Für Tier-1, Tier-2, Tier-3-Zulieferer 30-200 MA · OEM-Audit-Ready · BAFA-gelistet · Köln & Regensburg
Du lieferst an BMW, Daimler, VW, Bosch, ZF oder Continental. Der OEM verlangt TISAX. Die Steuerungsanlage soll nach IEC 62443 abgesichert sein. Und NIS2 zieht Dich über die Lieferantenkette rein - auch wenn Du unter den Schwellen bist. Wir machen Dich prüfsicher für alle drei, parallel, ohne Doppelarbeit.
📅 Kostenfreier OEM-Audit-Check · BAFA-Förderung prüfen
Für wen ist diese Seite?
Diese Seite ist für Automotive-Zulieferer mit 30 bis 200 Mitarbeitern - Tier-2 und Tier-3, mittelständische Presswerke, Guss-, Kunststoff-, Elektronik- und Sonderzulieferer. Nicht für Tier-1-Konzerne, nicht für OEM-Werkzeugmacher mit 10.000 MA.
Erkennst Du Deinen Alltag als Zulieferer?
- Der OEM gibt Dir 6 Monate für TISAX - niemand in Deinem Haus hat das je gemacht, der bisherige IT-Dienstleister kennt den ISA-Katalog nicht.
- Die Produktion läuft auf Windows-7-SPS und alten HMIs - Patch geht nicht, weil der Maschinen-Hersteller die Zertifizierung verliert. Und dennoch verlangt der Audit-Fragebogen IEC-62443-Konformität.
- Dein Maschinen-Hersteller greift via TeamViewer oder AnyDesk quer durch - kein Audit-Log, kein Zeitfenster, keine Kontrolle.
- JIS/JIT-Übertragungen (EDI zu OEM-Werkschnittstelle) fallen aus. Pro Minute Ausfall drohen Vertragsstrafen. Die IT-Schnittstelle ist seit Jahren unbeaufsichtigt.
- Dein IT-Bestand ist über 15 Jahre gewachsen - Server, Lizenzen, Verträge. Niemand hat die Übersicht.
- Bestandskunde sagt: „Nächstes Audit ist im November - sind wir bereit?”
Du brauchst jemanden, der VDA ISA Katalog, IEC 62443 und Office-IT aus einer Hand macht - und der weiß was Tier-2-Zulieferer-Realität bedeutet.
Welche Compliance gilt für Dich als Automotive-Zulieferer?
🔴 TISAX - Pflicht für alle OEM-Vertragspartner ab Tier-2
TISAX (Trusted Information Security Assessment Exchange) basiert auf dem VDA ISA Katalog. Wenn Du für BMW, Daimler, VW, Stellantis, Bosch, ZF oder Continental lieferst und vertrauliche Fahrzeug-/Prozess-/Personendaten erhältst, ist TISAX de facto Pflicht.
Assessment Level:
- AL2 (Remote-Audit): Standard für Vertraulichkeits-Informationen
- AL3 (Vor-Ort-Audit): Pflicht für Prototypen-Daten, persönliche Daten, „Prototype Very High”
Wir bereiten Dich auf das Assessment vor - den Audit macht ein unabhängiges ENX-zugelassenes Institut. → TISAX-Beratung im Detail
🔴 IEC 62443 - OT-Security für Deine Produktionsanlagen
TISAX-Kataloge verweisen direkt auf IEC 62443 für den OT-Anteil. Wir setzen TISAX und IEC 62443 parallel um - ~50 % Überschneidung, deutlich weniger Gesamtaufwand. → IEC 62443 Umsetzung · OT-Security
🔴 NIS2 - auch wenn Du unter den Schwellen bist
KRITIS-Betreiber und große OEMs ziehen ihre Zulieferer über die Lieferketten-Sicherheitspflicht rein. Auch Tier-3-Zulieferer können betroffen sein, wenn ihr Tier-2-Auftraggeber sie auditiert. → NIS2-Umsetzung
🟢 ISO 27001 als Basis
Manche OEM-Programme verlangen ISO 27001 als Voraussetzung oder zusätzlich zu TISAX. Wir setzen es als Fundament auf - und bauen TISAX drauf. → ISO 27001 Umsetzung
Wie wir konkret arbeiten
Schritt 1 - Kostenfreier OEM-Audit-Check. Wir schauen uns an, was Dein OEM konkret verlangt (TISAX-Level, IEC-62443-Anforderung, NIS2-Trigger), was Dein IT-Bestand ist, und wo die Lücken sind.
Schritt 2 - Festpreis-Roadmap. TISAX-Vorbereitung, IEC 62443, Office-IT-Übernahme ab 59 €/AP/Monat - in einem koordinierten Programm mit BAFA-Antrag inklusive.
Schritt 3 - Parallele Umsetzung. TISAX und IEC 62443 laufen parallel, weil die Anforderungen zu 50 % deckungsgleich sind. OEM-Audit-Termin im Blick behalten und Tempo anpassen.
Referenzen aus dem Automotive-Sektor
Echte, freigegebene Kundenprojekte (teils anonymisiert) und Trustindex-geprüfte Google-Bewertungen findest Du auf unserer Startseite. Branchenspezifische Referenzen nennen wir gern im Erstgespräch.
Warum Seraph IT für Automotive-Zulieferer?
- ✓ Wir kennen VDA ISA Katalog, IEC 62443, NIS2 - und setzen sie bei Dir um, nicht nur drüber reden
- ✓ TISAX + IEC 62443 im Bundle - 50 % Überschneidung = weniger Doppelarbeit + niedrigere Kosten
- ✓ <2 h Reaktion in Geschäftszeiten - JIS-Ausfall ist keine Situation für Ticket-Systeme
- ✓ Festpreise ab 59 € / Arbeitsplatz / Monat + OT-Wartungspauschale nach Asset-Zahl
- ✓ BAFA-gelistet - bis 50 % Förderung auf Beratungsanteil
- ✓ Köln (Frankenturm + Weinsbergstraße) & Regensburg - zentral für Automotive-Cluster NRW + Bayern
Häufige Fragen aus dem Automotive-Umfeld
Müssen wir uns als Tier-3-Zulieferer nach TISAX zertifizieren? Häufig ja - weil Dein Tier-2-Auftraggeber Dich als Sublieferanten auditiert. Besser proaktiv machen als unter Zeitdruck reagieren. Wir machen einen Pre-Check.
Was kostet TISAX-Vorbereitung für einen 50-MA-Zulieferer? Festpreis nach Status-Check. BAFA-Förderung auf Beratungsanteil: bis zu 50 %. Status-Check vorab kostenfrei.
Können TISAX und IEC 62443 wirklich parallel laufen? Ja - ~50 % der Controls sind deckungsgleich. Wir nutzen diese Überschneidung und sparen so 30-40 % Gesamtaufwand gegenüber Einzel-Umsetzungen.
Wie schnell machen wir uns TISAX-prüfsicher? Tempo hängt vom Ausgangs-Reifegrad ab. Wir sagen Dir nach Gap-Analyse einen realistischen Zeitrahmen - keine pauschalen Versprechen ohne Status-Check.
Wir sind nur Tier-3 - gilt TISAX trotzdem? Oft ja, weil Dein Tier-2-Auftraggeber Dich auditiert. Lieber proaktiv machen als unvorbereitet mit Frist.
Können wir Fernwartungs-Zugänge absichern ohne Service-Verträge zu kündigen? Ja - Just-in-Time-VPN, Session-Recording, MFA. Der Maschinen-Hersteller behält seinen Service-Zugang, Du hast Kontrolle und Audit-Log.
Übernehmt Ihr auch unsere Office-IT komplett? Ja - Festpreis ab 59 €/AP/Monat all-inclusive. OT-Wartungspauschale nach Asset-Zahl als separater Posten.
Was, wenn unser OEM-Audit in 3 Monaten ist? Wir machen einen Pre-Audit-Sprint: 8-12 Wochen Crash-Vorbereitung - Hauptrisiken schließen, Doku-Lücken füllen, interner Mock-Audit. Nur realistisch wenn der Ausgangs-Reifegrad nicht null ist.
Wer nimmt das TISAX-Assessment am Ende ab - macht Ihr das selbst? Nein. Das Assessment führt ein von der ENX zugelassener Prüfdienstleister durch, das Label vergibt die ENX. Wir bereiten Dich darauf vor: Gap-Analyse gegen den VDA-ISA-Katalog, Umsetzung der technischen Maßnahmen und die Dokumentation, die im Assessment verlangt wird. Umsetzen und Prüfen müssen getrennt bleiben - das ist auch im Sinne des Verfahrens.
Was tut Ihr, wenn die EDI-/JIS-Anbindung zum OEM ausfällt? Wir überwachen die Verbindung, damit ein Abbruch nicht erst auffällt, wenn der Abruf fehlt. Reaktionszeit unter 2 Stunden*, dazu dokumentierte Restart-Prozeduren und eine klare Eskalation Richtung Provider und OEM-Schnittstelle. Die Anwendungsseite bleibt bei Deinem EDI-Dienstleister - Netz, Zertifikate und Erreichbarkeit sind unsere Baustelle.
Wir sollen Prototypen-Daten verarbeiten - reicht dafür AL2? In der Regel nicht. Prototypenschutz zieht die höheren Anforderungen nach sich, inklusive Vor-Ort-Prüfung und baulicher Themen wie Zutrittskontrolle, abgetrennte Bereiche und Foto-Verbot. Welches Level konkret gilt, legt Dein OEM in der Anforderung fest - das klären wir vor dem Projektstart, weil sich daran der gesamte Aufwand entscheidet.
Betreibt Ihr ein eigenes SOC für die Überwachung rund um die Uhr? Nein, ein eigenes Security Operations Center betreiben wir nicht. Managed SOC läuft bei uns über einen Partner, während Anbindung, Betrieb und die Reaktion auf Alarme bei uns bleiben. Wir sagen Dir dabei ehrlich, ab wann sich das für einen Zulieferer Deiner Größe lohnt - für viele ist Netzsegmentierung und Sichtbarkeit im OT-Netz der wirksamere erste Schritt.
Wie sichert Ihr Backups, wenn die Produktion dreischichtig läuft? Es gibt kein Wartungsfenster, also arbeiten wir mit Snapshots und inkrementeller Sicherung im laufenden Betrieb statt mit nächtlichen Vollsicherungen. Wichtiger als der Sicherungslauf ist der getestete Restore: Wir prüfen regelmäßig, ob ERP- und MES-Stände tatsächlich zurückkommen, und halten die Sicherungen unveränderbar, damit ein Angreifer sie nicht mitnimmt.
Wir haben zwei Werke an verschiedenen Standorten - geht das aus einer Hand? Ja. Standortkopplung über Site-to-Site-VPN, ein gemeinsames Backup-Konzept und ein Helpdesk für beide Werke. Für TISAX ist das sogar wichtig, weil der Geltungsbereich sauber definiert sein muss - sonst gehst Du mit zwei Standorten unterschiedlichen Reifegrads ins Assessment.
Wie läuft der Wechsel von unserem bisherigen IT-Dienstleister? Zuerst Bestandsaufnahme: Server, Lizenzen, Verträge, Zugänge und der reale Backup-Stand. Danach die geordnete Übergabe der Admin-Zugänge und schrittweise Übernahme, ohne die Produktion anzuhalten. Bei einem über 15 Jahre gewachsenen Bestand ist die Bestandsaufnahme schon der halbe Wert - die meisten Lücken fallen erst dort auf.
Bevor Du buchst - selbst prüfen
Self-Check Deiner Domain starten → - 15-Modul-OSINT-Check kostenlos. Zeigt, was ein Auditor öffentlich über Deine Domain findet, bevor er Deine Anlage betritt.
Kostenloser OEM-Audit-Check
In 30 Minuten klären wir: welchen TISAX-Level Dein OEM verlangt, wo Deine größten Lücken liegen, wie der realistische Zeitrahmen ist und welche BAFA-Förderung Du abrufen kannst.
📅 Termin buchen · 📞 +49 221 292 763 30 · 📧 info@seraph-it.de Standorte: Am Frankenturm 5, 50667 Köln · Weinsbergstraße 190, 50825 Köln · Regensburg
Georgij Boguslawskij - Geschäftsführer Seraph IT
Verwandte Themen
Compliance: TISAX · IEC 62443 · NIS2 · OT-Security · ISO 27001 Branchen: Maschinenbau · Logistik (JIS-Zulieferer) Multi-City Automotive: Stuttgart · München · Augsburg · Düsseldorf
* Reaktionszeit innerhalb der vereinbarten Geschäftszeiten, außerhalb unter 4 Stunden.