Über 6.000 Automobilzulieferer in ganz Europa sind derzeit im ENX-Portal für TISAX-Assessments registriert. Wer für OEMs wie BMW, Volkswagen, Audi oder Mercedes-Benz tätig ist und dabei sensible Daten verarbeitet, kommt an der TISAX-Zertifizierung kaum vorbei – und wer es bisher noch nicht weiß, wird es bald erfahren. Immer mehr Automobilhersteller setzen TISAX als harte Vergabebedingung in Beschaffungsverträgen ein, nicht als optionales Gütezeichen.
TISAX (Trusted Information Security Assessment Exchange) wurde 2017 vom Verband der Automobilindustrie (VDA) entwickelt und ist heute der De-facto-Standard für Informationssicherheit in der globalen Automobilzulieferkette. Es basiert auf dem VDA ISA (Information Security Assessment), das sich stark an ISO/IEC 27001 orientiert, fügt aber automobilspezifische Kontrollen rund um Prototypenschutz und vernetzte Fahrzeuge hinzu.
Dieser Leitfaden deckt alles ab: aktuelle TISAX-Anforderungen, wie der Auditprozess im Jahr 2026 funktioniert, realistische Kostenbereiche, den Vergleich mit ISO 27001 und worauf man sich bei der Vorbereitung konzentrieren sollte.
Was TISAX zertifiziert – und was nicht
Ein wichtiger Punkt vorab: TISAX stellt kein öffentliches Zertifikat im traditionellen Sinne aus. Sie erhalten ein Assessmentergebnis, das vertraulich über das ENX-Portal geteilt wird – ausschließlich für die Unternehmen, denen Sie Zugriff gewähren. Ihr OEM-Partner beantragt den Zugang; Sie genehmigen ihn. Nichts wird in einem öffentlich zugänglichen Register veröffentlicht.
Das Assessment deckt drei potenzielle Schutzbereiche ab, die jeweils separat bewertet werden müssen:
- Informationen mit hohem Schutzbedarf – allgemeine sensible Geschäftsdaten, Verträge, Preise, technische Spezifikationen
- Prototypenschutz – physische und logische Sicherheit für Prototypenfahrzeuge, Teile und Testdaten
- Anbindung an die Infrastruktur Dritter – Umgang mit Kunden-IT-Umgebungen, Fernzugriff auf Partnersysteme
Die meisten TISAX-Erstteilnehmer verfolgen nur den ersten Bereich. Prototypenschutz-Audits sind deutlich aufwendiger – sie umfassen physische Sicherheitsbegehungen.
TISAX-Bewertungsebenen: AL1, AL2, AL3
Das TISAX-Framework definiert drei Bewertungsebenen (AL). Ihr OEM-Partner gibt vor, welche Ebene erforderlich ist.
Assessment Level 1 (AL1)
Reine Selbstbewertung. Sie füllen den VDA-ISA-Fragebogen intern aus, und das Ergebnis wird ohne externe Prüfvalidierung mit Ihrem Partner geteilt. AL1 wird in echten Lieferantenbeziehungen immer seltener akzeptiert.
Assessment Level 2 (AL2)
Die häufigste Anforderung. Ein akkreditierter TISAX-Prüfer führt eine Plausibilitätsprüfung Ihrer Selbstbewertung durch, in der Regel mit Dokumentenprüfung und Standortbesuch. AL2 gilt für den Großteil der Tier-1- und Tier-2-Zulieferer.
Assessment Level 3 (AL3)
Vollständiges Vor-Ort-Audit mit Dokumentenprüfung, Interviews und technischen Tests. Erforderlich bei sehr hohem Schutzbedarf. AL3-Audits sind gründlich, teuer und zeitaufwendig.
Kernpunkte der TISAX-Anforderungen 2026
Die aktuelle VDA-ISA-Version (6.0.2, gültig seit 2024) gliedert Anforderungen in Kapitel, die eng an ISO 27001 Anhang A angelehnt sind, aber mit automobilspezifischen Ergänzungen. Hier die Bereiche, in denen Zulieferer bei Vorprüfungen regelmäßig Lücken aufweisen:
Informationsasset-Management
Ein vollständiges Inventar von Informationsassets ist erforderlich – nicht nur IT-Assets, sondern nach Sensitivität klassifizierte Informationen. Tools wie Cloud Inventory können die Erkennung in Cloud-Umgebungen automatisieren.
Zugangssteuerung und Identitätsmanagement
Least-Privilege-Zugriff, MFA für alle externen Zugriffe und dokumentierte Zugriffsüberprüfungsprozesse sind Pflicht. Auditoren verlangen Nachweise über regelmäßige Zugriffsüberprüfungen – nicht nur Richtlinien.
Erkennung und Reaktion auf Vorfälle
VDA ISA fordert definierte Incident-Response-Verfahren mit spezifischen Reaktionszeitzielen. Unsere Vulnerability Management-Lösung hilft, die kontinuierliche Sichtbarkeit der Risikolage zwischen Auditzyklen aufrechtzuerhalten.
Lieferantenmanagement
TISAX verlangt, dass Sie die Informationssicherheit Ihrer eigenen Lieferanten steuern – ein Bereich, der viele Unternehmen überrascht.
TISAX-Zertifizierungskosten: Realistische Zahlen für 2026
Die ENX-Registrierungsgebühr liegt zwischen 200 und 500 Euro. Die Hauptkosten entstehen durch den akkreditierten Prüfanbieter: AL2 mit einem Geltungsbereich und einem Standort kostet typischerweise 8.000–18.000 Euro. AL3-Audits können leicht 25.000–50.000 Euro oder mehr erreichen. Interne Vorbereitungskosten werden häufig unterschätzt – ein Beratungsengagement kann weitere 15.000–40.000 Euro kosten.
TISAX vs. ISO 27001: Der echte Vergleich
ISO 27001 ist ein allgemeiner Informationssicherheitsstandard – branchenunabhängig, öffentlich zertifizierbar, global anerkannt. TISAX ist automobilspezifisch, vertraulich ausgelegt und speziell für den Zugang zum VDA/ENX-Ökosystem erforderlich. Die Kontrollen überschneiden sich zu etwa 70–80 %. Wer für Automotive-OEMs tätig ist, benötigt TISAX. ISO 27001 beschleunigt die Vorbereitung und demonstriert gleichzeitig Sicherheitsreife gegenüber anderen Kunden. Compliance-Lösungen, die Kontrollen über mehrere Frameworks hinweg abbilden, sparen erheblichen Mehraufwand.
Häufige Fehlerquellen bei TISAX-Assessments
Nachweislücken stehen an erster Stelle – Richtlinien existieren, aber Umsetzungsnachweise fehlen. An zweiter Stelle folgt Scope-Creep: Unternehmen unterschätzen, welche Systeme OEM-Daten verarbeiten. An dritter Stelle steht das Lieferantenmanagement. Policy-as-Code-Durchsetzung hält Cloud-Konfigurationen kontinuierlich konform. Ebenso verhindert Secret Detection im gesamten Codebestand die Art der Credential-Exposition, die bei jedem TISAX-Assessment ein kritischer Befund wäre.
TISAX 2026: Was sich geändert hat
VDA ISA 6.0.2 führte stärkere Anforderungen rund um KI-Systeme und Connected-Vehicle-Daten ein. ENX hat auch Aktualisierungen der Fernprüfungsrichtlinien angekündigt. Der übergreifende Trend ist klar: TISAX entwickelt sich über klassische IT-Sicherheit hinaus. Unternehmen, die TISAX als einmaliges Zertifizierungsprojekt behandeln, werden Schwierigkeiten haben, mit jeder VDA-ISA-Revision Schritt zu halten. SECRAILS bietet die technische Grundlage für nachhaltige Multi-Framework-Compliance.

