TISAX REZERTIFIZIERUNG
Ein TISAX-Label ist drei Jahre gültig – ein Zeitraum, der sich
anfangs komfortabel lang anfühlt. Wer die Vorbereitung als einmaliges
Projekt statt als fortlaufenden Prozess behandelt, steht am Ende dieser
drei Jahre jedoch oft vor derselben Aufgabe wie beim ersten Mal – nur
unter größerem Zeitdruck.
Was beim
Re-Assessment tatsächlich passiert
Anders als eine reine Verlängerung ist die Rezertifizierung ein
vollständiges neues Assessment – gegen den zu diesem Zeitpunkt gültigen
VDA-ISA-Katalog. Wurde das ursprüngliche Label 2023 nach VDA ISA 5.1
erteilt, prüft das Re-Assessment 2026 möglicherweise bereits gegen VDA
ISA 6 oder sogar den neuen, jahresbasiert benannten Nachfolgekatalog.
Der Prüfumfang bleibt also nicht statisch, selbst wenn sich am eigenen
Unternehmen wenig verändert hat.
Der
typische Fehler: ISMS als abgeschlossenes Projekt behandeln
Viele Unternehmen erleben die erste TISAX-Vorbereitung als
intensives, aber zeitlich begrenztes Projekt: Richtlinien werden
geschrieben, Nachweise gesammelt, das Assessment bestanden – und danach
rückt das Thema in den Hintergrund. Drei Jahre später zeigt sich
häufig:
- Richtlinien wurden seit der Ersterstellung nicht mehr aktualisiert,
obwohl sich Prozesse oder Verantwortlichkeiten geändert haben - Neue Mitarbeitende wurden nie in die bestehenden Sicherheitsprozesse
eingewiesen - Technische Konfigurationen (Zugriffsrechte, Systeme) haben sich
weiterentwickelt, ohne dass die Dokumentation mitgezogen wurde - Der Prüfkatalog selbst hat sich verändert und verlangt zusätzliche
oder angepasste Nachweise
Das Ergebnis: Statt eines überschaubaren Reviews wird die
Rezertifizierung faktisch zu einem zweiten Vorbereitungsprojekt in fast
demselben Umfang wie das erste.
Wie sich das vermeiden lässt
Ein gepflegtes ISMS unterscheidet sich vom einmalig erstellten
dadurch, dass es in festen Abständen überprüft wird – nicht erst, wenn
das nächste Assessment ansteht:
- Jährlicher interner Review. Ein kurzer Check, ob
Richtlinien noch zur gelebten Praxis passen, deckt Abweichungen
frühzeitig auf. - Laufende Beobachtung von Katalogänderungen. Seit
der Umstellung auf eine jährliche, jahresbasierte Katalogversionierung
erscheint jedes Jahr eine neue VDA-ISA-Version. Wer die jeweiligen
Neuerungen zeitnah einordnet, vermeidet, mehrere Versionssprünge auf
einmal nachholen zu müssen. - Technische Prüfung nicht nur zum Assessment-Termin.
Zugriffsrechte, Konfigurationen und Systeme verändern sich im laufenden
Betrieb kontinuierlich – eine rein dreijährliche technische Kontrolle
lässt viel Zeit für unbemerkte Abweichungen.
Was das
für die Kosten der Rezertifizierung bedeutet
Ein gepflegtes ISMS reduziert den Aufwand der Rezertifizierung
erheblich, weil die Gap-Analyse in der Regel nur wenige, gezielte
Abweichungen statt eines vollständigen Neuaufbaus zeigt. Ein internes Audit eignet sich
dafür auch außerhalb des unmittelbaren Rezertifizierungszeitraums als
regelmäßiger Gesundheitscheck – zum gleichen Festpreis-Prinzip wie bei
der Erstvorbereitung.
Häufige Fragen (FAQ)
Muss ich mein Assessment genau zum Ablaufdatum des Labels
erneuern? Es empfiehlt sich, die Rezertifizierung rechtzeitig
vor Ablauf einzuplanen, da der gesamte Assessment-Prozess mehrere Monate
dauern kann. Ein abgelaufenes Label ohne rechtzeitige Erneuerung kann
die Geschäftsbeziehung zu OEMs gefährden, die ein gültiges Label
voraussetzen.
Prüft die Rezertifizierung automatisch gegen den neuesten
Katalog? Ja, ein Re-Assessment erfolgt gegen den zum
Prüfzeitpunkt gültigen VDA-ISA-Katalog, unabhängig davon, welche Version
beim vorherigen Assessment galt.
Wie oft sollte ein internes Review stattfinden, wenn das
Label noch Jahre gültig ist? Ein jährlicher Rhythmus hat sich
in der Praxis bewährt – er ist häufig genug, um Abweichungen frühzeitig
zu erkennen, aber selten genug, um keinen unverhältnismäßigen Aufwand zu
erzeugen.
Was, wenn sich zwischen den Assessments die eingesetzte
Technik komplett verändert hat (z. B. neue Cloud-Plattform)?
Dann sollte die ISMS-Dokumentation zeitnah nach der technischen
Umstellung angepasst werden, nicht erst zur nächsten Rezertifizierung.
Ein technisches Zwischenaudit hilft, die neue Umgebung frühzeitig
korrekt einzuordnen.
Passende Leistungen von UBESAFE: TISAX-Vorbereitung · Internes Audit
Fazit
Die Gültigkeit von drei Jahren ist kein Grund zur Pause, sondern ein
Zeitfenster für kontinuierliche Pflege. Wer sein ISMS als laufenden
Prozess statt als einmaliges Projekt behandelt, erlebt die
Rezertifizierung als überschaubares Review – nicht als zweites
Vorbereitungsprojekt unter Zeitdruck.
UBESAFE begleitet nicht nur die Erstvorbereitung, sondern auch
die laufende Pflege des ISMS bis zur Rezertifizierung. Vereinbaren Sie
ein kostenloses
Erstgespräch, um Ihren aktuellen Stand einzuordnen.