Zurück zum Wiki
ENX · VDA ISA

TISAX – Informationssicherheit in der Automobilindustrie

TISAX (Trusted Information Security Assessment Exchange) ist der Standard-Nachweis für Informationssicherheit in der Automobil-Lieferkette. Er wird von der ENX Association betrieben und basiert auf dem Prüfkatalog VDA ISA des Verbands der Automobilindustrie.

OEMs und Tier-1-Zulieferer verlangen TISAX-Labels als Voraussetzung für die Zusammenarbeit – insbesondere beim Austausch vertraulicher Entwicklungs- und Prototypendaten. Ein Assessment-Ergebnis ist drei Jahre gültig und wird über die ENX-Plattform mit Partnern geteilt, statt dass jeder Kunde einzeln auditiert.

Betreiber
ENX Association
Prüfkatalog
VDA ISA
Gültigkeit
3 Jahre

Assessment-Level und Labels

  • AL 1: Selbstauskunft ohne externe Prüfung – nur für geringe Schutzbedarfe, kein Label.
  • AL 2: Plausibilitätsprüfung der Selbstauskunft durch einen Prüfdienstleister (remote) – für hohen Schutzbedarf.
  • AL 3: umfassendes Vor-Ort-Assessment inkl. Interviews und Begehung – für sehr hohen Schutzbedarf (z. B. Prototypenschutz).
  • Labels u. a. für Informationssicherheit (hoch/sehr hoch), Prototypenschutz und Datenschutz.
  • Grundlage ist ein gelebtes ISMS – der VDA ISA lehnt sich eng an ISO 27001 an.

So setzen Sie es um

  1. 1

    Anforderungen des Kunden klären

    Welches Label und welches Assessment-Level verlangt Ihr OEM/Auftraggeber?

  2. 2

    ENX-Registrierung

    Unternehmen und Standorte auf der ENX-Plattform registrieren, Scope festlegen.

  3. 3

    Self-Assessment nach VDA ISA

    Alle Kontrollfragen bewerten; Ziel-Reifegrad ist in der Regel 3 („etabliert“).

  4. 4

    Lücken schließen

    Maßnahmen aus dem Self-Assessment umsetzen – technisch wie organisatorisch, inkl. Sicherheitstests.

  5. 5

    Prüfdienstleister beauftragen

    Von ENX zugelassenen Auditor wählen und Assessment (AL 2/3) durchführen lassen.

  6. 6

    Label teilen und pflegen

    Ergebnis über die ENX-Plattform freigeben; Korrekturmaßnahmen fristgerecht nachweisen.

Was droht bei Verstößen?

TISAX ist keine gesetzliche Pflicht, aber faktische Marktzugangsvoraussetzung: Ohne gültiges Label vergeben viele OEMs und Tier-1 keine Aufträge mit vertraulichen Daten. Nicht bestandene Assessments verzögern Projekte um Monate.

Die Rolle des Penetrationstests

Der VDA ISA fragt gezielt nach technischer Prüfung der IT-Systeme und Schwachstellenmanagement – ein aktueller Penetrationstest liefert die Nachweise für hohe Reifegrade und verhindert Abweichungen im Assessment.

TISAX-Vorbereitung mit Sodu Secure

Offizielle Quellen & Belege

Alle Angaben dieses Artikels stützen sich auf die folgenden Primärquellen (Stand: 2026-07-17).

TISAX – Informationssicherheit in der Automobilindustrie – Wiki | Sodu Secure