Compliance · TISAX® (VDA-ISA)

Automotive-Reifegrad, nachweisbar.

  1. Assessment Level 1 Self-Assessment Selbsteinschätzung nach VDA-ISA. Kein Prüfer, keine externe Bestätigung – selten von OEMs akzeptiert.
  2. Assessment Level 2 Plausibilitäts­prüfung Prüfdienstleister verifiziert das Self-Assessment per Interview und Dokumentenprüfung, meist remote.
  3. Assessment Level 3 Vor-Ort-Audit Vollständige Prüfung durch akkreditierten TISAX®-Dienstleister – vor Ort, mit Nachweisen. Standard für Prototypen­schutz.

TISAX® ist der Automotive-Standard nach VDA-ISA-Katalog. Wir bereiten Sie auf das passende Assessment Level vor – meist AL3 für Prototypenschutz, AL2 für „normale" Zulieferung. Ergebnis: Label auf der ENX-Plattform, sichtbar für Ihre OEM-Kunden.

Warum TISAX®
Drei Gründe, warum TISAX® für Automotive-Zulieferer nicht optional ist.
Vertrieb

OEM-Kontrakte hängen daran.

VW, BMW, Mercedes-Benz, Audi, Stellantis und andere fordern TISAX® in der Regel als Voraussetzung für neue Verträge und Prototypen-Aufträge. Ohne Label kein Angebot.

Vereinheitlichung

Ein Label, viele Kunden.

Vor TISAX® musste jeder OEM einzeln geauditet werden. Heute reicht ein Label, das auf der ENX-Plattform sichtbar ist – geprüft wird nur einmal, akzeptiert wird es überall.

Prüftiefe

Ernsthaft, nicht Selbstlob.

AL3 mit Vor-Ort-Audit ist keine Formsache. Prüfer schauen ins Werk, in die Räume, in die Prozesse. Wer nur Excel-Antworten geliefert hat, fällt durch – wir bereiten Sie darauf vor.

Prüfmodule
Der VDA-ISA-Katalog kennt vier optionale Zusatzmodule – oft von OEMs gefordert.
01 / Basis

Informationssicherheit

Der Pflichtteil: rund 40 Prüfkriterien zu ISMS, Risiken, Zugriff, Awareness, Incident Response. Vergleichbar mit ISO 27001, aber Automotive-spezifisch konkretisiert.

ISMSPflichtalle AL
02 / Prototypen

Prototypenschutz

Zusatzmodul für Zulieferer, die mit unveröffentlichten Fahrzeugen, Bauteilen oder Daten arbeiten. Räumliche Trennung, Zutrittssteuerung, verschärfte Auditbedingungen – oft AL3.

AL3WerkschutzZutritt
03 / Personenbezug

Datenschutz

Für Verarbeiter personenbezogener Daten in der Automotive-Kette (Kundendaten, Telemetrie, HR). Ergänzt die DSGVO-Anforderungen um Auftragsverarbeitung und Betroffenenrechte.

DSGVOAuftragsverarbeitungLöschkonzepte
04 / Anbindung

Anbindung Dritter

Für Zulieferer, die IT-technisch direkt an OEM-Systeme angebunden sind – VPN, PDM, PLM, Katia-Zugriffe. Zusätzliche Prüfkriterien zu Netzwerk-Segmentierung und Access.

NetzsegmentierungVPNFremdzugriff
So läuft das Assessment ab
Fünf Phasen vom Self-Assessment bis zum Label auf der ENX-Plattform.
01

Registrierung bei ENX

Sie registrieren sich bei ENX, definieren Scope, Standorte, Assessment Level und Module. Ohne diese Grunddaten geht keiner weiter – wir helfen bei der sinnvollen Abgrenzung.

02

Self-Assessment nach VDA-ISA

Jede Prüffrage des VDA-ISA-Katalogs wird bewertet und begründet. Ein sauberes Self-Assessment ist die halbe Miete – schlampige Antworten kosten im Audit doppelt.

03

Gap-Umsetzung

Alles, was im Self-Assessment nicht auf Ziel-Reifegrad steht, wird umgesetzt. Wir priorisieren nach Aufwand und Auditrelevanz – nicht alle Findings sind gleich kritisch.

04

Audit durch akkreditierten Prüfdienstleister

ENX-akkreditierte Prüfer führen das eigentliche Assessment durch (AL2 remote, AL3 vor Ort). Interviews, Dokumentenprüfung, Werksbegehung. Wir bereiten Ihr Team vor.

05

Label auf ENX-Plattform

Nach bestandenem Audit erhalten Sie ein Label auf der ENX-Plattform – sichtbar für alle Ihre OEM-Kunden. Gültigkeit: drei Jahre, mit jährlichen Nachweispflichten.

Am Ende
/ Label & OEM-fähig

Ein Label, das Ihre OEM-Kunden über die ENX-Plattform prüfen können – und ein System, das den nächsten Auditzyklus überlebt.

Am Ende steht das TISAX®-Label mit den vereinbarten Modulen und dem erreichten Assessment Level, sichtbar für alle registrierten OEM-Partner auf der ENX-Plattform.

Innerhalb der dreijährigen Gültigkeit begleiten wir Sie bei Scope- Erweiterungen, neuen Werksstandorten oder erhöhtem Reifegrad – ohne dass Sie einen Dauerauftrag unterschreiben müssen.

Label
3 Jahre Gültigkeit
Assessment Level
AL2 / AL3 je nach OEM-Anforderung
Sichtbarkeit
ENX-Plattform für alle OEM-Partner
Danach
Re-Assessment alle 3 Jahre
Häufige Fragen
Was wir zu TISAX® immer wieder gefragt werden.
01

Reicht TISAX® AL2 oder brauche ich AL3?

Das entscheidet Ihr OEM-Kunde – meist steht das im Rahmenvertrag. Wer mit unveröffentlichten Fahrzeugen oder Bauteilen arbeitet, braucht üblicherweise AL3 mit Prototypenschutz. „Normale" Zulieferer kommen oft mit AL2 aus. Wir klären das im Erstgespräch.

02

Wie lange dauert die Vorbereitung?

Realistisch 6–9 Monate für Erst-Zertifizierung ohne bestehendes ISMS. Wenn Sie schon nach ISO 27001 aufgestellt sind: 3–4 Monate. Nach dem Self-Assessment folgen typischerweise 2–4 Monate Umsetzung, dann das Audit.

03

Kann ich TISAX® und ISO 27001 kombinieren?

Ja, und das lohnt sich meist. Der VDA-ISA-Katalog basiert auf ISO 27001 und ergänzt Automotive-Spezifika. Wir bauen ein gemeinsames Grundsystem, das beide Zertifikate trägt – deutlich weniger Aufwand als zwei parallele Projekte.

Vom OEM-Kunden gefordert?

Ein Erstgespräch reicht, um Assessment Level, Module und Aufwand realistisch einzuschätzen – anhand Ihres OEM-Kontrakts und Ihres heutigen Reifegrads. Unverbindlich.