TISAX®-Beratung nach VDA-ISA für die Automobil-Lieferkette - vom ersten Self-Assessment bis zum Label.

Wer als Zulieferer in der Automobil-Lieferkette arbeitet, kommt an TISAX® nicht vorbei: Das gemeinsame Prüfverfahren der Automobil-Industrie ist vertragliche Voraussetzung bei nahezu allen OEMs und großen Tier-1-Zulieferern. Wir bringen ISA-6.0-Schulung und Erfahrung aus mehreren Vorbereitungsprozessen mit und begleiten Sie bis zum Label. Das formelle Assessment selbst führt ein von der ENX Association akkreditierter Audit-Provider durch.

Wer TISAX® braucht und welches Level

TISAX® ist nicht gesetzlich vorgeschrieben, sondern vertraglich gefordert, sobald Sie mit OEMs oder Tier-1-Zulieferern arbeiten. Der typische Auslöser ist eine Kundenanfrage mit Frist, danach bleiben meist sechs bis neun Monate. Welche Prüfungstiefe nötig ist, hängt vom Schutzbedarf der Daten ab und gibt der Kunde vor: AL2 (Self-Assessment mit Plausibilitätsprüfung, remote) ist der Regelfall für Standard-Zulieferer, AL3 (vollständiges Vor-Ort-Audit) ist Pflicht, sobald Prototypendaten oder besonders schutzwürdige personenbezogene Daten im Spiel sind. AL1 (reine Selbsteinschätzung) spielt in der Praxis kaum eine Rolle.

Was wir tun

Wir nehmen den Ist-Stand gegen den aktuellen Katalog VDA-ISA 6.0 auf, schließen die identifizierten Lücken und bauen parallel die nötige Dokumentation auf. Das Self-Assessment erstellen wir gemeinsam mit Ihren Verantwortlichen, sodass intern Know-how entsteht statt externer Abhängigkeit. Geprüft werden je nach Scope die drei Kataloge Informationssicherheit (immer), Datenschutz (bei besonders schutzwürdigen personenbezogenen Daten) und Prototypenschutz (bei Zugriff auf Prototypen-Fahrzeuge oder -Komponenten). Weil wir aus eigener ISA-6.0-Schulung wissen, was der Audit-Provider konkret prüft, bereiten wir das Self-Assessment so vor, dass es einer kritischen Prüfung standhält. Auf Wunsch begleiten wir das externe Audit und die Re-Audits im Drei-Jahres-Zyklus.

Häufig gestellte Fragen

Sechs Fragen, die in fast jedem TISAX®-Erstgespräch vorkommen. Klicken Sie eine Frage an, um die Antwort zu sehen.

Wie lange dauert eine TISAX®--Zertifizierung?

Bei AL2 sind vier bis sechs Monate von Registrierung bis Label realistisch, bei AL3 wegen der Vor-Ort-Prüfung etwas länger. Ohne ISMS-Basis dauert es eher acht bis zwölf Monate. Wer eine Kundenfrist hat, sollte sofort beginnen.

Reicht unser ISO/IEC-27001-Zertifikat?

Es ersetzt TISAX® nicht, verkürzt den Weg aber erheblich: ISO/IEC 27001 deckt in hoher inhaltlicher Überdeckung rund 80 Prozent der TISAX®-Anforderungen ab. Die Lücken liegen meist im Prototypenschutz und in branchenspezifischen Punkten.

Was kostet TISAX®??

Die Kosten setzen sich aus ENX-Registrierungsgebühr, den Audit-Kosten beim externen Provider (je nach Level und Scope) und dem internen Vorbereitungsaufwand zusammen. Unseren eigenen Aufwand kalkulieren wir mandatsspezifisch und aufwandsbasiert.

Können wir das Self-Assessment selbst durchführen?

Grundsätzlich ja. Ohne Vorerfahrung mit VDA-ISA 6.0 fällt es aber oft zu großzügig aus und hält dann der externen Prüfung nicht stand. Wir empfehlen, es intern zu erstellen und vor der Prüfung gegenprüfen zu lassen, genau so arbeiten wir.

Wir verarbeiten Prototypen, wie aufwendig ist das?

Prototypenschutz ist der anspruchsvollste TISAX®-Bereich: physische Schutzmaßnahmen (Zutrittskontrolle, Sichtschutz, Foto-Verbote), Geheimhaltungs-Konzepte und besondere Zugriffskontrollen. Das bedeutet in der Regel AL3 mit baulichen oder organisatorischen Anpassungen.

Was passiert, wenn wir das Label nicht erhalten?

Bei Findings werden Mängel innerhalb definierter Fristen behoben, danach erfolgt ein erneutes Audit. Solange kein Label vorliegt, riskieren Sie den Verlust der Geschäftsbeziehung zum OEM, in der Praxis die schwerere Konsequenz als jedes Bußgeld.

Unser Ansatz

Wie wir Sie zum TISAX®-Label führen.

Wir kennen die VDA-ISA 6.0-Anforderungen aus eigener ISA-6.0-Schulung und mehreren TISAX®-Vorbereitungsprozessen. Das bedeutet: Wir wissen, was beim externen Audit konkret geprüft wird, und können das Self-Assessment so vorbereiten, dass es einer kritischen Prüfung standhält. Mandate reichen von kleineren Zulieferern mit AL2-Scope bis zu größeren Engineering-Dienstleistern mit AL3 und Prototypenschutz.

Unser Vorgehen ist pragmatisch: Erst Bestandsaufnahme gegen VDA-ISA 6.0, dann gezielte Maßnahmen für die identifizierten Lücken, parallel Aufbau der nötigen Dokumentation. Das Self-Assessment erstellen wir gemeinsam mit Ihren Verantwortlichen, sodass intern Know-how aufgebaut wird statt externer Abhängigkeit. Auf Wunsch begleiten wir auch das externe Audit und die Re-Audits im Drei-Jahres-Zyklus.

Klären wir Ihre TISAX®-Vorbereitung.

Schildern Sie uns kurz Ihre Situation. Wir klären, welcher Assessment Level zu Ihrer Situation passt, wie lange die Vorbereitung realistisch dauert und wo Ihre größten Lücken liegen.