TISAX: Ohne Label
kein Automotive-Geschäft
TISAX ist kein Gesetz — und trotzdem für Zulieferer verbindlicher als manche Verordnung. Ohne gültiges Label vergeben OEMs und große Zulieferer schlicht keine Aufträge. Wir bringen Sie durch das Assessment.
Wie weit sind Sie
bei TISAX wirklich?
Sieben kurze Fragen, rund zwei Minuten — danach wissen Sie, wo Sie stehen und was zuerst dran ist.
Die Anforderung kommt
vom Kunden, nicht vom Gesetzgeber
Deshalb ist sie auch nicht verhandelbar: Kein Label, kein Auftrag. Und die Frist setzt der Kunde, nicht eine Behörde.
Betrifft Sie sehr wahrscheinlich
- Sie beliefern OEMs oder große Zulieferer und erhalten dabei Zugang zu deren Informationen
- Sie arbeiten mit Entwicklungsdaten, Konstruktionsunterlagen oder Prototypen
- Ihr Kunde hat den Nachweis in Aussicht gestellt oder bereits vertraglich verankert
- Sie wollen sich als Zulieferer neu positionieren und rechnen mit der Anforderung
Betrifft Sie eher nicht
- Sie haben keine Kunden in der Automobilindustrie und planen keine
- Ihre Leistung berührt keine schutzbedürftigen Informationen Ihres Automotive-Kunden
- Aber: Die Anforderung wird häufig kurzfristig gestellt — mit Fristen, die keine geordnete Vorbereitung mehr zulassen
Der Fehler, der am meisten kostet: zu früh das falsche Assessment-Level zu wählen. Der Prüfumfang richtet sich nach dem Schutzbedarf der Informationen, die Sie tatsächlich verarbeiten — und danach, welche Module Ihr Kunde verlangt. Wer zu hoch ansetzt, zahlt für Prüftiefe, die niemand gefordert hat. Wer zu niedrig ansetzt, muss nachbessern und verliert Monate. Diese Festlegung steht deshalb ganz am Anfang.
VDA ISA — vertraut,
wenn Sie ISO 27001 kennen
Der Kriterienkatalog orientiert sich stark an der ISO 27001, ergänzt sie aber um Themen, die für die Automobilindustrie besonders sind.
Welche Standorte und Prozesse werden geprüft? TISAX-Labels sind standortbezogen — ein zu weit gefasster Scope treibt Aufwand und Kosten unnötig hoch.
Der Prüfumfang richtet sich nach dem Schutzbedarf. Höhere Level bedeuten Vor-Ort-Prüfung statt reiner Plausibilisierung — und deutlich mehr Vorbereitung.
Der Kernkatalog: Richtlinien, Risikomanagement, Zugriffskontrolle, physische Sicherheit, Lieferanten, Vorfallsbehandlung, Betriebssicherheit.
Ein eigenes Modul mit sehr konkreten Anforderungen an Gebäude, Zutritt, Fahrzeugerprobung und Fotografieverbote. Nur relevant, wenn Sie tatsächlich mit Prototypen arbeiten.
Wird verlangt, wenn Sie personenbezogene Daten im Auftrag verarbeiten. Baut auf den Anforderungen der DSGVO auf, insbesondere zur Auftragsverarbeitung.
Der VDA ISA bewertet nicht nur, ob etwas existiert, sondern wie ausgereift es ist. Für die meisten Kunden gilt ein Zielreifegrad, der gelebte Prozesse voraussetzt.
Vom Scoping
zum Label
Die entscheidenden Weichen werden vor dem Assessment gestellt. Danach lässt sich der Aufwand kaum noch beeinflussen.
Welche Standorte, welche Module, welches Assessment-Level? Die wichtigste Entscheidung im gesamten Projekt — sie bestimmt Aufwand, Dauer und Prüfkosten.
Wir füllen den VDA-ISA-Katalog realistisch aus und ermitteln die Lücke zum geforderten Reifegrad. Ergebnis ist ein priorisierter Maßnahmenplan.
Richtlinien, Risikomanagement, Zugriffskonzepte, Lieferantensteuerung. Wo bereits ein ISMS existiert, verkürzt sich dieser Schritt erheblich.
Aus dokumentierten Regeln müssen gelebte Prozesse werden — mit Nachweisen. Genau darauf schaut der Prüfer, nicht auf die Existenz von Dokumenten.
Vorbereitung der Unterlagen, Begleitung während der Prüfung, Bearbeitung etwaiger Abweichungen bis zur Vergabe des Labels.
Das Label gilt drei Jahre, die Anforderungen gelten durchgehend. Inventar, Rechteprüfungen und Nachweise halten wir aktuell, damit die Verlängerung kein neues Projekt wird.
Das liegt am Ende
auf Ihrem Tisch
Am Ende steht das Label — davor eine Reihe von Unterlagen, die Sie ohnehin brauchen.
- Scope und Assessment-Level so festgelegt, dass der Prüfaufwand zum tatsächlichen Bedarf passt
- VDA-ISA-Selbstauskünfte erstellt, die im Assessment Bestand haben statt geschönt zu sein
- Bestehende ISO-27001-Systeme für TISAX nachgenutzt statt parallel neu aufgebaut
- Reifegrade gezielt dort gehoben, wo der Prüfer tatsächlich hinschaut
- Assessments begleitet und Abweichungen gemeinsam abgearbeitet