Start » ISO 27001 vs. TISAX: Unterschiede, Gemeinsamkeiten und Synergien

TISAX · Normen im Vergleich

ISO 27001 vs. TISAX: Unterschiede, Gemeinsamkeiten und Synergien

Lesezeit etwa 7 Minuten · Stand Juli 2026

Roboterarme in einer Automobilfertigung als Symbolbild für TISAX in der automobilen Lieferkette

ISO 27001 und TISAX sichern beide die Informationssicherheit, verfolgen aber verschiedene Zwecke. ISO 27001 ist eine international zertifizierbare Norm für jede Branche. TISAX ist ein Prüf- und Austauschverfahren der Automobilindustrie auf Basis eines ISO-nahen Katalogs. Wer beides braucht, baut auf einer gemeinsamen Grundlage auf, statt zweimal von vorn anzufangen.

ISO 27001 ist ein Zertifikat für alle Branchen.
TISAX ist ein Label für die Automobil-Lieferkette.

Was ist der Unterschied zwischen ISO 27001 und TISAX?

Der wichtigste Unterschied liegt in Zweck und Ergebnis. Die ISO 27001-Zertifizierung ist ein weltweit anerkanntes Zertifikat, das eine akkreditierte Zertifizierungsstelle ausstellt. Das TISAX-Assessment führt zu einem Label, das speziell für die Automobilindustrie gedacht ist und über die ENX-Plattform ausgetauscht wird. Beide messen die Reife eines Managementsystems, aber für unterschiedliche Zielgruppen.

KriteriumISO 27001TISAX
HerausgeberISO/IECENX Association im Auftrag des VDA
Geltungsbereichalle Branchen weltweitAutomobilindustrie
ErgebnisZertifikatLabel
PrüfkatalogAnnex A mit 93 ControlsVDA ISA, ISO-basiert
Prüfung durchakkreditierte ZertifizierungsstelleENX-geprüfter Auditanbieter
Gültigkeit3 Jahre3 Jahre
ErgebnisteilungZertifikat frei vorzeigbargeteilt über die ENX-Plattform

Zertifikat oder Label: Was heißt das konkret?

ISO 27001 endet mit einem Zertifikat, das Sie frei vorzeigen können, etwa in Ausschreibungen oder auf der Website. TISAX endet mit einem Label und einem Assessment-Ergebnis, das nicht öffentlich ist, sondern gezielt über die ENX-Plattform mit Partnern geteilt wird. TISAX ist damit kein Zertifikat im engen Sinn, sondern ein Nachweis- und Austauschverfahren. Herausgeber ist die ENX Association im Auftrag des VDA. Quelle: ENX Association (TISAX).

Für die Praxis heißt das: Ein ISO-Zertifikat wirkt nach außen wie eine Visitenkarte, TISAX dagegen ist ein Vertrauensmechanismus innerhalb der Lieferkette. Beide belegen ein funktionierendes Sicherheitsniveau, nur eben gegenüber verschiedenen Adressaten.

Wie groß ist die Überschneidung der Anforderungen?

Sehr groß. Der Prüfkatalog von TISAX, der VDA ISA, baut auf ISO/IEC 27001 und 27002 auf. Schätzungen gehen von rund 75 % gemeinsamer Anforderungen aus. Dieser Wert ist als Orientierung zu verstehen, nicht als exakte Quote. Wer ein ISMS nach ISO 27001 betreibt, hat den Großteil der TISAX-Anforderungen bereits erfüllt und muss vor allem die automobilspezifischen Ergänzungen nachziehen, etwa den Prototypenschutz. Quelle: VDA ISA (ENX).

Eine Maßnahme, zwei Nachweise

Statt jede Norm getrennt zu dokumentieren, pflegen Sie mit VANTARIS eine Datenbasis. ISO 27001 und TISAX sind dann nur zwei Sichten auf dieselben Maßnahmen und Nachweise.

Welche Rolle spielt der VDA ISA?

Der VDA ISA (Information Security Assessment) ist der Fragenkatalog hinter TISAX. Er wird von der ENX Association im Auftrag des VDA gepflegt und übersetzt die Anforderungen der ISO 27001 in die Sprache der Automobilindustrie, ergänzt um Module wie den Prototypenschutz und die Anbindung von Dritten. Wer den VDA ISA versteht, erkennt schnell, wie eng TISAX und ISO 27001 verwandt sind: Viele Fragen lassen sich mit denselben Nachweisen beantworten, die auch ein ISO-Audit sehen will. Genau deshalb ist ein sauberes Mapping zwischen beiden Katalogen der Hebel für den doppelten Nachweis.

Der VDA ISA wird regelmäßig weiterentwickelt, ohne seine Nähe zur ISO 27001 aufzugeben. Für Zulieferer bleibt die Kernbotschaft gleich: Eine solide ISO-Basis ist der beste Startpunkt für jedes TISAX-Assessment.

Wo unterscheiden sich die Prüfungen im Ablauf?

Auch der Weg zum Nachweis unterscheidet sich. Bei ISO 27001 prüft eine akkreditierte Zertifizierungsstelle in 2 Stufen: Stage 1 sichtet die Dokumentation, Stage 2 prüft vor Ort, ob das ISMS wirklich gelebt wird. Bei TISAX registrieren Sie sich zunächst im ENX-Portal, füllen die Selbstauskunft auf Basis des VDA ISA aus und lassen anschließend einen ENX-geprüften Auditanbieter prüfen. Die Prüftiefe folgt dem Assessment-Level: AL2 läuft oft als Plausibilitätsprüfung aus der Ferne, AL3 verlangt eine Vor-Ort-Prüfung mit technischer Verifikation. In beiden Welten gilt am Ende dasselbe Prinzip: Nachweise müssen echt und aktuell sein, nicht nur schön formuliert.

ISO 27001 oder TISAX: Was braucht mein Unternehmen?

Das hängt von Ihren Kunden ab. Fordert ein Automobilhersteller oder ein Zulieferer in der Kette ein TISAX-Label, führt an TISAX kein Weg vorbei. Brauchen Sie einen branchenübergreifenden Nachweis für Ausschreibungen, Versicherer oder internationale Kunden, ist ISO 27001 die richtige Wahl. Viele Zulieferer benötigen beides: TISAX für die Automobilkunden und ISO 27001 als allgemein anerkanntes Zertifikat.

  • Nur TISAX: Sie beliefern ausschließlich die Automobilindustrie und Kunden verlangen das Label.
  • Nur ISO 27001: Sie brauchen einen branchenoffenen, frei vorzeigbaren Nachweis.
  • Beides: Ihre Kundenbasis ist gemischt oder wächst über die Automobilbranche hinaus.

Eine Faustregel: Wählen Sie den Nachweis nach dem, was Ihre Kunden verlangen, nicht nach dem, was gerade einfacher scheint. Der Aufwand relativiert sich, sobald beide Nachweise auf einer Basis stehen.

Lassen sich ISO 27001 und TISAX kombinieren?

Ja, und genau das ist der effiziente Weg. Weil beide auf denselben Grundlagen beruhen, genügt eine gemeinsame ISMS-Basis, um zwei Nachweise zu erzeugen. Man spricht von dualer Zertifizierung: Eine Maßnahme, sauber dokumentiert, deckt gleichzeitig einen ISO-Control und die passende VDA-ISA-Anforderung ab. Der Mehraufwand für den zweiten Nachweis sinkt dadurch erheblich. Wichtig ist ein sauberes Normen-Mapping, das jede Maßnahme den Anforderungen beider Standards zuordnet, damit im Assessment nichts doppelt erhoben wird.

In VANTARIS ist jede Maßnahme genau einmal erfasst und beiden Katalogen zugeordnet, sodass ISO 27001 und TISAX nur zwei Sichten auf dieselben Nachweise sind. Grundlagen und Leistungen finden Sie auf unseren Themenseiten zu ISO 27001 und TISAX.

ISO und TISAX aus einer Datenbasis

Wir zeigen im Normen-Mapping, wie eine Maßnahme mehrere Standards gleichzeitig bedient, von ISO 27001 über TISAX bis NIS2. Weniger Doppelarbeit, mehr Überblick.

Häufige Fragen zu ISO 27001 und TISAX

Nein. TISAX ist ein Prüf- und Austauschverfahren der Automobilindustrie, ISO 27001 eine international zertifizierbare Norm für alle Branchen. TISAX nutzt mit dem VDA ISA einen Katalog, der auf ISO 27001 aufbaut. Die Verfahren, das Ergebnis und die Zielgruppe unterscheiden sich aber deutlich.

Nicht automatisch. Eine ISO 27001-Zertifizierung deckt einen großen Teil der TISAX-Anforderungen ab, ersetzt aber weder das TISAX-Assessment noch das Label. Automobilkunden verlangen ausdrücklich TISAX. Die ISO-Basis verkürzt jedoch die Vorbereitung auf das Assessment spürbar.

Umgekehrt gilt dasselbe: Das TISAX-Label ist kein ISO-Zertifikat. Wer beides braucht, führt beide Verfahren, kann aber dieselbe ISMS-Basis nutzen. Ein sauberes Normen-Mapping sorgt dafür, dass eine Maßnahme beide Anforderungen gleichzeitig erfüllt.

Genaue Zahlen hängen vom Reifegrad ab. Weil rund 75 % der Anforderungen gemeinsam sind, entfällt der Großteil der Doppelarbeit, wenn Sie beide Nachweise aus einer Datenbasis führen. Der zweite Nachweis kostet dann vor allem die branchenspezifischen Ergänzungen, nicht das ganze System noch einmal.

TISAX ist kein Gesetz, sondern eine vertragliche Anforderung. Pflicht wird es faktisch, sobald ein Automobilhersteller oder ein Zulieferer in der Lieferkette das Label verlangt. Ohne TISAX kommen Zulieferer dann oft nicht in die Ausschreibung. Der geforderte Level richtet sich nach dem Schutzbedarf.

Das lässt sich pauschal nicht seriös beziffern, weil Größe, Scope und Reifegrad den Aufwand bestimmen. Klar ist die Richtung: Wer ISO 27001 und TISAX getrennt aufbaut, zahlt doppelt. Aus einer gemeinsamen Basis sinkt der Zusatzaufwand für den zweiten Nachweis deutlich.

KriteriumISO 27001TISAX
ErgebnisZertifikatLabel
HerausgeberISO/IECENX Association / VDA
KatalogAnnex A mit 93 ControlsVDA ISA, ISO-basiert
Zielgruppealle BranchenAutomobilindustrie
Gültigkeit3 Jahre3 Jahre

Quellen: ENX Association (TISAX), VDA ISA, ISO/IEC 27001.

Tobias Frank - Gründer und CEO von Vantarion (Foto: Tobias Frank)

Tobias Frank

Gründer & Geschäftsführer der Vantarion GmbH. Begleitet den Mittelstand bei NIS2, ISO 27001 und TISAX, als externer Informationssicherheitsbeauftragter und mit der Compliance-Plattform VANTARIS.