Evergreen Wissen

Wie lange dauert TISAX? Der realistische Zeitplan bis zum Label

Bild von Alexander Brütsch

Alexander Brütsch

Mitgründer und Geschäftsführer der UBESAFE GmbH. Schwerpunkt: IT-Betrieb und Informationssicherheit aus einer Hand – von Managed Services und Microsoft 365 über ISMS bis zu NIS2, TISAX® und ISO 27001.

KI-Transparenz: Ich liebe KI, weil sie mir ermöglicht, mein Wissen verständlich und redaktionell aufbereitet zu teilen – etwas, das mir wegen meiner Rechtschreibschwäche lange schwerfiel. Alle meine Beiträge werden redaktionell überarbeitet.

Zum Profil

TISAX & ISO 27001 · EVERGREEN

“Der Kunde will das Label bis Jahresende” – mit diesem Satz beginnen
viele TISAX-Projekte, und mit einer Enttäuschung enden die, die zu spät
starten. Denn die Prüfung selbst ist schnell; was Zeit kostet, ist der
Weg dorthin. Hier ist der ehrliche Zeitplan mit allen Phasen – und den
Stellschrauben, die ihn verkürzen.

Kurzantwort

Von der Entscheidung bis zum TISAX-Label vergehen realistisch 6 bis
18 Monate. Die größte Variable ist nicht das Assessment, sondern die
Vorbereitungsphase: der Aufbau bzw. Ausbau des ISMS auf das geforderte
Reifegrad-Niveau. Unternehmen mit bestehender ISO-27001-Basis schaffen
den Weg deutlich schneller, teils in wenigen Monaten; wer bei null
startet, sollte mit einem Jahr planen. Dazu kommen Wartezeiten, die
viele übersehen: Terminvorlauf beim Prüfdienstleister und die
Korrekturphase, falls das Assessment Abweichungen ergibt.

Die Phasen im Zeitstrahl

1. Scoping und Registrierung (2–4 Wochen). Prüfziel
und Assessment-Level gibt der Kunde vor, den Geltungsbereich definieren
Sie – und genau hier entscheidet sich der Gesamtaufwand, wie unser
Beitrag Warum
der Scope über Erfolg oder Zeitstress entscheidet
zeigt. Parallel:
Registrierung im ENX-Portal und Anfrage beim Prüfdienstleister – dessen
Terminvorlauf (oft mehrere Wochen bis Monate) gehört von Tag eins in den
Plan.

2. Gap-Analyse (2–4 Wochen). Selbsteinschätzung
entlang des ISA-Katalogs: Wo stehen wir je Anforderung, wo klaffen
Lücken zum geforderten Reifegrad? Das Ergebnis ist der Maßnahmenplan –
und die erste ehrliche Antwort auf die Terminfrage.

3. Umsetzung (3–12 Monate – die große Variable).
Richtlinien, Prozesse, technische Maßnahmen, Schulungen, und vor allem:
gelebte Praxis mit Nachweisen. TISAX bewertet Reifegrade – eine frisch
geschriebene Richtlinie ohne Umsetzungshistorie erreicht das Zielniveau
nicht. Faustwerte: Mit gelebter ISO-27001-Basis schrumpft diese Phase
auf wenige Wochen bis Monate; ohne Vorarbeit und ohne dedizierte
Ressourcen dominiert sie den Kalender.

4. Assessment (Wochen, je nach Level). Beim
verbreiteten AL2 prüft der Dienstleister die Selbsteinschätzung
plausibilisierend, meist remote; AL3 bringt Vor-Ort-Tiefe inklusive
Begehung – die Unterschiede erklärt unser Überblick zu den Assessment-Levels
AL1 bis AL3
.

5. Korrekturphase (0–9 Monate, hoffentlich kürzer).
Ergibt das Assessment Abweichungen, gibt es Zeit für Maßnahmenpläne und
deren Umsetzung mit Nachprüfung. Gut vorbereitete Projekte brauchen hier
wenig – aber wer den Puffer nicht einplant, verspricht Kunden Termine,
die das Verfahren nicht hergibt.

6. Label und Teilen (Tage). Nach erfolgreichem
Abschluss wird das Ergebnis über das ENX-Portal mit den gewünschten
Partnern geteilt. Das Label gilt drei Jahre – wie es danach weitergeht,
beschreibt unser Beitrag zur Rezertifizierung
und dem Katalogwechsel
.

Die vier
größten Zeitfresser – und ihre Gegenmittel

  • Zu großer Scope: Jedes zusätzliche System und jeder
    Standort multipliziert Nachweise. Gegenmittel: so klein wie ehrlich
    möglich schneiden.
  • Keine dedizierten Ressourcen: Ein ISMS “nebenbei”
    verdoppelt jede Phase. Gegenmittel: klare Verantwortung mit Zeitbudget –
    intern oder über einen externen ISB.
  • Reifegrade unterschätzt: Dokumente existieren,
    gelebte Nachweise fehlen. Gegenmittel: früh mit Nachweisführung
    beginnen, nicht erst vor dem Audit.
  • Prüfdienstleister zu spät angefragt: Der
    Assessment-Termin wird zum Flaschenhals. Gegenmittel: Anfrage direkt
    nach dem Scoping.

Häufige Fragen (FAQ)

Der Kunde gibt uns drei Monate – realistisch? Nur
mit belastbarer Vorarbeit (gelebtes ISMS, idealerweise ISO 27001) und
sofort verfügbarem Assessment-Termin. Bei null Vorarbeit: nein – dann
ist ehrliche Kommunikation mit Zwischenschritten (Registrierung,
Maßnahmenplan, Termin) die bessere Strategie als ein gerissenes
Versprechen.

Verkürzt ISO 27001 den Weg wirklich? Deutlich: Der
ISA-Katalog basiert auf der Norm, rund drei Viertel der Anforderungen
decken sich. Was zusätzlich kommt (Reifegrad-Nachweise, ggf.
Prototypenschutz), zeigt der Vergleich
TISAX vs. ISO 27001
.

Wie lange dauert die reine Prüfung? Je nach Level
und Scope Tage bis wenige Wochen inklusive Berichtswesen – im
Gesamtprojekt der kleinste Posten.

Wann sollten wir spätestens starten? Rückwärts
gerechnet vom Kundentermin: Korrekturpuffer + Assessment-Vorlauf +
Umsetzung + Gap-Analyse. Bei null Vorarbeit heißt “Label in 12 Monaten”:
Start jetzt.

Fazit

TISAX ist kein Sprint zur Prüfung, sondern ein Reifegrad-Projekt mit
der Umsetzung als Langstrecke. Wer den Scope klug schneidet, Ressourcen
fest einplant, den Prüftermin früh sichert und Nachweise von Anfang an
sammelt, kommt in Richtung der unteren Spanne – mit ISO-Basis deutlich
darunter. Und wer den Zeitplan von außen absichern will: UBESAFE bringt
TISAX-Projekte mit erprobtem
Fahrplan durch alle sechs Phasen.


Wann muss Ihr Label stehen? UBESAFE rechnet den Zeitplan
rückwärts und übernimmt die Strecke – kostenloses
Erstgespräch
.

Kategorien

Weitere Beiträge

Keine Beiträge gefunden

Social Media

Gratis Audit