IT made easy!

TISAX-Beratung - vom ISA-Katalog zum Audit-Pass

Wir bringen Dich als Automotive-Zulieferer vom ersten Self-Assessment bis zum erfolgreichen externen TISAX-Audit - mit erprobter Gap-Analyse, dokumentierter Umsetzung und Audit-Coaching.

Tier-1 bis Tier-3 · AL2 + AL3

+49 221 292 763 30 · info@seraph-it.de

BAFA-gelisteter Berater
seit 2018BAFA-gelisteter Berater< 2 h SLAAL2 + AL3 ErfahrungTISAX + IEC 62443 im BundleKöln & Regensburg

Unternehmen, die auf Seraph IT vertrauen

Leistungsumfang

Was die TISAX-Beratung umfasst

Scoping & Assessment-Ziel

Welche der 8 Assessment-Ziele verlangt Dein OEM? Welche Standorte sind im Scope? Schutzbedarfs-Analyse Deiner Daten-Kategorien und ENX-Registrierung - sauber aufgesetzt von Anfang an.

Gap-Analyse gegen ISA-Katalog

Vollständiges Self-Assessment durch alle 90+ ISA-Controls mit Reifegrad-Bewertung (ML 0-5). Priorisierte Maßnahmen-Liste nach AL-Ziel und Aufwand.

Maßnahmen-Umsetzung

Policies und Prozesse, Tech-Maßnahmen (MFA, EDR, Logging, Backup, Verschlüsselung), ISMS-Aufbau und Awareness sowie physischer Prototypen-Schutz - strukturiert abgearbeitet.

Audit-Vorbereitung & Begleitung

Interne Audit-Simulation, Auswahl eines ENX-zugelassenen Auditors (z. B. TÜV oder DEKRA), Dossier-Einreichung und Begleitung am Audit-Tag.

Re-Assessment & Maintenance

Die TISAX-Bestätigung ist 3 Jahre gültig. Wir halten Dein ISMS durch kontinuierliche Verbesserung audit-ready und bereiten das Re-Assessment rechtzeitig vor.

BAFA-Förderung

Bis zu 50 % der Beratungskosten förderbar. Wir übernehmen den Förderantrag komplett - bei KMU 50-100 MA bis zu 7.500 € auf den Gap-Analyse-Anteil.

So arbeiten wir

So läuft die TISAX-Roadmap

01

Scoping & Gap-Analyse

Assessment-Ziel-Wahl, ENX-Registrierung und vollständiges Self-Assessment gegen den ISA-Katalog mit Reifegrad-Bewertung je Control.

02

Konzept & Maßnahmen-Plan

Priorisierte Maßnahmen-Liste nach AL-Ziel und Aufwand - Policies, Technik, Organisation und physischer Prototypen-Schutz.

03

Umsetzung & interne Audits

Maßnahmen umsetzen, dann vollständiges Self-Assessment und Audit-Simulation - wir spielen den Auditor und beseitigen Restmängel.

04

Externes Audit & Betrieb

ENX-zugelassenen Auditor wählen, Audit-Coaching, Begleitung am Audit-Tag und laufende Continuous-Compliance bis zum Re-Assessment.

Georgij Boguslawskij, Geschäftsführer Seraph IT
Mit vorhandener ISO 27001 lassen sich 50 bis 70 % der TISAX-Anforderungen direkt nutzen. Wir setzen die Maßnahmen um, dokumentieren sie und bereiten Dich auf das Assessment vor; auditiert wird durch einen zugelassenen ENX-Prüfer.

Georgij Boguslawskij · Geschäftsführer Seraph IT

Kein Callcenter - Du sprichst direkt mit unseren Technikern.

Was ist TISAX - und brauchst Du es wirklich?

TISAX ist der Automotive-Standard für Informationssicherheit - vergleichbar mit ISO 27001, aber mit Automotive-spezifischen Anforderungen. Für 5.000+ Automotive-Lieferanten ist er Pflicht (Quelle: ENX Association).

TISAX (Trusted Information Security Assessment Exchange) wurde vom VDA (Verband der Automobilindustrie) entwickelt und wird von der ENX Association verwaltet. Basiert auf dem ISA-Katalog (Information Security Assessment), der aus ISO 27001 abgeleitet und um Automotive-spezifische Anforderungen erweitert wurde.

Pflichtig für Dich, wenn:

  • Dein OEM oder Tier-1-Auftraggeber TISAX in Vertragsklauseln verlangt (heute Standard ab Tier-2)
  • Du Prototypen-Daten, Fertigungszeichnungen oder sicherheitsrelevante Fahrzeug-Informationen erhältst
  • Du Zugang zu vertraulichen Fahrzeugentwicklungs-Daten oder persönlichen Daten der OEM-Mitarbeiter bekommst

8 TISAX-Assessment-Ziele - Du wählst, was Dein OEM verlangt: Information High · Information Very High · Prototype Protection High · Prototype Protection Very High · Strict Prototype Protection · Data Protection · Connected Systems · Data Center

TISAX vs. ISO 27001 - was ist anders?

Wer schon ISO 27001 hat, kann 50-70 % der TISAX-Anforderungen direkt nutzen. Wer noch kein ISMS hat, baut beides in einem gemeinsamen Programm.

AspektTISAXISO 27001:2022
HerausgeberVDA + ENX AssociationISO
ZielgruppeAutomotive-LieferketteBranchenübergreifend
KatalogISA (90+ Controls)Annex A (93 Controls)
AuditENX-zugelassener AuditorAkkreditierte Zertifizierungsstelle
ReifegradML 0-5 je Control-
Assessment-DauerAL2: Remote / AL3: Vor-OrtStage 1 + Stage 2 Vor-Ort
Gültigkeit3 Jahre3 Jahre
ErgebnisBestätigung im ENX-PortalZertifikat
Typische Audit-Kosten15-25 k€5-15 k€

→ Strategie: ISO 27001 zuerst aufbauen, dann TISAX-Delta umsetzen - spart 30-50 % Gesamtaufwand. Wir bauen den Stack. → ISO 27001 als Vorstufe

Die 3 TISAX-Assessment-Levels

Welcher Level passt zu Dir, hängt vom Schutzbedarf der Daten ab, die Du vom OEM erhältst.

Assessment Level 1 (AL1) - Self-Assessment Nur interne Bewertung, kein externer Audit. In der Praxis selten ausreichend: OEMs verlangen heute fast immer mindestens AL2.

Assessment Level 2 (AL2) - Plausibility Check (Remote) Externer Auditor prüft Dokumentation und führt Remote-Interviews. Ausreichend für Standard-Vertraulichkeitsinformationen. Für die meisten Tier-2/Tier-3-Zulieferer der Standard-Einstieg.

Assessment Level 3 (AL3) - Vor-Ort-Audit Pflicht bei hohem Schutzbedarf: Prototypen-Schutz, persönliche Daten, „Information High” oder „Very High”. Der Auditor kommt an Deinen Standort. De-facto-Standard für Tier-1/Tier-2-Zulieferer bei deutschen OEMs.

Unsere Empfehlung für KMU 50-200 MA: AL2 als Einstieg planen, AL3 parallel vorbereiten - die Dokumentations-Anforderungen sind zu 80 % identisch.

TISAX + IEC 62443 - das Doppel-Bundle

TISAX und IEC 62443 haben rund 50 % Überschneidung in den OT-Security-Anforderungen. Wer beide braucht, spart erheblich durch parallele Umsetzung.

Wenn Dein OEM TISAX verlangt und Deine Produktion OT-Anlagen hat, greifen beide Standards. Wir setzen sie parallel um - gemeinsame Gap-Analyse, geteilte Dokumentation, abgestimmte Maßnahmen. Das spart typischerweise 30-40 % Gesamtaufwand gegenüber Einzel-Umsetzungen.

OT-Security nach IEC 62443 · Maschinenbau & Automotive

Häufige Stolperfallen

„Wir machen ISO 27001 - dann ist TISAX automatisch.” Falsch. TISAX hat 20-30 Automotive-spezifische Controls, die ISO 27001 nicht kennt: Prototypen-Schutz, OEM-Daten-Klassifizierung, Automotive-spezifische Awareness. 50-70 % Überschneidung, nicht 100 %.

„Excel-basiertes ISMS.” Beim AL3-Vor-Ort-Audit kritisieren Auditoren Excel-ISMS fast immer. Wir bauen auf ISMS-Plattformen auf, die Audit-ready sind.

„Prototypen-Schutz unterschätzt.” Physisch (Camouflage, Zugang zum Fahrzeugbereich) + IT (Daten-Klassifizierung, Verschlüsselung) + Lieferkette (Sublieferanten). Alle drei Ebenen prüft der Auditor.

„Awareness-Training einmalig.” TISAX verlangt nachweislich wiederholtes Training. Screenshots und Protokolle der Trainings müssen archiviert sein.

„Externen Auditor zu spät auswählen.” Gute ENX-zugelassene Auditoren haben 6+ Monate Vorlauf. Frühzeitig buchen.

Kostenrahmen TISAX

Transparenz schafft Vertrauen - hier sind realistische Kosten für KMU 50-200 MA.

PostenKMU 50-100 MAMittelstand 200-500 MA
Beratung + Gap-Analyse5-15 k€15-40 k€
Maßnahmen-Umsetzung20-60 k€60-200 k€
Tech-Investitionen10-30 k€50-200 k€
Audit (AL3 extern)15-25 k€20-40 k€
Maintenance / Jahr10-20 k€30-80 k€

BAFA-Förderung: bis zu 50 % der Beratungskosten - bei KMU 50-100 MA also bis zu 7.500 € auf den Gap-Analyse-Anteil. Wir übernehmen den Förderantrag komplett.

Referenzen

FAQ

Häufige Fragen zur TISAX-Beratung

Was ist TISAX und wer braucht es?

TISAX ist der Informationssicherheits-Standard der Automobilindustrie. Pflicht für alle Zulieferer, die vertrauliche Daten von OEMs wie Audi, BMW, Daimler, Porsche, Stellantis oder VW erhalten - de facto für alle Tier-1/Tier-2-Zulieferer.

Wie lange dauert eine TISAX-Zertifizierung?

Abhängig vom Ausgangs-Reifegrad. Mit funktionierendem ISO-27001-Bestand: schneller als ohne. Wir sagen Dir nach der Gap-Analyse den realistischen Zeitrahmen - keine pauschalen Versprechen.

Was kostet TISAX für einen Mittelständler?

KMU 50-100 MA: Gesamtprojekt 50-130 k€ (inkl. Audit). Minus BAFA-Förderung auf den Beratungsanteil. Wir liefern nach Gap-Analyse eine Festpreis-Schätzung.

Welcher Level ist für Audi/BMW/Daimler nötig?

Fast immer AL3 für Prototypen-Schutz und personenbezogene Daten. AL2 für Standard-Vertraulichkeits-Informationen. Dein OEM schreibt das im Vertrag vor - wir klären das im ersten Gespräch.

Wie hängt TISAX mit ISO 27001 zusammen?

50-70 % Überschneidung in den Controls. Wer ISO 27001:2022 hat, spart erheblich Zeit und Budget. Wer noch kein ISMS hat, baut beides in einem gemeinsamen Programm.

Wer macht das Audit - könnt Ihr das selbst?

Nein. TISAX-Audits müssen von ENX-zugelassenen Auditoren durchgeführt werden (z. B. TÜV oder DEKRA). Wir bereiten Dich vor und begleiten Dich - den Audit macht ein unabhängiger Dritter.

Was passiert, wenn ich kein TISAX habe?

OEMs streichen Lieferanten ohne TISAX aus der Approved-Supplier-Liste. Bestehende Verträge können gekündigt werden. Neue Verträge bekommt man ohne TISAX-Bestätigung in der Automotive-Industrie kaum mehr.

Bekommen wir am Ende ein TISAX-Zertifikat?

Nein, TISAX arbeitet mit Labels statt mit einem Zertifikat. Nach bestandenem Assessment hinterlegt der zugelassene Prüfdienstleister das Ergebnis im ENX-Portal, und Du gibst es dort gezielt für einzelne Kunden frei - der OEM ruft es also selbst ab, statt eine Urkunde zu bekommen. Wir bereiten Dich darauf vor und begleiten Dich; vergeben wird das Label ausschließlich über den zugelassenen Prüfdienstleister.

Aus welchen Posten setzen sich die TISAX-Kosten zusammen?

Aus drei getrennten Blöcken: der ENX-Registrierung mit eigener Gebühr, dem Honorar des zugelassenen Prüfdienstleisters für das Assessment und dem eigentlichen Umsetzungsaufwand bei Dir im Haus. Der dritte Block ist fast immer der größte und hängt daran, wie weit Dein ISMS schon ist. Auf den Beratungsanteil sind bis zu 50 % BAFA-Förderung möglich, den Antrag übernehmen wir.

Müssen alle unsere Standorte ins Assessment?

In den Scope gehören die Standorte, an denen die geschützten Daten tatsächlich verarbeitet, gespeichert oder verbaut werden - also häufig Entwicklung, Musterbau und die betroffene Fertigung, nicht zwingend jedes Vertriebsbüro. Der Scope wird bei der Registrierung festgelegt und ist später nur mit Aufwand änderbar. Zu eng gesetzt provoziert er Rückfragen Deines Kunden, zu weit gesetzt kostet er unnötige Audit-Tage.

Was verlangt der Prototypenschutz konkret?

Er wird auf drei Ebenen geprüft: physisch über Zutrittstrennung, Sichtschutz, Foto- und Kameraregelungen sowie Abdeckung von Fahrzeugen und Bauteilen, digital über Datenklassifizierung, Verschlüsselung und Zugriffsbeschränkung, organisatorisch über Besucherregelungen und die Einbindung von Fremdfirmen. Bei den hohen Prototypen-Zielen sieht sich der Prüfer das vor Ort an, nicht nur die Richtlinie dazu. Genau hier fallen Zulieferer am häufigsten auf: Die Regelung existiert, wird im Werksalltag aber nicht durchgesetzt.

Welchen Reifegrad müssen wir je Control erreichen?

Der ISA-Katalog bewertet in Reifegraden von 0 bis 5; als Zielwert wird in der Regel eine 3 erwartet, also ein etablierter und dokumentierter Prozess. Reifegrad 3 heißt konkret: Es gibt eine Regelung, sie wird gelebt, und Du kannst das mit Nachweisen belegen. Höhere Werte verlangt niemand und sie kosten nur Aufwand - wir arbeiten deshalb gezielt an den Controls unterhalb des Zielwerts.

Was passiert, wenn wir das Assessment nicht bestehen?

Abweichungen kommen häufiger vor, als die meisten erwarten, und sind kein Projektabbruch. Üblich sind ein Maßnahmenplan mit Fristen und eine anschließende Nachprüfung durch denselben Prüfdienstleister; erst danach wird das Label vergeben. Teuer ist vor allem die Verzögerung gegenüber dem OEM - deshalb spielen wir das Assessment vorher intern durch und räumen die kritischen Punkte vorab weg.

Unser OEM hat uns eine Frist gesetzt - wann müssen wir starten?

Rechne rückwärts: zuerst der Audit-Termin, denn gefragte Prüfdienstleister sind oft Monate im Voraus ausgebucht, davor die Umsetzung, davor Gap-Analyse und Registrierung. Den Audit-Termin buchst Du deshalb früh, auch wenn die Umsetzung noch läuft. Ist die Frist realistisch nicht zu halten, sagen wir Dir das und helfen Dir, den Termin mit dem Kunden neu zu vereinbaren, statt in ein Assessment zu gehen, das absehbar durchfällt.

Gelten die Anforderungen auch für unsere Sublieferanten und IT-Dienstleister?

In der Substanz ja. Der ISA-Katalog verlangt, dass Du Dienstleister mit Zugang zu geschützten Daten bewertest, vertraglich verpflichtest und kontrollierst - das betrifft Konstruktionsbüros, Lohnfertiger, den Entsorger von Prototypen-Teilen und Deinen IT-Dienstleister gleichermaßen. Ob ein Sublieferant selbst ein eigenes Label braucht, entscheiden der Datenfluss und die Vorgabe Deines Auftraggebers.

Bereit?

Lass uns Deine IT planbar machen.

Kostenfreies Erstgespräch - ehrlich, ohne Verkaufsdruck. Wir melden uns schnellstmöglich.