Erklärung · Ablauf eines Assessments
TISAX von der Registrierung bis zum Label.
TISAX ist keine Zertifizierung, sondern ein Prüf- und Austauschverfahren. Wer den Ablauf kennt, spart sich die teuerste Überraschung: ein Assessment, das im falschen Umfang beauftragt wurde.
Grundlage ist der Informationssicherheitskatalog des VDA, inhaltlich weitgehend auf ISO/IEC 27001 aufgesetzt und um branchenspezifische Prüfziele ergänzt. Geprüft wird von akkreditierten Prüfdienstleistern, das Ergebnis wird über die ENX-Plattform mit Kunden geteilt statt als öffentliches Zertifikat veröffentlicht.
Diese Konstruktion hat zwei Folgen. Erstens gibt es kein Zertifikat zum Aushängen, sondern Labels, die Sie gezielt für einzelne Geschäftspartner freigeben. Zweitens bestimmen Sie den Prüfumfang selbst – und genau dort entstehen die meisten Fehler und Kosten.
Der Ablauf in sechs Schritten
- RegistrierungRegistrierung bei der ENX Association und Anlage des Unternehmens.Hier wird auch festgelegt, welche Standorte einbezogen werden. Ein vergessener Standort bedeutet später ein zusätzliches Assessment.
- Prüfumfang festlegenWelche Prüfziele und welches Assessment-Level werden gebraucht?Massgeblich ist, was Ihre Kunden verlangen. Fragen Sie danach, bevor Sie beauftragen – nachträgliche Erweiterungen sind teuer.
- SelbstbewertungBewertung anhand des VDA-Katalogs, mit Reifegraden je Anforderung.Diese Selbstbewertung ist die Grundlage des Assessments. Zu optimistische Werte fallen beim Prüfer auf und kosten Vertrauen.
- Prüfdienstleister beauftragenAuswahl aus den akkreditierten Anbietern, Terminplanung.Vorlaufzeiten von mehreren Monaten sind üblich. Wer ein Label zu einem Kundentermin braucht, beauftragt früh.
- AssessmentPrüfung des Reifegrads, je nach Level aus der Ferne oder vor Ort.Geprüft wird an Nachweisen, nicht an Beschreibungen. Wer keine Aufzeichnungen vorlegen kann, erfüllt die Anforderung nicht.
- Massnahmen und LabelBei Abweichungen ein Massnahmenplan mit Fristen, danach Vergabe des Labels.Labels gelten drei Jahre. Die Freigabe an einzelne Kunden erfolgt über die ENX-Plattform.
Welches Assessment-Level
Das Level ergibt sich aus dem Schutzbedarf der Informationen, mit denen Sie umgehen – und aus dem, was Ihr Kunde verlangt.
| Level | Prüfform | Typischer Anlass |
|---|---|---|
| AL 1 | Selbstbewertung ohne Prüfung durch Dritte | Wird für den Austausch zwischen Geschäftspartnern kaum akzeptiert; in der Praxis selten. |
| AL 2 | Plausibilitätsprüfung der Selbstbewertung, überwiegend aus der Ferne | Der Regelfall bei normalem Schutzbedarf, etwa für Dienstleister ohne Prototypenzugang. |
| AL 3 | Vertiefte Prüfung mit Vor-Ort-Begehung und Interviews | Bei hohem Schutzbedarf, Prototypenschutz oder besonders sensiblen Daten. |
Ein zu hoch angesetztes Level kostet unnötig, ein zu niedriges wird vom Kunden nicht akzeptiert und muss wiederholt werden. Die Frage gehört vor die Beauftragung, nicht danach.
Die Prüfziele
- Informationssicherheit
- Das Grundgerüst, inhaltlich nah an ISO/IEC 27001. Wer ein ISMS betreibt, hat den grössten Teil bereits.
- Prototypenschutz
- Eigene Anforderungen an Zutritt, Transport, Lagerung und Fotografieverbote. Das ist der Teil, den ISO 27001 nicht abdeckt und der bauliche Massnahmen nach sich ziehen kann.
- Datenschutz
- Wird zusätzlich geprüft, wenn personenbezogene Daten im Auftrag verarbeitet werden.
Vorbereitung: was den Unterschied macht
- Kundenanforderung schriftlich einholen: welches Level, welche Prüfziele, bis wann. Alles andere ist Raten.
- Standorte vollständig erfassen, einschliesslich Lager, Entwicklungsbüros und Heimarbeitsplätze, soweit relevant.
- Nachweise sammeln, nicht Beschreibungen: Protokolle, Freigaben, Schulungsnachweise, Zugriffslisten mit Datum.
- Dienstleisterverzeichnis bereithalten – Unterauftragnehmer mit Zugriff auf Konstruktionsdaten werden gefragt.
- Selbstbewertung ehrlich ausfüllen. Ein Reifegrad, den der Prüfer nicht bestätigen kann, verlängert das Verfahren.
- Frühzeitig beauftragen: Vorlaufzeiten der Prüfdienstleister sind der häufigste Grund für verpasste Kundentermine.
Der Teil, der im Assessment am längsten dauert
Erfahrungsgemäss kostet das Zusammensuchen der Nachweise mehr Zeit als das Assessment selbst. In SCRM liegen Dienstleister, Zugriffe, Zusicherungen und Fristen bereits geordnet vor – auch für die Wiederholung in drei Jahren.
Beratungsgespräch anfordern Zur Seite TISAX Wie Audits ablaufen