TISAX & ISO 27001 · EVERGREEN
“Der Kunde will das Label bis Jahresende” – mit diesem Satz beginnen
viele TISAX-Projekte, und mit einer Enttäuschung enden die, die zu spät
starten. Denn die Prüfung selbst ist schnell; was Zeit kostet, ist der
Weg dorthin. Hier ist der ehrliche Zeitplan mit allen Phasen – und den
Stellschrauben, die ihn verkürzen.
Kurzantwort
Von der Entscheidung bis zum TISAX-Label vergehen realistisch 6 bis
18 Monate. Die größte Variable ist nicht das Assessment, sondern die
Vorbereitungsphase: der Aufbau bzw. Ausbau des ISMS auf das geforderte
Reifegrad-Niveau. Unternehmen mit bestehender ISO-27001-Basis schaffen
den Weg deutlich schneller, teils in wenigen Monaten; wer bei null
startet, sollte mit einem Jahr planen. Dazu kommen Wartezeiten, die
viele übersehen: Terminvorlauf beim Prüfdienstleister und die
Korrekturphase, falls das Assessment Abweichungen ergibt.
Die Phasen im Zeitstrahl
1. Scoping und Registrierung (2–4 Wochen). Prüfziel
und Assessment-Level gibt der Kunde vor, den Geltungsbereich definieren
Sie – und genau hier entscheidet sich der Gesamtaufwand, wie unser
Beitrag Warum
der Scope über Erfolg oder Zeitstress entscheidet zeigt. Parallel:
Registrierung im ENX-Portal und Anfrage beim Prüfdienstleister – dessen
Terminvorlauf (oft mehrere Wochen bis Monate) gehört von Tag eins in den
Plan.
2. Gap-Analyse (2–4 Wochen). Selbsteinschätzung
entlang des ISA-Katalogs: Wo stehen wir je Anforderung, wo klaffen
Lücken zum geforderten Reifegrad? Das Ergebnis ist der Maßnahmenplan –
und die erste ehrliche Antwort auf die Terminfrage.
3. Umsetzung (3–12 Monate – die große Variable).
Richtlinien, Prozesse, technische Maßnahmen, Schulungen, und vor allem:
gelebte Praxis mit Nachweisen. TISAX bewertet Reifegrade – eine frisch
geschriebene Richtlinie ohne Umsetzungshistorie erreicht das Zielniveau
nicht. Faustwerte: Mit gelebter ISO-27001-Basis schrumpft diese Phase
auf wenige Wochen bis Monate; ohne Vorarbeit und ohne dedizierte
Ressourcen dominiert sie den Kalender.
4. Assessment (Wochen, je nach Level). Beim
verbreiteten AL2 prüft der Dienstleister die Selbsteinschätzung
plausibilisierend, meist remote; AL3 bringt Vor-Ort-Tiefe inklusive
Begehung – die Unterschiede erklärt unser Überblick zu den Assessment-Levels
AL1 bis AL3.
5. Korrekturphase (0–9 Monate, hoffentlich kürzer).
Ergibt das Assessment Abweichungen, gibt es Zeit für Maßnahmenpläne und
deren Umsetzung mit Nachprüfung. Gut vorbereitete Projekte brauchen hier
wenig – aber wer den Puffer nicht einplant, verspricht Kunden Termine,
die das Verfahren nicht hergibt.
6. Label und Teilen (Tage). Nach erfolgreichem
Abschluss wird das Ergebnis über das ENX-Portal mit den gewünschten
Partnern geteilt. Das Label gilt drei Jahre – wie es danach weitergeht,
beschreibt unser Beitrag zur Rezertifizierung
und dem Katalogwechsel.
Die vier
größten Zeitfresser – und ihre Gegenmittel
- Zu großer Scope: Jedes zusätzliche System und jeder
Standort multipliziert Nachweise. Gegenmittel: so klein wie ehrlich
möglich schneiden. - Keine dedizierten Ressourcen: Ein ISMS “nebenbei”
verdoppelt jede Phase. Gegenmittel: klare Verantwortung mit Zeitbudget –
intern oder über einen externen ISB. - Reifegrade unterschätzt: Dokumente existieren,
gelebte Nachweise fehlen. Gegenmittel: früh mit Nachweisführung
beginnen, nicht erst vor dem Audit. - Prüfdienstleister zu spät angefragt: Der
Assessment-Termin wird zum Flaschenhals. Gegenmittel: Anfrage direkt
nach dem Scoping.
Häufige Fragen (FAQ)
Der Kunde gibt uns drei Monate – realistisch? Nur
mit belastbarer Vorarbeit (gelebtes ISMS, idealerweise ISO 27001) und
sofort verfügbarem Assessment-Termin. Bei null Vorarbeit: nein – dann
ist ehrliche Kommunikation mit Zwischenschritten (Registrierung,
Maßnahmenplan, Termin) die bessere Strategie als ein gerissenes
Versprechen.
Verkürzt ISO 27001 den Weg wirklich? Deutlich: Der
ISA-Katalog basiert auf der Norm, rund drei Viertel der Anforderungen
decken sich. Was zusätzlich kommt (Reifegrad-Nachweise, ggf.
Prototypenschutz), zeigt der Vergleich
TISAX vs. ISO 27001.
Wie lange dauert die reine Prüfung? Je nach Level
und Scope Tage bis wenige Wochen inklusive Berichtswesen – im
Gesamtprojekt der kleinste Posten.
Wann sollten wir spätestens starten? Rückwärts
gerechnet vom Kundentermin: Korrekturpuffer + Assessment-Vorlauf +
Umsetzung + Gap-Analyse. Bei null Vorarbeit heißt “Label in 12 Monaten”:
Start jetzt.
Fazit
TISAX ist kein Sprint zur Prüfung, sondern ein Reifegrad-Projekt mit
der Umsetzung als Langstrecke. Wer den Scope klug schneidet, Ressourcen
fest einplant, den Prüftermin früh sichert und Nachweise von Anfang an
sammelt, kommt in Richtung der unteren Spanne – mit ISO-Basis deutlich
darunter. Und wer den Zeitplan von außen absichern will: UBESAFE bringt
TISAX-Projekte mit erprobtem
Fahrplan durch alle sechs Phasen.
Wann muss Ihr Label stehen? UBESAFE rechnet den Zeitplan
rückwärts und übernimmt die Strecke – kostenloses
Erstgespräch.