TISAX ist ein von der ENX Association betriebenes Verfahren für Informationssicherheits-Assessments und den kontrollierten Austausch ihrer Ergebnisse. Die Anforderungen basieren auf dem vom VDA veröffentlichten ISA-Katalog. TISAX erzeugt Labels als Zusammenfassung des Assessment-Ergebnisses —kein Zertifikat.
Wer TISAX braucht
TISAX ist kein allgemeines Gesetz für alle Zulieferer. Der Bedarf entsteht meist aus Kunden-, Ausschreibungs- oder Vertragsanforderungen in der Automotive-Lieferkette. Vor der Registrierung sollte der Geschäftspartner mitteilen, welche Assessment Objectives für welche Standorte und Informationen erwartet werden.
Typische Themen sind vertrauliche Informationen, hohe Verfügbarkeit, Prototypenschutz und Datenschutz. Der konkrete Bedarf bestimmt die anwendbaren ISA-Kriterien und das Assessment Level.
Die drei Schritte des TISAX-Prozesses
1. Registrierung
Das Unternehmen registriert sich im ENX-Portal, legt den Assessment Scope und die Standorte fest und wählt die benötigten Assessment Objectives. Fehler im Scope führen später zu Lücken bei der Verwendbarkeit des Ergebnisses.
2. Assessment
Nach einer ISA-Selbstbewertung wählt das Unternehmen einen zugelassenen TISAX Audit Provider. Der Provider bewertet entsprechend dem vorgegebenen Assessment Level. AL 2 ist eine Plausibilitätsprüfung; AL 3 umfasst eine weitergehende Verifikation. AL 1 dient internen Selbstbewertungen und wird laut ENX nicht als TISAX-Ergebnis genutzt.
Feststellungen können einen Korrekturmaßnahmenplan und ein Follow-up erfordern. Zeitplan und zulässige Verfahren richten sich nach dem Participant Handbook und der konkreten Bewertung.
3. Austausch
Nach Abschluss werden TISAX-Labels als Zusammenfassung des Ergebnisses im Portal bereitgestellt. Der Teilnehmer entscheidet, mit welchen Partnern und in welcher Detailtiefe Ergebnisse geteilt werden. Labels sind regelmäßig drei Jahre gültig; sie sind kein frei veröffentlichtes ISO-Zertifikat.
Welche ISA-Version gilt?
Im August 2026 ist ISA 6.0.3 die aktuelle Grundlage für Assessments, die vor dem 1. Januar 2027 bestellt werden. ENX hat ISA2027 bereits als kommende Fassung veröffentlicht; sie gilt für ab 2027 bestellte Assessments. Verwenden Sie deshalb nicht nur die Bezeichnung „ISA 6.0“, sondern dokumentieren Sie die genaue, für den Auftrag geltende Version.
TISAX und ISO 27001
Beide Ansätze behandeln viele gemeinsame Sicherheitsprozesse. ISO/IEC 27001 bewertet ein ISMS gegen einen internationalen Anforderungsstandard; TISAX bewertet definierte Automotive-Ziele auf Basis des VDA ISA und organisiert den Ergebnisaustausch. Ein ISO-Zertifikat kann vorhandene Governance und Evidenz liefern, ersetzt das TISAX Assessment aber nicht. Ebenso ersetzt ein TISAX-Label keine ISO-27001-Zertifizierung.
Pauschale Deckungsgrade oder garantierte Zeitersparnisse sind ohne kontrollbezogenes Mapping nicht seriös. Wiederverwendbar sind konkrete Prozesse und Nachweise, nicht das Prüfergebnis selbst.
Kosten und Zeitplan
Gesamtkosten bestehen aus ENX-Gebühren, Audit-Provider-Honorar, interner Arbeit, Beratung und technischen Verbesserungen. ENX stellt eine offizielle Gebührenliste bereit; Auditpreise hängen von Scope, Standorten, Objectives, Assessment Level und Reifegrad ab. Planen Sie daher mit aktuellen Angeboten statt mit pauschalen Marktwerten.
Auch die Dauer ist organisationsabhängig. Beginnen Sie mit Scope und Selbstbewertung, legen Sie dann Maßnahmen nach Risiko und Evidenzbedarf fest und buchen Sie den Audit Provider erst mit realistischem Readiness-Stand.
Vision Compliance begleitet TISAX-Readiness und integrierten ISMS-Aufbau bis zur unabhängigen Bewertung durch einen zugelassenen Audit Provider.
Quellen und Prüfung
Robert Lozo, mag. iur., ist Partner bei Vision Compliance mit Schwerpunkt EU-Regulierung. Er berät Organisationen zu DSGVO, NIS2, EU AI Act und Finanzregulierung und liefert auditfähige Dokumentation und Compliance-Fahrpläne für regulierte Branchen.