VDA ISA · ENX · Prüfziele und Assessment-Level
Ohne TISAX-Label kein Angebot. So einfach ist die Lage im Automobilbereich.
TISAX ist keine Norm, sondern ein Prüf- und Austauschverfahren. Wer für deutsche Hersteller arbeitet, kommt daran nicht vorbei – und muss dabei auch die eigenen Dienstleister nachweisen.
Grundlage ist der VDA-Informationssicherheitskatalog, der inhaltlich weitgehend auf ISO/IEC 27001 aufsetzt und um branchenspezifische Prüfziele ergänzt: Prototypenschutz, Umgang mit besonders schützenswerten Daten, teils Datenschutz. Geprüft wird durch akkreditierte Anbieter, das Ergebnis wird über die ENX-Plattform mit Kunden geteilt.
Der Teil, der Zulieferern regelmässig Probleme macht, betrifft nicht die eigene Technik, sondern die Kette dahinter. Wer Entwicklung, Fertigung oder IT-Betrieb weitergibt, muss zeigen, dass die Anforderungen auch dort gelten – und dass das überprüft wird.
Wer ein Label braucht
- Direkte Zulieferer deutscher Automobilhersteller, unabhängig vom eigenen Sitzland.
- Entwicklungs- und Engineering-Dienstleister mit Zugriff auf Konstruktionsdaten.
- Betriebe, die Prototypen oder Vorserienteile fertigen oder lagern.
- IT- und Logistikdienstleister der oben genannten – über deren Nachweispflicht.
Was die Kette betrifft
- Dienstleister
- Anforderungen an Unterauftragnehmer vertraglich verankern und deren Einhaltung prüfen.
- Prototypenschutz
- Zutritt, Transport und Lagerung auch bei beauftragten Dritten regeln.
- Zugriffe
- Externe Zugänge zu Konstruktions- und Fertigungsdaten dokumentiert steuern.
- Vorfälle
- Meldewege, die auch Ereignisse beim Dienstleister erfassen.
- Gültigkeit
- Labels laufen ab; die Wiederholung will geplant sein, nicht entdeckt.
Wie SCRM das abbildet
Eigene Labels im Blick
Gültigkeit des eigenen Labels und der Labels Ihrer Dienstleister mit Erinnerung.
Unterauftragnehmer
Wer arbeitet an welchen Daten – die Frage, die im Assessment kommt.
Nachweisablage
Verträge, Zusicherungen und Prüfergebnisse am Lieferanten statt im Projektordner.
Kundenanforderungen
Welcher Hersteller verlangt welches Assessment-Level, mit Frist.
Häufige Fragen
Reicht ISO 27001 statt TISAX?
Häufig nicht. TISAX enthält Prüfziele, die in ISO 27001 nicht vorkommen, etwa Prototypenschutz. Ein bestehendes ISMS ist aber die beste Vorbereitung, weil der Grossteil der Anforderungen deckungsgleich ist.
Wir sind Schweizer Zulieferer. Gilt das für uns?
Ja, sobald ein Kunde es verlangt. TISAX ist kein Recht, sondern eine vertragliche Marktanforderung – und die kennt keine Landesgrenze.
Müssen unsere Lieferanten auch TISAX haben?
Nicht zwingend. Verlangt wird, dass Sie die Anforderungen weitergeben und deren Einhaltung überprüfen. Wie, entscheiden Sie risikobasiert – und müssen es begründen können.