Zum Inhalt springen
TISAX × ISO 27001
TISAX-LabelISO 27001-Zertifikat

TISAX und ISO 27001 parallel: was doppelt anfällt und was nicht

Die meisten Ratgeber beantworten, wie man TISAX einführt oder sich nach ISO 27001 zertifizieren lässt. Beides sind Projektfragen, und beide Projekte enden. Unternehmen, die beides tragen, haben eine andere Frage: Was davon müssen wir zweimal machen und was nicht. Diese Seite ordnet zuerst ein, was TISAX ist und wie der VDA ISA zum Anhang A der ISO/IEC 27001 steht. Dann kommt der Teil, um den es geht: der Doppelbetrieb.

Für die Geschäftsführung in drei Sätzen

TISAX und ISO 27001 prüfen in weiten Teilen dasselbe. Teuer wird es, wenn Ihr Haus dieselben Nachweise zweimal erstellt. Ob das bei Ihnen so ist, klären wir in 20 Minuten.

Klarstellung

Was TISAX ist und was nicht

TISAX steht für Trusted Information Security Assessment Exchange und wird von der ENX Association betrieben. Anders als bei ISO 27001 ist das Ergebnis eines erfolgreichen Assessments kein Zertifikat, sondern ein TISAX-Label, und dieses Label existiert ausschließlich im ENX-Portal. In Ausschreibungen und Lieferantenfragebögen steht dennoch oft „TISAX-Zertifizierung“. Fachlich ist der Begriff falsch, und der Unterschied hat praktische Folgen.

Drei Konsequenzen zählen im Alltag: Es gibt kein Dokument zum Aufhängen. Das Ergebnis wird nicht veröffentlicht, sondern gezielt an einzelne Partner freigegeben. Und die Prüftiefe hängt am Prüfziel, das Ihr Kunde vorgibt, nicht an Ihrer Wahl. Diesen Unterschied stellen wir einmal klar; den verbreiteten Begriff „TISAX-Zertifizierung“ verwenden wir danach weiter.

Das ist TISAX

  • Assessment nach dem VDA ISA, durchgeführt von einem ENX-zugelassenen Prüfdienstleister
  • Ergebnis ist ein Label im ENX-Portal, drei Jahre gültig ab Ende des Assessmentprozesses
  • Assessment Level 1 bis 3: Selbsteinschätzung, Plausibilitätsprüfung oder Prüfung vor Ort
  • Prüfziel gibt Ihr Kunde vor, von „Info hoch“ bis Prototypenschutz und Datenschutz nach Artikel 28 DSGVO
  • Drei Kriterienkataloge: Informationssicherheit, Prototypenschutz, Datenschutz

Das ist es nicht

  • Keine Zertifizierung, kein Zertifikat und keine Zertifizierungsstelle im ISO-Sinn
  • Kein Dokument zum Vorzeigen: Das Label ist nur im ENX-Portal sichtbar, nicht im Assessmentbericht
  • Nicht öffentlich: Sie geben das Ergebnis gezielt an einzelne Partner frei
  • Kein Ersatz für ein ISO-27001-Managementsystem
Der gemeinsame Kern

Die Überschneidung: VDA ISA gegen Anhang A

Die Prüfgrundlage von TISAX ist der VDA ISA, ein Kriterienkatalog des Verbands der Automobilindustrie aus drei Teilen: Informationssicherheit, Prototypenschutz und Datenschutz. Der Katalog verweist je Anforderung auf die ISO/IEC 27001:2022. Er steht nicht neben der Norm, sondern bezieht sich auf sie. Deshalb prüfen beide Verfahren in weiten Teilen dasselbe Managementsystem.

Versionsstand am 19.08.2026

Für laufende Assessments gilt ISA 6 (veröffentlicht 16.10.2023, verbindlich für Beauftragungen ab 01.04.2024). Am 01.07.2026 hat der VDA den Nachfolger ISA2027 veröffentlicht; er gilt für Assessments, die 2027 beauftragt werden. Künftig erscheint jedes Jahr im Sommer eine neue Fassung. Das kommt im Betrieb an: Der Prüfkatalog bewegt sich ab sofort jährlich, während ein Label drei Jahre trägt.

VDA ISA (Kapitel)ISO/IEC 27001:2022Lage
1 · IS Policies and OrganizationKapitel 4 bis 10, A.5 (organisatorisch)andere Gliederung
2 · Human ResourcesA.6 (personenbezogen)deckungsgleich
3 · Physical SecurityA.7 (physisch)deckungsgleich
4 · Identity and Access ManagementA.5.15 bis A.5.18, A.8.2 bis A.8.5in der Norm verteilt
5 · IT / Cyber SecurityA.8 (technologisch)beiderseits das größte
6 · Supplier RelationshipsA.5.19 bis A.5.23im ISA detaillierter
7 · ComplianceA.5.31 bis A.5.36deckungsgleich
Katalog Prototypenschutzkeine Entsprechungrein automotive
Katalog Datenschutzkeine im Anhang ABezug: Artikel 28 DSGVO

Kapitelbezeichnungen nach VDA ISA 6.0.3. Die Zuordnung ist eine fachliche Einordnung; maßgeblich sind die Referenzspalten im Katalog selbst.

Reifegrade statt Konformität

Der ISA arbeitet mit sechs Reifegraden (0 bis 5) und einem Zielwert von 3 je Frage; Werte oberhalb des Ziels werden gekappt und gleichen schwächere Fragen nicht aus. Die ISO/IEC 27001 kennt das nicht. Dort gibt es Konformität, Abweichung und die Anwendbarkeitserklärung zu den 93 Maßnahmen des Anhang A.

Der Geltungsbereich läuft anders herum

Bei ISO 27001 definieren Sie den ISMS-Geltungsbereich frei, der Auditumfang folgt ihm. Bei TISAX ist der Prüfumfang vorgegeben; er darf kleiner sein als Ihr ISMS, muss aber innerhalb davon liegen, und er ist standortbezogen.

Eine feste Prozentzahl zur Überschneidung nennt diese Seite bewusst nicht. Solche Zahlen kursieren, sind aber weder vom VDA noch von der ENX veröffentlicht. Wie hoch die Deckung ausfällt, hängt vom Prüfziel, vom Scope und von der Reife Ihres Managementsystems ab.

Die Trennlinie

Was wirklich doppelt anfällt

Das hier verschwindet nicht, egal wie gut Sie organisiert sind. Es fällt zweimal an, unabhängig davon, wie ausgereift Ihr ISMS ist.

Zwei Prüfungen durch zwei Stellen

Ein ISO-27001-Zertifikat stellt eine akkreditierte Zertifizierungsstelle aus, ein TISAX-Label nur ein von der ENX zugelassener Prüfdienstleister. Das ISO-Zertifikat ersetzt das Assessment nicht.

Zwei Nachweisformate

Auf der einen Seite Anwendbarkeitserklärung, Risikobehandlungsplan, internes Audit, Managementbewertung. Auf der anderen die ISA-Selbsteinschätzung in Tabellenform, Reifegrad je Frage, Zielwert 3. Dieselbe Maßnahme, zwei Darstellungen.

Die Pflege im ENX-Portal

Teilnehmerdaten, Standorte, Ansprechpartner, Prüfumfänge und Freigaben je Partner. Bei einer Verlängerung registrieren Sie zuerst einen neuen Prüfumfang. Ohne neue Scope-ID kann der Prüfdienstleister nicht starten.

Zwei Fristenlogiken bei Abweichungen

Bei „minor non-conform“ erhalten Sie temporäre Labels. Kein Korrekturplan darf länger als neun Monate laufen, und das Folgeassessment muss innerhalb von neun Monaten nach Abschluss des Erstassessments stattfinden. Die ISO-Welt regelt Abweichungen über die Verfahren der Zertifizierungsstelle.

Zwei Ansprechpartnerkreise

Auditor der Zertifizierungsstelle, Prüfdienstleister, ENX, Einkauf des Kunden. Vier Gesprächsfäden, die nichts voneinander wissen.

Prototypenschutz und Datenschutz

Diese TISAX-Kataloge haben in der ISO 27001 kein Pendant. Verlangt Ihr Kunde eines dieser Prüfziele, ist das Arbeit, die kein ISMS nach ISO 27001 mitbringt.

Der gemeinsame Bestand

Was nicht doppelt anfällt und unter welcher Bedingung

Alles Übrige. Ein Managementsystem, das Sie einmal aufbauen, trägt beide Anforderungen, wenn Sie es richtig zuschneiden.

  • Ein Managementsystem
  • Eine Risikomethodik
  • Ein Verzeichnis der Werte
  • Ein Satz Richtlinien
  • Ein Lieferantenverzeichnis mit Bewertungslogik
  • Ein Sensibilisierungsprogramm
  • Ein Prozess für Sicherheitsvorfälle
  • Ein internes Auditprogramm
  • Eine Managementbewertung
  • Eine Maßnahmenliste

Das folgt aus der Konstruktion: Der ISA verweist je Anforderung auf ISO/IEC 27001:2022. Dieselbe Zugriffsrechteprüfung, dieselbe Lieferantenbewertung, dieselbe Notfallübung erfüllt beide Seiten. Sie muss einmal erhoben und zweimal zugeordnet werden. Dass diese Nachweisbasis auch über die Automobilwelt hinaus trägt, zeigt die ENX-Analyse „NIS2 fulfilment through TISAX“, die ISA 6 gegen die Anforderungen der NIS2-Richtlinie stellt.

Drei Bedingungen, ohne die Wiederverwendung nicht funktioniert

  1. 01

    Der ISMS-Geltungsbereich muss den TISAX-Prüfumfang umschließen

    Vorgabe, nicht Empfehlung. Wer den ISO-Geltungsbereich eng zieht und den Prüfumfang breit, hat zwei getrennte Systeme gebaut.

  2. 02

    Jeder Nachweis braucht eine Zuordnung, nicht nur einen Ablageort

    Ein Schulungsnachweis im Personalordner ist für keines der beiden Verfahren auffindbar. Mit Zuordnung zu ISA-Control und Anhang-A-Maßnahme ist er es für beide.

  3. 03

    Termine richten sich nach der früheren der beiden Anforderungen

    Wer eine Wirksamkeitsprüfung auf den TISAX-Rhythmus legt, hat sie im ISO-Überwachungsaudit nicht.

Der Kern der Seite

Der Doppelbetrieb: zwei Zyklen, ein Nachweisbestand

Hier endet, was auf den meisten Vergleichsseiten steht. Und hier beginnt die Arbeit. Der Kern ist unspektakulär: Die beiden Uhren laufen unabhängig voneinander, und keine lässt sich verstellen. Sortiert nach Rhythmus sieht der laufende Betrieb so aus.

Zwei Uhren, keine lässt sich verstellen
ISO 27001

Startet mit der Zertifizierungsentscheidung und läuft drei Jahre. Erstes Überwachungsaudit spätestens zwölf Monate danach, anschließend mindestens jährlich, Rezertifizierung im dritten Jahr (ISO/IEC 17021-1, Abschnitt 9.6).

TISAX

Startet mit dem Ende des Assessmentprozesses und läuft ebenfalls drei Jahre, aber ohne Überwachungsaudit. Dazwischen blickt niemand von außen hinein. Um das Label zu behalten, durchlaufen Sie den Prozess vollständig neu.

Laufend

ohne Termin
  • Nachweise erheben und ablegen, mit doppelter Zuordnung zu ISA-Control und Anhang-A-Maßnahme
  • Maßnahmen und Feststellungen verfolgen: eine Liste, ein Verantwortlicher, ein Enddatum
  • Portal- und Zertifikatsdaten nachführen (Ansprechpartner, Standorte, Prüfumfang)
  • Freigaben im ENX-Portal für neue Kunden pflegen

Anlassbezogen

bei Bedarf
  • Neuer Standort: Scope-Extension-Assessment (verlängert die Label-Gültigkeit nicht)
  • Neuer Kunde mit anderem Prüfziel: weiterer Katalog, ggf. Prüfung vor Ort
  • Sicherheitsvorfall: Nacharbeit in beiden Systemen, bei NIS2 zusätzlich Meldepflichten
  • Katalogwechsel: ab ISA2027 jährlich auf Differenzen zu prüfen
  • Abweichung: Neun-Monats-Fristen ab Abschluss des Erstassessments

Jährlich

jedes Jahr
  • ISO-Überwachungsaudit (spätestens zwölf Monate nach der Zertifizierungsentscheidung)
  • Internes Audit und Managementbewertung (ISO 27001, Kapitel 9.2 und 9.3)
  • Risikoanalyse fortschreiben, Richtlinien prüfen, Schulungen, Notfallübung
  • ISA-Reifegrade nachziehen (Zielwert 3 je Frage, kein Ausgleich)

Mehrjährig

Drei-Jahres-Takt
  • ISO 27001: Rezertifizierung im dritten Jahr; seit 31.10.2025 nur noch Zertifikate nach 27001:2022
  • TISAX: Label drei Jahre gültig, danach der vollständige Prozess von vorn
  • Neuer Prüfumfang, neues Assessment, neue Freigaben: Beide Termine liegen selten zusammen

Kaum eine dieser Aufgaben ist TISAX- oder ISO-spezifisch. Unterschiedlich sind nur Bezeichnung, Format, Frist und Adressat. Genau diesen Betrieb übernimmt VIAMA: Nachweise anfordern, sammeln und prüfen; Maßnahmen bis zum Abschluss verfolgen; wiederkehrende Kontrollen terminieren und dokumentieren; Portal- und Zertifikatsdaten pflegen; Audits und Assessments vorbereiten. Technologie übernimmt das Wiederkehrende, Menschen das Urteil. Entscheidungen und Verantwortung bleiben bei Ihnen. Die Arbeit nicht.

Häufige Fragen

Was Unternehmen mit beiden Anforderungen fragen

TISAX steht für Trusted Information Security Assessment Exchange, das Prüf- und Austauschverfahren der Automobilindustrie für Informationssicherheit in der Lieferkette, betrieben von der ENX Association. Grundlage ist der Kriterienkatalog VDA ISA. Nach einem erfolgreichen Assessment erhalten Sie TISAX-Labels, die Sie über das ENX-Portal gezielt mit Geschäftspartnern teilen.

ISO/IEC 27001 ist eine internationale Norm für Informationssicherheits-Managementsysteme; das Ergebnis ist ein Zertifikat einer akkreditierten Zertifizierungsstelle, das Sie jedem zeigen können. TISAX ist ein branchenspezifisches Assessmentverfahren; das Ergebnis ist ein Label im ENX-Portal, das Sie gezielt freigeben. Inhaltlich überschneiden sich beide stark, weil der VDA ISA je Anforderung auf ISO/IEC 27001:2022 verweist. TISAX geht mit den Katalogen Prototypenschutz und Datenschutz darüber hinaus. Unterschiedlich ist außerdem die Prüflogik: Reifegrade mit Zielwert 3 statt Konformitätsbewertung. Auch der Geltungsbereich unterscheidet sich: Bei TISAX ist der Prüfumfang vorgegeben und muss innerhalb Ihres ISMS liegen.

Der Begriff ist verbreitet, fachlich aber unzutreffend. TISAX ist kein Zertifizierungssystem, und es gibt kein TISAX-Zertifikat. Das Ergebnis sind TISAX-Labels, die ausschließlich im ENX-Portal geführt und dort mit Partnern geteilt werden. Wer eine TISAX-Zertifizierung verlangt, meint ein Label für ein bestimmtes Prüfziel.

Nein. Ein TISAX-Label entsteht nur durch ein Assessment eines von der ENX zugelassenen Prüfdienstleisters. Ein bestehendes ISO-27001-Managementsystem ist aber eine belastbare Ausgangslage, weil ein großer Teil der ISA-Anforderungen auf dieselben Maßnahmen zielt. Voraussetzung ist, dass der ISMS-Geltungsbereich den TISAX-Prüfumfang umfasst.

Drei. AL 1 ist eine reine Selbsteinschätzung, deren Ergebnisse in TISAX nicht verwendet werden. Bei AL 2 prüft der Prüfdienstleister die Selbsteinschätzung auf Plausibilität, gestützt auf Nachweise und ein Interview; als Variante gibt es eine vollständige Fernprüfung. AL 3 ist eine umfassende Prüfung vor Ort mit Dokumentenprüfung, geplanten und ungeplanten Interviews und eigener Beobachtung. Welches Level gilt, ergibt sich aus dem Prüfziel, das Ihr Partner verlangt.

In drei Schritten: Registrierung als Teilnehmer und Registrierung des Prüfumfangs im ENX-Portal, Assessment durch einen zugelassenen Prüfdienstleister, Freigabe des Ergebnisses an Ihre Partner. Davor steht eine Selbsteinschätzung anhand des VDA ISA. Fallen Abweichungen an, erstellen Sie einen Korrekturplan; bei minor non-conform erhalten Sie temporäre Labels. Kein Korrekturplan darf länger als neun Monate laufen, und das Folgeassessment muss innerhalb von neun Monaten nach Abschluss des Erstassessments stattfinden.

Die ENX Association betreibt TISAX im Auftrag des VDA. Das Portal führt Teilnehmer- und Standortdaten, Prüfumfänge, Assessmentstatus, Labels und die Freigaben an Partner. Ihre Labels sind nur dort einsehbar und nicht im Assessmentbericht vermerkt. Damit ist die Portalpflege eine dauerhafte Aufgabe, die es auf der ISO-Seite so nicht gibt.

Der Prüfkatalog heißt VDA ISA und besteht aus den Katalogen Informationssicherheit, Prototypenschutz und Datenschutz. Für laufende Assessments gilt ISA 6, veröffentlicht am 16. Oktober 2023 und verbindlich für Assessments ab dem 1. April 2024. Am 1. Juli 2026 wurde ISA2027 veröffentlicht; er gilt für Assessments, die 2027 beauftragt werden. Künftig erscheint jedes Jahr im Sommer eine neue Fassung, die zum 1. Januar des Folgejahres greift.

Drei Jahre, gerechnet ab dem Ende des Assessmentprozesses. TISAX kennt keine jährlichen Überwachungsaudits; um das Label zu behalten, durchlaufen Sie den Prozess vollständig neu. Ändert sich etwas Wesentliches am Prüfumfang, etwa durch Umzug oder neue Standorte, kann die Gültigkeit kürzer ausfallen. Bei ISO 27001 läuft dagegen ein dreijähriger Zyklus mit jährlichen Überwachungsaudits und Rezertifizierung im dritten Jahr.

Für die erstmalige Einführung kann externe Unterstützung sinnvoll sein. Beachten Sie eine Regel des Verfahrens: Ein Prüfdienstleister, der Sie berät, darf bei Ihnen anschließend kein Assessment durchführen. Die wichtigere Frage stellt sich danach. Beratung endet mit dem Label. Der Betrieb läuft weiter: Nachweise, Maßnahmen, Kontrollen, Portalpflege, zwei Terminreihen.

Der wesentliche Aufwand liegt im Betrieb, nicht in der Einführung: wiederkehrende Kontrollen, Lieferantenbewertungen, Schulungsnachweise, Notfallübungen, Dokumentenpflege, Pflege der Portal- und Zertifikatsdaten und die Vorbereitung zweier Prüfungen mit unterschiedlichen Terminen. Wie hoch er ausfällt, hängt vor allem davon ab, ob dieselben Nachweise einmal oder zweimal erhoben werden.

Zusammenhang mit NIS2

NIS2 verlangt von betroffenen Unternehmen, Sicherheitsanforderungen an ihre unmittelbaren Anbieter weiterzugeben (§ 30 Absatz 2 Nummer 4 BSIG). In der Automobilindustrie ist TISAX genau diese Weitergabe: der Weg, auf dem ein Hersteller Informationssicherheit von seinen Zulieferern einfordert. Wer NIS2-pflichtig ist und in der Automotive-Kette arbeitet, trifft beide Anforderungen zugleich.

Was NIS2 bedeutet

Ein Label beantwortet nicht jede Frage Ihrer Kunden. Gefragt wird zunehmend, ob ein Lieferant im Ernstfall handlungsfähig bleibt. Wie Ihre Geschäftsführung das übt, zeigt die Cyber Werkstatt.

Zum Schluss

Zwei Auswertungen derselben Organisation

TISAX und ISO 27001 sind nicht zwei Welten, sondern zwei Auswertungen derselben Organisation, mit unterschiedlichen Formularen, Prüfern und Kalendern. Der Unterschied zwischen tragbarem und teurem Parallelbetrieb liegt nicht in der Norm, sondern in der Frage, ob Nachweise einmal entstehen und zweimal zählen. 20 Minuten. Danach wissen Sie, welche Ihrer laufenden Aufgaben wir übernehmen würden und welche bei Ihnen bleiben.

Cyber Werkstatt und Managed Governance für Geschäftsführungen im produzierenden Mittelstand. VIAMA Leadership GmbH Äußere Nürnberger Straße 62 91301 Forchheim, Deutschland
+49 9191 3454992 · kontakt@viama.one