TISAX & ISO 27001 · EVERGREEN
Der ISA-Katalog des VDA ist das Herzstück jeder TISAX-Vorbereitung –
und für Einsteiger erst einmal eine Wand aus Anforderungen, Reifegraden
und Registerkarten. Wer seine Logik einmal verstanden hat, verwandelt
die Excel-Datei vom Schreckgespenst ins wichtigste Projektwerkzeug.
Kurzantwort
Der VDA-ISA-Fragenkatalog ist die offizielle Prüfgrundlage für TISAX:
eine vom Verband der Automobilindustrie gepflegte Sammlung von
Anforderungen zur Informationssicherheit, ergänzt um die Module
Prototypenschutz und Datenschutz. Unternehmen bewerten darin im
Self-Assessment jede zutreffende Anforderung mit einem Reifegrad;
dieselbe Datei nutzt später der Prüfdienstleister als Referenz. Der
Katalog ist kostenlos über die ENX/VDA-Seiten verfügbar – die Arbeit
steckt nicht im Beschaffen, sondern im ehrlichen Ausfüllen mit
Nachweisen.
Wie der Katalog aufgebaut
ist
Kern ist das Modul Informationssicherheit mit Kapiteln von
Organisation und Personal über physische Sicherheit bis Betrieb und
Zugriffsverwaltung – inhaltlich eng an ISO 27001 angelehnt. Je nach
Prüfziel kommen die Module Prototypenschutz und/oder Datenschutz hinzu.
Jede Anforderung unterscheidet Muss-Kriterien, Soll-Kriterien und teils
zusätzliche Anforderungen für hohen/sehr hohen Schutzbedarf – welche
davon gelten, bestimmt Ihr Prüfziel.
Das Self-Assessment in
fünf Schritten
- Aktuelle Katalogversion beschaffen und die zum
Prüfziel passenden Spalten identifizieren – nichts frustriert mehr als
Wochen Arbeit in der falschen Version oder Schutzklasse. - Zuständige benennen: je Kapitel eine fachlich
verantwortliche Person; das Assessment ist Teamarbeit, keine
Einzelleistung des IT-Leiters. - Ehrlich bewerten: Reifegrad je Anforderung vergeben
– nach gelebter Praxis, nicht nach Wunschbild. Die Selbstbewertung wird
im Assessment stichprobenhaft verifiziert. - Nachweise verlinken: Zu jeder Bewertung gehört der
Beleg (Richtlinie, Protokoll, Ticket, Foto). Ein Assessment ohne
Nachweisspalte ist nur eine Meinungsumfrage. - Lücken in einen Maßnahmenplan überführen: Abstand
zwischen Ist-Reifegrad und Zielniveau = Ihre To-do-Liste mit Prioritäten
und Terminen.
Typische Stolperfallen
Die drei Klassiker: Schönfärberei (die Bewertung “3”
ohne Nachweise fliegt im Assessment auf und beschädigt die
Glaubwürdigkeit aller übrigen Angaben), falscher
Geltungsbereich (Anforderungen für Standorte bewerten, die gar
nicht im Scope sind – oder umgekehrt), und Einmal-Aktion statt
Werkzeug (der Katalog taugt als dauerhaftes
Steuerungsinstrument: jährlich aktualisiert wird die Rezertifizierung
zur Routine statt zum Neustart).
Häufige Fragen (FAQ)
Müssen wir jede Zeile des Katalogs erfüllen? Nein –
es gelten die Anforderungen Ihres Prüfziels und Schutzbedarfs. Nicht
zutreffende Punkte werden begründet als nicht anwendbar markiert, nicht
stillschweigend übersprungen.
Wie lange dauert ein sauberes Self-Assessment? Mit
vorbereiteten Zuständigkeiten typischerweise einige Wochen neben dem
Tagesgeschäft – die anschließende Lückenschließung dominiert den
Kalender, nicht das Ausfüllen.
Katalog auf Deutsch oder Englisch? Beides verfügbar;
entscheidend ist, dass Bewertende und Nachweise dieselbe Sprache
sprechen wie später das Assessment-Team.
Fazit
Der ISA-Katalog ist kein Prüfungsgegner, sondern die Landkarte des
Projekts: Wer ihn früh, ehrlich und mit Nachweisen ausfüllt, kennt
seinen Weg zum Label auf die Woche genau. Wer ihn schönt, verschiebt die
Wahrheit nur ins Assessment – zum denkbar teuersten Zeitpunkt.
Unterstützung bei Kalibrierung und Lückenschließung gehört zum Kern
unserer TISAX-Begleitung.
UBESAFE moderiert Ihr Self-Assessment und macht aus Lücken einen
Maßnahmenplan mit Terminen. Kostenloses
Erstgespräch.