TISAX-Zertifizierung für Zulieferer: Was der Mittelstand jetzt wissen muss
Erfahre, wie Du Dein Unternehmen erfolgreich und kosteneffizient auf die TISAX-Zertifizierung vorbereitest und das Label sicher erhältst.

Was ist die TISAX-Zertifizierung und wer benötigt sie?
TISAX (Trusted Information Security Assessment Exchange) ist der gemeinsame Prüf- und Austauschstandard für Informationssicherheit in der Automobilindustrie. Entwickelt vom Verband der Automobilindustrie (VDA) und betrieben von der ENX Association, basiert das Verfahren auf dem standardisierten Fragenkatalog VDA ISA. Anders als freiwillige Nachweise ist ein TISAX-Label heute für fast jedes Unternehmen, das direkt oder indirekt mit Automobilherstellern zusammenarbeitet, eine zwingende Geschäftsvoraussetzung. Wenn Du sensible Entwicklungsdaten verarbeitest oder Zugriff auf Kundensysteme hast, verlangen OEMs den Nachweis im Rahmen der Lieferkettensicherheit standardmäßig.
Wer genau benötigt das Label? Die Pflicht trifft längst nicht mehr nur die großen Tier-1-Zulieferer. Auch kleinere Dienstleister im deutschen Mittelstand stehen in der Pflicht, sobald sie in die automobile Wertschöpfungskette eingebunden sind. Die Anforderungen richten sich nach der Art der erbrachten Dienstleistung und dem Schutzbedarf der Daten.
- IT- und Software-Dienstleister, die Systeme oder Cloud-Dienste der Automobilindustrie betreuen oder entwickeln
- Logistikunternehmen, die in sensible Lieferketten oder den Transport von Vorserienfahrzeugen eingebunden sind
- Ingenieurbüros und Prototypenbauer, die mit hochvertraulichen Konstruktionsdaten arbeiten
- Marketing- und Werbeagenturen, die vorab Zugriff auf unveröffentlichte Fahrzeugmodelle oder Produktkampagnen erhalten
TISAX unterscheidet sich von klassischen Zertifizierungen wie der ISO 27001 (auf der es inhaltlich aufbaut) vor allem durch den standardisierten Austauschmechanismus über das ENX-Portal. Das bedeutet, dass Du Dein Sicherheitsniveau einmalig nachweist und das Ergebnis anschließend direkt mit mehreren Geschäftspartnern teilen kannst. Damit Du diese Anforderungen effizient und ohne eigenen organisatorischen Riesenaufwand meisterst, unterstützen Dich unsere spezialisierten Managed Services für Cybersecurity und Compliance direkt bei der Umsetzung der technischen Kontrollen.
Der neue VDA ISA-Katalog 6.0: Was sich seit April 2024 geändert hat
Seit dem 1. April 2024 ist die Version 6.0 des VDA ISA-Katalogs die verbindliche Grundlage für alle neuen TISAX-Assessments. Diese Aktualisierung bringt tiefgreifende Änderungen mit sich, die Du als Geschäftsführer oder IT-Verantwortlicher im Mittelstand kennen musst. Die auffälligste formelle Neuerung ist die Umstellung auf Englisch als führende Hauptsprache, was die globale Ausrichtung der automobilen Lieferketten unterstreicht. Gleichzeitig bietet der Katalog verbesserte Implementierungsanleitungen, die Dir die praktische Umsetzung erleichtern sollen. Zudem wurde das Datenschutz-Modul überarbeitet, um den aktuellen regulatorischen Standards gerecht zu werden.
Ein zentraler Schwerpunkt von Version 6.0 liegt auf der verschärften Absicherung von IT- und OT-Systemen (Operational Technology). Angesichts wachsender Bedrohungen durch Ransomware und staatliche Akteure rückt die OT-Verfügbarkeit in Deinen Produktionsketten in den Fokus. Das bisherige Label „Informationssicherheit“ wurde vollständig durch zwei eigenständige Labels ersetzt: „Verfügbarkeit“ (Availability) und „Vertraulichkeit“ (Confidentiality). Gerade für produzierende Zulieferer im Mittelstand bedeutet dies, dass Produktionsanlagen und Netzwerke (IACS) gemäß internationalen Sicherheitsstandards wie der IEC 62443 geschützt werden müssen. Hier zeigt sich eine enge Verwandtschaft zur gesetzlichen NIS2-Compliance, bei der das Thema Lieferkettensicherheit ebenfalls oberste Priorität hat.
| Aspekt | VDA ISA 5.1 | VDA ISA 6.0 (seit April 2024) |
|---|---|---|
| Hauptsprache | Deutsch stand im Fokus | Englisch ist die führende Sprache |
| Sicherheitsfokus | Klassische IT-Sicherheit | Absicherung von OT-Systemen in der Produktion |
| TISAX-Labels | Label Informationssicherheit | Aufteilung in Verfügbarkeit und Vertraulichkeit |
Um diese strengen Vorgaben ohne ein riesiges internes Compliance-Team zu bewältigen, unterstützen Dich moderne Plattform-Ansätze. CAVRIX bietet Dir mit den Modulen Cybersecurity und Compliance eine integrierte Lösung, die IT-Sicherheit und regulatorische Audits vereint. Durch automatisierte Nachweiserbringung und proaktives Monitoring im Command Center behältst Du den Status Deiner IT- und OT-Sicherheit jederzeit im Blick. So reduzierst Du den Aufwand für Deine TISAX-Vorbereitung erheblich und schützt gleichzeitig Deine Lieferfähigkeit.
Die TISAX-Assessment-Level: Remote-Audit oder Vor-Ort-Prüfung?
Welchen Aufwand Dein Unternehmen für die TISAX-Zertifizierung betreiben muss, hängt maßgeblich vom geforderten Assessment-Level (AL) ab. Die drei Stufen bestimmen nicht nur die Prüftiefe, sondern auch die Art des Audits und die damit verbundenen Kosten. Für mittelständische Zulieferer ist die richtige Einordnung entscheidend, um unnötige Ausgaben für Vor-Ort-Audits zu vermeiden, wenn ein digitales Verfahren ausreicht.
| Level | Prüfungsmethode | Typischer Anwendungsbereich |
|---|---|---|
| Level 1 (AL 1) | Reine Selbsteinschätzung ohne externe Verifizierung | Interne Zwecke oder sehr geringer Schutzbedarf; kein offizielles Label |
| Level 2 (AL 2) | Plausibilitätsprüfung per Remote-Audit (Dokumentenprüfung und Interviews) | Standard für mittlere Sicherheitsanforderungen und die meisten Zulieferer |
| Level 3 (AL 3) | Vollständiges Vor-Ort-Audit mit physischer Sicherheitsprüfung | Sehr hoher Schutzbedarf, etwa beim Umgang mit Prototypen oder Testfahrzeugen |
Für die meisten mittelständischen Zulieferer ist das kostengünstigere Level 2 der Standard. Der Auditor prüft Deine Selbsteinschätzung und die IT-Dokumentation hierbei rein digital in einem Remote-Audit sowie über gezielte Telefoninterviews. Ein zeitaufwendiges Vor-Ort-Audit nach Level 3 verlangen OEMs hingegen immer dann, wenn Du mit echten Prototypen arbeitest oder sensible Entwicklungsdaten physisch in Deinen Räumlichkeiten verarbeitest. Da physische Kontrollen vor Ort teurer sind, solltest Du im Vorfeld genau prüfen, welches Label Deine Auftraggeber tatsächlich fordern.
Die gute Nachricht: Viele technische Maßnahmen, die Du für ein TISAX-Label aufbaust, decken sich direkt mit Deinen gesetzlichen Pflichten aus anderen Standards. Wer bereits seine Cybersecurity im Griff hat, meistert auch die TISAX-Hürden deutlich schneller. Mit den automatisierten Nachweisen unserer Plattform für Compliance lässt sich dieser Prozess weiter vereinfachen, sodass Du zeitgleich die NIS2-Vorgaben erfüllst und Deinen Kunden ein zertifiziertes Sicherheitsniveau nachweist.
Kosten und Dauer einer TISAX-Zertifizierung für KMU
Eine TISAX-Zertifizierung ist für mittelständische Zulieferer ein wichtiges Projekt, das sowohl finanzielle als auch zeitliche Ressourcen bindet. Wie hoch Dein tatsächlicher Aufwand ausfällt, hängt maßgeblich davon ab, wie gut Deine IT-Infrastruktur bereits dokumentiert und abgesichert ist.
Die Gesamtkosten setzen sich aus drei Hauptkomponenten zusammen: der einmaligen ENX-Registrierungsgebühr, den Gebühren für den akkreditierten Prüfdienstleister und den Kosten für die interne Vorbereitung. Mit Services von CAVRIX wie Managed IT und Compliance lässt sich dieser interne Vorbereitungsaufwand drastisch reduzieren, da viele technische Nachweise bereits kontinuierlich im Command Center erfasst werden.
Zeitlich solltest Du für das gesamte Vorhaben einen Rahmen von 3 bis 12 Monaten einplanen. Insbesondere für Geschäftsführer und IT-Verantwortliche im Mittelstand lohnt es sich, bestehende Synergien mit gesetzlichen Vorgaben wie NIS2 oder Standards wie ISO 27001 zu nutzen, um die TISAX-Einführung auf 3 bis 6 Monate zu verkürzen.
- ENX-Registrierung: Erste Registrierung Deines Unternehmens auf der ENX-Plattform als Voraussetzung für alle weiteren Prüfungsschritte.
- 9-Monate-Frist: Der gesamte Prüfprozess ab der Erstprüfung durch den Dienstleister bis zur Behebung aller Abweichungen darf maximal 9 Monate dauern.
- 3 Jahre Gültigkeit: Nach dem erfolgreichen Abschluss sind die erteilten TISAX-Labels drei Jahre lang gültig, bevor ein Re-Assessment nötig wird.
Schritt für Schritt zum TISAX-Label: Der Ablauf im Überblick
Der Weg zum TISAX-Label folgt einem klar definierten Prozess der ENX Association. Für Geschäftsführer, IT-Verantwortliche und Compliance-Beauftragte ist eine strukturierte Herangehensweise entscheidend, um unnötige Schleifen, Verzögerungen und unerwartete Kosten zu vermeiden. Ein strukturierter Ablauf stellt sicher, dass Du Deine internen Ressourcen gezielt einsetzt und bestehende Synergien mit gesetzlichen Vorgaben wie NIS2 oder etablierten Standards wie ISO 27001 optimal nutzt. Der offizielle Prüf- und Austauschmechanismus gliedert sich in vier Hauptphasen, die Schritt für Schritt zum Erfolg führen.
- Registrierung und Definition des Prüfumfangs: Zuerst registrierst Du Dein Unternehmen auf dem ENX-Portal und legst den Prüfumfang (Scope) fest. Dieser bestimmt maßgeblich die Komplexität und die Kosten des gesamten Audits.
- Selbsteinschätzung auf Basis des VDA ISA 6.0: Im nächsten Schritt führst Du eine detaillierte Selbsteinschätzung anhand des aktuellen VDA ISA Katalogs durch. Hierbei identifizierst Du potenzielle Sicherheitslücken und behebst Abweichungen, bevor der externe Prüfer aktiv wird.
- Auswahl des Prüfdienstleisters und Audit: Du beauftragst einen von der ENX zugelassenen Auditor. Nach einer Dokumentenprüfung erfolgt das eigentliche Audit vor Ort oder remote, je nach gefordertem Prüf-Level (Assessment Level 2 oder 3).
- Behebung von Abweichungen und Veröffentlichung: Werden im Audit Abweichungen festgestellt, hast Du Zeit für Korrekturmaßnahmen. Nach erfolgreichem Abschluss wird das begehrte TISAX-Label auf der ENX-Plattform veröffentlicht und für Deine Partner sichtbar.
Besonders die VDA ISA-Selbsteinschätzung deckt oft unentdeckte Schwachstellen in der internen IT-Infrastruktur auf. Statt diesen Prozess als isoliertes, bürokratisches Projekt zu betrachten, lohnt sich die Verknüpfung mit Deinen allgemeinen IT- und Sicherheitszielen. Mit dem CAVRIX-Service Compliance lassen sich die geforderten Nachweise für die Informationssicherheit teilautomatisiert erfassen, dokumentieren und kontinuierlich überwachen. So bereitest Du Dein Unternehmen nicht nur optimal auf das offizielle TISAX-Audit vor, sondern stärkst gleichzeitig Deine gesamte Cyberabwehr und erfüllst regulatorische Anforderungen im laufenden Betrieb.
Synergien nutzen: Die Verbindung von TISAX, ISO 27001 und NIS2
Für mittelständische Unternehmen fühlt sich die Flut an neuen Regulierungsvorgaben oft wie eine unüberwindbare Hürde an. Die gute Nachricht ist jedoch, dass Du das Rad nicht jedes Mal neu erfinden musst. Wenn Dein Betrieb bereits ein Informationssicherheits-Managementsystem (ISMS) nach ISO 27001 etabliert hat, deckst Du damit automatisch etwa 60 bis 70 Prozent der TISAX-Anforderungen ab. Die strategische Verknüpfung von und NIS2 zeigt zudem, dass ein einmal aufgebautes Fundament Dir gleichzeitig den Weg zur gesetzlichen NIS2-Konformität massiv ebnet. Ein integrierter Compliance-Prozess spart Deinem Team wertvolle Zeit und schont finanzielle Ressourcen.
- Gemeinsamer Aufbau von Sicherheitskontrollen: Kernbereiche wie Verschlüsselung, Incident Management und Zugriffskontrollen sind in allen drei Regelwerken nahezu identisch aufgebaut.
- Vermeidung von Doppelarbeit: Ein ganzheitliches Sicherheitskonzept sorgt dafür, dass Du Dokumente, Risikoanalysen und Schulungsnachweise nur einmal erstellen und für alle Audits nutzen musst.
- Nutzung des ISMS als Basis: Das bestehende ISMS dient als zentraler Ankerpunkt, sodass für TISAX lediglich noch das Delta-Projekt wie automotive-spezifische Anforderungen im Prototypenschutz umgesetzt werden muss.
Anstatt verschiedene Insellösungen und Dienstleister zu koordinieren, empfiehlt sich für den Mittelstand ein konsolidierter Ansatz. Mit unserem Service Compliance stehen Dir integrierte Module zur Verfügung, die Deine Prozesse mit Standards wie ISO 27001 und NIS2 abgleichen und Nachweise automatisiert sammeln. In Verbindung mit unserem Service Cybersecurity und der Schnittstelle Command Center behältst Du jederzeit den vollen Überblick über Deinen Sicherheitsstatus, minimierst manuellen Aufwand und machst Dein Unternehmen ohne eigenes Compliance-Team fit für jedes externe Audit.
CAVRIX als Partner: Compliance und IT-Sicherheit aus einer Hand
Die Erfüllung der strengen TISAX-Anforderungen stellt viele mittelständische Unternehmen vor große logistische und personelle Hürden. Traditionell müssen Geschäftsführungen und IT-Verantwortliche mehrere externe Partner mühsam koordinieren: ein klassisches Systemhaus für den IT-Betrieb, einen spezialisierten Dienstleister für die Cybersecurity und zusätzliche Berater für die Compliance-Dokumentation. CAVRIX bricht dieses ineffiziente Silodenken auf und vereint all diese Disziplinen in einer einzigen, nahtlos integrierten Plattform. Für Dich bedeutet das: ein minimaler Abstimmungsaufwand und ein ganzheitlicher Schutz, der die Anforderungen des VDA ISA Katalogs im Hintergrund automatisiert abbildet, statt wertvolle interne Ressourcen zu binden.
Unsere integrierte Plattform entlastet Deine Organisation im Alltag auf allen sicherheitsrelevanten Ebenen:
- Managed IT: Unser Service für das übernimmt das lückenlose Patch-Management, das automatische Staging von Endgeräten und eine lückenlose IT-Dokumentation. Damit ist die solide technische Basis für Deine TISAX-Zertifizierung stets gewährleistet.
- Cybersecurity: Der proaktive Service schützt Deine Netzwerke mit einer 24/7 SOC-Überwachung und Erkennung von Schwachstellen. Bedrohungen werden abgewehrt, bevor sie zu einem compliance-relevanten Sicherheitsvorfall werden können.
- Compliance: Die integrierten Module für die Compliance sammeln im Hintergrund fortlaufend Nachweise über den Zustand Deiner Infrastruktur. Statt vor dem nächsten TISAX-Audit hektisch Dokumente zusammenzusuchen, greifst Du jederzeit auf verifizierbare Berichte zurück.
- Command Center: Über das intelligente Command Center behältst Du per Chat (zum Beispiel über Microsoft Teams oder Slack) die volle Kontrolle. Du kannst den aktuellen Sicherheitsstatus und anstehende Aufgaben in natürlicher Sprache abfragen.
Durch diese enge Verzahnung von technischem Schutz und regulatorischer Dokumentation wird TISAX von einer jährlichen Belastungsgrenze zu einem kontinuierlichen, automatisierten Prozess. So meistert Dein Betrieb auch die verschärften Prüfkriterien nach dem aktuellen Standard ISA 6.0 souverän, stärkt die Lieferkettensicherheit und bleibt dauerhaft ein vertrauenswürdiger Partner für die Automobilindustrie.
Häufig gestellte Fragen
Wer benötigt eine TISAX-Zertifizierung?
Eine TISAX-Zertifizierung ist für fast alle Partner und Zulieferer in der Automobilbranche verpflichtend, die mit sensiblen Daten oder Prototypen von Herstellern (OEMs) arbeiten. Dies betrifft neben Tier-1-Zulieferern zunehmend auch nachgelagerte Dienstleister, wie IT-Dienstleister, Logistikpartner, Marketingagenturen und Ingenieurbüros. Ohne ein nachweisbares TISAX-Label ist eine direkte oder indirekte Beauftragung durch große OEMs in der Regel ausgeschlossen.
Wie viel kostet eine TISAX-Zertifizierung für mittelständische Unternehmen?
Für ein mittelständisches Unternehmen hängen die Kosten stark vom Stand der Vorbereitung ab. Die Summe setzt sich zusammen aus den Gebühren für die Registrierung im ENX-Portal, den Honoraren des akkreditierten Prüfdienstleisters für das eigentliche Assessment sowie den Aufwänden für die interne Vorbereitung und eventuelle externe Beratung zur Maßnahmenumsetzung.
Wie lange dauert der Prozess bis zum Erhalt des TISAX-Labels?
Der zeitliche Aufwand ist stark von Deinem bestehenden Sicherheitsniveau abhängig. Hat Dein Unternehmen bereits ein ISMS nach ISO 27001 etabliert, ist die Zertifizierung oft in 3 bis 6 Monaten abgeschlossen. Ohne diese strukturelle Vorarbeit sollten 6 bis 12 Monate eingeplant werden. Eine wichtige organisatorische Vorgabe ist die 9-Monate-Frist: Zwischen der Anmeldung bei der ENX Association und dem finalen Abschluss des Audits dürfen maximal 9 Monate vergehen.
Was ist der Unterschied zwischen TISAX Level 2 und Level 3?
Die beiden Assessment-Level prüfen identische Sicherheitsanforderungen, unterscheiden sich aber in der Art der Durchführung. Assessment Level 2 (AL 2) ist der Standard für vertrauliche Daten und erfolgt als remote durchgeführtes Audit durch die Prüfstelle. Assessment Level 3 (AL 3) ist für sehr hohen Schutzbedarf oder Prototypenschutz vorgeschrieben und erfordert zwingend eine detaillierte Vor-Ort-Prüfung aller physischen und organisatorischen Sicherheitsvorkehrungen in Deinen Geschäftsräumen.
Wie lange ist das TISAX-Label gültig und wie läuft die Erneuerung ab?
Ein erfolgreich erteiltes TISAX-Label ist genau 3 Jahre gültig. Nach Ablauf dieser Frist verliert es seine Gültigkeit im ENX-Portal. Um einen lückenlosen Nachweis der Informationssicherheit gegenüber Deinen Kunden zu garantieren, muss rechtzeitig vor Ablauf der drei Jahre ein vollständiges Re-Assessment beauftragt und durchlaufen werden. Da das ISMS in der Zwischenzeit kontinuierlich gelebt wurde, fällt dieser Aufwand bei guter Systempflege meist deutlich geringer aus.
Welche wesentlichen Änderungen bringt der VDA ISA-Katalog Version 6.0?
Die Version 6.0 legt einen deutlich stärkeren Fokus auf die Betriebskontinuität und die Verfügbarkeit von IT- und OT-Systemen in der Produktion, um Lieferkettenausfälle durch Ransomware-Angriffe zu verhindern. Zudem wurde das Datenschutz-Modul modernisiert und der Umfang von 4 auf 12 Controls verdreifacht. Der Katalog referenziert nun auch direkt modernisierte Standards wie die ISO 27001:2022 und bietet praxisnähere Umsetzungshilfen.