TISAX-Beratung.
Assessment-ready. Technisch umgesetzt.
TISAX ist der Prüf- und Austauschmechanismus der Automobilindustrie – für viele Zulieferer Voraussetzung für den nächsten Auftrag. Wir machen Sie assessment-ready: Gap-Analyse gegen den VDA-ISA-Katalog, technische Umsetzung in Ihrer Microsoft-Umgebung, Begleitung durch das Assessment.
Was TISAX ist –
und was es nicht ist.
TISAX (Trusted Information Security Assessment Exchange) ist ein Assessment- und Austauschmechanismus für Informationssicherheit in der Automobilindustrie, betrieben von der ENX Association. Geprüft wird gegen den VDA-ISA-Katalog, der auf ISO/IEC 27001 aufbaut. Wichtig: TISAX ist keine Zertifizierung. Das Ergebnis eines erfolgreichen Assessments ist ein TISAX-Label, das im ENX-Portal veröffentlicht und gezielt mit Geschäftspartnern geteilt wird. Die verbindlichen Regeln stehen im TISAX-Teilnehmerhandbuch der ENX Association.
Gebraucht wird TISAX von Zulieferern und Dienstleistern, die vertrauliche Informationen von OEMs oder Tier-1-Partnern verarbeiten – Konstruktions- und Prototypendaten, Projektunterlagen, personenbezogene Daten. Die Anforderung steht meist im Rahmenvertrag oder in der Lieferantenselbstauskunft, oft mit fester Frist.
Eine ehrliche Abgrenzung vorweg: Das Assessment führt ein unabhängiger, von ENX zugelassener Prüfdienstleister durch – nicht wir. Wir machen Ihr Unternehmen assessment-ready, setzen die Maßnahmen technisch um und begleiten Sie durch die Prüfung. Wir kommen dabei nicht aus der Beratung, sondern aus dem Betrieb: über 2.000 Clients im KRITIS-Umfeld sind unser Tagesgeschäft – deshalb wissen wir, woran Assessments wirklich scheitern: an Technik, die nicht hält, was die Dokumente versprechen.
AL 1, AL 2, AL 3 – wer prüft wie.
AL 1 – Selbstauskunft
Selbstbewertung, deren Inhalt kein Prüfdienstleister prüft – es entsteht kein TISAX-Label. In der Praxis kaum relevant, weil Auftraggeber für vertrauliche Daten mindestens AL 2 verlangen.
AL 2 – Plausibilisierte Selbstbewertung
Für hohen Schutzbedarf. Sie bewerten sich selbst, der von ENX zugelassene Prüfdienstleister plausibilisiert das Ergebnis per Dokumentenprüfung und Interviews – in der Regel remote. Bei Erfolg gibt es das TISAX-Label.
AL 3 – Vor-Ort-Assessment
Für sehr hohen Schutzbedarf, etwa Prototypenschutz. Der Prüfdienstleister kommt an den Standort: Begehung, Interviews und Wirksamkeitsprüfung der Maßnahmen. Welches Level gilt, bestimmt der Schutzbedarf, den Ihr Auftraggeber vorgibt.
Compliance technisch umsetzen.
Nicht nur dokumentieren.
Viele TISAX-Projekte scheitern nicht an der Dokumentation, sondern an der Umsetzung: Richtlinien beschreiben einen Zustand, den die Infrastruktur nicht hält. Genau dort setzen wir an. Wir übersetzen die Anforderungen des VDA-ISA-Katalogs in konkrete technische Kontrollen – und implementieren sie in der Microsoft-Umgebung, die Sie ohnehin betreiben, statt einen parallelen Werkzeugkasten aufzubauen.
Die Basis dafür sind Microsoft Intune für Geräteverwaltung und Baselines, Entra ID mit Conditional Access für die Zugriffskontrolle und Microsoft Defender für die Angriffserkennung. So entsteht Sicherheit, die der Prüfer im Assessment nicht nur auf Papier sieht, sondern direkt im System nachvollziehen kann.
- BitLocker-Verschlüsselung über Intune erzwungen, Recovery-Keys in Entra ID
- Conditional Access: Zugriff nur für konforme, verwaltete Geräte mit MFA
- Security Baselines und kontrolliertes Update-Management für alle Endpoints
- Defender for Endpoint für Angriffserkennung und Schwachstellenmanagement
- Berechtigungs- und Identitätsmodell nach Least-Privilege in Entra ID
- Zentrales Audit-Logging als Grundlage der Nachweisführung im Assessment
In sechs Schritten durchs TISAX-Assessment.
Scope-Definition & ENX-Registrierung
Welche Standorte und Prozesse gehören in den Prüfumfang? Wir definieren den Scope, klären das geforderte Assessment-Ziel und begleiten die Registrierung im ENX-Portal.
Gap-Analyse gegen den VDA-ISA-Katalog
Systematischer Abgleich Ihres IST-Zustands mit den relevanten Anforderungen – technisch geprüft, nicht nur per Fragebogen. Ergebnis: eine belastbare Liste der Abweichungen.
Maßnahmenplan mit Priorisierung
Nicht alles ist gleich dringend. Wir priorisieren nach Risiko und Aufwand und legen fest, was organisatorisch, was intern und was mit uns technisch gelöst wird.
Technische Umsetzung
Intune-Baselines, Conditional Access, BitLocker, Defender, Logging: Wir implementieren die Kontrollen in Ihrer produktiven Umgebung – dokumentiert und nachvollziehbar.
Selbstbewertung & Reifegrade
Wir erstellen mit Ihnen die Selbstbewertung nach dem VDA-ISA-Reifegradmodell – ehrlich bewertet, damit es im Assessment keine Überraschungen gibt.
Assessment-Begleitung & Nachbesserungen
Während des Assessments stehen wir zu den technischen Kontrollen Rede und Antwort und kümmern uns um Nachbesserungen, bis alle Feststellungen des Prüfdienstleisters abgearbeitet sind.
Häufige Fragen zur TISAX-Beratung
Ist TISAX eine Zertifizierung?
Nein. TISAX ist ein Prüf- und Austauschmechanismus der ENX Association. Nach erfolgreichem Assessment erhalten Sie ein TISAX-Label, das im ENX-Portal veröffentlicht und gezielt für Geschäftspartner freigegeben wird – gültig für drei Jahre. Ein Zertifikat im Sinne einer ISO-Zertifizierung ist es formal nicht, auch wenn es im Alltag oft so genannt wird.
Wie lange dauert es, bis wir assessment-ready sind?
Das hängt von Ihrem Reifegrad ab: Wie viele VDA-ISA-Anforderungen erfüllen Sie heute schon, wie groß ist der Scope mit Standorten und Prozessen, und wie schnell fallen intern Entscheidungen? Ein Unternehmen mit gepflegter Microsoft-Umgebung ist deutlich schneller so weit als eines, das bei Verschlüsselung, MFA und Logging bei null startet. Als Orientierung: Ein Projekt von null dauert erfahrungsgemäß sechs bis neun Monate – rechnen Sie von Ihrer Frist zurück, nicht vom heutigen Tag vorwärts.
Was kostet TISAX?
Die Kosten bestehen aus drei Blöcken: den Teilnahmegebühren der ENX Association, dem Honorar des Prüfdienstleisters für das Assessment und dem Aufwand für die Umsetzung der Maßnahmen – intern oder mit uns. Alle drei hängen von Scope, Assessment-Level und Ausgangszustand ab. Nach der Gap-Analyse beziffern wir den Umsetzungsaufwand konkret; eine Pauschale vorher wäre unseriös.
Brauchen wir vorher eine ISO-27001-Zertifizierung?
Nein, TISAX setzt keine ISO-27001-Zertifizierung voraus. Der VDA-ISA-Katalog basiert allerdings auf ISO/IEC 27001 – wer bereits ein Informationssicherheits-Managementsystem betreibt, hat viele organisatorische Anforderungen schon abgedeckt. Umgekehrt gilt: Eine saubere TISAX-Vorbereitung ist eine solide Grundlage, falls später eine ISO-27001-Zertifizierung dazukommen soll.
Was ist der Unterschied zwischen AL 2 und AL 3?
Beim Assessment-Level 2 bewertet sich Ihr Unternehmen selbst; der Prüfdienstleister plausibilisiert diese Selbstbewertung anhand von Dokumenten und Interviews, in der Regel per Videokonferenz. Beim Assessment-Level 3 prüft er vor Ort – mit Begehung, Interviews und Wirksamkeitsprüfung der Maßnahmen. AL 3 gilt für sehr hohen Schutzbedarf, etwa Prototypenschutz. Welches Level gefordert ist, gibt Ihr Auftraggeber vor.
Führen Sie das TISAX-Assessment selbst durch?
Nein – das Assessment führt immer ein unabhängiger, von der ENX Association zugelassener Prüfdienstleister durch. Unsere Rolle ist alles davor und währenddessen: Wir machen Ihr Unternehmen assessment-ready, setzen die technischen Maßnahmen um und begleiten Sie durch die Prüfung – inklusive Nachbesserungen, falls der Prüfer Abweichungen feststellt.
Was zur Assessment-Vorbereitung dazugehört.
Cybersecurity für den Mittelstand
Security Baselines, Zero Trust und Härtung – das technische Fundament, auf dem ein TISAX-Projekt aufsetzt.
Zur Cybersecurity-SeiteEndpoint Management mit Intune
Verwaltete, verschlüsselte und konforme Geräte decken einen großen Teil der technischen TISAX-Anforderungen ab.
Zur Intune-BeratungMicrosoft 365 Beratung
Tenant-Architektur, Entra ID und Governance – die Grundlage sauber aufsetzen, bevor Compliance darauf aufbaut.
Zur Microsoft-365-BeratungTISAX steht im Lastenheft?
Schildern Sie uns Scope und Frist – Sie bekommen eine ehrliche Einschätzung, wo Sie stehen und was bis zum Assessment zu tun ist. Unverbindlich und ohne Foliensatz.