TISAX und Penetrationstest: Was wirklich verlangt wird
Verlangt TISAX einen Penetrationstest? Was die VDA ISA fordert, wie sich die Prüfebenen AL2 und AL3 unterscheiden und wo ein Pentest für Automotive-Zulieferer passt.
Zyberum Security Team · Veröffentlicht am · 7 Min. Lesezeit
TISAX führt “einen Penetrationstest durchführen” nicht als universelle Anforderung, und das ist der ehrliche Ausgangspunkt. TISAX (Trusted Information Security Assessment Exchange), betrieben von der ENX Association, ist ein Mechanismus für Automotive-Zulieferer und Partner, ihre Informationssicherheit gegen den Katalog der VDA ISA zu prüfen und das Ergebnis zu teilen. Ob ein Penetrationstest nötig ist, hängt davon ab, was du schützt, welche VDA-ISA-Controls gelten und auf welcher Prüfebene du geprüft wirst. Dieser Artikel legt dar, wo Tests tatsächlich hingehören, damit du sie weder auslässt, wenn sie erwartet werden, noch kaufst, wenn sie es nicht sind.
Was TISAX prüft
TISAX misst ein Informationssicherheits-Managementsystem an der VDA ISA (Information Security Assessment), einem Control-Katalog, der vom VDA gepflegt und über ENX verwaltet wird. Die Controls werden auf einer Reifegradskala bewertet, und das Ziel für geprüfte Controls ist ein definierter Reifegrad. TISAX selbst ist kein Zertifikat: Es ist eine Prüfung, deren Ergebnis über die ENX-Plattform zwischen Teilnehmern ausgetauscht wird. Wir sagen das klar, denn Zyberum ist kein Prüfdienstleister und stellt keine TISAX-Label aus. Was wir tun, sind die Sicherheitstests und die Beratung hinter dem Nachweis.
Wo ein Penetrationstest passt
Ein Penetrationstest ist kein Kästchen mit dem Wort “TISAX” darauf. Er verdient sich seinen Platz über konkrete Erwartungen der VDA ISA:
- Identifizieren von Schwachstellen. Die ISA erwartet, dass du Schwachstellen in deinen Systemen identifizierst und bei den kritischen bewertest und handelst. Ein Penetrationstest ist ein direkter, dokumentierter Weg, das zu tun und zu belegen.
- Wirksamkeit von Maßnahmen. Maßnahmen müssen als wirksam gezeigt werden, nicht nur auf dem Papier existieren. Ein Test liefert diesen Nachweis für die Systeme im Umfang.
- Sichere Entwicklung, wo sie gilt. Reicht dein Schutzbedarf bis zu den Produkten oder der Software, die du baust, stützt Testen die Maßnahmen rund um Entwicklung und den Umgang mit Findings.
Die Frage lautet also nicht abstrakt “verlangt TISAX einen Pentest”, sondern: Erwartet der Prüfer angesichts deines Schutzbedarfs und der Systeme in deinem Umfang, dass Schwachstellen gefunden und Maßnahmen verifiziert werden? Oft lautet die Antwort ja, und ein Test ist der sauberste Weg, das zu liefern.
Prüfebenen und Tiefe
Die Prüfebene bestimmt, wie tief der Prüfer verifiziert, und damit, wie viel praktischer Testnachweis erwartet wird.
| Aspekt | AL2 | AL3 |
|---|---|---|
| Typische Methode | Fernprüfung von Nachweisen | Vor-Ort-Prüfung |
| Tiefe | Nachweisbasierte Prüfung der Controls | Tiefere, praktische Verifikation der Controls |
| Genutzt für | Normaler Schutzbedarf | Hoher Schutzbedarf |
| Testnachweis | Stützt die Prüfung | Soll Controls in der Praxis wirken zeigen |
Beide Ebenen bewerten dieselben VDA-ISA-Controls. Je höher der Schutzbedarf, desto mehr will ein Prüfer die Maßnahmen nachweisbar wirksam sehen statt nur beschrieben, und genau dort wiegen ein Penetrationstest und sein Bericht.
Wie das mit der übrigen Automotive-Sicherheit zusammenhängt
Für Zulieferer steht TISAX selten allein. Dieselbe Organisation trägt meist Pflichten nach ISO/SAE 21434 und UN R155 für die Produkte selbst und zunehmend nach dem Cyber Resilience Act für vernetzte Komponenten. Ein einziges Testprogramm kann mehrere davon speisen: Ein Pentest und sein Nachweis stützen die TISAX-Prüfung deiner IT, während produktseitige Tests und eine TARA die 21434- und R155-Arbeit stützen. Eine gemeinsame Planung vermeidet, für überlappende Nachweise doppelt zu zahlen.
Was zu tun ist
- Bestätige Umfang und Schutzbedarf, denn sie entscheiden über die Prüfebene und darüber, welchen Nachweis der Prüfer erwartet.
- Bilde die VDA-ISA-Controls ab, die Tests nahelegen, besonders das Identifizieren von Schwachstellen und die Wirksamkeitsprüfung.
- Teste die Systeme im Umfang und bewahre den Bericht als Nachweis auf.
- Nutze den Nachweis mehrfach über deine 21434-, R155- und CRA-Pflichten, wo dieselben Systeme betroffen sind.
Zyberum testet die IT-, Cloud- und Produktsysteme hinter einer TISAX-Prüfung, immer mit schriftlicher Erlaubnis, und berät Automotive-Zulieferer zu ISO/SAE 21434 und UN R155. Die Prüfung selbst führen wir nicht durch und stellen kein Label aus. Mehr dazu unter Automotive-Security, oder buch ein kostenloses Erstgespräch.
FAQ
Häufig gestellte Fragen
Verlangt TISAX einen Penetrationstest?
Nicht als festen, benannten Posten für jeden Teilnehmer. TISAX bewertet ein Informationssicherheits-Managementsystem gegen die VDA ISA. Ein Penetrationstest wird dort relevant, wo die ISA das Identifizieren von Schwachstellen und das Prüfen der Wirksamkeit von Maßnahmen verlangt, und eine Vor-Ort-Prüfung auf der höheren Prüfebene schließt eine praktische Verifikation von Systemen ein.
Was ist der Unterschied zwischen AL2 und AL3?
Beide bewerten dieselben VDA-ISA-Controls. Der Unterschied ist die Prüftiefe. AL2 ist typischerweise eine Fernprüfung anhand von Nachweisen. AL3 ist eine Vor-Ort-Prüfung mit tieferer, praktischer Verifikation, genutzt bei höchstem Schutzbedarf. Je höher der Schutzbedarf, desto mehr erwartet der Prüfer, Maßnahmen tatsächlich wirken zu sehen, und genau dort zählt der Testnachweis.
Ist TISAX eine Zertifizierung?
Nein. TISAX ist ein Prüf- und Austauschmechanismus der ENX Association, kein Zertifikat. Ergebnisse werden über die ENX-Plattform zwischen Teilnehmern geteilt. Zyberum ist kein Prüfdienstleister und stellt keine TISAX-Label aus; wir liefern die Sicherheitstests und den Nachweis, der eine Prüfung stützt.