Evergreen Wissen

VDA-ISA-Fragenkatalog: So funktioniert das Self-Assessment

Bild von Alexander Brütsch

Alexander Brütsch

Mitgründer und Geschäftsführer der UBESAFE GmbH. Schwerpunkt: IT-Betrieb und Informationssicherheit aus einer Hand – von Managed Services und Microsoft 365 über ISMS bis zu NIS2, TISAX® und ISO 27001.

KI-Transparenz: Ich liebe KI, weil sie mir ermöglicht, mein Wissen verständlich und redaktionell aufbereitet zu teilen – etwas, das mir wegen meiner Rechtschreibschwäche lange schwerfiel. Alle meine Beiträge werden redaktionell überarbeitet.

Zum Profil

TISAX & ISO 27001 · EVERGREEN

Der ISA-Katalog des VDA ist das Herzstück jeder TISAX-Vorbereitung –
und für Einsteiger erst einmal eine Wand aus Anforderungen, Reifegraden
und Registerkarten. Wer seine Logik einmal verstanden hat, verwandelt
die Excel-Datei vom Schreckgespenst ins wichtigste Projektwerkzeug.

Kurzantwort

Der VDA-ISA-Fragenkatalog ist die offizielle Prüfgrundlage für TISAX:
eine vom Verband der Automobilindustrie gepflegte Sammlung von
Anforderungen zur Informationssicherheit, ergänzt um die Module
Prototypenschutz und Datenschutz. Unternehmen bewerten darin im
Self-Assessment jede zutreffende Anforderung mit einem Reifegrad;
dieselbe Datei nutzt später der Prüfdienstleister als Referenz. Der
Katalog ist kostenlos über die ENX/VDA-Seiten verfügbar – die Arbeit
steckt nicht im Beschaffen, sondern im ehrlichen Ausfüllen mit
Nachweisen.

Wie der Katalog aufgebaut
ist

Kern ist das Modul Informationssicherheit mit Kapiteln von
Organisation und Personal über physische Sicherheit bis Betrieb und
Zugriffsverwaltung – inhaltlich eng an ISO 27001 angelehnt. Je nach
Prüfziel kommen die Module Prototypenschutz und/oder Datenschutz hinzu.
Jede Anforderung unterscheidet Muss-Kriterien, Soll-Kriterien und teils
zusätzliche Anforderungen für hohen/sehr hohen Schutzbedarf – welche
davon gelten, bestimmt Ihr Prüfziel.

Das Self-Assessment in
fünf Schritten

  1. Aktuelle Katalogversion beschaffen und die zum
    Prüfziel passenden Spalten identifizieren – nichts frustriert mehr als
    Wochen Arbeit in der falschen Version oder Schutzklasse.
  2. Zuständige benennen: je Kapitel eine fachlich
    verantwortliche Person; das Assessment ist Teamarbeit, keine
    Einzelleistung des IT-Leiters.
  3. Ehrlich bewerten: Reifegrad je Anforderung vergeben
    – nach gelebter Praxis, nicht nach Wunschbild. Die Selbstbewertung wird
    im Assessment stichprobenhaft verifiziert.
  4. Nachweise verlinken: Zu jeder Bewertung gehört der
    Beleg (Richtlinie, Protokoll, Ticket, Foto). Ein Assessment ohne
    Nachweisspalte ist nur eine Meinungsumfrage.
  5. Lücken in einen Maßnahmenplan überführen: Abstand
    zwischen Ist-Reifegrad und Zielniveau = Ihre To-do-Liste mit Prioritäten
    und Terminen.

Typische Stolperfallen

Die drei Klassiker: Schönfärberei (die Bewertung “3”
ohne Nachweise fliegt im Assessment auf und beschädigt die
Glaubwürdigkeit aller übrigen Angaben), falscher
Geltungsbereich
(Anforderungen für Standorte bewerten, die gar
nicht im Scope sind – oder umgekehrt), und Einmal-Aktion statt
Werkzeug
(der Katalog taugt als dauerhaftes
Steuerungsinstrument: jährlich aktualisiert wird die Rezertifizierung
zur Routine statt zum Neustart).

Häufige Fragen (FAQ)

Müssen wir jede Zeile des Katalogs erfüllen? Nein –
es gelten die Anforderungen Ihres Prüfziels und Schutzbedarfs. Nicht
zutreffende Punkte werden begründet als nicht anwendbar markiert, nicht
stillschweigend übersprungen.

Wie lange dauert ein sauberes Self-Assessment? Mit
vorbereiteten Zuständigkeiten typischerweise einige Wochen neben dem
Tagesgeschäft – die anschließende Lückenschließung dominiert den
Kalender, nicht das Ausfüllen.

Katalog auf Deutsch oder Englisch? Beides verfügbar;
entscheidend ist, dass Bewertende und Nachweise dieselbe Sprache
sprechen wie später das Assessment-Team.

Fazit

Der ISA-Katalog ist kein Prüfungsgegner, sondern die Landkarte des
Projekts: Wer ihn früh, ehrlich und mit Nachweisen ausfüllt, kennt
seinen Weg zum Label auf die Woche genau. Wer ihn schönt, verschiebt die
Wahrheit nur ins Assessment – zum denkbar teuersten Zeitpunkt.
Unterstützung bei Kalibrierung und Lückenschließung gehört zum Kern
unserer TISAX-Begleitung.


UBESAFE moderiert Ihr Self-Assessment und macht aus Lücken einen
Maßnahmenplan mit Terminen. Kostenloses
Erstgespräch
.

Kategorien

Weitere Beiträge

Keine Beiträge gefunden

Social Media

Gratis Audit