TISAX · Automotive
TISAX-Zertifizierung: So läuft das Assessment wirklich ab
Lesezeit etwa 7 Minuten · Stand Juli 2026
TISAX ist streng genommen keine Zertifizierung, sondern ein Assessment mit Label: Sie registrieren sich bei der ENX Association, legen Scope und Assessment-Level fest, bewerten sich nach dem VDA-ISA-Katalog, schließen die Lücken und lassen das Ergebnis von einem akkreditierten Prüfdienstleister bestätigen. Das Label gilt 3 Jahre und wird über das ENX-Portal mit Ihren Kunden geteilt.
Ein TISAX-Label ist keine Zertifizierung.
Es ist ein geteilter Nachweis, dem Ihr OEM vertraut.
Wer braucht überhaupt ein TISAX-Label?
Ein TISAX-Label brauchen Unternehmen, die im Auftrag von Automobilherstellern oder deren Zulieferern mit schützenswerten Informationen arbeiten. Verlangt wird es typischerweise, sobald Sie Entwicklungsdaten, Konstruktionsunterlagen, Prototypen oder personenbezogene Daten im Auftrag verarbeiten. Der Auslöser ist fast immer eine konkrete Kundenanforderung. Der OEM oder Tier-1 macht das Label zur Bedingung für die weitere Zusammenarbeit.
Anders als eine freiwillige Zertifizierung ist TISAX damit oft geschäftskritisch, weil ohne Label Aufträge wegbrechen. Wer früh mit dem Aufbau beginnt, gerät nicht unter Zeitdruck, wenn der Sicherheitsfragebogen des Kunden eintrifft. Die strategische Einordnung finden Sie auf unserer TISAX-Seite für Automotive-Zulieferer.
Die 5 Schritte zum TISAX-Label
- ENX-Registrierung: Sie werden Teilnehmer bei der ENX Association, die TISAX im Auftrag des VDA betreibt. Hier fallen die Teilnahmegebühren an.
- Scope und Assessment-Level festlegen: Welche Standorte werden geprüft und verlangt Ihr Kunde AL2 oder AL3? Das Level richtet sich nach dem Schutzbedarf der Informationen, mit denen Sie arbeiten. Bei Prototypen- oder streng vertraulichen Daten wird AL3 fällig.
- Self-Assessment nach VDA ISA: Sie bewerten Ihre Informationssicherheit entlang des VDA-ISA-Katalogs. Hier zeigt sich ehrlich, wo Sie stehen, in VANTARIS als Reifegrad ab Tag 1 sichtbar.
- Lücken schließen: Maßnahmen umsetzen, Richtlinien nachziehen, Nachweise dokumentieren. Der aufwändigste Schritt und zugleich der, in dem strukturierte Arbeit die meiste Zeit spart.
- Assessment durch den Prüfdienstleister: Ein von der ENX akkreditierter Anbieter prüft, bei AL2 in der Regel remote auf Plausibilität, bei AL3 vor Ort. Danach wird das Ergebnis im ENX-Portal veröffentlicht und gezielt für Ihre Kunden freigegeben.
Was prüft der VDA ISA Katalog?
Der VDA ISA ist der Prüfkatalog hinter TISAX. In der aktuellen Fassung 6.0 bündelt er rund 300 Prüffragen in 7 Kapiteln und legt fest, was ein Assessment bewertet. Herausgeber ist der Verband der Automobilindustrie, betrieben wird das Verfahren von der ENX Association. Die Fragen decken von der Sicherheitsorganisation über Zugriffskontrolle bis zu Lieferantenbeziehungen alle Felder ab, die ein tragfähiges ISMS ausmachen.
Der Katalog gliedert sich in 3 Module, die je nach Schutzbedarf zum Tragen kommen. Rund 3 Viertel der Anforderungen decken sich inhaltlich mit den Controls der ISO 27001, weshalb vorhandene ISO-Dokumentation weitgehend wiederverwendbar ist.
| Modul | Wann es gilt |
|---|---|
| Informationssicherheit | immer, das Kernmodul für jedes Assessment |
| Prototypenschutz | bei Zugang zu Prototypen, Bauteilen oder Fahrzeugen vor Serienstart |
| Datenschutz | wenn personenbezogene Daten im Auftrag verarbeitet werden, angelehnt an Art. 28 DSGVO |
AL1, AL2 oder AL3: welches Level verlangt Ihr Kunde?
Das Assessment Level bestimmt, wie streng geprüft wird. Es richtet sich nach dem Schutzbedarf der Informationen, den in aller Regel Ihr Kunde oder OEM vorgibt. 3 Stufen sind üblich, wobei AL2 und AL3 den Alltag im Mittelstand prägen.
| Level | Prüftiefe | Typischer Einsatz |
|---|---|---|
| AL1 | reine Selbstauskunft, keine externe Prüfung | normaler Schutzbedarf, in der Praxis selten |
| AL2 | Plausibilitätsprüfung der Nachweise, meist remote | hoher Schutzbedarf, Standardfall vieler Zulieferer |
| AL3 | Vor-Ort-Prüfung mit Interviews und technischer Verifikation | sehr hoher Schutzbedarf, Prototypen und streng vertrauliche Daten |
Bewertet wird jede Anforderung nach einem Reifegradmodell von 0 bis 5. Als Messlatte gilt der Reifegrad 3, also ein etablierter und nachweisbar gelebter Prozess. Einzelne Ausreißer nach unten muss ein belastbarer Maßnahmenplan auffangen, sonst gibt es kein Label. Genau diesen Reifegrad macht VANTARIS vom ersten Tag an sichtbar, statt ihn erst kurz vor dem Assessment zu schätzen.
Sehen Sie Ihren TISAX-Reifegrad
Bevor Sie ins Assessment gehen, zeigt der Reifegrad-Check von VANTARIS, wo Sie entlang des VDA-ISA-Katalogs bereits stehen und welche Lücken noch offen sind. In wenigen Minuten, ohne Verpflichtung.
Welche Nachweise will das Assessment sehen?
Der Prüfer bewertet nicht Absichten, sondern Nachweise. Wer die zentralen Dokumente vorab bereithält, verkürzt das Assessment spürbar und vermeidet Rückfragen. Diese Unterlagen fragt ein TISAX-Assessment regelmäßig ab.
- Informationssicherheitsleitlinie und die wichtigsten Richtlinien
- Asset- und Informationsregister mit dokumentiertem Schutzbedarf
- Zugriffs- und Berechtigungskonzept
- Risikoanalyse und daraus abgeleiteter Maßnahmenplan
- Schulungs- und Awareness-Nachweise
- Nachweise zu Patch-Management, Backup und Notfallvorsorge
Bei AL3 kommt die technische Verifikation hinzu, etwa Einsicht in Systemkonfigurationen und Protokolle. Je vollständiger und aktueller diese Nachweise sind, desto reibungsloser läuft die Prüfung. Ein zentrales Nachweismanagement erspart hier die Suche in verstreuten Ordnern.
Wie lange dauert TISAX?
| Ausgangslage | Typische Dauer bis zum Assessment |
|---|---|
| ISO-27001-zertifiziertes ISMS vorhanden | Wenige Wochen bis 3 Monate für Mapping und TISAX-Spezifika |
| ISMS in Teilen vorhanden | etwa 3 bis 6 Monate |
| Kein ISMS vorhanden | organisatorische Struktur in ca. 4 Wochen, solides ISMS in 2 bis 3 Monaten, Assessment-Reife je nach technischer Reife in 6 bis 9 Monaten |
Wer Ihnen ohne Blick in Ihre Organisation ein festes Datum garantiert, verkauft ein Versprechen, das er nicht halten kann. Die Spannen oben sind Erfahrungswerte. Ihr tatsächlicher Weg hängt vom Reifegrad ab. Genau den machen wir im ersten Schritt sichtbar.
Womit Sie bei den Kosten rechnen müssen
TISAX-Kosten bestehen aus 3 Blöcken: den ENX-Teilnahmegebühren, dem Honorar des Prüfdienstleisters je nach Scope, Standortzahl und Assessment-Level sowie dem internen Umsetzungsaufwand, erfahrungsgemäß der größte Posten. Konkrete Zahlen hängen so stark vom Zuschnitt ab, dass Pauschalangaben unseriös wären. Nach einer Bestandsaufnahme lässt sich der Aufwand belastbar beziffern.
TISAX oder ISO 27001: Was kommt zuerst?
Beide Standards teilen einen großen gemeinsamen Kern, deshalb lohnt sich der Blick auf die Reihenfolge. Wer ohnehin eine ISO 27001-Zertifizierung anstrebt, baut damit die Basis, auf der ein TISAX-Assessment weitgehend aufsetzt. Wer nur wegen einer Kundenanforderung startet, beginnt direkt mit dem VDA-ISA-Katalog und dem geforderten Level. In beiden Fällen gilt: Sie erfassen Ihre Informationssicherheit einmal und nutzen die Nachweise über beide Prüfungen hinweg. Wie eine ISO-Zertifizierung im Detail abläuft, zeigt der Ratgeber ISO 27001 Zertifizierung: Ablauf und Dauer.
Ihr OEM wartet nicht
Wenn ein Kunde ein TISAX-Label verlangt, zählt ein realistischer Fahrplan. Im Strategiegespräch schauen wir gemeinsam auf Ihre Ausgangslage und das geforderte Level. Ehrlich, ohne Verkaufsdruck und ohne Fantasiezahlen.
Häufige Fragen zum TISAX-Ablauf
Ist TISAX eine Zertifizierung?
Formal nein: TISAX ist ein Assessment-Verfahren mit Label-Austausch über die ENX-Plattform. Im Sprachgebrauch hat sich „TISAX-Zertifizierung“ trotzdem etabliert. Gemeint ist das bestandene Assessment mit gültigem Label.
Welches Assessment-Level brauche ich?
Das gibt in der Regel Ihr Kunde oder OEM vor. Er leitet es aus dem Schutzbedarf der geteilten Informationen ab. Für normale vertrauliche Daten ist meist AL2 gefragt, für Prototypen und streng vertrauliche Inhalte AL3. AL1 spielt in der Praxis kaum eine Rolle.
Was bedeutet Reifegrad 3 bei TISAX?
Der VDA ISA bewertet jede Anforderung auf einer Reifegradskala von 0 bis 5. Reifegrad 3 steht für einen etablierten, dokumentierten und gelebten Prozess. Er gilt als Zielwert für ein bestandenes Assessment. Einzelne niedrigere Werte muss ein belastbarer Maßnahmenplan ausgleichen.
Wie lange ist das TISAX-Label gültig?
3 Jahre. Danach steht ein vollständiges Re-Assessment an. Wer sein ISMS in der Zwischenzeit gepflegt hat, geht deutlich entspannter hinein.
Reicht unsere ISO-27001-Zertifizierung?
Sie ist die beste Ausgangslage, ersetzt TISAX aber nicht: Der VDA-ISA-Katalog enthält automotive-spezifische Anforderungen, etwa zum Prototypenschutz. Vorhandene ISO-Dokumentation lässt sich aber weitgehend wiederverwenden.
Was ändert sich mit VDA ISA 2027?
Der Prüfkatalog wird überarbeitet. Was das konkret für den Mittelstand bedeutet, lesen Sie im Beitrag zum neuen VDA-ISA-Katalog 2027.
Fakten und Quellen zu TISAX auf einen Blick
| Aspekt | Kurzfakt |
|---|---|
| Verfahren | TISAX, Label statt Zertifikat, betrieben von der ENX Association im Auftrag des VDA |
| Prüfkatalog | VDA ISA 6.0, rund 300 Fragen in 7 Kapiteln |
| Module | Informationssicherheit, Prototypenschutz, Datenschutz |
| Assessment-Level | AL1, AL2, AL3 nach Schutzbedarf |
| Bestehensschwelle | Reifegrad 3 (etabliert) |
| Gültigkeit | 3 Jahre, danach Re-Assessment |
Quellen: ENX Association, TISAX (enx.com), VDA ISA Katalog, Downloads (enx.com).
Tobias Frank
Gründer & Geschäftsführer der Vantarion GmbH. Begleitet den Mittelstand bei NIS2, ISO 27001 und TISAX, als externer Informationssicherheitsbeauftragter und mit der Compliance-Plattform VANTARIS.