TISAX & ISO 27001 · EVERGREEN
Kaum eine Frage kommt in Erstgesprächen mit Automobilzulieferern
häufiger: Wir haben schon ISO 27001 – brauchen wir trotzdem TISAX? Oder
umgekehrt: Reicht das TISAX-Label, oder verlangen Kunden außerhalb der
Branche noch die ISO? Die Antwort hängt weniger vom Geschmack ab als von
einer einzigen Frage: Wer sind Ihre Kunden – und welchen Nachweis
akzeptieren sie?
Kurzantwort
TISAX ist der branchenspezifische Prüfstandard der
Automobilindustrie, ISO 27001 die internationale, branchenübergreifende
Norm für Informationssicherheits-Managementsysteme. Beide bauen auf
einem ISMS auf und überschneiden sich zu rund drei Vierteln. Wer OEMs
oder Tier-1-Zulieferer beliefert, kommt um TISAX praktisch nicht herum –
ein ISO-Zertifikat wird dort in der Regel nicht als Ersatz akzeptiert.
Wer zusätzlich Kunden außerhalb der Automobilbranche bedient, fährt mit
beiden Nachweisen am besten; ein Kombiaudit reduziert den Doppelaufwand
erheblich.
Die Gemeinsamkeit: das ISMS
Beide Standards verlangen im Kern dasselbe Fundament: ein
Informationssicherheits-Managementsystem mit Risikoanalyse,
dokumentierten Richtlinien, klaren Verantwortlichkeiten und
kontinuierlicher Verbesserung. Der VDA-ISA-Katalog, die Prüfgrundlage
von TISAX, ist direkt aus der ISO 27001 abgeleitet. Wer eines der beiden
ernsthaft umgesetzt hat, hat für das andere den größten Teil der Strecke
zurückgelegt.
Die fünf entscheidenden
Unterschiede
| TISAX | ISO 27001 | |
|---|---|---|
| Geltung | Automobilindustrie | branchenübergreifend, international |
| Ergebnis | Label über das ENX-Portal (kein öffentliches Zertifikat) | Zertifikat einer akkreditierten Stelle |
| Bewertung | Reifegrade je Anforderung – geprüft wird, wie gut etwas gelebt wird |
Konformität – geprüft wird, ob die Anforderungen erfüllt sind |
| Zusatzmodule | Prototypenschutz, Datenschutz je nach Prüfziel | keine branchenspezifischen Module |
| Sichtbarkeit | Ergebnis wird gezielt mit Partnern über ENX geteilt | Zertifikat frei vorzeigbar, z. B. in Ausschreibungen |
Der Reifegrad-Ansatz ist in der Praxis der größte Unterschied: TISAX
begnügt sich nicht mit der Existenz einer Richtlinie, sondern bewertet
deren Umsetzungsgrad. Das macht das Assessment konkreter – und
Vorbereitung ohne gelebte Prozesse aussichtslos.
Entscheidungshilfe: Wer
braucht was?
- Nur Automotive-Kunden (OEM, Tier-1,
Engineering-Dienstleister): TISAX. Das Prüfziel und
Assessment-Level gibt der Kunde vor – welches Level wofür steht, erklärt
unser Beitrag zu den Assessment-Levels
AL1 bis AL3. - Nur Kunden außerhalb der Branche (SaaS, Industrie,
öffentliche Auftraggeber): ISO 27001. Sie ist in
Ausschreibungen und Lieferantenbewertungen der anerkannte Standard. - Beides: Kombination. Da sich die Anforderungen
weitgehend decken, lässt sich ein ISMS von Anfang an auf beide Nachweise
auslegen – und in einem Kombiaudit prüfen. Der Mehraufwand für den
zweiten Nachweis liegt dann deutlich unter einem eigenständigen
Projekt.
Wichtig für die Planung: Die rund 25 Prozent TISAX-spezifischer
Anforderungen stecken vor allem im Prototypenschutz, in OEM-Vorgaben und
in der Reifegrad-Dokumentation. Welche Bereiche der Katalog im Detail
abdeckt, zeigt der Überblick über die acht
TISAX-Prüfziele.
Häufige Fragen (FAQ)
Ersetzt ISO 27001 das TISAX-Label? Nein. OEMs und
Tier-1 verlangen das Label über das ENX-Portal. Ein ISO-Zertifikat
verkürzt die Vorbereitung erheblich, ersetzt das Assessment aber
nicht.
Ersetzt TISAX die ISO 27001? Ebenfalls nein.
Außerhalb der Automobilbranche ist das TISAX-Label kaum bekannt und in
Ausschreibungen selten zugelassen; dort zählt das ISO-Zertifikat.
Was ist günstiger? Bei vergleichbarem Scope nehmen
sich die Prüfkosten wenig. Entscheidend sind die internen Aufwände – und
die sinken massiv, wenn ein ISMS beide Standards gleichzeitig
bedient.
Geht ein Kombiaudit auch nachträglich? Ja. Ein
bestehendes ISO-ISMS lässt sich um die TISAX-Module erweitern (oder
umgekehrt); die Zyklen lassen sich synchronisieren.
Fazit
TISAX und ISO 27001 sind keine Konkurrenten, sondern zwei
Ausprägungen desselben Fundaments. Die Kundenstruktur entscheidet:
Automotive heißt TISAX, branchenübergreifend heißt ISO, beides heißt
Kombination auf einem gemeinsamen ISMS. Der teuerste Fehler ist, beide
Projekte getrennt aufzuziehen und dasselbe zweimal zu dokumentieren.
Passend dazu: TISAX-Leistungen von UBESAFE · Internes Audit
UBESAFE begleitet Zulieferer zu TISAX, ISO 27001 oder beidem –
mit einem ISMS, das im Alltag funktioniert statt im Ordner zu liegen. Kostenloses Erstgespräch
vereinbaren.