TISAX ist ein Standard für die Bewertung und den Nachweis der Informationssicherheit und des Datenschutzes in der Automobilbranche. Er wurde in Zusammenarbeit des Verbands der Automobilindustrie mit der European Network Exchange Association entworfen. Der Standard ist in der Automobilbranche fest etabliert.
TISAX ist ein Standard für die Informationssicherheitsbewertung in der Automobilbranche.
TISAX ist das Akronym für Trusted Information Security Assessment Exchange. Bei TISAX handelt es sich um einen Standard für die Bewertung und den Nachweis der Einhaltung von Anforderungen der Informationssicherheit und des Datenschutzes, der speziell für die Automobilbranche entwickelt wurde. Der Standard bezieht sich auf die sichere Verarbeitung der Informationen von Automobilherstellern, ihren Dienstleistern, Zulieferern und Geschäftspartnern, die Einhaltung des Datenschutzes gemäß DSGVO (Datenschutz-Grundverordnung) und den Schutz von Prototypen. TISAX definiert Prüf- und Austauschmechanismen und wurde in Zusammenarbeit des Verbands der Automobilindustrie e.V. (VDA) mit der European Network Exchange Association (ENX Association) entworfen und etabliert. Er ist in Teilen aus der Norm ISO/IEC 27001 abgeleitet und wurde um spezifische Anforderungen der Automobilbranche ergänzt. Für den Austausch der Prüfergebnisse und den Nachweis der TISAX-Konformität im Automotive-Sektor wurde eine eigene Online-Plattform entwickelt. Über entsprechende Prüf-Label können die Teilnehmer der Plattform die Einhaltung definierter Sicherheitslevel nachweisen und mit Geschäftspartnern teilen.
Mittlerweile hat sich der Prüf- und Austauschmechanismus etabliert und TISAX ist zu einer zentralen und unverzichtbaren Anforderung bei der Kooperation von Automobilherstellern mit ihren Erstausrüstern geworden. Große, namhafte Automobilhersteller setzen den Nachweis entsprechender TISAX-Label als einen nicht verhandelbaren Standard voraus. Ohne TISAX-Konformität ist es kaum möglich, mit diesen Geschäfte abzuwickeln. TISAX stellt quasi eine Art Grundvoraussetzung für geschäftliche Aktivitäten im Automobilsektor dar. Der Fokus von TISAX liegt zwar aktuell auf der Automobilbranche. Grundsätzlich ist es aber denkbar, den Standard auch in anderen Branchen wie im Finanz- oder Pharmabereich anzuwenden.
Weitergehende Informationen zur TISAX-Prüfung mit ihren Anforderungen und Ausführungsprozessen sowie zum Teilen der Prüfergebnisse mit Geschäftspartnern stellt die ENX Association auf ihrer Webseite in einem frei verfügbaren TISAX-Teilnehmerhandbuch bereit.
Entstehung und Weiterentwicklung von Trusted Information Security Assessment Exchange
Ins Leben gerufen wurden TISAX im Jahr 2017 vom Verband der Automobilindustrie. Der Standard wurde gemeinsam mit der ENX Association und Experten der Fahrzeughersteller und ihrer Lieferanten und Dienstleister entwickelt und etabliert. Ziel war es, einen einheitlichen Maßstab zur Bewertung des Reifegrades der Informationssicherheit, des Datenschutzes und des Schutzes von Prototypen in der Automobilbranche zu setzen. TISAX basiert auf dem ISA-Katalog. Das Kürzel ISA steht für Information Security Assessment. In der ersten Version basiert der Katalog in großen Teilen auf ISO/IEC 27001, einer weltweit anerkannten, branchenunabhängigen Norm für Informationssicherheitsmanagementsysteme (ISMS). Der ISA-Katalog enthält entsprechende Kriterien für die Bewertung der Informationssicherheit, die mit zusätzlichen Anforderungen des Automotive-Sektors ergänzt wurden. Seit der ersten Version aus dem Jahr 2017 haben sich TISAX und die ISO/IEC-Norm weiter auseinanderentwickelt. Neben dem genannten ISA-Katalog ist der ENX Prüf- und Austauschmechanismus für Sicherheitsnachweise ein wesentliches Ergebnis der Zusammenarbeit von VDA und ENX Association. Mittlerweile wurde der VDA ISA-Katalog mehrfach überarbeitet und in neuen Versionen veröffentlicht. So erschien im Jahr 2020 die Version 5.0 des Katalogs und im Jahr 2024 der ISA-Katalog 6.0. Wesentliche Änderungen der sechsten Version sind die stärkere Fokussierung auf die Verfügbarkeit von Informationen, die Einführung neuer Anforderungen bezüglich der Sicherheit von Prototypen und Mustern sowie Anpassungen von Bewertungszielen an die Bedürfnisse kleinerer und mittlerer Unternehmen.
Motivation für die Entwicklung von TISAX und Ziele des Standards
Sowohl Zulieferer als auch Dienstleister im Automotive-Sektor verarbeiten viele sensible Daten, die es zu schützen gilt. Ein sicherer Austausch von Informationen und eine sichere Verarbeitung der Daten sind unverzichtbar. Nur so lassen sich die Risiken von Cyberbedrohungen minimieren, Datenschutzverletzungen verhindern, geistiges Eigentum schützen und Produktionsprozesse mit ihren Lieferketten am Laufen halten. Neben den klassischen Zielen der IT-Sicherheit und des Datenschutzes sind auch die Verfügbarkeit von Dienstleistungen und Zulieferprodukten wichtig. Schon vor TISAX mussten Dienstleister und Zulieferer der Automobilhersteller entsprechende Nachweise über die Einhaltung der Anforderungen der IT-Sicherheit erbringen. Die Dienstleister und Zulieferer mussten sich spezifischen Prüfungen der Hersteller unterziehen und die Erfüllung teils gleicher oder ähnlicher Anforderungen immer wieder neu den verschiedenen Auftraggebern nachweisen.
Ein Hauptziel der Entwicklung von Trusted Information Security Assessment Exchange war es, einen einheitlichen Standard und Prüf- und Austauschmechanismus zu schaffen, der die Aufwände reduziert, Prozesse vereinfacht und Anforderungen vereinheitlicht. Kurz zusammengefasst sind die wichtigsten Ziele von TISAX folgende:
Verbesserung der Informationssicherheit und des Datenschutzes in der Automobilbranche
Gewährleistung eines sicheren Informationsaustauschs zwischen Herstellern, Zulieferern und Dienstleistern
Verbesserung des Schutzes von geistigem Eigentum und Prototypen
Sicherstellung der Verfügbarkeit von Dienstleistungen und Produkten der Lieferketten
Standardisierung der Bewertung und des Nachweises der Einhaltung von Anforderungen der Informationssicherheit und des Datenschutzes
Reduzierung des Aufwands und der Kosten für Prüfungen und Nachweise der Informationssicherheit und des Datenschutzes
Kurze Gegenüberstellung von TISAX und ISO/IEC 27001
TISAX und ISO/IEC 27001 sind beides Standards der Informationssicherheit. TISAX ist zwar ursprünglich aus ISO/IEC 27001 hervorgegangen, dennoch unterscheiden sich beide Standards hinsichtlich ihrer Schwerpunkte und Anforderungen inzwischen deutlich. Während es sich bei ISO/IEC 27001 um einen branchenunabhängigen Standard handelt, wurde TISAX branchenspezifisch für den Automotive-Sektor entwickelt. TISAX betrachtet die Informationssicherheit aus Sicht der Lieferketten der Automobilbranche. Bei TISAX geben die Auftraggeber den Scope und Tiefe der Prüfung vor. Bei ISO/IEC 27001 kann das zu prüfende Unternehmen den Scope der Prüfung im Rahmen des Standards selbst festlegen.
Stand: 08.12.2025
Es ist für uns eine Selbstverständlichkeit, dass wir verantwortungsvoll mit Ihren personenbezogenen Daten umgehen. Sofern wir personenbezogene Daten von Ihnen erheben, verarbeiten wir diese unter Beachtung der geltenden Datenschutzvorschriften. Detaillierte Informationen finden Sie in unserer Datenschutzerklärung.
Einwilligung in die Verwendung von Daten zu Werbezwecken
Ich bin damit einverstanden, dass die Vogel IT-Medien GmbH, Max-Josef-Metzger-Straße 21, 86157 Augsburg, einschließlich aller mit ihr im Sinne der §§ 15 ff. AktG verbundenen Unternehmen (im weiteren: Vogel Communications Group) meine E-Mail-Adresse für die Zusendung von Newslettern und Werbung nutzt. Auflistungen der jeweils zugehörigen Unternehmen können hier abgerufen werden.
Der Newsletterinhalt erstreckt sich dabei auf Produkte und Dienstleistungen aller zuvor genannten Unternehmen, darunter beispielsweise Fachzeitschriften und Fachbücher, Veranstaltungen und Messen sowie veranstaltungsbezogene Produkte und Dienstleistungen, Print- und Digital-Mediaangebote und Services wie weitere (redaktionelle) Newsletter, Gewinnspiele, Lead-Kampagnen, Marktforschung im Online- und Offline-Bereich, fachspezifische Webportale und E-Learning-Angebote. Wenn auch meine persönliche Telefonnummer erhoben wurde, darf diese für die Unterbreitung von Angeboten der vorgenannten Produkte und Dienstleistungen der vorgenannten Unternehmen und Marktforschung genutzt werden.
Meine Einwilligung umfasst zudem die Verarbeitung meiner E-Mail-Adresse und Telefonnummer für den Datenabgleich zu Marketingzwecken mit ausgewählten Werbepartnern wie z.B. LinkedIN, Google und Meta. Hierfür darf die Vogel Communications Group die genannten Daten gehasht an Werbepartner übermitteln, die diese Daten dann nutzen, um feststellen zu können, ob ich ebenfalls Mitglied auf den besagten Werbepartnerportalen bin. Die Vogel Communications Group nutzt diese Funktion zu Zwecken des Retargeting (Upselling, Crossselling und Kundenbindung), der Generierung von sog. Lookalike Audiences zur Neukundengewinnung und als Ausschlussgrundlage für laufende Werbekampagnen. Weitere Informationen kann ich dem Abschnitt „Datenabgleich zu Marketingzwecken“ in der Datenschutzerklärung entnehmen.
Falls ich im Internet auf Portalen der Vogel Communications Group einschließlich deren mit ihr im Sinne der §§ 15 ff. AktG verbundenen Unternehmen geschützte Inhalte abrufe, muss ich mich mit weiteren Daten für den Zugang zu diesen Inhalten registrieren. Im Gegenzug für diesen gebührenlosen Zugang zu redaktionellen Inhalten dürfen meine Daten im Sinne dieser Einwilligung für die hier genannten Zwecke verwendet werden. Dies gilt nicht für den Datenabgleich zu Marketingzwecken.
Recht auf Widerruf
Mir ist bewusst, dass ich diese Einwilligung jederzeit für die Zukunft widerrufen kann. Durch meinen Widerruf wird die Rechtmäßigkeit der aufgrund meiner Einwilligung bis zum Widerruf erfolgten Verarbeitung nicht berührt. Um meinen Widerruf zu erklären, kann ich als eine Möglichkeit das unter https://contact.vogel.de abrufbare Kontaktformular nutzen. Sofern ich einzelne von mir abonnierte Newsletter nicht mehr erhalten möchte, kann ich darüber hinaus auch den am Ende eines Newsletters eingebundenen Abmeldelink anklicken. Weitere Informationen zu meinem Widerrufsrecht und dessen Ausübung sowie zu den Folgen meines Widerrufs finde ich in der Datenschutzerklärung.
Die Prüfungen bei TISAX sind auf die Unternehmen und ihre Standorte bezogen, während ISO/IEC 27001 sich auf einen vom zertifizierten Unternehmen definierten Bereich bezieht. Durch zeitnahe Updates des ISA-Katalogs ist es möglich, schneller auf neue Bedrohungsarten oder veränderte Technologien zu reagieren. Die Definition von drei Reifegraden in TISAX ermöglicht eine feingliedrige Bewertung.
Der TISAX-Prozess der Prüfung und des Konformitätsnachweises
Bei Trusted Information Security Assessment Exchange spricht man nicht wie bei ISO/IEC 27001 von einer Zertifizierung, sondern von einer Prüfung beziehungsweise einem Assessment. Nach einem erfolgreichen Assessment erhält der geprüfte Unternehmensstandort ein Label. Dieses TISAX-Label ist drei Jahre gültig.
Die TISAX-Prüfung basiert auf dem ISA-Katalog und wird von einem akkreditierten Prüfdienstleister bewertet. Prüfdienstleister werden ausschließlich von der ENX Association zugelassen. Die ENX Association überwacht die Qualität der Durchführung und Assessment-Ergebnisse. Unterstützt wird die ENX Association vom TISAX Committee, das aus Vertreter von Herstellern, Zulieferern und Verbänden der Automobilbranche besteht.
Die Ergebnisse der Prüfung werden ausschließlich im ENX-Portal, einer eigens geschaffenen Online-Plattform, veröffentlicht. Registrierte Teilnehmer können über die Online-Plattform eine Auswahl zugelassener Prüfdienstleister einsehen, die Ergebnisse durchgeführter Prüfungen anderen Teilnehmern zur Verfügung stellen und von Teilnehmern für sie freigegebene Prüfergebnisse einsehen. Voraussetzung für eine Teilnahme an der Online-Plattform ist eine Registrierung.
Startpunkt eines TISAX-Prozesses ist in der Regel die Aufforderung eines Geschäftspartners, ein gewisses Maß der Informationssicherheit entsprechend dem ISA-Katalog nachzuweisen. Die anschließenden Prozessschritte lassen sich folgendermaßen zusammenfassen:
Schritt 1: TISAX-Registrierung
Im Rahmen eines kostenpflichtigen Online-Registrierungsprozesses werden Informationen über das Unternehmen gesammelt.
Schritt 2: Prüfung
Im Schritt zwei erfolgt die von einem zugelassenen Prüfdienstleister durchgeführte Informationssicherheitsprüfung. Sie lässt sich wiederum in mehrere Teilschritte wie Prüfungsvorbereitung, Auswahl des Prüfdienstleiters, Informationssicherheitsprüfung und Mitteilung des Prüfergebnisses (TISAX-Assessment-Bericht mit TISAX-Label) unterteilen. Die Prüfung richtet sich nach dem aktuellen VDA ISA-Katalog und umfasst verschiedene Aspekte der Informationssicherheit entsprechend dem festgelegten Scope. TISAX unterscheidet folgende drei Assessment-Level: Assessment-Level 1 (für interne Audits bzw. Selbsteinschätzung geeignet), Assessment-Level 2 (Standard - größtenteils ohne Vor-Ort-Prüfung, basierend auf Dokumentationsprüfung und Telefoninterview) und Assessment-Level 3 mit einer umfassenden, intensiven Vor-Ort-Prüfung.
Schritt 3: Austausch
Der letzte Prozessschritt umfasst das Teilen des Prüfergebnisses mit den jeweiligen Geschäftspartnern über das Online-Portal. Die Geprüften entscheiden selbst, wer bis zu welcher Ebene Zugang zu den detaillierten Prüfergebnissen erhält.
Der komplette Prüfprozess muss innerhalb von neun Monaten nach der Anmeldung abgeschlossen sein. Werden bei der Prüfung Abweichungen festgestellt, sind diese in einem vorgegebenen Zeitraum zu beheben. Bei gravierenden Abweichungen ist ein temporär erteiltes Label erst ab dem Tag gültig, ab dem die Abweichungen behoben sind.
TISAX ist speziell auf die Anforderungen der Informationssicherheit und des Datenschutzes der Automobilbranche zugeschnitten. Die Bewertungsergebnisse werden von allen Teilnehmern anerkannt. Über die Online-Plattform ist ein einfacher Austausch der Bewertungsergebnisse möglich. Die standardisierten Anforderungen und der einheitliche Prüfprozess reduzieren den Aufwand und die Kosten für die Prüfungen und vermeiden unnötige Doppelaufwände. Für Hersteller und ihre Zulieferer und Dienstleister vereinfachen sich Vertragsabschlüsse, da TISAX durch klare Kriterien und transparente Bewertungen das gegenseitige Vertrauen stärkt.