Eine gute TISAX-Auditvorbereitung beginnt nicht mit einer allgemeinen AL-2- oder AL-3-Checkliste. Zuerst werden die vom Geschäftspartner erwarteten Assessment Objectives, der Assessment Scope und die Standorte geklärt. Daraus ergeben sich die anwendbaren ISA-Kriterien und das Assessment Level.
Aktuelle Grundlage 2026
Für Assessments, die vor dem 1. Januar 2027 bestellt werden, ist nach dem ENX Download Center weiterhin ISA 6 die Grundlage; dort wird ISA 6.0.3 als aktuelle Fassung bereitgestellt. Die kommende Fassung ISA2027 ist bereits veröffentlicht und wird Grundlage für ab 2027 bestellte Assessments. Teams mit einem Audit rund um den Jahreswechsel sollten die anwendbare Version mit ENX und dem Audit Provider schriftlich klären.
Assessment Level korrekt verstehen
- AL 1 ist eine Selbstbewertung für interne Zwecke; Ergebnisse werden laut ENX nicht als TISAX-Ergebnis verwendet.
- AL 2 umfasst eine Plausibilitätsprüfung der Selbstbewertung durch den Audit Provider.
- AL 3 umfasst eine weitergehende Verifikation mit höherem Vertrauen in das Ergebnis.
Das Assessment Level allein reicht nicht als Projektauftrag. Benötigt werden auch Kriterienkatalog, Schutzbedarf beziehungsweise Assessment Objectives und Scope.
Vorbereitungsschritte
1. Anforderungen bestätigen
- angeforderte Labels oder Assessment Objectives schriftlich erfassen
- betroffene Daten, Leistungen, Standorte und Partner klären
- korrekten Standard- oder Gruppenscope wählen
2. Selbstbewertung belastbar machen
Jede Bewertung braucht eine kurze Begründung und Evidenz. Richtlinien ohne Betriebsnachweis sind schwach. Geeignet sind beispielsweise genehmigte Rollen, aktuelle Inventare, Zugriffreviews, Tickets, Testergebnisse, Schulungsnachweise und Lieferantenbewertungen.
3. Lücken priorisieren
Priorität haben fehlende Verantwortungen, unklare Scopes, nicht betriebene Kernprozesse und Findings mit hohem Risiko. Ein Ampelstatus sollte Verantwortliche, Termin, Abhängigkeit und erwartete Evidenz enthalten.
4. Audit Provider auswählen
Nur im ENX-Portal gelistete TISAX Audit Provider kommen in Betracht. Vergleichen Sie Scope-Verständnis, Auditmethode, Verfügbarkeit, Sprachen, Reiseannahmen und ein transparentes Angebot. Beratung und unabhängige Prüfung müssen sauber getrennt bleiben.
5. Readiness Review durchführen
Vor dem Assessment sollten Stichproben mit echten Systemeignern erfolgen. Prüfen Sie mindestens Asset-Inventar, Zugriffsmanagement, Lieferanten, Backup-Wiederherstellung, Vorfallprozess, physische Sicherheit sowie gegebenenfalls Prototypen- und Datenschutzanforderungen.
Typische Planungsfehler
- ein Assessment Level ohne Assessment Objectives planen,
- AL 1 als TISAX-Label behandeln,
- eine ISO-27001-Zertifizierung als Ersatz für das TISAX Assessment ansehen,
- generische Evidenz verwenden, die nicht zum Scope gehört,
- Prototypenschutz oder Datenschutz erst kurz vor dem Audit einbeziehen,
- mit garantierten Bearbeitungszeiten oder Label-Erfolg planen.
Kosten richtig ermitteln
ENX veröffentlicht eine offizielle Gebührenliste für teilnehmerbezogene Gebühren. Das Audit-Honorar wird separat mit dem Audit Provider vereinbart. Gesamtaufwand hängt von Scope, Standorten, Objectives, Assessment Level, Reifegrad und Korrekturaufwand ab. Deshalb sind alte pauschale AL-2-/AL-3-Preislisten keine verlässliche Budgetgrundlage.
Vision Compliance unterstützt bei VDA-ISA-Selbstbewertung und TISAX-Auditvorbereitung; das unabhängige Assessment bleibt Aufgabe eines zugelassenen Audit Providers.
Quellen und Prüfung
Robert Lozo, mag. iur., ist Partner bei Vision Compliance mit Schwerpunkt EU-Regulierung. Er berät Organisationen zu DSGVO, NIS2, EU AI Act und Finanzregulierung und liefert auditfähige Dokumentation und Compliance-Fahrpläne für regulierte Branchen.