STARTSEITE/INSIGHTS/INFORMATIONSSICHERHEIT & STANDARDS
INFORMATIONSSICHERHEIT & STANDARDS9 MIN LESEN

TISAX Audit Vorbereitung

TISAX Audit Vorbereitung: ENX-Portal, aktueller VDA ISA, Assessment Level, Selbstbewertung, Audit Provider, Readiness Review und belastbare Nachweise.

Robert LozoPartner · CIPP/E · CIPM · CISM
01. MAI 2026
AKTUALISIERT 08. AUG. 2026

Eine gute TISAX-Auditvorbereitung beginnt nicht mit einer allgemeinen AL-2- oder AL-3-Checkliste. Zuerst werden die vom Geschäftspartner erwarteten Assessment Objectives, der Assessment Scope und die Standorte geklärt. Daraus ergeben sich die anwendbaren ISA-Kriterien und das Assessment Level.

Aktuelle Grundlage 2026

Für Assessments, die vor dem 1. Januar 2027 bestellt werden, ist nach dem ENX Download Center weiterhin ISA 6 die Grundlage; dort wird ISA 6.0.3 als aktuelle Fassung bereitgestellt. Die kommende Fassung ISA2027 ist bereits veröffentlicht und wird Grundlage für ab 2027 bestellte Assessments. Teams mit einem Audit rund um den Jahreswechsel sollten die anwendbare Version mit ENX und dem Audit Provider schriftlich klären.

Assessment Level korrekt verstehen

  • AL 1 ist eine Selbstbewertung für interne Zwecke; Ergebnisse werden laut ENX nicht als TISAX-Ergebnis verwendet.
  • AL 2 umfasst eine Plausibilitätsprüfung der Selbstbewertung durch den Audit Provider.
  • AL 3 umfasst eine weitergehende Verifikation mit höherem Vertrauen in das Ergebnis.

Das Assessment Level allein reicht nicht als Projektauftrag. Benötigt werden auch Kriterienkatalog, Schutzbedarf beziehungsweise Assessment Objectives und Scope.

Vorbereitungsschritte

1. Anforderungen bestätigen

  • angeforderte Labels oder Assessment Objectives schriftlich erfassen
  • betroffene Daten, Leistungen, Standorte und Partner klären
  • korrekten Standard- oder Gruppenscope wählen

2. Selbstbewertung belastbar machen

Jede Bewertung braucht eine kurze Begründung und Evidenz. Richtlinien ohne Betriebsnachweis sind schwach. Geeignet sind beispielsweise genehmigte Rollen, aktuelle Inventare, Zugriffreviews, Tickets, Testergebnisse, Schulungsnachweise und Lieferantenbewertungen.

3. Lücken priorisieren

Priorität haben fehlende Verantwortungen, unklare Scopes, nicht betriebene Kernprozesse und Findings mit hohem Risiko. Ein Ampelstatus sollte Verantwortliche, Termin, Abhängigkeit und erwartete Evidenz enthalten.

4. Audit Provider auswählen

Nur im ENX-Portal gelistete TISAX Audit Provider kommen in Betracht. Vergleichen Sie Scope-Verständnis, Auditmethode, Verfügbarkeit, Sprachen, Reiseannahmen und ein transparentes Angebot. Beratung und unabhängige Prüfung müssen sauber getrennt bleiben.

5. Readiness Review durchführen

Vor dem Assessment sollten Stichproben mit echten Systemeignern erfolgen. Prüfen Sie mindestens Asset-Inventar, Zugriffsmanagement, Lieferanten, Backup-Wiederherstellung, Vorfallprozess, physische Sicherheit sowie gegebenenfalls Prototypen- und Datenschutzanforderungen.

Typische Planungsfehler

  • ein Assessment Level ohne Assessment Objectives planen,
  • AL 1 als TISAX-Label behandeln,
  • eine ISO-27001-Zertifizierung als Ersatz für das TISAX Assessment ansehen,
  • generische Evidenz verwenden, die nicht zum Scope gehört,
  • Prototypenschutz oder Datenschutz erst kurz vor dem Audit einbeziehen,
  • mit garantierten Bearbeitungszeiten oder Label-Erfolg planen.

Kosten richtig ermitteln

ENX veröffentlicht eine offizielle Gebührenliste für teilnehmerbezogene Gebühren. Das Audit-Honorar wird separat mit dem Audit Provider vereinbart. Gesamtaufwand hängt von Scope, Standorten, Objectives, Assessment Level, Reifegrad und Korrekturaufwand ab. Deshalb sind alte pauschale AL-2-/AL-3-Preislisten keine verlässliche Budgetgrundlage.

Vision Compliance unterstützt bei VDA-ISA-Selbstbewertung und TISAX-Auditvorbereitung; das unabhängige Assessment bleibt Aufgabe eines zugelassenen Audit Providers.

Quellen und Prüfung

ÜBER DEN AUTOR
Robert Lozo
Partner · CIPP/E · CIPM · CISM

Robert Lozo, mag. iur., ist Partner bei Vision Compliance mit Schwerpunkt EU-Regulierung. Er berät Organisationen zu DSGVO, NIS2, EU AI Act und Finanzregulierung und liefert auditfähige Dokumentation und Compliance-Fahrpläne für regulierte Branchen.

UNTERSTÜTZUNG BEI DER INFORMATIONSSICHERHEIT?

ISO 27001 und Sicherheitsrichtlinien.

Wir erstellen Sicherheitsrichtlinien, führen Risikoanalysen durch und bereiten Organisationen auf ISO-27001-Zertifizierung und Audits vor. Starten Sie mit einem 30-Minuten-Termin.