RSS FeedsTwitter
Cyber-Security-Glossar

TISAX

TISAX steht für „Trusted Information Security Assessment Exchange" und ist das Prüf- und Austauschverfahren für Informationssicherheit in der Automobilindustrie. Die Grundidee steckt im letzten Wort: Ein Zulieferer lässt sein Sicherheitsniveau einmal prüfen und gibt das Ergebnis anschließend an beliebig viele Auftraggeber weiter, statt sich von jedem Kunden einzeln auditieren zu lassen.

Wer dahintersteht

Getragen wird TISAX von der ENX Association mit Sitz in Brüssel, die das Verfahren im Auftrag des Verbands der Automobilindustrie (VDA) betreibt. Geprüft wird nicht gegen einen eigenen Katalog, sondern gegen den VDA ISA (Information Security Assessment) – einen Fragenkatalog, der inhaltlich auf ISO/IEC 27001 aufsetzt und um Anforderungen der Branche ergänzt ist, etwa zum Prototypenschutz.

Assessment Level

Der Prüfaufwand richtet sich nach dem Schutzbedarf der Informationen, um die es geht. AL 1 ist eine reine Selbsteinschätzung ohne externe Prüfung und spielt in der Praxis kaum eine Rolle. Bei AL 2 prüft ein zugelassener Prüfdienstleister die Selbsteinschätzung und führt ein Gespräch, meist aus der Ferne. AL 3 verlangt eine Prüfung vor Ort und wird für besonders schützenswerte Daten gefordert.

Label statt Zertifikat

Ein verbreitetes Missverständnis: TISAX ist keine Zertifizierung im Sinne der ISO. Am Ende steht ein Label, dessen Ergebnis der Zulieferer über die ENX-Plattform für seine Kunden freischaltet – wer das Ergebnis sehen darf, entscheidet er selbst. Ein Label ist in der Regel drei Jahre gültig. Wer eine ISO/IEC-27001-Zertifizierung besitzt, hat einen großen Teil der Arbeit bereits geleistet, ersetzen kann sie das TISAX-Assessment aber nicht.

Wann TISAX verlangt wird

Praktisch jeder Hersteller und größere Systemlieferant macht ein TISAX-Label inzwischen zur Voraussetzung für die Zusammenarbeit, sobald technische Unterlagen, Fahrzeugdaten oder Vorserienteile im Spiel sind. Für Zulieferer ist es damit weniger eine Frage der Sicherheitsstrategie als eine Bedingung für den Marktzugang.

Cyber-Security-Glossar