Zum Inhalt springen
TISAX × ISO 27001
TISAX-LabelISO 27001-Zertifikat

TISAX und ISO 27001 parallel: was doppelt anfällt — und was nicht

Die meisten Ratgeber beantworten, wie man TISAX einführt oder sich nach ISO 27001 zertifizieren lässt. Beides sind Projektfragen, und beide Projekte enden. Unternehmen, die beides tragen, haben eine andere Frage: Was davon müssen wir zweimal machen — und was nicht. Diese Seite ordnet zuerst ein, was TISAX ist und wie der VDA ISA zum Anhang A der ISO/IEC 27001 steht. Dann kommt der Teil, um den es geht: der Doppelbetrieb.

Wie NIS2 damit zusammenhängt
Klarstellung

Was TISAX ist — und was nicht

TISAX steht für Trusted Information Security Assessment Exchange und wird von der ENX Association betrieben. Anders als bei ISO 27001 ist das Ergebnis eines erfolgreichen Assessments kein Zertifikat, sondern ein TISAX-Label — und dieses Label existiert ausschließlich im ENX-Portal. In Ausschreibungen und Lieferantenfragebögen steht dennoch oft „TISAX-Zertifizierung“. Fachlich ist der Begriff falsch, und der Unterschied hat praktische Folgen.

Drei Konsequenzen zählen im Alltag: Es gibt kein Dokument zum Aufhängen. Das Ergebnis wird nicht veröffentlicht, sondern gezielt an einzelne Partner freigegeben. Und die Prüftiefe hängt am Prüfziel, das Ihr Kunde vorgibt — nicht an Ihrer Wahl. Diesen Unterschied stellen wir einmal klar; den verbreiteten Begriff „TISAX-Zertifizierung“ verwenden wir danach weiter.

Das ist TISAX

  • Assessment nach dem VDA ISA, durchgeführt von einem ENX-zugelassenen Prüfdienstleister
  • Ergebnis ist ein Label im ENX-Portal, drei Jahre gültig ab Ende des Assessmentprozesses
  • Assessment Level 1 bis 3: Selbsteinschätzung, Plausibilitätsprüfung oder Prüfung vor Ort
  • Prüfziel gibt Ihr Kunde vor — von „Info hoch“ bis Prototypenschutz und Datenschutz nach Artikel 28 DSGVO
  • Drei Kriterienkataloge: Informationssicherheit, Prototypenschutz, Datenschutz

Das ist es nicht

  • Keine Zertifizierung, kein Zertifikat und keine Zertifizierungsstelle im ISO-Sinn
  • Kein Dokument zum Vorzeigen — das Label ist nur im ENX-Portal sichtbar, nicht im Assessmentbericht
  • Nicht öffentlich — Sie geben das Ergebnis gezielt an einzelne Partner frei
  • Kein Ersatz für ein ISO-27001-Managementsystem
Der gemeinsame Kern

Die Überschneidung: VDA ISA gegen Anhang A

Die Prüfgrundlage von TISAX ist der VDA ISA, ein Kriterienkatalog des Verbands der Automobilindustrie aus drei Teilen: Informationssicherheit, Prototypenschutz und Datenschutz. Der Katalog verweist je Anforderung auf die ISO/IEC 27001:2022 — er steht nicht neben der Norm, sondern bezieht sich auf sie. Deshalb prüfen beide Verfahren in weiten Teilen dasselbe Managementsystem.

Versionsstand am 19.08.2026

Für laufende Assessments gilt ISA 6 (veröffentlicht 16.10.2023, verbindlich für Beauftragungen ab 01.04.2024). Am 01.07.2026 hat der VDA den Nachfolger ISA2027 veröffentlicht; er gilt für Assessments, die 2027 beauftragt werden. Künftig erscheint jedes Jahr im Sommer eine neue Fassung. Das kommt im Betrieb an: Der Prüfkatalog bewegt sich ab sofort jährlich, während ein Label drei Jahre trägt.

VDA ISA (Kapitel)ISO/IEC 27001:2022Lage
1 · IS Policies and OrganizationKapitel 4–10, A.5 (organisatorisch)andere Gliederung
2 · Human ResourcesA.6 (personenbezogen)deckungsgleich
3 · Physical SecurityA.7 (physisch)deckungsgleich
4 · Identity and Access ManagementA.5.15–A.5.18, A.8.2–A.8.5in der Norm verteilt
5 · IT / Cyber SecurityA.8 (technologisch)beiderseits das größte
6 · Supplier RelationshipsA.5.19–A.5.23im ISA detaillierter
7 · ComplianceA.5.31–A.5.36deckungsgleich
Katalog Prototypenschutzkeine Entsprechungrein automotive
Katalog Datenschutzkeine im Anhang ABezug: Artikel 28 DSGVO

Kapitelbezeichnungen nach VDA ISA 6.0.3. Die Zuordnung ist eine fachliche Einordnung; maßgeblich sind die Referenzspalten im Katalog selbst.

Reifegrade statt Konformität

Der ISA arbeitet mit sechs Reifegraden (0 bis 5) und einem Zielwert von 3 je Frage; Werte oberhalb des Ziels werden gekappt und gleichen schwächere Fragen nicht aus. Die ISO/IEC 27001 kennt das nicht — dort gibt es Konformität, Abweichung und die Anwendbarkeitserklärung zu den 93 Maßnahmen des Anhang A.

Der Geltungsbereich läuft anders herum

Bei ISO 27001 definieren Sie den ISMS-Geltungsbereich frei, der Auditumfang folgt ihm. Bei TISAX ist der Prüfumfang vorgegeben; er darf kleiner sein als Ihr ISMS, muss aber innerhalb davon liegen — und er ist standortbezogen.

Eine feste Prozentzahl zur Überschneidung nennt diese Seite bewusst nicht. Solche Zahlen kursieren, sind aber weder vom VDA noch von der ENX veröffentlicht. Wie hoch die Deckung ausfällt, hängt vom Prüfziel, vom Scope und von der Reife Ihres Managementsystems ab.

Die Trennlinie

Was wirklich doppelt anfällt

Das hier verschwindet nicht, egal wie gut Sie organisiert sind. Es fällt zweimal an — unabhängig davon, wie ausgereift Ihr ISMS ist.

Zwei Prüfungen durch zwei Stellen

Ein ISO-27001-Zertifikat stellt eine akkreditierte Zertifizierungsstelle aus, ein TISAX-Label nur ein von der ENX zugelassener Prüfdienstleister. Das ISO-Zertifikat ersetzt das Assessment nicht.

Zwei Nachweisformate

Auf der einen Seite Anwendbarkeitserklärung, Risikobehandlungsplan, internes Audit, Managementbewertung. Auf der anderen die ISA-Selbsteinschätzung in Tabellenform, Reifegrad je Frage, Zielwert 3. Dieselbe Maßnahme, zwei Darstellungen.

Die Pflege im ENX-Portal

Teilnehmerdaten, Standorte, Ansprechpartner, Prüfumfänge und Freigaben je Partner. Bei einer Verlängerung registrieren Sie zuerst einen neuen Prüfumfang — ohne neue Scope-ID kann der Prüfdienstleister nicht starten.

Zwei Fristenlogiken bei Abweichungen

Bei „minor non-conform“ erhalten Sie temporäre Labels. Kein Korrekturplan darf länger als neun Monate laufen, und das Folgeassessment muss innerhalb von neun Monaten nach Abschluss des Erstassessments stattfinden. Die ISO-Welt regelt Abweichungen über die Verfahren der Zertifizierungsstelle.

Zwei Ansprechpartnerkreise

Auditor der Zertifizierungsstelle, Prüfdienstleister, ENX, Einkauf des Kunden. Vier Gesprächsfäden, die nichts voneinander wissen.

Prototypenschutz und Datenschutz

Diese TISAX-Kataloge haben in der ISO 27001 kein Pendant. Verlangt Ihr Kunde eines dieser Prüfziele, ist das Arbeit, die kein ISMS nach ISO 27001 mitbringt.

Der gemeinsame Bestand

Was nicht doppelt anfällt — und unter welcher Bedingung

Alles Übrige. Ein Managementsystem, das Sie einmal aufbauen, trägt beide Anforderungen — wenn Sie es richtig zuschneiden.

  • Ein Managementsystem
  • Eine Risikomethodik
  • Ein Verzeichnis der Werte
  • Ein Satz Richtlinien
  • Ein Lieferantenverzeichnis mit Bewertungslogik
  • Ein Sensibilisierungsprogramm
  • Ein Prozess für Sicherheitsvorfälle
  • Ein internes Auditprogramm
  • Eine Managementbewertung
  • Eine Maßnahmenliste

Das folgt aus der Konstruktion: Der ISA verweist je Anforderung auf ISO/IEC 27001:2022. Dieselbe Zugriffsrechteprüfung, dieselbe Lieferantenbewertung, dieselbe Notfallübung erfüllt beide Seiten — sie muss einmal erhoben und zweimal zugeordnet werden. Dass diese Nachweisbasis auch über die Automobilwelt hinaus trägt, zeigt die ENX-Analyse „NIS2 fulfilment through TISAX“, die ISA 6 gegen die Anforderungen der NIS2-Richtlinie stellt.

Drei Bedingungen, ohne die Wiederverwendung nicht funktioniert

  1. 01

    Der ISMS-Geltungsbereich muss den TISAX-Prüfumfang umschließen

    Vorgabe, nicht Empfehlung. Wer den ISO-Geltungsbereich eng zieht und den Prüfumfang breit, hat zwei getrennte Systeme gebaut.

  2. 02

    Jeder Nachweis braucht eine Zuordnung, nicht nur einen Ablageort

    Ein Schulungsnachweis im Personalordner ist für keines der beiden Verfahren auffindbar. Mit Zuordnung zu ISA-Control und Anhang-A-Maßnahme ist er es für beide.

  3. 03

    Termine richten sich nach der früheren der beiden Anforderungen

    Wer eine Wirksamkeitsprüfung auf den TISAX-Rhythmus legt, hat sie im ISO-Überwachungsaudit nicht.

Der Kern der Seite

Der Doppelbetrieb: zwei Zyklen, ein Nachweisbestand

Hier endet, was auf den meisten Vergleichsseiten steht. Und hier beginnt die Arbeit. Der Kern ist unspektakulär: Die beiden Uhren laufen unabhängig voneinander, und keine lässt sich verstellen. Sortiert nach Rhythmus sieht der laufende Betrieb so aus.

Zwei Uhren, keine lässt sich verstellen
ISO 27001

Startet mit der Zertifizierungsentscheidung und läuft drei Jahre. Erstes Überwachungsaudit spätestens zwölf Monate danach, anschließend mindestens jährlich, Rezertifizierung im dritten Jahr (ISO/IEC 17021-1, Abschnitt 9.6).

TISAX

Startet mit dem Ende des Assessmentprozesses und läuft ebenfalls drei Jahre — aber ohne Überwachungsaudit. Dazwischen blickt niemand von außen hinein. Um das Label zu behalten, durchlaufen Sie den Prozess vollständig neu.

Laufend

ohne Termin
  • Nachweise erheben und ablegen — mit doppelter Zuordnung zu ISA-Control und Anhang-A-Maßnahme
  • Maßnahmen und Feststellungen verfolgen: eine Liste, ein Verantwortlicher, ein Enddatum
  • Portal- und Zertifikatsdaten nachführen (Ansprechpartner, Standorte, Prüfumfang)
  • Freigaben im ENX-Portal für neue Kunden pflegen

Anlassbezogen

bei Bedarf
  • Neuer Standort: Scope-Extension-Assessment (verlängert die Label-Gültigkeit nicht)
  • Neuer Kunde mit anderem Prüfziel: weiterer Katalog, ggf. Prüfung vor Ort
  • Sicherheitsvorfall: Nacharbeit in beiden Systemen, bei NIS2 zusätzlich Meldepflichten
  • Katalogwechsel: ab ISA2027 jährlich auf Differenzen zu prüfen
  • Abweichung: Neun-Monats-Fristen ab dem Abschlussgespräch

Jährlich

jedes Jahr
  • ISO-Überwachungsaudit (spätestens zwölf Monate nach der Zertifizierungsentscheidung)
  • Internes Audit und Managementbewertung (ISO 27001, Kapitel 9.2 und 9.3)
  • Risikoanalyse fortschreiben, Richtlinien prüfen, Schulungen, Notfallübung
  • ISA-Reifegrade nachziehen (Zielwert 3 je Frage, kein Ausgleich)

Mehrjährig

Drei-Jahres-Takt
  • ISO 27001: Rezertifizierung im dritten Jahr; seit 31.10.2025 nur noch Zertifikate nach 27001:2022
  • TISAX: Label drei Jahre gültig, danach der vollständige Prozess von vorn
  • Neuer Prüfumfang, neues Assessment, neue Freigaben — beide Termine liegen selten zusammen

Kaum eine dieser Aufgaben ist TISAX- oder ISO-spezifisch. Unterschiedlich sind nur Bezeichnung, Format, Frist und Adressat. Genau diesen Betrieb übernimmt VIAMA: Nachweise anfordern, sammeln und prüfen; Maßnahmen bis zum Abschluss verfolgen; wiederkehrende Kontrollen terminieren und dokumentieren; Portal- und Zertifikatsdaten pflegen; Audits und Assessments vorbereiten. Technologie übernimmt das Wiederkehrende, Menschen das Urteil. Entscheidungen und Verantwortung bleiben bei Ihnen. Die Arbeit nicht.

Häufige Fragen

Was Unternehmen mit beiden Anforderungen fragen

TISAX steht für Trusted Information Security Assessment Exchange, das Prüf- und Austauschverfahren der Automobilindustrie für Informationssicherheit in der Lieferkette, betrieben von der ENX Association. Grundlage ist der Kriterienkatalog VDA ISA. Nach einem erfolgreichen Assessment erhalten Sie TISAX-Labels, die Sie über das ENX-Portal gezielt mit Geschäftspartnern teilen.

Zusammenhang mit NIS2

NIS2 verlangt von betroffenen Unternehmen, Sicherheitsanforderungen an ihre unmittelbaren Anbieter weiterzugeben (§ 30 Absatz 2 Nummer 4 BSIG). In der Automobilindustrie ist TISAX genau diese Weitergabe — der Weg, auf dem ein Hersteller Informationssicherheit von seinen Zulieferern einfordert. Wer NIS2-pflichtig ist und in der Automotive-Kette arbeitet, trifft beide Anforderungen zugleich.

Was NIS2 bedeutet
Zum Schluss

Zwei Auswertungen derselben Organisation

TISAX und ISO 27001 sind nicht zwei Welten, sondern zwei Auswertungen derselben Organisation — mit unterschiedlichen Formularen, Prüfern und Kalendern. Der Unterschied zwischen tragbarem und teurem Parallelbetrieb liegt nicht in der Norm, sondern in der Frage, ob Nachweise einmal entstehen und zweimal zählen. Ein Erstgespräch dauert 30 Minuten, ohne Vorbereitung Ihrerseits.

oder direkt an kontakt@viama.one