Verinorm
Menü
Informationssicherheit

TISAX oder ISO 27001 – was ist der Unterschied und was benötigt Ihr Unternehmen?

Beide schützen sensible Informationen, aber sie sind nicht dasselbe. ISO 27001 ist eine branchenübergreifende Norm mit Zertifikat, TISAX ein Prüfverfahren der Automobilindustrie mit Labels im Portal. Was Ihr Unternehmen braucht, hängt davon ab, wer den Nachweis verlangt.

Eren Ekmekcioglu· Datenschutz- und IT-Sicherheitsbeauftragter8 Min. Lesezeit
Zwei Mitarbeitende prüfen Zugriffsrechte an einem Arbeitsplatz in einem AutomobilzulieferbetriebHinweis: KI-generiert. Dieses Motiv wurde mit künstlicher Intelligenz erzeugt. Es zeigt keine realen Räume, Anlagen oder Personen der Verinorm GmbH.

Kurz gesagt

Informationssicherheit ist für Unternehmen zunehmend wichtig geworden. Besonders in der Automobilindustrie begegnen einem dabei zwei Begriffe: ISO/IEC 27001 und TISAX. Beide verfolgen dasselbe Ziel, nämlich sensible Informationen systematisch zu schützen. Dasselbe sind sie trotzdem nicht.

Der kürzeste Unterschied: ISO 27001 ist eine Norm mit Zertifikat und gilt für jede Branche. TISAX ist ein Prüfverfahren der Automobilindustrie, das mit Labels im TISAX-Portal endet.

Was ISO 27001 ist

Die ISO/IEC 27001 ist die international anerkannte Norm für Informationssicherheits-Managementsysteme, kurz ISMS. Sie kann von Unternehmen jeder Branche und Größe angewendet werden.

Im Mittelpunkt steht der systematische Umgang mit Risiken: Das Unternehmen ermittelt seine Informationssicherheitsrisiken, legt geeignete Maßnahmen fest und entwickelt das System laufend weiter. Der Nachweis ist ein Zertifikat, ausgestellt von einer akkreditierten Zertifizierungsstelle und drei Jahre gültig.

Aufbau geplant? Wir begleiten von der Gap-Analyse bis zum Zertifizierungsaudit – ISO 27001 Beratung.

Was TISAX ist

TISAX steht für Trusted Information Security Assessment Exchange und richtet sich an Unternehmen in der Automobilindustrie und ihrer Lieferkette. Grundlage der Assessments ist der VDA ISA, ein Fragenkatalog, der Anforderungen der ISO/IEC 27001 mit branchenspezifischen Anforderungen verbindet.

Geprüft wird nicht durch eine Zertifizierungsstelle, sondern durch einen zugelassenen TISAX-Prüfdienstleister. Nach erfolgreichem Abschluss werden die Labels im TISAX-Portal hinterlegt; dort geben Sie sie für die Geschäftspartner frei, die den Nachweis sehen sollen.

Wann brauchen Sie was?

ISO 27001 ist der richtige Weg, wenn Kunden einen international anerkannten Nachweis über ein funktionierendes ISMS verlangen, wenn Ihr Unternehmen branchenübergreifend arbeitet oder wenn Informationssicherheit strategisch verankert werden soll.

TISAX wird relevant, sobald Sie für Automobilhersteller, Zulieferer oder andere Unternehmen der Automotive-Lieferkette tätig sind und ein bestimmtes Label beziehungsweise Assessment Objective gefordert wird.

Es muss nicht „TISAX oder ISO 27001“ heißen. Ein gut aufgebautes ISMS nach ISO 27001 ist eine sehr gute Grundlage für die Vorbereitung auf TISAX – vieles, was der VDA ISA abfragt, ist dann bereits vorhanden.

Wie wir dabei unterstützen

Wir starten mit einer Gap-Analyse gegen den geforderten Prüfumfang, bauen die notwendige Dokumentation auf, setzen das ISMS nach ISO 27001 um und bereiten Sie auf das TISAX-Assessment vor. Der erste Schritt ist immer derselbe: Wir sehen uns die konkrete Anforderung Ihres Kunden an, denn daraus ergibt sich Level, Umfang und Termin.

Anforderung im Haus? Schicken Sie sie uns zu, wir sagen Ihnen im Erstgespräch, was zu tun ist – Kontakt aufnehmen.

Häufig gestellte Fragen

Was ist der Unterschied zwischen TISAX und ISO 27001?
Die ISO/IEC 27001 ist eine international anerkannte Norm für Informationssicherheits-Managementsysteme und gilt branchenübergreifend. Der Nachweis ist ein Zertifikat einer akkreditierten Zertifizierungsstelle. TISAX ist kein Zertifikat, sondern ein Prüf- und Austauschverfahren der Automobilindustrie. Geprüft wird durch einen zugelassenen TISAX-Prüfdienstleister, das Ergebnis wird als Label im TISAX-Portal hinterlegt und dort für Geschäftspartner freigegeben.
Brauche ich TISAX, wenn ich schon nach ISO 27001 zertifiziert bin?
Ein ISO-27001-Zertifikat ersetzt TISAX nicht. Verlangt ein Automobilhersteller oder ein Zulieferer ein bestimmtes TISAX-Label, muss das Assessment durchlaufen werden. Ein bestehendes Managementsystem nach ISO 27001 ist dafür aber eine sehr gute Ausgangsbasis: Risikomanagement, Richtlinien, Rollen und Nachweise liegen bereits vor und müssen nur auf den VDA ISA abgebildet und um die automobilspezifischen Anforderungen ergänzt werden.
Was ist der VDA ISA?
Der VDA ISA (Information Security Assessment) ist der Fragenkatalog, auf dem TISAX-Assessments beruhen. Er verbindet Anforderungen der ISO/IEC 27001 mit spezifischen Anforderungen der Automobilindustrie, etwa zum Prototypenschutz und zum Umgang mit personenbezogenen Daten.
Was sind TISAX Assessment Level?
Das Assessment Level richtet sich nach dem Schutzbedarf der Informationen und wird vom auftraggebenden Unternehmen vorgegeben. Je höher das Level, desto tiefer die Prüfung: von der reinen Selbstauskunft mit Plausibilitätsprüfung bis zur Prüfung vor Ort. Welches Level und welches Assessment Objective gefordert ist, steht in der Anforderung Ihres Kunden – das ist der erste Punkt, den wir im Erstgespräch klären.
Was kostet eine TISAX-Vorbereitung?
Die Kosten teilen sich in zwei Blöcke: die Gebühren des Prüfdienstleisters und des TISAX-Portals auf der einen Seite, die Vorbereitung im eigenen Haus auf der anderen. Wie hoch der Vorbereitungsaufwand ist, hängt vom geforderten Assessment Level, vom Umfang der einbezogenen Standorte und davon ab, wie weit ein Informationssicherheits-Managementsystem bereits besteht. Wir schätzen das im kostenlosen Erstgespräch anhand Ihrer konkreten Kundenanforderung.

Haben Sie Fragen?

Unsere Experten beraten Sie gerne persönlich und unverbindlich zu allen Themen rund um Zertifizierung und Förderung.