Start » TISAX-Zertifizierung: Ablauf, Dauer und Kosten des Assessments

TISAX · Automotive

TISAX-Zertifizierung: So läuft das Assessment wirklich ab

Lesezeit etwa 7 Minuten · Stand Juli 2026

Roboterarme in einer Automobilfertigung als Symbolbild für TISAX in der automobilen Lieferkette

TISAX ist streng genommen keine Zertifizierung, sondern ein Assessment mit Label: Sie registrieren sich bei der ENX Association, legen Scope und Assessment-Level fest, bewerten sich nach dem VDA-ISA-Katalog, schließen die Lücken und lassen das Ergebnis von einem akkreditierten Prüfdienstleister bestätigen. Das Label gilt 3 Jahre und wird über das ENX-Portal mit Ihren Kunden geteilt.

Ein TISAX-Label ist keine Zertifizierung.
Es ist ein geteilter Nachweis, dem Ihr OEM vertraut.

Wer braucht überhaupt ein TISAX-Label?

Ein TISAX-Label brauchen Unternehmen, die im Auftrag von Automobilherstellern oder deren Zulieferern mit schützenswerten Informationen arbeiten. Verlangt wird es typischerweise, sobald Sie Entwicklungsdaten, Konstruktionsunterlagen, Prototypen oder personenbezogene Daten im Auftrag verarbeiten. Der Auslöser ist fast immer eine konkrete Kundenanforderung. Der OEM oder Tier-1 macht das Label zur Bedingung für die weitere Zusammenarbeit.

Anders als eine freiwillige Zertifizierung ist TISAX damit oft geschäftskritisch, weil ohne Label Aufträge wegbrechen. Wer früh mit dem Aufbau beginnt, gerät nicht unter Zeitdruck, wenn der Sicherheitsfragebogen des Kunden eintrifft. Die strategische Einordnung finden Sie auf unserer TISAX-Seite für Automotive-Zulieferer.

Die 5 Schritte zum TISAX-Label

  1. ENX-Registrierung: Sie werden Teilnehmer bei der ENX Association, die TISAX im Auftrag des VDA betreibt. Hier fallen die Teilnahmegebühren an.
  2. Scope und Assessment-Level festlegen: Welche Standorte werden geprüft und verlangt Ihr Kunde AL2 oder AL3? Das Level richtet sich nach dem Schutzbedarf der Informationen, mit denen Sie arbeiten. Bei Prototypen- oder streng vertraulichen Daten wird AL3 fällig.
  3. Self-Assessment nach VDA ISA: Sie bewerten Ihre Informationssicherheit entlang des VDA-ISA-Katalogs. Hier zeigt sich ehrlich, wo Sie stehen, in VANTARIS als Reifegrad ab Tag 1 sichtbar.
  4. Lücken schließen: Maßnahmen umsetzen, Richtlinien nachziehen, Nachweise dokumentieren. Der aufwändigste Schritt und zugleich der, in dem strukturierte Arbeit die meiste Zeit spart.
  5. Assessment durch den Prüfdienstleister: Ein von der ENX akkreditierter Anbieter prüft, bei AL2 in der Regel remote auf Plausibilität, bei AL3 vor Ort. Danach wird das Ergebnis im ENX-Portal veröffentlicht und gezielt für Ihre Kunden freigegeben.

Was prüft der VDA ISA Katalog?

Der VDA ISA ist der Prüfkatalog hinter TISAX. In der aktuellen Fassung 6.0 bündelt er rund 300 Prüffragen in 7 Kapiteln und legt fest, was ein Assessment bewertet. Herausgeber ist der Verband der Automobilindustrie, betrieben wird das Verfahren von der ENX Association. Die Fragen decken von der Sicherheitsorganisation über Zugriffskontrolle bis zu Lieferantenbeziehungen alle Felder ab, die ein tragfähiges ISMS ausmachen.

Der Katalog gliedert sich in 3 Module, die je nach Schutzbedarf zum Tragen kommen. Rund 3 Viertel der Anforderungen decken sich inhaltlich mit den Controls der ISO 27001, weshalb vorhandene ISO-Dokumentation weitgehend wiederverwendbar ist.

ModulWann es gilt
Informationssicherheitimmer, das Kernmodul für jedes Assessment
Prototypenschutzbei Zugang zu Prototypen, Bauteilen oder Fahrzeugen vor Serienstart
Datenschutzwenn personenbezogene Daten im Auftrag verarbeitet werden, angelehnt an Art. 28 DSGVO

AL1, AL2 oder AL3: welches Level verlangt Ihr Kunde?

Das Assessment Level bestimmt, wie streng geprüft wird. Es richtet sich nach dem Schutzbedarf der Informationen, den in aller Regel Ihr Kunde oder OEM vorgibt. 3 Stufen sind üblich, wobei AL2 und AL3 den Alltag im Mittelstand prägen.

LevelPrüftiefeTypischer Einsatz
AL1reine Selbstauskunft, keine externe Prüfungnormaler Schutzbedarf, in der Praxis selten
AL2Plausibilitätsprüfung der Nachweise, meist remotehoher Schutzbedarf, Standardfall vieler Zulieferer
AL3Vor-Ort-Prüfung mit Interviews und technischer Verifikationsehr hoher Schutzbedarf, Prototypen und streng vertrauliche Daten

Bewertet wird jede Anforderung nach einem Reifegradmodell von 0 bis 5. Als Messlatte gilt der Reifegrad 3, also ein etablierter und nachweisbar gelebter Prozess. Einzelne Ausreißer nach unten muss ein belastbarer Maßnahmenplan auffangen, sonst gibt es kein Label. Genau diesen Reifegrad macht VANTARIS vom ersten Tag an sichtbar, statt ihn erst kurz vor dem Assessment zu schätzen.

Sehen Sie Ihren TISAX-Reifegrad

Bevor Sie ins Assessment gehen, zeigt der Reifegrad-Check von VANTARIS, wo Sie entlang des VDA-ISA-Katalogs bereits stehen und welche Lücken noch offen sind. In wenigen Minuten, ohne Verpflichtung.

Welche Nachweise will das Assessment sehen?

Der Prüfer bewertet nicht Absichten, sondern Nachweise. Wer die zentralen Dokumente vorab bereithält, verkürzt das Assessment spürbar und vermeidet Rückfragen. Diese Unterlagen fragt ein TISAX-Assessment regelmäßig ab.

  • Informationssicherheitsleitlinie und die wichtigsten Richtlinien
  • Asset- und Informationsregister mit dokumentiertem Schutzbedarf
  • Zugriffs- und Berechtigungskonzept
  • Risikoanalyse und daraus abgeleiteter Maßnahmenplan
  • Schulungs- und Awareness-Nachweise
  • Nachweise zu Patch-Management, Backup und Notfallvorsorge

Bei AL3 kommt die technische Verifikation hinzu, etwa Einsicht in Systemkonfigurationen und Protokolle. Je vollständiger und aktueller diese Nachweise sind, desto reibungsloser läuft die Prüfung. Ein zentrales Nachweismanagement erspart hier die Suche in verstreuten Ordnern.

Wie lange dauert TISAX?

AusgangslageTypische Dauer bis zum Assessment
ISO-27001-zertifiziertes ISMS vorhandenWenige Wochen bis 3 Monate für Mapping und TISAX-Spezifika
ISMS in Teilen vorhandenetwa 3 bis 6 Monate
Kein ISMS vorhandenorganisatorische Struktur in ca. 4 Wochen, solides ISMS in 2 bis 3 Monaten, Assessment-Reife je nach technischer Reife in 6 bis 9 Monaten

Wer Ihnen ohne Blick in Ihre Organisation ein festes Datum garantiert, verkauft ein Versprechen, das er nicht halten kann. Die Spannen oben sind Erfahrungswerte. Ihr tatsächlicher Weg hängt vom Reifegrad ab. Genau den machen wir im ersten Schritt sichtbar.

Womit Sie bei den Kosten rechnen müssen

TISAX-Kosten bestehen aus 3 Blöcken: den ENX-Teilnahmegebühren, dem Honorar des Prüfdienstleisters je nach Scope, Standortzahl und Assessment-Level sowie dem internen Umsetzungsaufwand, erfahrungsgemäß der größte Posten. Konkrete Zahlen hängen so stark vom Zuschnitt ab, dass Pauschalangaben unseriös wären. Nach einer Bestandsaufnahme lässt sich der Aufwand belastbar beziffern.

TISAX oder ISO 27001: Was kommt zuerst?

Beide Standards teilen einen großen gemeinsamen Kern, deshalb lohnt sich der Blick auf die Reihenfolge. Wer ohnehin eine ISO 27001-Zertifizierung anstrebt, baut damit die Basis, auf der ein TISAX-Assessment weitgehend aufsetzt. Wer nur wegen einer Kundenanforderung startet, beginnt direkt mit dem VDA-ISA-Katalog und dem geforderten Level. In beiden Fällen gilt: Sie erfassen Ihre Informationssicherheit einmal und nutzen die Nachweise über beide Prüfungen hinweg. Wie eine ISO-Zertifizierung im Detail abläuft, zeigt der Ratgeber ISO 27001 Zertifizierung: Ablauf und Dauer.

Ihr OEM wartet nicht

Wenn ein Kunde ein TISAX-Label verlangt, zählt ein realistischer Fahrplan. Im Strategiegespräch schauen wir gemeinsam auf Ihre Ausgangslage und das geforderte Level. Ehrlich, ohne Verkaufsdruck und ohne Fantasiezahlen.

Häufige Fragen zum TISAX-Ablauf

Formal nein: TISAX ist ein Assessment-Verfahren mit Label-Austausch über die ENX-Plattform. Im Sprachgebrauch hat sich „TISAX-Zertifizierung“ trotzdem etabliert. Gemeint ist das bestandene Assessment mit gültigem Label.

Das gibt in der Regel Ihr Kunde oder OEM vor. Er leitet es aus dem Schutzbedarf der geteilten Informationen ab. Für normale vertrauliche Daten ist meist AL2 gefragt, für Prototypen und streng vertrauliche Inhalte AL3. AL1 spielt in der Praxis kaum eine Rolle.

Der VDA ISA bewertet jede Anforderung auf einer Reifegradskala von 0 bis 5. Reifegrad 3 steht für einen etablierten, dokumentierten und gelebten Prozess. Er gilt als Zielwert für ein bestandenes Assessment. Einzelne niedrigere Werte muss ein belastbarer Maßnahmenplan ausgleichen.

3 Jahre. Danach steht ein vollständiges Re-Assessment an. Wer sein ISMS in der Zwischenzeit gepflegt hat, geht deutlich entspannter hinein.

Sie ist die beste Ausgangslage, ersetzt TISAX aber nicht: Der VDA-ISA-Katalog enthält automotive-spezifische Anforderungen, etwa zum Prototypenschutz. Vorhandene ISO-Dokumentation lässt sich aber weitgehend wiederverwenden.

Der Prüfkatalog wird überarbeitet. Was das konkret für den Mittelstand bedeutet, lesen Sie im Beitrag zum neuen VDA-ISA-Katalog 2027.

AspektKurzfakt
VerfahrenTISAX, Label statt Zertifikat, betrieben von der ENX Association im Auftrag des VDA
PrüfkatalogVDA ISA 6.0, rund 300 Fragen in 7 Kapiteln
ModuleInformationssicherheit, Prototypenschutz, Datenschutz
Assessment-LevelAL1, AL2, AL3 nach Schutzbedarf
BestehensschwelleReifegrad 3 (etabliert)
Gültigkeit3 Jahre, danach Re-Assessment

Quellen: ENX Association, TISAX (enx.com), VDA ISA Katalog, Downloads (enx.com).

Tobias Frank - Gründer und CEO von Vantarion (Foto: Tobias Frank)

Tobias Frank

Gründer & Geschäftsführer der Vantarion GmbH. Begleitet den Mittelstand bei NIS2, ISO 27001 und TISAX, als externer Informationssicherheitsbeauftragter und mit der Compliance-Plattform VANTARIS.