Evergreen Wissen

TISAX oder ISO 27001: Was Zulieferer wirklich brauchen

Bild von Alexander Brütsch

Alexander Brütsch

Mitgründer und Geschäftsführer der UBESAFE GmbH. Schwerpunkt: IT-Betrieb und Informationssicherheit aus einer Hand – von Managed Services und Microsoft 365 über ISMS bis zu NIS2, TISAX® und ISO 27001.

KI-Transparenz: Ich liebe KI, weil sie mir ermöglicht, mein Wissen verständlich und redaktionell aufbereitet zu teilen – etwas, das mir wegen meiner Rechtschreibschwäche lange schwerfiel. Alle meine Beiträge werden redaktionell überarbeitet.

Zum Profil

TISAX & ISO 27001 · EVERGREEN

Kaum eine Frage kommt in Erstgesprächen mit Automobilzulieferern
häufiger: Wir haben schon ISO 27001 – brauchen wir trotzdem TISAX? Oder
umgekehrt: Reicht das TISAX-Label, oder verlangen Kunden außerhalb der
Branche noch die ISO? Die Antwort hängt weniger vom Geschmack ab als von
einer einzigen Frage: Wer sind Ihre Kunden – und welchen Nachweis
akzeptieren sie?

Kurzantwort

TISAX ist der branchenspezifische Prüfstandard der
Automobilindustrie, ISO 27001 die internationale, branchenübergreifende
Norm für Informationssicherheits-Managementsysteme. Beide bauen auf
einem ISMS auf und überschneiden sich zu rund drei Vierteln. Wer OEMs
oder Tier-1-Zulieferer beliefert, kommt um TISAX praktisch nicht herum –
ein ISO-Zertifikat wird dort in der Regel nicht als Ersatz akzeptiert.
Wer zusätzlich Kunden außerhalb der Automobilbranche bedient, fährt mit
beiden Nachweisen am besten; ein Kombiaudit reduziert den Doppelaufwand
erheblich.

Die Gemeinsamkeit: das ISMS

Beide Standards verlangen im Kern dasselbe Fundament: ein
Informationssicherheits-Managementsystem mit Risikoanalyse,
dokumentierten Richtlinien, klaren Verantwortlichkeiten und
kontinuierlicher Verbesserung. Der VDA-ISA-Katalog, die Prüfgrundlage
von TISAX, ist direkt aus der ISO 27001 abgeleitet. Wer eines der beiden
ernsthaft umgesetzt hat, hat für das andere den größten Teil der Strecke
zurückgelegt.

Die fünf entscheidenden
Unterschiede

TISAX ISO 27001
Geltung Automobilindustrie branchenübergreifend, international
Ergebnis Label über das ENX-Portal (kein öffentliches Zertifikat) Zertifikat einer akkreditierten Stelle
Bewertung Reifegrade je Anforderung – geprüft wird, wie gut etwas
gelebt wird
Konformität – geprüft wird, ob die Anforderungen erfüllt
sind
Zusatzmodule Prototypenschutz, Datenschutz je nach Prüfziel keine branchenspezifischen Module
Sichtbarkeit Ergebnis wird gezielt mit Partnern über ENX geteilt Zertifikat frei vorzeigbar, z. B. in Ausschreibungen

Der Reifegrad-Ansatz ist in der Praxis der größte Unterschied: TISAX
begnügt sich nicht mit der Existenz einer Richtlinie, sondern bewertet
deren Umsetzungsgrad. Das macht das Assessment konkreter – und
Vorbereitung ohne gelebte Prozesse aussichtslos.

Entscheidungshilfe: Wer
braucht was?

  • Nur Automotive-Kunden (OEM, Tier-1,
    Engineering-Dienstleister):
    TISAX. Das Prüfziel und
    Assessment-Level gibt der Kunde vor – welches Level wofür steht, erklärt
    unser Beitrag zu den Assessment-Levels
    AL1 bis AL3
    .
  • Nur Kunden außerhalb der Branche (SaaS, Industrie,
    öffentliche Auftraggeber):
    ISO 27001. Sie ist in
    Ausschreibungen und Lieferantenbewertungen der anerkannte Standard.
  • Beides: Kombination. Da sich die Anforderungen
    weitgehend decken, lässt sich ein ISMS von Anfang an auf beide Nachweise
    auslegen – und in einem Kombiaudit prüfen. Der Mehraufwand für den
    zweiten Nachweis liegt dann deutlich unter einem eigenständigen
    Projekt.

Wichtig für die Planung: Die rund 25 Prozent TISAX-spezifischer
Anforderungen stecken vor allem im Prototypenschutz, in OEM-Vorgaben und
in der Reifegrad-Dokumentation. Welche Bereiche der Katalog im Detail
abdeckt, zeigt der Überblick über die acht
TISAX-Prüfziele
.

Häufige Fragen (FAQ)

Ersetzt ISO 27001 das TISAX-Label? Nein. OEMs und
Tier-1 verlangen das Label über das ENX-Portal. Ein ISO-Zertifikat
verkürzt die Vorbereitung erheblich, ersetzt das Assessment aber
nicht.

Ersetzt TISAX die ISO 27001? Ebenfalls nein.
Außerhalb der Automobilbranche ist das TISAX-Label kaum bekannt und in
Ausschreibungen selten zugelassen; dort zählt das ISO-Zertifikat.

Was ist günstiger? Bei vergleichbarem Scope nehmen
sich die Prüfkosten wenig. Entscheidend sind die internen Aufwände – und
die sinken massiv, wenn ein ISMS beide Standards gleichzeitig
bedient.

Geht ein Kombiaudit auch nachträglich? Ja. Ein
bestehendes ISO-ISMS lässt sich um die TISAX-Module erweitern (oder
umgekehrt); die Zyklen lassen sich synchronisieren.

Fazit

TISAX und ISO 27001 sind keine Konkurrenten, sondern zwei
Ausprägungen desselben Fundaments. Die Kundenstruktur entscheidet:
Automotive heißt TISAX, branchenübergreifend heißt ISO, beides heißt
Kombination auf einem gemeinsamen ISMS. Der teuerste Fehler ist, beide
Projekte getrennt aufzuziehen und dasselbe zweimal zu dokumentieren.

Passend dazu: TISAX-Leistungen von UBESAFE · Internes Audit


UBESAFE begleitet Zulieferer zu TISAX, ISO 27001 oder beidem –
mit einem ISMS, das im Alltag funktioniert statt im Ordner zu liegen. Kostenloses Erstgespräch
vereinbaren
.

Kategorien

Weitere Beiträge

Keine Beiträge gefunden

Social Media

Gratis Audit