Ihr OEM will ein TISAX-Label. Sie wollen weiter Teile bauen. Beides geht.
„Ich habe als Head of IT selbst ein ISMS bis Schutzbedarf „sehr-hoch“ (AL3) geführt, mit allem, was dazugehört: den Rückfragen des Prüfers, den Nachweisen in letzter Minute und der Erleichterung am Ende. Genau diese Erfahrung steckt heute in VANTARIS und in unserer Beratung. Sie müssen die Fehler nicht mehr selbst machen, ich habe die meisten schon für Sie erledigt.“
Tobias Frank
Gründer und Geschäftsführer
Vantarion GmbH
Wenn der Kundenfragebogen zum ersten Mal „TISAX-Label erforderlich“ sagt, beginnt in vielen Zulieferbetrieben die große Recherche. Sparen Sie sich die Nachtschichten. Wir haben das Assessment selbst durchlaufen, auf Ihrer Seite des Tisches und kennen den Weg.
Basierend auf dem VDA ISA Katalog · Erfahrung aus eigenem Assessment bis AL3
Assessment-Level verstehen, bevor Sie loslaufen
TISAX ist der Standard-Nachweis für Informationssicherheit in der Automobilindustrie, geprüft nach dem VDA ISA Katalog. Welches Level Sie brauchen, bestimmt Ihr Kunde. Welchen Aufwand das bedeutet, bestimmen wir gemeinsam.
Selbsteinschätzung
Sie füllen die Selbsteinschätzung aus, eine externe Prüfung findet nicht statt. In der Praxis fordern OEMs dieses Level nur selten an.
Plausibilitätsprüfung
Ein Prüfdienstleister prüft Ihre Selbsteinschätzung und Nachweise, üblicherweise remote. Der häufigste Fall für Informationen mit hohem Schutzbedarf.
Umfassende Prüfung
Prüfung vor Ort inklusive Begehung und Interviews. Gefordert bei sehr hohem Schutzbedarf, etwa Prototypenschutz. Anspruchsvoll, aber machbar. Wir wissen es aus erster Hand.
Vom Kundenfragebogen zum Label, ohne Umwege
Scope und Level klären
Welche Standorte, welcher Schutzbedarf, welches Assessment-Level. Klingt banal, entscheidet aber über Monate an Aufwand.
Gap-Analyse gegen den VDA ISA
Lücken schließen
Maßnahmen mit Verantwortlichen und Terminen, Nachweise laufen automatisch auf. Wer schon ISO 27001 hat, verwendet große Teile einfach wieder.
Assessment bestehen
Wir bereiten Ihr Team auf die Prüfung vor, inklusive der Fragen, die garantiert kommen. Das Label gilt anschließend drei Jahre.
Ein Datensatz, zwei Prüfungen
Der VDA ISA basiert in weiten Teilen auf ISO 27001. Wer beide Nachweise getrennt pflegt, macht die halbe Arbeit doppelt. In VANTARIS sind TISAX und ISO 27001 zwei Sichten auf dieselben Daten. Ihre Zugriffskontrolle pflegen Sie einmal und sie zählt in beiden Prüfungen.
Dazu kommen die Automotive-Besonderheiten wie Prototypenschutz, die der Katalog zusätzlich verlangt. Auch die sind als strukturierte Anforderungen hinterlegt, nicht als PDF zum Selberdeuten.
Und wenn Ihr zweiter OEM ein Label mit anderem Scope will, ist das eine Erweiterung und kein neues Projekt.
Der VDA ISA Katalog: drei Module, sechs Reifegrade
Geprüft wird nach dem ISA Katalog des VDA in der aktuellen Version 6. Er besteht aus drei Modulen, von denen Ihr Kunde vorgibt, welche für Sie relevant sind.
Informationssicherheit
Das Kernmodul für jedes Assessment, inhaltlich eng an ISO 27001 angelehnt. Von Richtlinien über Zugriffskontrolle bis Incident Management.
Prototypenschutz
Relevant, wenn Sie mit Erlkönigen, Prototypenteilen oder geheimen Fahrzeugdaten arbeiten. Physische Sicherheit spielt hier die Hauptrolle, bis hin zu Sichtschutz und Kameraverboten.
Datenschutz
Gefordert, wenn Sie personenbezogene Daten im Auftrag Ihres Kunden verarbeiten. Die Anforderungen orientieren sich an Artikel 28 DSGVO.
Ziel-Reifegrad: etabliert und nachweisbar
Jede Anforderung wird auf einer Skala von 0 bis 5 bewertet, von „unvollständig“ bis „optimierend“. Für das Label müssen Sie im Regelfall Reifegrad 3 erreichen: Der Prozess ist etabliert, dokumentiert und nachweisbar gelebt.
Das ist der Punkt, an dem viele Selbsteinschätzungen zu optimistisch ausfallen. „Machen wir doch längst“ und „können wir dem Prüfer zeigen“ sind zwei verschiedene Reifegrade. In VANTARIS sehen Sie pro Anforderung, welche Nachweise vorliegen und wo die Lücke zwischen Anspruch und Aktenlage klafft.
Von der ENX-Registrierung zum Label
Registrierung bei der ENX Association
TISAX wird über die ENX Association organisiert. Dort registrieren Sie Ihr Unternehmen, definieren den Scope und wählen einen zugelassenen Prüfdienstleister.
Assessment durch den Prüfdienstleister
Je nach Level als Plausibilitätsprüfung oder Vor-Ort-Assessment. Abweichungen sind übrigens kein Beinbruch, sofern Sie einen belastbaren Korrekturplan vorlegen.
Ergebnis auf dem ENX-Portal
Ihr Label wird auf dem ENX-Portal veröffentlicht und Sie steuern, welche Geschäftspartner die Ergebnisse einsehen dürfen. Es gilt drei Jahre.
TISAX in Kürze
Wie lange dauert es bis zum Label?
Realistisch 6 bis 9 Monate ab Start, abhängig von Ihrer Ausgangslage und dem geforderten Level. Wer bereits ein gelebtes ISMS hat, ist deutlich schneller. Wer bei null startet, sollte den Termin mit dem OEM entsprechend ehrlich verhandeln. Auch dabei helfen wir übrigens.
Unser Kunde fordert das Label kurzfristig. Was jetzt?
Ruhe bewahren und Transparenz zeigen. OEMs akzeptieren häufig einen belastbaren Umsetzungsplan mit Zwischenständen. Genau den erzeugen wir mit Ihnen in den ersten Tagen, inklusive Reifegrad-Nachweis aus VANTARIS.
Wir haben schon ISO 27001. Wie viel fehlt noch?
Weniger als Sie befürchten. Der VDA ISA überschneidet sich stark mit ISO 27001, ergänzt aber eigene Anforderungen mit Reifegradbewertung und je nach Scope Prototypen- und Datenschutzmodule. Die Gap-Analyse zeigt Ihnen die Differenz schwarz auf grün.
Was kostet ein TISAX-Assessment?
Die Prüfkosten des Prüfdienstleisters hängen von Standorten, Scope und Level ab. Dazu kommen Ihre Umsetzungskosten. Wir rechnen das im Erstgespräch transparent mit Ihnen durch, ohne Überraschungsposten auf Seite 12 des Angebots.
Was passiert bei Abweichungen im Assessment?
Kleinere Abweichungen sind normal und kein Scheitern. Sie legen einen Korrekturplan vor und setzen die Maßnahmen in einer vereinbarten Frist um, bei Bedarf mit Nachprüfung. Kritisch wird es nur ohne Plan. Deshalb simulieren wir das Assessment vorher, damit Abweichungen keine Überraschungen sind.
Brauchen wir für mehrere Standorte mehrere Assessments?
Nicht zwingend. Mehrere Standorte lassen sich in einem Scope zusammenfassen, wenn sie einheitlich gesteuert werden. Wie Sie den Scope schneiden, hat großen Einfluss auf Kosten und Aufwand. Genau das rechnen wir im Strategiegespräch mit Ihnen durch.
Vertiefende Ratgeber
Mehr zu TISAX aus unserem Ratgeber
Ihr OEM wartet nicht. Ihr Wettbewerber auch nicht.
Besprechen Sie Ihre TISAX-Anforderung im Strategiegespräch. Sie bekommen eine ehrliche Einschätzung zu Aufwand und Zeitplan, keine Verkaufsshow.