Definition TISAX Was ist TISAX?

Von Dipl.-Ing. (FH) Stefan Luber 6 min Lesedauer

Anbieter zum Thema

TISAX ist ein Standard für die Bewertung und den Nachweis der Informationssicherheit und des Datenschutzes in der Automobilbranche. Er wurde in Zusammenarbeit des Verbands der Automobilindustrie mit der European Network Exchange Association entworfen. Der Standard ist in der Automobilbranche fest etabliert.

TISAX  ist ein Standard für die Informationssicherheitsbewertung in der Automobilbranche.(Bild:  gemeinfrei /  Pixabay)
TISAX ist ein Standard für die Informationssicherheitsbewertung in der Automobilbranche.
(Bild: gemeinfrei / Pixabay)

TISAX ist das Akronym für Trusted Information Security Assessment Exchange. Bei TISAX handelt es sich um einen Standard für die Bewertung und den Nachweis der Einhaltung von Anforderungen der Informationssicherheit und des Datenschutzes, der speziell für die Automobilbranche entwickelt wurde. Der Standard bezieht sich auf die sichere Verarbeitung der Informationen von Automobilherstellern, ihren Dienstleistern, Zulieferern und Geschäftspartnern, die Einhaltung des Datenschutzes gemäß DSGVO (Datenschutz-Grundverordnung) und den Schutz von Prototypen. TISAX definiert Prüf- und Austauschmechanismen und wurde in Zusammenarbeit des Verbands der Automobilindustrie e.V. (VDA) mit der European Network Exchange Association (ENX Association) entworfen und etabliert. Er ist in Teilen aus der Norm ISO/IEC 27001 abgeleitet und wurde um spezifische Anforderungen der Automobilbranche ergänzt. Für den Austausch der Prüfergebnisse und den Nachweis der TISAX-Konformität im Automotive-Sektor wurde eine eigene Online-Plattform entwickelt. Über entsprechende Prüf-Label können die Teilnehmer der Plattform die Einhaltung definierter Sicherheitslevel nachweisen und mit Geschäftspartnern teilen.

Mittlerweile hat sich der Prüf- und Austauschmechanismus etabliert und TISAX ist zu einer zentralen und unverzichtbaren Anforderung bei der Kooperation von Automobilherstellern mit ihren Erstausrüstern geworden. Große, namhafte Automobilhersteller setzen den Nachweis entsprechender TISAX-Label als einen nicht verhandelbaren Standard voraus. Ohne TISAX-Konformität ist es kaum möglich, mit diesen Geschäfte abzuwickeln. TISAX stellt quasi eine Art Grundvoraussetzung für geschäftliche Aktivitäten im Automobilsektor dar. Der Fokus von TISAX liegt zwar aktuell auf der Automobilbranche. Grundsätzlich ist es aber denkbar, den Standard auch in anderen Branchen wie im Finanz- oder Pharmabereich anzuwenden.

Weitergehende Informationen zur TISAX-Prüfung mit ihren Anforderungen und Ausführungsprozessen sowie zum Teilen der Prüfergebnisse mit Geschäftspartnern stellt die ENX Association auf ihrer Webseite in einem frei verfügbaren TISAX-Teilnehmerhandbuch bereit.

Entstehung und Weiterentwicklung von Trusted Information Security Assessment Exchange

Ins Leben gerufen wurden TISAX im Jahr 2017 vom Verband der Automobilindustrie. Der Standard wurde gemeinsam mit der ENX Association und Experten der Fahrzeughersteller und ihrer Lieferanten und Dienstleister entwickelt und etabliert. Ziel war es, einen einheitlichen Maßstab zur Bewertung des Reifegrades der Informationssicherheit, des Datenschutzes und des Schutzes von Prototypen in der Automobilbranche zu setzen. TISAX basiert auf dem ISA-Katalog. Das Kürzel ISA steht für Information Security Assessment. In der ersten Version basiert der Katalog in großen Teilen auf ISO/IEC 27001, einer weltweit anerkannten, branchenunabhängigen Norm für Informationssicherheitsmanagementsysteme (ISMS). Der ISA-Katalog enthält entsprechende Kriterien für die Bewertung der Informationssicherheit, die mit zusätzlichen Anforderungen des Automotive-Sektors ergänzt wurden. Seit der ersten Version aus dem Jahr 2017 haben sich TISAX und die ISO/IEC-Norm weiter auseinanderentwickelt. Neben dem genannten ISA-Katalog ist der ENX Prüf- und Austauschmechanismus für Sicherheitsnachweise ein wesentliches Ergebnis der Zusammenarbeit von VDA und ENX Association. Mittlerweile wurde der VDA ISA-Katalog mehrfach überarbeitet und in neuen Versionen veröffentlicht. So erschien im Jahr 2020 die Version 5.0 des Katalogs und im Jahr 2024 der ISA-Katalog 6.0. Wesentliche Änderungen der sechsten Version sind die stärkere Fokussierung auf die Verfügbarkeit von Informationen, die Einführung neuer Anforderungen bezüglich der Sicherheit von Prototypen und Mustern sowie Anpassungen von Bewertungszielen an die Bedürfnisse kleinerer und mittlerer Unternehmen.

Motivation für die Entwicklung von TISAX und Ziele des Standards

Sowohl Zulieferer als auch Dienstleister im Automotive-Sektor verarbeiten viele sensible Daten, die es zu schützen gilt. Ein sicherer Austausch von Informationen und eine sichere Verarbeitung der Daten sind unverzichtbar. Nur so lassen sich die Risiken von Cyberbedrohungen minimieren, Datenschutzverletzungen verhindern, geistiges Eigentum schützen und Produktionsprozesse mit ihren Lieferketten am Laufen halten. Neben den klassischen Zielen der IT-Sicherheit und des Datenschutzes sind auch die Verfügbarkeit von Dienstleistungen und Zulieferprodukten wichtig. Schon vor TISAX mussten Dienstleister und Zulieferer der Automobilhersteller entsprechende Nachweise über die Einhaltung der Anforderungen der IT-Sicherheit erbringen. Die Dienstleister und Zulieferer mussten sich spezifischen Prüfungen der Hersteller unterziehen und die Erfüllung teils gleicher oder ähnlicher Anforderungen immer wieder neu den verschiedenen Auftraggebern nachweisen.

Ein Hauptziel der Entwicklung von Trusted Information Security Assessment Exchange war es, einen einheitlichen Standard und Prüf- und Austauschmechanismus zu schaffen, der die Aufwände reduziert, Prozesse vereinfacht und Anforderungen vereinheitlicht. Kurz zusammengefasst sind die wichtigsten Ziele von TISAX folgende:

  • Verbesserung der Informationssicherheit und des Datenschutzes in der Automobilbranche
  • Gewährleistung eines sicheren Informationsaustauschs zwischen Herstellern, Zulieferern und Dienstleistern
  • Verbesserung des Schutzes von geistigem Eigentum und Prototypen
  • Sicherstellung der Verfügbarkeit von Dienstleistungen und Produkten der Lieferketten
  • Standardisierung der Bewertung und des Nachweises der Einhaltung von Anforderungen der Informationssicherheit und des Datenschutzes
  • Reduzierung des Aufwands und der Kosten für Prüfungen und Nachweise der Informationssicherheit und des Datenschutzes

Kurze Gegenüberstellung von TISAX und ISO/IEC 27001

TISAX und ISO/IEC 27001 sind beides Standards der Informationssicherheit. TISAX ist zwar ursprünglich aus ISO/IEC 27001 hervorgegangen, dennoch unterscheiden sich beide Standards hinsichtlich ihrer Schwerpunkte und Anforderungen inzwischen deutlich. Während es sich bei ISO/IEC 27001 um einen branchenunabhängigen Standard handelt, wurde TISAX branchenspezifisch für den Automotive-Sektor entwickelt. TISAX betrachtet die Informationssicherheit aus Sicht der Lieferketten der Automobilbranche. Bei TISAX geben die Auftraggeber den Scope und Tiefe der Prüfung vor. Bei ISO/IEC 27001 kann das zu prüfende Unternehmen den Scope der Prüfung im Rahmen des Standards selbst festlegen.

Jetzt Newsletter abonnieren

Täglich die wichtigsten Infos zur IT-Sicherheit

Mit Klick auf „Newsletter abonnieren“ erkläre ich mich mit der Verarbeitung und Nutzung meiner Daten gemäß Einwilligungserklärung (bitte aufklappen für Details) einverstanden und akzeptiere die Nutzungsbedingungen. Weitere Informationen finde ich in unserer Datenschutzerklärung. Die Einwilligungserklärung bezieht sich u. a. auf die Zusendung von redaktionellen Newslettern per E-Mail und auf den Datenabgleich zu Marketingzwecken mit ausgewählten Werbepartnern (z. B. LinkedIn, Google, Meta).

Aufklappen für Details zu Ihrer Einwilligung

Die Prüfungen bei TISAX sind auf die Unternehmen und ihre Standorte bezogen, während ISO/IEC 27001 sich auf einen vom zertifizierten Unternehmen definierten Bereich bezieht. Durch zeitnahe Updates des ISA-Katalogs ist es möglich, schneller auf neue Bedrohungsarten oder veränderte Technologien zu reagieren. Die Definition von drei Reifegraden in TISAX ermöglicht eine feingliedrige Bewertung.

Der TISAX-Prozess der Prüfung und des Konformitätsnachweises

Bei Trusted Information Security Assessment Exchange spricht man nicht wie bei ISO/IEC 27001 von einer Zertifizierung, sondern von einer Prüfung beziehungsweise einem Assessment. Nach einem erfolgreichen Assessment erhält der geprüfte Unternehmensstandort ein Label. Dieses TISAX-Label ist drei Jahre gültig.

Die TISAX-Prüfung basiert auf dem ISA-Katalog und wird von einem akkreditierten Prüfdienstleister bewertet. Prüfdienstleister werden ausschließlich von der ENX Association zugelassen. Die ENX Association überwacht die Qualität der Durchführung und Assessment-Ergebnisse. Unterstützt wird die ENX Association vom TISAX Committee, das aus Vertreter von Herstellern, Zulieferern und Verbänden der Automobilbranche besteht.

Die Ergebnisse der Prüfung werden ausschließlich im ENX-Portal, einer eigens geschaffenen Online-Plattform, veröffentlicht. Registrierte Teilnehmer können über die Online-Plattform eine Auswahl zugelassener Prüfdienstleister einsehen, die Ergebnisse durchgeführter Prüfungen anderen Teilnehmern zur Verfügung stellen und von Teilnehmern für sie freigegebene Prüfergebnisse einsehen. Voraussetzung für eine Teilnahme an der Online-Plattform ist eine Registrierung.

Startpunkt eines TISAX-Prozesses ist in der Regel die Aufforderung eines Geschäftspartners, ein gewisses Maß der Informationssicherheit entsprechend dem ISA-Katalog nachzuweisen. Die anschließenden Prozessschritte lassen sich folgendermaßen zusammenfassen:

Schritt 1: TISAX-Registrierung

Im Rahmen eines kostenpflichtigen Online-Registrierungsprozesses werden Informationen über das Unternehmen gesammelt.

Schritt 2: Prüfung

Im Schritt zwei erfolgt die von einem zugelassenen Prüfdienstleister durchgeführte Informationssicherheitsprüfung. Sie lässt sich wiederum in mehrere Teilschritte wie Prüfungsvorbereitung, Auswahl des Prüfdienstleiters, Informationssicherheitsprüfung und Mitteilung des Prüfergebnisses (TISAX-Assessment-Bericht mit TISAX-Label) unterteilen. Die Prüfung richtet sich nach dem aktuellen VDA ISA-Katalog und umfasst verschiedene Aspekte der Informationssicherheit entsprechend dem festgelegten Scope. TISAX unterscheidet folgende drei Assessment-Level: Assessment-Level 1 (für interne Audits bzw. Selbsteinschätzung geeignet), Assessment-Level 2 (Standard - größtenteils ohne Vor-Ort-Prüfung, basierend auf Dokumentationsprüfung und Telefoninterview) und Assessment-Level 3 mit einer umfassenden, intensiven Vor-Ort-Prüfung.

Schritt 3: Austausch

Der letzte Prozessschritt umfasst das Teilen des Prüfergebnisses mit den jeweiligen Geschäftspartnern über das Online-Portal. Die Geprüften entscheiden selbst, wer bis zu welcher Ebene Zugang zu den detaillierten Prüfergebnissen erhält.

Der komplette Prüfprozess muss innerhalb von neun Monaten nach der Anmeldung abgeschlossen sein. Werden bei der Prüfung Abweichungen festgestellt, sind diese in einem vorgegebenen Zeitraum zu beheben. Bei gravierenden Abweichungen ist ein temporär erteiltes Label erst ab dem Tag gültig, ab dem die Abweichungen behoben sind.

Vorteile von TISAX

TISAX ist speziell auf die Anforderungen der Informationssicherheit und des Datenschutzes der Automobilbranche zugeschnitten. Die Bewertungsergebnisse werden von allen Teilnehmern anerkannt. Über die Online-Plattform ist ein einfacher Austausch der Bewertungsergebnisse möglich. Die standardisierten Anforderungen und der einheitliche Prüfprozess reduzieren den Aufwand und die Kosten für die Prüfungen und vermeiden unnötige Doppelaufwände. Für Hersteller und ihre Zulieferer und Dienstleister vereinfachen sich Vertragsabschlüsse, da TISAX durch klare Kriterien und transparente Bewertungen das gegenseitige Vertrauen stärkt.

(ID:50312932)