Scoping & Assessment-Ziel
Welche der 8 Assessment-Ziele verlangt Dein OEM? Welche Standorte sind im Scope? Schutzbedarfs-Analyse Deiner Daten-Kategorien und ENX-Registrierung - sauber aufgesetzt von Anfang an.
IT made easy!
Wir bringen Dich als Automotive-Zulieferer vom ersten Self-Assessment bis zum erfolgreichen externen TISAX-Audit - mit erprobter Gap-Analyse, dokumentierter Umsetzung und Audit-Coaching.
Tier-1 bis Tier-3 · AL2 + AL3
+49 221 292 763 30 · info@seraph-it.de
BAFA-gelisteter Berater Unternehmen, die auf Seraph IT vertrauen
Leistungsumfang
Welche der 8 Assessment-Ziele verlangt Dein OEM? Welche Standorte sind im Scope? Schutzbedarfs-Analyse Deiner Daten-Kategorien und ENX-Registrierung - sauber aufgesetzt von Anfang an.
Vollständiges Self-Assessment durch alle 90+ ISA-Controls mit Reifegrad-Bewertung (ML 0-5). Priorisierte Maßnahmen-Liste nach AL-Ziel und Aufwand.
Policies und Prozesse, Tech-Maßnahmen (MFA, EDR, Logging, Backup, Verschlüsselung), ISMS-Aufbau und Awareness sowie physischer Prototypen-Schutz - strukturiert abgearbeitet.
Interne Audit-Simulation, Auswahl eines ENX-zugelassenen Auditors (z. B. TÜV oder DEKRA), Dossier-Einreichung und Begleitung am Audit-Tag.
Die TISAX-Bestätigung ist 3 Jahre gültig. Wir halten Dein ISMS durch kontinuierliche Verbesserung audit-ready und bereiten das Re-Assessment rechtzeitig vor.
Bis zu 50 % der Beratungskosten förderbar. Wir übernehmen den Förderantrag komplett - bei KMU 50-100 MA bis zu 7.500 € auf den Gap-Analyse-Anteil.
So arbeiten wir
Assessment-Ziel-Wahl, ENX-Registrierung und vollständiges Self-Assessment gegen den ISA-Katalog mit Reifegrad-Bewertung je Control.
Priorisierte Maßnahmen-Liste nach AL-Ziel und Aufwand - Policies, Technik, Organisation und physischer Prototypen-Schutz.
Maßnahmen umsetzen, dann vollständiges Self-Assessment und Audit-Simulation - wir spielen den Auditor und beseitigen Restmängel.
ENX-zugelassenen Auditor wählen, Audit-Coaching, Begleitung am Audit-Tag und laufende Continuous-Compliance bis zum Re-Assessment.
Mit vorhandener ISO 27001 lassen sich 50 bis 70 % der TISAX-Anforderungen direkt nutzen. Wir setzen die Maßnahmen um, dokumentieren sie und bereiten Dich auf das Assessment vor; auditiert wird durch einen zugelassenen ENX-Prüfer.
TISAX ist der Automotive-Standard für Informationssicherheit - vergleichbar mit ISO 27001, aber mit Automotive-spezifischen Anforderungen. Für 5.000+ Automotive-Lieferanten ist er Pflicht (Quelle: ENX Association).
TISAX (Trusted Information Security Assessment Exchange) wurde vom VDA (Verband der Automobilindustrie) entwickelt und wird von der ENX Association verwaltet. Basiert auf dem ISA-Katalog (Information Security Assessment), der aus ISO 27001 abgeleitet und um Automotive-spezifische Anforderungen erweitert wurde.
Pflichtig für Dich, wenn:
8 TISAX-Assessment-Ziele - Du wählst, was Dein OEM verlangt:
Information High · Information Very High · Prototype Protection High · Prototype Protection Very High · Strict Prototype Protection · Data Protection · Connected Systems · Data Center
Wer schon ISO 27001 hat, kann 50-70 % der TISAX-Anforderungen direkt nutzen. Wer noch kein ISMS hat, baut beides in einem gemeinsamen Programm.
| Aspekt | TISAX | ISO 27001:2022 |
|---|---|---|
| Herausgeber | VDA + ENX Association | ISO |
| Zielgruppe | Automotive-Lieferkette | Branchenübergreifend |
| Katalog | ISA (90+ Controls) | Annex A (93 Controls) |
| Audit | ENX-zugelassener Auditor | Akkreditierte Zertifizierungsstelle |
| Reifegrad | ML 0-5 je Control | - |
| Assessment-Dauer | AL2: Remote / AL3: Vor-Ort | Stage 1 + Stage 2 Vor-Ort |
| Gültigkeit | 3 Jahre | 3 Jahre |
| Ergebnis | Bestätigung im ENX-Portal | Zertifikat |
| Typische Audit-Kosten | 15-25 k€ | 5-15 k€ |
→ Strategie: ISO 27001 zuerst aufbauen, dann TISAX-Delta umsetzen - spart 30-50 % Gesamtaufwand. Wir bauen den Stack. → ISO 27001 als Vorstufe
Welcher Level passt zu Dir, hängt vom Schutzbedarf der Daten ab, die Du vom OEM erhältst.
Assessment Level 1 (AL1) - Self-Assessment Nur interne Bewertung, kein externer Audit. In der Praxis selten ausreichend: OEMs verlangen heute fast immer mindestens AL2.
Assessment Level 2 (AL2) - Plausibility Check (Remote) Externer Auditor prüft Dokumentation und führt Remote-Interviews. Ausreichend für Standard-Vertraulichkeitsinformationen. Für die meisten Tier-2/Tier-3-Zulieferer der Standard-Einstieg.
Assessment Level 3 (AL3) - Vor-Ort-Audit Pflicht bei hohem Schutzbedarf: Prototypen-Schutz, persönliche Daten, „Information High” oder „Very High”. Der Auditor kommt an Deinen Standort. De-facto-Standard für Tier-1/Tier-2-Zulieferer bei deutschen OEMs.
Unsere Empfehlung für KMU 50-200 MA: AL2 als Einstieg planen, AL3 parallel vorbereiten - die Dokumentations-Anforderungen sind zu 80 % identisch.
TISAX und IEC 62443 haben rund 50 % Überschneidung in den OT-Security-Anforderungen. Wer beide braucht, spart erheblich durch parallele Umsetzung.
Wenn Dein OEM TISAX verlangt und Deine Produktion OT-Anlagen hat, greifen beide Standards. Wir setzen sie parallel um - gemeinsame Gap-Analyse, geteilte Dokumentation, abgestimmte Maßnahmen. Das spart typischerweise 30-40 % Gesamtaufwand gegenüber Einzel-Umsetzungen.
→ OT-Security nach IEC 62443 · Maschinenbau & Automotive
„Wir machen ISO 27001 - dann ist TISAX automatisch.” Falsch. TISAX hat 20-30 Automotive-spezifische Controls, die ISO 27001 nicht kennt: Prototypen-Schutz, OEM-Daten-Klassifizierung, Automotive-spezifische Awareness. 50-70 % Überschneidung, nicht 100 %.
„Excel-basiertes ISMS.” Beim AL3-Vor-Ort-Audit kritisieren Auditoren Excel-ISMS fast immer. Wir bauen auf ISMS-Plattformen auf, die Audit-ready sind.
„Prototypen-Schutz unterschätzt.” Physisch (Camouflage, Zugang zum Fahrzeugbereich) + IT (Daten-Klassifizierung, Verschlüsselung) + Lieferkette (Sublieferanten). Alle drei Ebenen prüft der Auditor.
„Awareness-Training einmalig.” TISAX verlangt nachweislich wiederholtes Training. Screenshots und Protokolle der Trainings müssen archiviert sein.
„Externen Auditor zu spät auswählen.” Gute ENX-zugelassene Auditoren haben 6+ Monate Vorlauf. Frühzeitig buchen.
Transparenz schafft Vertrauen - hier sind realistische Kosten für KMU 50-200 MA.
| Posten | KMU 50-100 MA | Mittelstand 200-500 MA |
|---|---|---|
| Beratung + Gap-Analyse | 5-15 k€ | 15-40 k€ |
| Maßnahmen-Umsetzung | 20-60 k€ | 60-200 k€ |
| Tech-Investitionen | 10-30 k€ | 50-200 k€ |
| Audit (AL3 extern) | 15-25 k€ | 20-40 k€ |
| Maintenance / Jahr | 10-20 k€ | 30-80 k€ |
BAFA-Förderung: bis zu 50 % der Beratungskosten - bei KMU 50-100 MA also bis zu 7.500 € auf den Gap-Analyse-Anteil. Wir übernehmen den Förderantrag komplett.
FAQ
TISAX ist der Informationssicherheits-Standard der Automobilindustrie. Pflicht für alle Zulieferer, die vertrauliche Daten von OEMs wie Audi, BMW, Daimler, Porsche, Stellantis oder VW erhalten - de facto für alle Tier-1/Tier-2-Zulieferer.
Abhängig vom Ausgangs-Reifegrad. Mit funktionierendem ISO-27001-Bestand: schneller als ohne. Wir sagen Dir nach der Gap-Analyse den realistischen Zeitrahmen - keine pauschalen Versprechen.
KMU 50-100 MA: Gesamtprojekt 50-130 k€ (inkl. Audit). Minus BAFA-Förderung auf den Beratungsanteil. Wir liefern nach Gap-Analyse eine Festpreis-Schätzung.
Fast immer AL3 für Prototypen-Schutz und personenbezogene Daten. AL2 für Standard-Vertraulichkeits-Informationen. Dein OEM schreibt das im Vertrag vor - wir klären das im ersten Gespräch.
50-70 % Überschneidung in den Controls. Wer ISO 27001:2022 hat, spart erheblich Zeit und Budget. Wer noch kein ISMS hat, baut beides in einem gemeinsamen Programm.
Nein. TISAX-Audits müssen von ENX-zugelassenen Auditoren durchgeführt werden (z. B. TÜV oder DEKRA). Wir bereiten Dich vor und begleiten Dich - den Audit macht ein unabhängiger Dritter.
OEMs streichen Lieferanten ohne TISAX aus der Approved-Supplier-Liste. Bestehende Verträge können gekündigt werden. Neue Verträge bekommt man ohne TISAX-Bestätigung in der Automotive-Industrie kaum mehr.
Nein, TISAX arbeitet mit Labels statt mit einem Zertifikat. Nach bestandenem Assessment hinterlegt der zugelassene Prüfdienstleister das Ergebnis im ENX-Portal, und Du gibst es dort gezielt für einzelne Kunden frei - der OEM ruft es also selbst ab, statt eine Urkunde zu bekommen. Wir bereiten Dich darauf vor und begleiten Dich; vergeben wird das Label ausschließlich über den zugelassenen Prüfdienstleister.
Aus drei getrennten Blöcken: der ENX-Registrierung mit eigener Gebühr, dem Honorar des zugelassenen Prüfdienstleisters für das Assessment und dem eigentlichen Umsetzungsaufwand bei Dir im Haus. Der dritte Block ist fast immer der größte und hängt daran, wie weit Dein ISMS schon ist. Auf den Beratungsanteil sind bis zu 50 % BAFA-Förderung möglich, den Antrag übernehmen wir.
In den Scope gehören die Standorte, an denen die geschützten Daten tatsächlich verarbeitet, gespeichert oder verbaut werden - also häufig Entwicklung, Musterbau und die betroffene Fertigung, nicht zwingend jedes Vertriebsbüro. Der Scope wird bei der Registrierung festgelegt und ist später nur mit Aufwand änderbar. Zu eng gesetzt provoziert er Rückfragen Deines Kunden, zu weit gesetzt kostet er unnötige Audit-Tage.
Er wird auf drei Ebenen geprüft: physisch über Zutrittstrennung, Sichtschutz, Foto- und Kameraregelungen sowie Abdeckung von Fahrzeugen und Bauteilen, digital über Datenklassifizierung, Verschlüsselung und Zugriffsbeschränkung, organisatorisch über Besucherregelungen und die Einbindung von Fremdfirmen. Bei den hohen Prototypen-Zielen sieht sich der Prüfer das vor Ort an, nicht nur die Richtlinie dazu. Genau hier fallen Zulieferer am häufigsten auf: Die Regelung existiert, wird im Werksalltag aber nicht durchgesetzt.
Der ISA-Katalog bewertet in Reifegraden von 0 bis 5; als Zielwert wird in der Regel eine 3 erwartet, also ein etablierter und dokumentierter Prozess. Reifegrad 3 heißt konkret: Es gibt eine Regelung, sie wird gelebt, und Du kannst das mit Nachweisen belegen. Höhere Werte verlangt niemand und sie kosten nur Aufwand - wir arbeiten deshalb gezielt an den Controls unterhalb des Zielwerts.
Abweichungen kommen häufiger vor, als die meisten erwarten, und sind kein Projektabbruch. Üblich sind ein Maßnahmenplan mit Fristen und eine anschließende Nachprüfung durch denselben Prüfdienstleister; erst danach wird das Label vergeben. Teuer ist vor allem die Verzögerung gegenüber dem OEM - deshalb spielen wir das Assessment vorher intern durch und räumen die kritischen Punkte vorab weg.
Rechne rückwärts: zuerst der Audit-Termin, denn gefragte Prüfdienstleister sind oft Monate im Voraus ausgebucht, davor die Umsetzung, davor Gap-Analyse und Registrierung. Den Audit-Termin buchst Du deshalb früh, auch wenn die Umsetzung noch läuft. Ist die Frist realistisch nicht zu halten, sagen wir Dir das und helfen Dir, den Termin mit dem Kunden neu zu vereinbaren, statt in ein Assessment zu gehen, das absehbar durchfällt.
In der Substanz ja. Der ISA-Katalog verlangt, dass Du Dienstleister mit Zugang zu geschützten Daten bewertest, vertraglich verpflichtest und kontrollierst - das betrifft Konstruktionsbüros, Lohnfertiger, den Entsorger von Prototypen-Teilen und Deinen IT-Dienstleister gleichermaßen. Ob ein Sublieferant selbst ein eigenes Label braucht, entscheiden der Datenfluss und die Vorgabe Deines Auftraggebers.
Bereit?
Kostenfreies Erstgespräch - ehrlich, ohne Verkaufsdruck. Wir melden uns schnellstmöglich.
Wir messen anonym mit Plausible (cookielos, ohne Einwilligung). Zusätzlich möchten wir Google Analytics nutzen, um die Seite zu verbessern - das setzt Cookies und läuft nur mit Deiner Einwilligung. Details in der Datenschutzerklärung.