ISO/IEC 27001 ist ein internationaler Anforderungsstandard für Informationssicherheits-Managementsysteme. TISAX ist ein von der ENX Association betriebenes Assessment- und Austauschverfahren auf Basis des VDA ISA, das vor allem in Automotive-Lieferketten eingesetzt wird. TISAX liefert Labels beziehungsweise Assessment-Ergebnisse, kein Zertifikat.
Vergleich auf einen Blick
| Frage | ISO/IEC 27001 | TISAX |
|---|---|---|
| Zweck | Konformität eines ISMS mit ISO/IEC 27001 nachweisen | definierte Informationssicherheitsanforderungen bewerten und Ergebnisse kontrolliert austauschen |
| Markt | branchenübergreifend, international | besonders Automotive-Lieferketten |
| Grundlage | ISO/IEC 27001:2022 mit Amendment 1:2024 | VDA ISA und TISAX Participant Handbook |
| Ergebnis | Zertifikat für einen definierten Scope | TISAX-Labels im ENX-Portal |
| Prüfung | akkreditierte Zertifizierungsstelle | von ENX zugelassener TISAX Audit Provider |
| Gültigkeit | dreijähriger Zertifizierungszyklus mit Überwachung | Labels haben regelmäßig eine Gültigkeit von drei Jahren |
| Auswahl der Anforderungen | Risikobehandlung und Statement of Applicability | angeforderte Assessment Objectives bestimmen Kataloge und Assessment Level |
Welche Wahl passt?
ISO 27001 ist meist passend, wenn Kunden verschiedener Branchen ein anerkanntes ISMS-Zertifikat verlangen, Ausschreibungen darauf Bezug nehmen oder ein einheitliches internationales Managementsystem aufgebaut werden soll.
TISAX ist passend, wenn ein Automotive-Kunde konkrete TISAX-Labels beziehungsweise Assessment Objectives fordert. Ein Assessment „auf Vorrat“ sollte erst nach Klärung der erwarteten Ziele, Standorte und Schutzbedarfe geplant werden.
Beides kann sinnvoll sein, wenn Automotive- und andere B2B-Kunden bedient werden. Ein gemeinsames ISMS, ein gemeinsames Risikomodell und wiederverwendbare Evidenz reduzieren Doppelarbeit. Es gibt jedoch keine automatische gegenseitige Anerkennung: Der jeweilige Prüfprozess bleibt vollständig durchzuführen.
Controls nicht mit Prozentwerten vergleichen
ISO/IEC 27001 und VDA ISA behandeln viele gemeinsame Themen, etwa Governance, Assets, Zugriff, Lieferanten, Vorfälle und Geschäftskontinuität. Pauschale Aussagen wie „75 Prozent identisch“ sind ohne festgelegte Mapping-Methode nicht belastbar. Zusätzlich unterscheiden sich Bewertungslogik, Schutzbedarf, Prototypenschutz, Datenschutzkataloge und Ergebnisaustausch.
Ein sauberes Mapping ordnet für jede Anforderung Verantwortung, Evidenz, Scope und Abweichung zu. Es dient der Wiederverwendung von Kontrollen, nicht dem Weglassen eines geforderten Prüfschritts.
Aufwand und Kosten
Feste Marktpreise sind irreführend. Bei ISO 27001 treiben unter anderem Scope, Standorte, Beschäftigtenzahl und Komplexität die Auditzeit. Bei TISAX kommen Assessment Objectives, Assessment Level, Zahl der Standorte, Reifegrad und Audit-Provider hinzu. ENX-Gebühren und das Honorar des Audit Providers sind getrennte Kosten.
Fordern Sie Angebote auf Basis derselben Scope-Daten an und trennen Sie interne Arbeit, Beratung, technische Maßnahmen, Plattform- oder Registrierungsgebühren sowie Auditkosten.
Entscheidung in vier Schritten
- konkrete Kunden- und Vertragsanforderungen sammeln,
- Standorte, Leistungen und Datenarten im Scope bestimmen,
- vorhandene Kontrollen gegen beide Anforderungssätze mappen,
- Anbieterangebote mit identischen Annahmen vergleichen.
Vision Compliance unterstützt beim integrierten ISMS- und TISAX-Vorbereitungsprojekt, ohne Zertifizierung oder Label zu garantieren.
Quellen und Prüfung
Robert Lozo, mag. iur., ist Partner bei Vision Compliance mit Schwerpunkt EU-Regulierung. Er berät Organisationen zu DSGVO, NIS2, EU AI Act und Finanzregulierung und liefert auditfähige Dokumentation und Compliance-Fahrpläne für regulierte Branchen.