Secrails LogoSECRAILS
Zurück zum BlogCompliance & Frameworks

TISAX-Zertifizierung: Vollständiger Leitfaden zu Anforderungen, Kosten und Audits 2026

secrails··10 Min.
TISAXISO 27001ComplianceAutomotive SecurityInformation Security Management
TISAX-Zertifizierungsprüfungs-Checkliste mit Symbolen der Automobillieferkette und blauem Compliance-Dashboard

Über 6.000 Automobilzulieferer in ganz Europa sind derzeit im ENX-Portal für TISAX-Assessments registriert. Wer für OEMs wie BMW, Volkswagen, Audi oder Mercedes-Benz tätig ist und dabei sensible Daten verarbeitet, kommt an der TISAX-Zertifizierung kaum vorbei – und wer es bisher noch nicht weiß, wird es bald erfahren. Immer mehr Automobilhersteller setzen TISAX als harte Vergabebedingung in Beschaffungsverträgen ein, nicht als optionales Gütezeichen.

TISAX (Trusted Information Security Assessment Exchange) wurde 2017 vom Verband der Automobilindustrie (VDA) entwickelt und ist heute der De-facto-Standard für Informationssicherheit in der globalen Automobilzulieferkette. Es basiert auf dem VDA ISA (Information Security Assessment), das sich stark an ISO/IEC 27001 orientiert, fügt aber automobilspezifische Kontrollen rund um Prototypenschutz und vernetzte Fahrzeuge hinzu.

Dieser Leitfaden deckt alles ab: aktuelle TISAX-Anforderungen, wie der Auditprozess im Jahr 2026 funktioniert, realistische Kostenbereiche, den Vergleich mit ISO 27001 und worauf man sich bei der Vorbereitung konzentrieren sollte.

Was TISAX zertifiziert – und was nicht

Ein wichtiger Punkt vorab: TISAX stellt kein öffentliches Zertifikat im traditionellen Sinne aus. Sie erhalten ein Assessmentergebnis, das vertraulich über das ENX-Portal geteilt wird – ausschließlich für die Unternehmen, denen Sie Zugriff gewähren. Ihr OEM-Partner beantragt den Zugang; Sie genehmigen ihn. Nichts wird in einem öffentlich zugänglichen Register veröffentlicht.

Das Assessment deckt drei potenzielle Schutzbereiche ab, die jeweils separat bewertet werden müssen:

  • Informationen mit hohem Schutzbedarf – allgemeine sensible Geschäftsdaten, Verträge, Preise, technische Spezifikationen
  • Prototypenschutz – physische und logische Sicherheit für Prototypenfahrzeuge, Teile und Testdaten
  • Anbindung an die Infrastruktur Dritter – Umgang mit Kunden-IT-Umgebungen, Fernzugriff auf Partnersysteme

Die meisten TISAX-Erstteilnehmer verfolgen nur den ersten Bereich. Prototypenschutz-Audits sind deutlich aufwendiger – sie umfassen physische Sicherheitsbegehungen.

TISAX-Bewertungsebenen: AL1, AL2, AL3

Das TISAX-Framework definiert drei Bewertungsebenen (AL). Ihr OEM-Partner gibt vor, welche Ebene erforderlich ist.

Assessment Level 1 (AL1)

Reine Selbstbewertung. Sie füllen den VDA-ISA-Fragebogen intern aus, und das Ergebnis wird ohne externe Prüfvalidierung mit Ihrem Partner geteilt. AL1 wird in echten Lieferantenbeziehungen immer seltener akzeptiert.

Assessment Level 2 (AL2)

Die häufigste Anforderung. Ein akkreditierter TISAX-Prüfer führt eine Plausibilitätsprüfung Ihrer Selbstbewertung durch, in der Regel mit Dokumentenprüfung und Standortbesuch. AL2 gilt für den Großteil der Tier-1- und Tier-2-Zulieferer.

Assessment Level 3 (AL3)

Vollständiges Vor-Ort-Audit mit Dokumentenprüfung, Interviews und technischen Tests. Erforderlich bei sehr hohem Schutzbedarf. AL3-Audits sind gründlich, teuer und zeitaufwendig.

Kernpunkte der TISAX-Anforderungen 2026

Die aktuelle VDA-ISA-Version (6.0.2, gültig seit 2024) gliedert Anforderungen in Kapitel, die eng an ISO 27001 Anhang A angelehnt sind, aber mit automobilspezifischen Ergänzungen. Hier die Bereiche, in denen Zulieferer bei Vorprüfungen regelmäßig Lücken aufweisen:

Informationsasset-Management

Ein vollständiges Inventar von Informationsassets ist erforderlich – nicht nur IT-Assets, sondern nach Sensitivität klassifizierte Informationen. Tools wie Cloud Inventory können die Erkennung in Cloud-Umgebungen automatisieren.

Zugangssteuerung und Identitätsmanagement

Least-Privilege-Zugriff, MFA für alle externen Zugriffe und dokumentierte Zugriffsüberprüfungsprozesse sind Pflicht. Auditoren verlangen Nachweise über regelmäßige Zugriffsüberprüfungen – nicht nur Richtlinien.

Erkennung und Reaktion auf Vorfälle

VDA ISA fordert definierte Incident-Response-Verfahren mit spezifischen Reaktionszeitzielen. Unsere Vulnerability Management-Lösung hilft, die kontinuierliche Sichtbarkeit der Risikolage zwischen Auditzyklen aufrechtzuerhalten.

Lieferantenmanagement

TISAX verlangt, dass Sie die Informationssicherheit Ihrer eigenen Lieferanten steuern – ein Bereich, der viele Unternehmen überrascht.

TISAX-Zertifizierungskosten: Realistische Zahlen für 2026

Die ENX-Registrierungsgebühr liegt zwischen 200 und 500 Euro. Die Hauptkosten entstehen durch den akkreditierten Prüfanbieter: AL2 mit einem Geltungsbereich und einem Standort kostet typischerweise 8.000–18.000 Euro. AL3-Audits können leicht 25.000–50.000 Euro oder mehr erreichen. Interne Vorbereitungskosten werden häufig unterschätzt – ein Beratungsengagement kann weitere 15.000–40.000 Euro kosten.

TISAX vs. ISO 27001: Der echte Vergleich

ISO 27001 ist ein allgemeiner Informationssicherheitsstandard – branchenunabhängig, öffentlich zertifizierbar, global anerkannt. TISAX ist automobilspezifisch, vertraulich ausgelegt und speziell für den Zugang zum VDA/ENX-Ökosystem erforderlich. Die Kontrollen überschneiden sich zu etwa 70–80 %. Wer für Automotive-OEMs tätig ist, benötigt TISAX. ISO 27001 beschleunigt die Vorbereitung und demonstriert gleichzeitig Sicherheitsreife gegenüber anderen Kunden. Compliance-Lösungen, die Kontrollen über mehrere Frameworks hinweg abbilden, sparen erheblichen Mehraufwand.

Häufige Fehlerquellen bei TISAX-Assessments

Nachweislücken stehen an erster Stelle – Richtlinien existieren, aber Umsetzungsnachweise fehlen. An zweiter Stelle folgt Scope-Creep: Unternehmen unterschätzen, welche Systeme OEM-Daten verarbeiten. An dritter Stelle steht das Lieferantenmanagement. Policy-as-Code-Durchsetzung hält Cloud-Konfigurationen kontinuierlich konform. Ebenso verhindert Secret Detection im gesamten Codebestand die Art der Credential-Exposition, die bei jedem TISAX-Assessment ein kritischer Befund wäre.

TISAX 2026: Was sich geändert hat

VDA ISA 6.0.2 führte stärkere Anforderungen rund um KI-Systeme und Connected-Vehicle-Daten ein. ENX hat auch Aktualisierungen der Fernprüfungsrichtlinien angekündigt. Der übergreifende Trend ist klar: TISAX entwickelt sich über klassische IT-Sicherheit hinaus. Unternehmen, die TISAX als einmaliges Zertifizierungsprojekt behandeln, werden Schwierigkeiten haben, mit jeder VDA-ISA-Revision Schritt zu halten. SECRAILS bietet die technische Grundlage für nachhaltige Multi-Framework-Compliance.

Frequently Asked Questions

Was ist die TISAX-Zertifizierung und wer benötigt sie?

TISAX (Trusted Information Security Assessment Exchange) ist ein Informationssicherheitsbewertungsstandard, der vom Verband der Automobilindustrie (VDA) speziell für Teilnehmer der Automobilzulieferkette entwickelt wurde. Jedes Unternehmen, das sensible Informationen im Auftrag eines Automobil-OEMs verarbeitet, speichert oder überträgt – einschließlich Tier-1- und Tier-2-Zulieferer, Ingenieurbüros und Logistikdienstleister – benötigt in der Regel TISAX. OEMs machen es zunehmend zur vertraglichen Anforderung, bevor Lieferantenverträge vergeben werden.

Wie viel kostet die TISAX-Zertifizierung im Jahr 2026?

Die Gesamtkosten der TISAX-Zertifizierung im Jahr 2026 liegen typischerweise zwischen 25.000 und 70.000 Euro oder mehr, je nach Bewertungsebene und Ausgangslage der Vorbereitung. Die ENX-Portalregistrierung kostet 200–500 Euro; ein AL2-Audit mit einem Geltungsbereich und einem Standort kostet 8.000–18.000 Euro; AL3-Audits können 50.000 Euro überschreiten. Interne Vorbereitung und externe Beratung kommen noch hinzu.

Was ist der Unterschied zwischen TISAX und ISO 27001?

ISO 27001 ist ein allgemeiner, öffentlich zertifizierbarer Informationssicherheitsmanagementsstandard, der für jede Branche gilt. TISAX ist automobilspezifisch, vertraulich ausgelegt und wird über das ENX-Portal und nicht über öffentliche Zertifizierungsregister verwaltet. Beide Standards teilen etwa 70–80 % der Kontrollüberschneidungen. TISAX fügt jedoch automobilspezifische Kontrollen hinzu – insbesondere rund um Prototypenschutz –, die ISO 27001 nicht in gleicher Tiefe abdeckt.

Wie lange dauert es, die TISAX-Zertifizierung zu erreichen?

Für Unternehmen ohne bestehende ISMS-Grundlage sollten Sie mit 9–18 Monaten vom Projektstart bis zum Erhalt eines Assessmentergebnisses rechnen. Organisationen mit bestehendem ISO 27001 können dies oft auf 4–8 Monate komprimieren. Der Zeitplan hängt stark von Ihrer aktuellen Sicherheitsreife, der Anzahl der in der Voranalyse gefundenen Lücken und der Geschwindigkeit Ihrer Remediationszyklen ab.

Was sind die häufigsten Gründe für das Scheitern von TISAX-Assessments?

Die häufigsten Versagensgründe sind Nachweislücken (Richtlinien dokumentiert, aber kein Implementierungsnachweis), Unterschätzung des Geltungsbereichs (Unkenntnis darüber, welche Systeme OEM-Daten verarbeiten) und unzureichende Lieferantenmanagementdokumentation. Physische Sicherheitsmängel sind häufig bei Organisationen, die den Prototypenschutz-Bereich anstreben. Eine strukturierte interne Lückenanalyse gegen VDA ISA 6.0.2 mindestens sechs Monate vor dem Audit reduziert das Risiko eines ersten Misserfolgs erheblich.

Wie funktioniert die TISAX-Auditorenzertifizierung?

Die TISAX-Auditorenzertifizierung wird von ENX verwaltet und erfordert, dass Kandidaten eine ISO-27001-Lead-Auditor-Qualifikation besitzen, Erfahrung in der Automobilindustrie nachweisen und ENX-spezifische Schulungsmodule absolvieren. Der vollständige Weg zum akkreditierten TISAX-Prüfer dauert in der Regel 12–18 Monate. Für interne Compliance-Teams verbessert das Absolvieren der ENX Associate Auditor-Schulung die Qualität interner Vorprüfungen erheblich.

TISAX-Compliance-Nachweise automatisieren

Kein hektisches Zusammenstellen von Nachweisen mehr vor Audits. SECRAILS bietet kontinuierliches Kontrollmonitoring, automatisierte Beweiserhebung und Richtliniendurchsetzung für Ihre gesamte Umgebung.

Compliance-Lösungen erkunden