TISAX · Automotive

Ihr OEM will ein TISAX-Label. Sie wollen weiter Teile bauen. Beides geht.

„Ich habe als Head of IT selbst ein ISMS bis Schutzbedarf „sehr-hoch“ (AL3) geführt, mit allem, was dazugehört: den Rückfragen des Prüfers, den Nachweisen in letzter Minute und der Erleichterung am Ende. Genau diese Erfahrung steckt heute in VANTARIS und in unserer Beratung. Sie müssen die Fehler nicht mehr selbst machen, ich habe die meisten schon für Sie erledigt.“

Tobias Frank - Gründer und CEO von Vantarion (Foto: Tobias Frank)

Tobias Frank

Gründer und Geschäftsführer
Vantarion GmbH

Wenn der Kundenfragebogen zum ersten Mal „TISAX-Label erforderlich“ sagt, beginnt in vielen Zulieferbetrieben die große Recherche. Sparen Sie sich die Nachtschichten. Wir haben das Assessment selbst durchlaufen, auf Ihrer Seite des Tisches und kennen den Weg.

Basierend auf dem VDA ISA Katalog · Erfahrung aus eigenem Assessment bis AL3

Die Grundlagen

Assessment-Level verstehen, bevor Sie loslaufen

TISAX ist der Standard-Nachweis für Informationssicherheit in der Automobilindustrie, geprüft nach dem VDA ISA Katalog. Welches Level Sie brauchen, bestimmt Ihr Kunde. Welchen Aufwand das bedeutet, bestimmen wir gemeinsam.

AL 1

Selbsteinschätzung

Sie füllen die Selbsteinschätzung aus, eine externe Prüfung findet nicht statt. In der Praxis fordern OEMs dieses Level nur selten an.

AL 2

Plausibilitätsprüfung

Ein Prüfdienstleister prüft Ihre Selbsteinschätzung und Nachweise, üblicherweise remote. Der häufigste Fall für Informationen mit hohem Schutzbedarf.

AL 3

Umfassende Prüfung

Prüfung vor Ort inklusive Begehung und Interviews. Gefordert bei sehr hohem Schutzbedarf, etwa Prototypenschutz. Anspruchsvoll, aber machbar. Wir wissen es aus erster Hand.

Der Weg zum Label

Vom Kundenfragebogen zum Label, ohne Umwege

1

Scope und Level klären

Welche Standorte, welcher Schutzbedarf, welches Assessment-Level. Klingt banal, entscheidet aber über Monate an Aufwand.

2

Gap-Analyse gegen den VDA ISA

Wir prüfen Ihren Stand gegen den aktuellen Katalog. Ab Tag 1 sehen Sie in VANTARIS , welche Reifegrade Sie schon erreichen und wo es hakt.
3

Lücken schließen

Maßnahmen mit Verantwortlichen und Terminen, Nachweise laufen automatisch auf. Wer schon ISO 27001 hat, verwendet große Teile einfach wieder.

4

Assessment bestehen

Wir bereiten Ihr Team auf die Prüfung vor, inklusive der Fragen, die garantiert kommen. Das Label gilt anschließend drei Jahre.

Der VANTARIS -Vorteil

Ein Datensatz, zwei Prüfungen

Der VDA ISA basiert in weiten Teilen auf ISO 27001. Wer beide Nachweise getrennt pflegt, macht die halbe Arbeit doppelt. In VANTARIS sind TISAX und ISO 27001 zwei Sichten auf dieselben Daten. Ihre Zugriffskontrolle pflegen Sie einmal und sie zählt in beiden Prüfungen.

Dazu kommen die Automotive-Besonderheiten wie Prototypenschutz, die der Katalog zusätzlich verlangt. Auch die sind als strukturierte Anforderungen hinterlegt, nicht als PDF zum Selberdeuten.

Und wenn Ihr zweiter OEM ein Label mit anderem Scope will, ist das eine Erweiterung und kein neues Projekt.

Die Prüfinhalte

Der VDA ISA Katalog: drei Module, sechs Reifegrade

Geprüft wird nach dem ISA Katalog des VDA in der aktuellen Version 6. Er besteht aus drei Modulen, von denen Ihr Kunde vorgibt, welche für Sie relevant sind.

Modul 1

Informationssicherheit

Das Kernmodul für jedes Assessment, inhaltlich eng an ISO 27001 angelehnt. Von Richtlinien über Zugriffskontrolle bis Incident Management.

Modul 2

Prototypenschutz

Relevant, wenn Sie mit Erlkönigen, Prototypenteilen oder geheimen Fahrzeugdaten arbeiten. Physische Sicherheit spielt hier die Hauptrolle, bis hin zu Sichtschutz und Kameraverboten.

Modul 3

Datenschutz

Gefordert, wenn Sie personenbezogene Daten im Auftrag Ihres Kunden verarbeiten. Die Anforderungen orientieren sich an Artikel 28 DSGVO.

Das Reifegradmodell

Ziel-Reifegrad: etabliert und nachweisbar

Jede Anforderung wird auf einer Skala von 0 bis 5 bewertet, von „unvollständig“ bis „optimierend“. Für das Label müssen Sie im Regelfall Reifegrad 3 erreichen: Der Prozess ist etabliert, dokumentiert und nachweisbar gelebt.

Das ist der Punkt, an dem viele Selbsteinschätzungen zu optimistisch ausfallen. „Machen wir doch längst“ und „können wir dem Prüfer zeigen“ sind zwei verschiedene Reifegrade. In VANTARIS sehen Sie pro Anforderung, welche Nachweise vorliegen und wo die Lücke zwischen Anspruch und Aktenlage klafft.

Der formale Ablauf

Von der ENX-Registrierung zum Label

1

Registrierung bei der ENX Association

TISAX wird über die ENX Association organisiert. Dort registrieren Sie Ihr Unternehmen, definieren den Scope und wählen einen zugelassenen Prüfdienstleister.

2

Assessment durch den Prüfdienstleister

Je nach Level als Plausibilitätsprüfung oder Vor-Ort-Assessment. Abweichungen sind übrigens kein Beinbruch, sofern Sie einen belastbaren Korrekturplan vorlegen.

3

Ergebnis auf dem ENX-Portal

Ihr Label wird auf dem ENX-Portal veröffentlicht und Sie steuern, welche Geschäftspartner die Ergebnisse einsehen dürfen. Es gilt drei Jahre.

Häufige Fragen

TISAX in Kürze

Realistisch 6 bis 9 Monate ab Start, abhängig von Ihrer Ausgangslage und dem geforderten Level. Wer bereits ein gelebtes ISMS hat, ist deutlich schneller. Wer bei null startet, sollte den Termin mit dem OEM entsprechend ehrlich verhandeln. Auch dabei helfen wir übrigens.

Ruhe bewahren und Transparenz zeigen. OEMs akzeptieren häufig einen belastbaren Umsetzungsplan mit Zwischenständen. Genau den erzeugen wir mit Ihnen in den ersten Tagen, inklusive Reifegrad-Nachweis aus VANTARIS.

Weniger als Sie befürchten. Der VDA ISA überschneidet sich stark mit ISO 27001, ergänzt aber eigene Anforderungen mit Reifegradbewertung und je nach Scope Prototypen- und Datenschutzmodule. Die Gap-Analyse zeigt Ihnen die Differenz schwarz auf grün.

Die Prüfkosten des Prüfdienstleisters hängen von Standorten, Scope und Level ab. Dazu kommen Ihre Umsetzungskosten. Wir rechnen das im Erstgespräch transparent mit Ihnen durch, ohne Überraschungsposten auf Seite 12 des Angebots.

Kleinere Abweichungen sind normal und kein Scheitern. Sie legen einen Korrekturplan vor und setzen die Maßnahmen in einer vereinbarten Frist um, bei Bedarf mit Nachprüfung. Kritisch wird es nur ohne Plan. Deshalb simulieren wir das Assessment vorher, damit Abweichungen keine Überraschungen sind.

Nicht zwingend. Mehrere Standorte lassen sich in einem Scope zusammenfassen, wenn sie einheitlich gesteuert werden. Wie Sie den Scope schneiden, hat großen Einfluss auf Kosten und Aufwand. Genau das rechnen wir im Strategiegespräch mit Ihnen durch.

Der nächste Schritt

Ihr OEM wartet nicht. Ihr Wettbewerber auch nicht.

Besprechen Sie Ihre TISAX-Anforderung im Strategiegespräch. Sie bekommen eine ehrliche Einschätzung zu Aufwand und Zeitplan, keine Verkaufsshow.