit mehreren Kunden mehrere separate, sich teilweise überschneidende Audits durchlaufen mussten. Der VDA (Verband der Automobilindustrie) brachte Ordnung in dieses Chaos, indem er einen einheitlichen VDA-ISA-Anforderungskatalog erstellte – eine branchenweite gemeinsame Sprache zur Beschreibung und Bewertung der Informationssicherheit in der Automobilindustrie. Diese Grundlage bildete die Basis für zwei sich ergänzende Ebenen des Standards.

➤ Wir empfehlen außerdem den Artikel: Galvanisierung im Automobilbereich: 5 erstaunliche Anwendungsbereiche

VDA-ISA-Katalog – die Grundlage der Sicherheitsanforderungen

Die VDA-Informationssicherheitsbewertung (ISA) ist ein Katalog von Informationssicherheitsanforderungen, der auf einem anerkannten ISO/IEC 27001-Norm, Dieser vom VDA-Ausschuss für Informationssicherheit erstellte und regelmäßig aktualisierte Fragebogen definiert die Fragen, die das geprüfte Unternehmen beantwortet. Gültig ab 1. April 2024. ISA-Version 6.0, wie von der VDA angekündigt. – Die Bewertung wurde um den neuen Bereich „Verfügbarkeit” zusätzlich zum bestehenden Bereich der Datenvertraulichkeit erweitert. Der Katalog dient außerdem als Referenzpunkt für die Einhaltung der Vorschriften. EU-NIS-2-Richtlinie.

ENX Association – Wie funktioniert der TISAX-Ergebnisaustausch?

Während die VDA für den Inhalt der Anforderungen verantwortlich ist, fungiert die ENX Association als Betreiber des gesamten Systems: Sie genehmigt Auditanbieter, überwacht deren Qualität und betreibt eine Plattform für den Ergebnisaustausch zwischen den Teilnehmern. Der größte Vorteil dieses Modells ist rein praktischer Natur – das Ergebnis eines einzelnen TISAX-Audits ist Gültig für 3 Jahre und wird von allen Systemteilnehmern anerkannt. Daher genügt ein einziges Audit für viele Kunden gleichzeitig, wodurch die Notwendigkeit entfällt, dieselbe Bewertung auf Anfrage nachfolgender Auftragnehmer mehrfach zu wiederholen.

duży rozkładany specjalistyczny pojemnik z elementami karoserii w środku niebieski w zakładzie Strumet

TISAX-Anforderungen – was umfasst das Audit?

Die Anforderungen bilden keine einheitliche Liste. Das TISAX-Audit ist unterteilt in Bewertungsstufen, Die Auswahl erfolgt anhand der Sensibilität der verarbeiteten Daten und der im Unternehmen zu prüfenden Themenbereiche. Diese Abteilung bestimmt den Umfang der Überprüfung und die strikte Einhaltung der OEM-Anforderungen (Originalgerätehersteller) gegenüber dem Lieferanten.

TISAX-Klassifizierungsstufen: AL1, AL2 und AL3

Das System bietet drei Bewertungsstufen, die sich in Form der Überprüfung und Zweck unterscheiden:

EbeneBewertungsformularTypische Verwendung
AL1SelbsteinschätzungDaten mit geringer Empfindlichkeit, interne Verifizierung
AL2Fern-/Vor-Ort-Prüfung durch einen unabhängigen, zugelassenen PrüferStandard, der von den meisten OEMs gefordert wird
AL3Detaillierte Vor-Ort-Prüfung, erweiterte BeweissicherungBesonders sensible Daten (Verteidigungsgeheimnisse, Verschlusssachen)

In der Praxis von Automobilprojekten ist der Standard-Schwellenwert AL2 – er liefert dem Empfänger eine unabhängige Bestätigung und nicht nur eine Lieferantenerklärung.

Prüfungsbereiche – was überprüft der Auditor in der Praxis?

Der ISA-Katalog deckt mehrere Themenbereiche ab. Das Audit überprüft unter anderem Folgendes:

  • Sicherheit von IT-Systemen und Netzwerken (Zugriffskontrolle, Malware-Schutz),
  • physische Sicherheit der Anlagen und Produktionszonen,
  • Schutz personenbezogener Daten gemäß den geltenden Vorschriften,
  • Sicherheitsmanagement für eigene Lieferanten und Subunternehmer,
  • Geschäftskontinuität und Reaktion auf Vorfälle,
  • Schutz der vom Kunden bereitgestellten Prototypen und Konstruktionsdaten.

Dieser letzte Punkt ist aus der Perspektive der Durchsetzung der OEM-Anforderungen gegenüber dem Zulieferer von entscheidender Bedeutung – es geht um den Schutz von Prototypen und Konstruktionsdokumentationen, auf den sich die meisten Erwartungen der Hersteller konzentrieren.

TISAX in der Automobilzulieferkette – OEM, Tier 1 und Tier 2

TISAX agiert nicht isoliert – seine Stärke liegt in der konsequenten Anwendung entlang der gesamten Lieferkette. Fahrzeughersteller wie die BMW Group, Mercedes-Benz, der Volkswagen Konzern und Stellantis fordern von ihren direkten Tier-1-Zulieferern eine Zertifizierung. Diese wiederum übertragen die Verpflichtung vertraglich an ihre Tier-2-Subzulieferer und gewährleisten so einen durchgängigen Informationsschutz über alle Glieder der Lieferkette hinweg. Tier-1- und Tier-2-Zertifizierung schafft eine geschlossene Vertrauenskette.

Die Folgen eines fehlenden gültigen Zertifikats sind gravierend und wirtschaftlich messbar. Ein Unternehmen ohne gültiges TISAX-Ergebnis kann bereits in der Qualifizierungsphase von Ausschreibungen ausgeschlossen werden und im Extremfall die laufende Zusammenarbeit verlieren. industrielle Zusammenarbeit Für die Automobilindustrie ist das Zertifikat kein Alleinstellungsmerkmal mehr, sondern eine Voraussetzung für die Teilnahme an der Ausschreibung.

Wie sieht der Weg zur TISAX-Zertifizierung Schritt für Schritt aus?

Der Weg zum Erreichen von Ergebnissen TISAX-Audit folgt einer festgelegten Reihenfolge:

  1. Anmeldung Unternehmen auf dem ENX-Portal anmelden und eine eindeutige Teilnehmer-ID erhalten, die den Teilnehmer identifiziert.
  2. Antrag auf Bewertung einer der zugelassenen Audit-Anbieter – die aktuelle Liste ist im ENX-Portal verfügbar.
  3. Durchführung eines Audits gemäß ISA-Katalog; für Stufe AL2 ist eine Überprüfung durch einen Auditor einschließlich einer Vor-Ort-Beurteilung obligatorisch.
  4. Veröffentlichung der Ergebnisse auf dem TISAX Exchange-Portal – wichtig ist, dass die Ergebnisse nicht öffentlich zugänglich sind und nur ausgewählte Partner Zugriff darauf haben.
  5. Teilen Scope-ID oder Assessment-ID an ausgewählte Auftragnehmer, die dann den Status des Lieferanten überprüfen können.

Es lohnt sich, den Zeitplan realistisch zu planen – von der Vorbereitung der Organisation bis zum Abschluss der Bewertung kann der gesamte Zyklus in größeren Werken mehrere Monate dauern, insbesondere wenn das Audit mehrere Standorte und Prozesse umfasst.

duży pół zautomatyzowany pojemnik z częścią samochodową w środku przygotowaną do lakierowania w zakładzie Strumet

 

Strumet mit TISAX-Zertifizierung – was bedeutet das für Ihr Projekt?

Für Ingenieure und Einkaufsleiter bedeutet ein gültiges TISAX-Zertifikat eines Lieferanten konkrete, messbare Vorteile. Die Zusammenarbeit mit einem geprüften Partner erspart Ihnen die Notwendigkeit, eigene, kostspielige Informationssicherheitsprüfungen mit diesem Lieferanten durchzuführen. Zudem wird bestätigt, dass der Lieferant die von den OEMs festgelegten Informationsanforderungen erfüllt. verkürzt tatsächlich den Qualifizierungsprozess in Projekten, bei denen TISAX eine notwendige Bedingung ist.

Strumet ist TISAX-zertifiziert. Dies ist überall dort wichtig, wo uns Projektdokumentation oder sensible Daten anvertraut werden – beispielsweise in der Produktion. zertifizierte Airbag-Behälter oder gewidmet Paletten für Autoteile, wobei Form und Spezifikation der Verpackung direkt aus den Designdaten des Kunden resultieren.

Wenn Sie ein Projekt planen, das einen TISAX-konformen Lieferanten erfordert, informieren Sie sich über unser Angebot an industriellen Kooperationen für die Automobilindustrie und kontaktieren Sie unser Team – wir helfen Ihnen dabei, die Lösung an die Anforderungen Ihres OEM anzupassen.

FAQ – die am häufigsten gestellten Fragen zum TISAX®-Zertifikat

Ist das TISAX-Zertifikat für alle Automobilzulieferer verpflichtend?

Formal gesehen handelt es sich dabei nicht um eine gesetzliche, sondern um eine vertragliche Anforderung. In der Praxis machen jedoch die meisten OEMs und Tier-1-Zulieferer ihre Zusammenarbeit von einem gültigen Zertifikat abhängig, wodurch dieses faktisch zur Voraussetzung für die Verarbeitung von Branchendaten wird.

Muss ein Tier-2-Lieferant ebenfalls TISAX-zertifiziert sein?

Sehr oft ja. Tier-1-Lieferanten übertragen die Zertifizierungsanforderung in der Regel vertraglich an ihre Unterauftragnehmer, um ein einheitliches Niveau des Informationsschutzes entlang der gesamten Lieferkette zu gewährleisten.

Wie lange ist das TISAX-Zertifikat gültig und wann muss es erneuert werden?

Das TISAX-Bewertungsergebnis ist drei Jahre gültig. Um den Status bei den Auftragnehmern aufrechtzuerhalten, empfiehlt es sich, den Re-Audit-Prozess rechtzeitig vor Ablauf dieser Frist einzuleiten.

Wie lange dauert ein TISAX-Audit und wie sieht er aus?

Das Audit selbst dauert in der Regel ein bis mehrere Tage, abhängig vom Umfang und der Anzahl der Standorte. Der gesamte Prozess – von der organisatorischen Vorbereitung über die Bewertung bis zur Veröffentlichung der Ergebnisse – kann sich in größeren Unternehmen über mehrere Monate erstrecken.

Worin besteht der Unterschied zwischen TISAX und ISO 27001?

Der ISA-Anforderungskatalog basiert auf der Norm ISO/IEC 27001, erweitert diese jedoch um spezifische Anforderungen der Automobilindustrie, einschließlich des Prototypenschutzes. Der wesentliche Unterschied liegt im Mechanismus zur gegenseitigen Anerkennung von Ergebnissen zwischen den Teilnehmern, den die ISO-Norm selbst nicht vorsieht.