Zum Inhalt springen
Zyberum Cyber Security Firm
Menü
GlossarComplianceAutomotive

TISAX

TISAX ist das Informationssicherheits-Assessment der Automobilindustrie, betrieben von ENX auf Basis des VDA ISA. Assessment Levels, Labels, Gültigkeit, Praxis.

Aktualisiert Diese Seite als Markdown

Kurz gesagt

TISAX (Trusted Information Security Assessment Exchange) ist der Prüf- und Austauschmechanismus für Informationssicherheit in der automobilen Lieferkette. Die ENX Association betreibt ihn im Auftrag des VDA. Akkreditierte Prüfdienstleister bewerten ein Unternehmen gegen den VDA-ISA-Katalog; das Ergebnis sind TISAX-Labels mit drei Jahren Gültigkeit, die über das ENX-Portal mit OEMs und Partnern geteilt werden, statt dass jeder Kunde einzeln auditiert.

Was ist TISAX?

TISAX, der Trusted Information Security Assessment Exchange, ist der Mechanismus der Automobilindustrie, um die Informationssicherheit von Zulieferern und Dienstleistern zu prüfen und die Ergebnisse zu teilen. Die ENX Association betreibt ihn im Auftrag des VDA, des Verbands der Automobilindustrie. Ein Unternehmen registriert sich als Teilnehmer, legt den Scope fest (meist seine Standorte), wählt Prüfziele und wird von einem ENX-akkreditierten Prüfdienstleister gegen den VDA-ISA-Katalog bewertet. Das Ergebnis sind TISAX-Labels, die das Unternehmen im ENX-Portal für seine Kunden freigibt.

Der Zweck ist ein Assessment für viele Partner. Vor TISAX hat jeder OEM jeden Zulieferer einzeln auditiert; heute prüft der OEM die Labels im Portal. Labels gelten drei Jahre.

Wo ist es definiert?

Die Anforderungen stehen im VDA ISA (Information Security Assessment), einem Katalog des VDA, aktuell in der Hauptversion 6. Er baut auf den Maßnahmen von ISO/IEC 27001 und 27002 auf und ergänzt automobilspezifische Module für Prototypenschutz und für Datenschutz in der Rolle des Auftragsverarbeiters. Jede Maßnahme wird auf einer Reifegradskala von 0 bis 5 bewertet; der Zielreifegrad ist 3, Abweichungen werden zu Findings mit Maßnahmenplan.

Prozess, Assessment Levels und Labels definiert das TISAX Participant Handbook von ENX. Assessment Level 2 (AL2) ist eine Plausibilitätsprüfung der Selbsteinschätzung mit Nachweisen, typischerweise remote. Assessment Level 3 (AL3) ergänzt eine Vor-Ort-Prüfung mit Interviews und Begehung und ist für sehr hohen Schutzbedarf und für Prototypenschutz erforderlich. Welches Level du brauchst, hängt von den Prüfzielen ab, die deine Kunden verlangen.

Was es in der Praxis bedeutet

TISAX bewertet, wie ein Unternehmen die Informationen schützt, die ihm Kunden anvertrauen: Zeichnungen, Spezifikationen, Prototypen, personenbezogene Daten. Die Cybersicherheit des Produkts, das das Unternehmen baut, bewertet TISAX nicht. Dafür sind ISO/SAE 21434 und UN R155 zuständig, und Zulieferer brauchen oft beides.

Die Findings, die Zulieferer in der Vorbereitung am meisten Zeit kosten, sind die praktischen:

  • Scope und Standorte. Entwicklungspartner arbeiten aus Homeoffices und an externen Prüfständen, die nicht zum definierten Scope gehören, aber OEM-Daten halten.
  • Umgang mit Prototypen. Erprobungsfahrzeuge und Teile in Werkstätten ohne Kameraregeln, Zutrittskontrolle oder getarnten Transport, was das Prototypenschutz-Modul im Detail prüft.
  • Entwicklungsumgebungen. Build-Server, Repositories und Testinfrastruktur mit OEM-Daten, erreichbar mit geteilten Konten oder aus dem Büronetz ohne Segmentierung. Ein Penetrationstest dieser Umgebung ist der schnellste Weg herauszufinden, wonach ein Prüfer später fragt.
  • Lieferanten und Fernzugriff. Unterlieferanten und Fernwartung mit dauerhaftem VPN-Zugang und ohne Protokollierung.

Zyberum bereitet Unternehmen auf TISAX vor: mit Gap-Analysen gegen den VDA-ISA-Katalog, Penetrationstests der Systeme im Scope und der anschließenden technischen Härtung. Wir sind kein Prüfdienstleister und vergeben keine Labels.

Häufige Missverständnisse

“TISAX-zertifiziert” ist eine Formulierung, die es im Schema nicht gibt; korrekt ist, dass ein Unternehmen TISAX-Labels für einen definierten Scope hält. Ein ISO/IEC 27001-Zertifikat ersetzt kein Assessment. TISAX deckt weder Produkt-Cybersicherheit noch funktionale Sicherheit noch den Cyber Resilience Act ab, auch wenn OEMs zunehmend alles im selben Lieferantenfragebogen abfragen.

FAQ

Häufig gestellte Fragen

Ist TISAX ein Zertifikat?

Nein. Ein TISAX-Assessment endet mit Labels und einem Prüfergebnis, das du über das ENX-Portal mit Partnern teilst. Ein Zertifikat im Sinne von ISO/IEC 27001 gibt es nicht, und ENX bittet Teilnehmer, es auch nicht so zu nennen. Kunden prüfen die Labels und das Assessment Level im Portal.

Ersetzt ein ISO/IEC 27001-Zertifikat TISAX?

Nein. Der VDA-ISA-Katalog baut auf den Maßnahmen von ISO/IEC 27001 und 27002 auf, ein zertifiziertes ISMS ist also ein starker Start. TISAX ergänzt aber automobilspezifische Anforderungen, vor allem Prototypenschutz und Datenschutz, und verlangt ein Assessment durch einen von ENX akkreditierten Prüfdienstleister. OEMs fragen nach TISAX-Labels, nicht nach dem ISO-Zertifikat.

Wo passt ein Penetrationstest in TISAX?

Der VDA-ISA-Katalog verlangt Schwachstellenmanagement, sichere Entwicklung und regelmäßige Tests der Systeme. Ein Penetrationstest ist der übliche Nachweis, dass diese Maßnahmen wirken, besonders für Systeme am Internet und für Entwicklungsumgebungen mit OEM-Daten. Zyberum liefert die Tests und die technische Vorbereitung; das Assessment selbst macht ein Prüfdienstleister.

Quellen

Passende Seiten

Jetzt starten

Ein Begriff, der dein Produkt betrifft?

In 15 Minuten sagen wir dir, was er für dich praktisch bedeutet, welche Anforderung daraus folgt und was der sinnvolle nächste Schritt ist.

  • Direkte Antwort von einem Security Engineer
  • Welche Norm oder welches Gesetz für dich gilt
  • Kostenlos und unverbindlich
Tom Zaubermann

Dein Gespräch führst du mitTom ZaubermannGründer & CEO, Zyberum

Anrufen: +49 176 439 17074info@zyberum.com

Oder schreib uns

Wir antworten innerhalb eines Werktags.

AnrufenSecurity Engineer fragen

Such dir einen Termin aus

In neuem Tab öffnen