TISAX
TISAX ist der Prüfstandard der Automobilindustrie für die Informationssicherheit bei Lieferanten und Dienstleistern.
TISAX (Trusted Information Security Assessment Exchange) ist ein Prüf- und Austauschverfahren für Informationssicherheit in der Automobilindustrie. Es wird vom Verband ENX im Auftrag des deutschen Branchenverbands VDA betrieben.
So funktioniert es
Grundlage ist der Fragenkatalog VDA ISA, der sich an ISO 27001 anlehnt. Er enthält zusätzliche Anforderungen zum Schutz von Prototypen und zum Datenschutz. Ein akkreditierter Prüfdienstleister beurteilt das Unternehmen in einem von drei Assessment Levels. Das Ergebnis wird auf der ENX-Plattform hinterlegt. Autohersteller und Zulieferer können es dort einsehen, statt eigene Audits durchzuführen. Das Ergebnis gilt in der Regel drei Jahre.
Ein Beispiel aus der Praxis
Ein Schweizer Zulieferer entwickelt Komponenten für einen deutschen Autohersteller. Der Hersteller verlangt ein TISAX-Label für den Umgang mit vertraulichen Konstruktionsdaten. Der Zulieferer hat bereits ein ISMS nach ISO 27001. Er ergänzt die fehlenden Anforderungen, etwa zum Prototypenschutz, und besteht das Assessment.
Worauf Sie achten sollten
- Klären Sie mit dem Auftraggeber, welche Prüfziele und welches Assessment Level (meist 2 oder 3) verlangt werden.
- Nutzen Sie ein bestehendes ISMS nach ISO 27001 als Grundlage.
- Beachten Sie die Anforderungen zum physischen Schutz von Prototypen, falls Sie solche bearbeiten.
- Planen Sie genug Zeit ein. Bei Assessment Level 3 erfolgt die Prüfung vor Ort.
Wann das für Schweizer Firmen relevant ist
TISAX ist relevant für Schweizer Zulieferer, Entwicklungsdienstleister und Werkzeugbauer der Automobilindustrie. Die Pflicht entsteht über die Verträge mit Herstellern oder grösseren Zulieferern, meist aus Deutschland. Ein Gesetz verlangt TISAX nicht.
Abgrenzung zu ISO 27001
ISO 27001 ist branchenübergreifend und führt zu einer Zertifizierung. TISAX ist auf die Automobilbranche zugeschnitten und führt zu einem Label, das auf einer gemeinsamen Plattform geteilt wird. Die Inhalte überschneiden sich stark.
Bezug zum SOC
Der VDA-ISA-Katalog enthält Anforderungen an Protokollierung, Überwachung und Behandlung von Vorfällen. Ein SOC liefert dafür Belege.
Typische Fehler
Häufig wird der Scope zu klein gewählt, etwa nur ein Standort. Verlangt der Kunde später mehr, ist ein neues Assessment nötig.
So setzen wir es um
Unsere SOC-Berichte liefern Belege für die Anforderungen an Überwachung und Behandlung von Vorfällen. Das Assessment selbst führt ein akkreditierter Prüfdienstleister durch.