STARTSEITE/INSIGHTS/INFORMATIONSSICHERHEIT & STANDARDS
INFORMATIONSSICHERHEIT & STANDARDS9 MIN LESEN

ISO 27001 vs TISAX

ISO 27001 vs TISAX: Unterschiede, Anwendungsbereich, Aufwand, Kosten, Zertifizierungsdauer, Mapping und Entscheidung für Automotive-Zulieferer.

Robert LozoPartner · CIPP/E · CIPM · CISM
25. APR. 2026
AKTUALISIERT 08. AUG. 2026

ISO/IEC 27001 ist ein internationaler Anforderungsstandard für Informationssicherheits-Managementsysteme. TISAX ist ein von der ENX Association betriebenes Assessment- und Austauschverfahren auf Basis des VDA ISA, das vor allem in Automotive-Lieferketten eingesetzt wird. TISAX liefert Labels beziehungsweise Assessment-Ergebnisse, kein Zertifikat.

Vergleich auf einen Blick

FrageISO/IEC 27001TISAX
ZweckKonformität eines ISMS mit ISO/IEC 27001 nachweisendefinierte Informationssicherheitsanforderungen bewerten und Ergebnisse kontrolliert austauschen
Marktbranchenübergreifend, internationalbesonders Automotive-Lieferketten
GrundlageISO/IEC 27001:2022 mit Amendment 1:2024VDA ISA und TISAX Participant Handbook
ErgebnisZertifikat für einen definierten ScopeTISAX-Labels im ENX-Portal
Prüfungakkreditierte Zertifizierungsstellevon ENX zugelassener TISAX Audit Provider
Gültigkeitdreijähriger Zertifizierungszyklus mit ÜberwachungLabels haben regelmäßig eine Gültigkeit von drei Jahren
Auswahl der AnforderungenRisikobehandlung und Statement of Applicabilityangeforderte Assessment Objectives bestimmen Kataloge und Assessment Level

Welche Wahl passt?

ISO 27001 ist meist passend, wenn Kunden verschiedener Branchen ein anerkanntes ISMS-Zertifikat verlangen, Ausschreibungen darauf Bezug nehmen oder ein einheitliches internationales Managementsystem aufgebaut werden soll.

TISAX ist passend, wenn ein Automotive-Kunde konkrete TISAX-Labels beziehungsweise Assessment Objectives fordert. Ein Assessment „auf Vorrat“ sollte erst nach Klärung der erwarteten Ziele, Standorte und Schutzbedarfe geplant werden.

Beides kann sinnvoll sein, wenn Automotive- und andere B2B-Kunden bedient werden. Ein gemeinsames ISMS, ein gemeinsames Risikomodell und wiederverwendbare Evidenz reduzieren Doppelarbeit. Es gibt jedoch keine automatische gegenseitige Anerkennung: Der jeweilige Prüfprozess bleibt vollständig durchzuführen.

Controls nicht mit Prozentwerten vergleichen

ISO/IEC 27001 und VDA ISA behandeln viele gemeinsame Themen, etwa Governance, Assets, Zugriff, Lieferanten, Vorfälle und Geschäftskontinuität. Pauschale Aussagen wie „75 Prozent identisch“ sind ohne festgelegte Mapping-Methode nicht belastbar. Zusätzlich unterscheiden sich Bewertungslogik, Schutzbedarf, Prototypenschutz, Datenschutzkataloge und Ergebnisaustausch.

Ein sauberes Mapping ordnet für jede Anforderung Verantwortung, Evidenz, Scope und Abweichung zu. Es dient der Wiederverwendung von Kontrollen, nicht dem Weglassen eines geforderten Prüfschritts.

Aufwand und Kosten

Feste Marktpreise sind irreführend. Bei ISO 27001 treiben unter anderem Scope, Standorte, Beschäftigtenzahl und Komplexität die Auditzeit. Bei TISAX kommen Assessment Objectives, Assessment Level, Zahl der Standorte, Reifegrad und Audit-Provider hinzu. ENX-Gebühren und das Honorar des Audit Providers sind getrennte Kosten.

Fordern Sie Angebote auf Basis derselben Scope-Daten an und trennen Sie interne Arbeit, Beratung, technische Maßnahmen, Plattform- oder Registrierungsgebühren sowie Auditkosten.

Entscheidung in vier Schritten

  1. konkrete Kunden- und Vertragsanforderungen sammeln,
  2. Standorte, Leistungen und Datenarten im Scope bestimmen,
  3. vorhandene Kontrollen gegen beide Anforderungssätze mappen,
  4. Anbieterangebote mit identischen Annahmen vergleichen.

Vision Compliance unterstützt beim integrierten ISMS- und TISAX-Vorbereitungsprojekt, ohne Zertifizierung oder Label zu garantieren.

Quellen und Prüfung

ÜBER DEN AUTOR
Robert Lozo
Partner · CIPP/E · CIPM · CISM

Robert Lozo, mag. iur., ist Partner bei Vision Compliance mit Schwerpunkt EU-Regulierung. Er berät Organisationen zu DSGVO, NIS2, EU AI Act und Finanzregulierung und liefert auditfähige Dokumentation und Compliance-Fahrpläne für regulierte Branchen.

UNTERSTÜTZUNG BEI DER INFORMATIONSSICHERHEIT?

ISO 27001 und Sicherheitsrichtlinien.

Wir erstellen Sicherheitsrichtlinien, führen Risikoanalysen durch und bereiten Organisationen auf ISO-27001-Zertifizierung und Audits vor. Starten Sie mit einem 30-Minuten-Termin.