Branchenstandard Marktgetrieben · Schweiz, EU, Deutschland
TISAX (Trusted Information Security Assessment Exchange).
TISAX ist ein Prüfverfahren für Informationssicherheit in der Automobil-Lieferkette, getragen von der ENX Association auf Basis des VDA-ISA-Prüfkatalogs. Es ist kein Gesetz und kein öffentliches Zertifikat, sondern ein Ergebnis-Label, das im ENX-Portal geteilt und von Automobilherstellern sowie grossen Zulieferern vertraglich verlangt wird. Die ENX Association wurde von mehreren europäischen Automobilherstellern, nationalen Automobilverbänden und Zulieferern gegründet; TISAX ist damit nicht auf deutsche Hersteller beschränkt, sondern europäisch getragen und wird von Prüfdienstleistern weltweit durchgeführt.
01 Auslöser
Wann gilt TISAX für Sie?
TISAX kann für Sie gelten, wenn einer dieser Auslöser zutrifft. Der Normen-Check prüft sie anhand Ihrer Angaben.
- Tätigkeit: Lieferant der Automobilindustrie (Trifft zu): Wer als Zulieferer für die Automobilindustrie arbeitet, wird von Herstellern und grossen Tier-1-Lieferanten vertraglich zu einem gültigen TISAX-Ergebnis verpflichtet, bevor sensible Konstruktions- oder Produktionsdaten ausgetauscht werden.
- Branche: Produktion (gilt, wenn zusätzlich: Tätigkeit: Lieferant der Automobilindustrie) (Trifft wahrscheinlich zu): In der Produktion prüfen Automobilhersteller ihre Lieferkette regelmässig über das ENX-Portal auf ein gültiges TISAX-Ergebnis, bevor sie Aufträge vergeben – das betrifft Sie, wenn Sie konkret als Automobil-Zulieferer tätig sind.
- Rolle gegenüber Kunden: Lieferant (gilt, wenn zusätzlich: Tätigkeit: Lieferant der Automobilindustrie) (Trifft wahrscheinlich zu): Als Lieferant in der Automobil-Wertschöpfungskette wird ein TISAX-Ergebnis häufig zur Bedingung für neue Aufträge und für den Austausch von Entwicklungsdaten. Für Lieferanten ausserhalb der Automobilbranche gilt das nicht.
- Märkte: EU, Deutschland, Weltweit (gilt, wenn zusätzlich: Tätigkeit: Lieferant der Automobilindustrie) (Bitte prüfen lassen): TISAX ist keine rein deutsche Angelegenheit: Das Prüfverfahren wird von mehreren europäischen Automobilherstellern und -verbänden getragen und von Audit-Dienstleistern weltweit durchgeführt, weshalb es als Automobil-Zulieferer auch ausserhalb Deutschlands zur Bedingung werden kann.
Ausnahmen
- Kein Gesetz und keine staatliche Pflicht; die Verpflichtung entsteht ausschliesslich vertraglich über Kunden in der Automobil-Lieferkette.
- Assessment Level 1 (reine Selbstauskunft ohne externe Prüfung) führt zu keinem TISAX-Label und wird von den meisten Automobilherstellern nicht als vollwertiger Nachweis akzeptiert.
02 Pflichten
Was verlangt TISAX?
- Registrierung im ENX-Portal und Festlegung des Prüfumfangs (Assessment-Ziel: Informationssicherheit, Prototypenschutz und/oder Datenschutz bei Anbindung Dritter)
- Wahl des passenden Assessment-Levels je nach Schutzbedarf des Kunden: AL1 Selbstauskunft ohne Label, AL2 Remote-Audit durch einen akkreditierten Prüfdienstleister (Standardfall für die meisten Teilnehmer), AL3 Vor-Ort-Audit für besonders sensible Informationen oder Fahrzeug-Prototypen
- Umsetzung der Anforderungen aus dem VDA-ISA-Prüfkatalog
- Durchführung des Assessments durch einen von der ENX zugelassenen Prüfdienstleister
03 Nachweise
Welche Nachweise braucht es?
- TISAX-Ergebnis/Label im ENX-Portal, das gezielt gegenüber einzelnen Kunden freigegeben wird (kein öffentliches Zertifikat wie bei ISO 27001)
- Bei AL2 wird das Ergebnis im ENX-Portal für die TISAX-Teilnehmer sichtbar hinterlegt
- Freigabe des Ergebnisses gegenüber einzelnen Kunden erfolgt durch das geprüfte Unternehmen selbst im Portal
04 Sanktionen
Was droht bei Verstössen?
Kein Bussgeld, da kein Gesetz; faktisch: ohne gültiges TISAX-Ergebnis drohen der Ausschluss aus Lieferantenlisten und Ausschreibungen der Automobilhersteller sowie die Kündigung oder Nichtverlängerung bestehender Zulieferverträge.
05 Bezug
Was hängt damit zusammen?
- ISO/IEC 27001: ISO/IEC 27001 ist die international anerkannte Norm für ein Informationssicherheits-Managementsystem (ISMS); sie ist freiwillig, wird aber von Grosskunden, in Ausschreibungen und in Due-Diligence-Prüfungen häufig vorausgesetzt.
- Verordnung über Cybersicherheitsanforderungen für Produkte mit digitalen Elementen (Cyber Resilience Act): Der Cyber Resilience Act (Verordnung (EU) 2024/2847) legt EU-weit einheitliche Cybersicherheitsanforderungen für Hardware- und Softwareprodukte mit digitalen Elementen über deren gesamten Lebenszyklus fest.
- Richtlinie über Massnahmen für ein hohes gemeinsames Cybersicherheitsniveau in der Union (NIS2): Die NIS2-Richtlinie (Richtlinie (EU) 2022/2555) verpflichtet Betreiber kritischer und wichtiger Sektoren zu Risikomanagement und zur Meldung erheblicher Sicherheitsvorfälle.
06 Offen
Was ist noch unsicher?
- Vollständige Liste der ENX-Mitglieder (welche Automobilhersteller/Verbände genau, aus welchen Ländern) wurde in dieser Sitzung nicht abschliessend geprüft; enx.com/en-US/ bestätigt nur allgemein 'automotive manufacturers, national automotive associations, and automotive suppliers' ohne Namensliste.
- vda.de war in dieser Sitzung nicht erreichbar (HTTP 404 auf zwei versuchten Pfaden); Aussagen zum VDA-ISA-Katalog stammen ausschliesslich aus Sekundärquellen (Suchtreffer, ENX-Seite), nicht vom VDA selbst gelesen.
- Genaue Gültigkeitsdauer eines TISAX-Ergebnisses und Details zu VDA-ISA-Version 6.0/2027 nur aus Sekundärquellen (Suchergebnis-Zusammenfassungen) belegt, nicht im ENX- oder VDA-Originaltext dieser Sitzung geprüft.
- AL1/AL2/AL3-Detailbeschreibung stammt aus Sekundärquellen (cis-cert, kopexa, weitere Suchtreffer), nicht aus dem ENX- oder VDA-Originaltext dieser Sitzung.
07 Quellen
Quellen
Stand der Angaben: 24.09.2026.
- TISAX — Trusted Information Security Assessment Exchange, ENX Association, abgerufen am 24.09.2026
- ENX Association — Übersicht, ENX Association, abgerufen am 24.09.2026
- TISAX® deep dive: the three assessment levels, CIS Cert (Suchergebnis), abgerufen am 24.09.2026
- TISAX Assessment Levels: AL1, AL2 and AL3 Compared, Kopexa (Suchergebnis), abgerufen am 24.09.2026
Fachliche Einordnung auf Basis öffentlich zugänglicher Quellen, keine Rechtsberatung. Ob eine Regel im Einzelfall gilt, hängt von Umständen ab, die hier nicht vollständig erfasst sind.
FAQ Antworten
Fragen zu TISAX.
Ist TISAX nur für deutsche Automobilhersteller relevant?
Nein. TISAX wird von der ENX Association getragen, einer Non-Profit-Organisation, die von mehreren Automobilherstellern, nationalen Automobilverbänden und Zulieferern in Europa gegründet wurde. Das Prüfverfahren wird europaweit angewendet, und Assessments werden von Prüfdienstleistern weltweit durchgeführt, nicht nur in Deutschland.
Was ist der Unterschied zwischen ISO 27001 und TISAX?
ISO 27001 ist eine internationale Norm für Informationssicherheits-Managementsysteme, mit Zertifikat. TISAX ist ein Prüfverfahren der Automobilindustrie auf Basis des VDA-ISA-Katalogs, mit einem Label statt eines Zertifikats, und wird von Automobilherstellern vertraglich verlangt.
Was bedeuten die Assessment-Level AL1 bis AL3?
AL1 ist eine reine Selbstauskunft ohne externe Prüfung und führt zu keinem TISAX-Label. AL2 ist die für die meisten Teilnehmer übliche Stufe: ein Remote-Audit durch einen akkreditierten Prüfdienstleister, dessen Ergebnis im ENX-Portal geteilt wird. AL3 ist die umfassendste Stufe mit einem Vor-Ort-Audit, für besonders sensible Informationen oder Fahrzeug-Prototypen.
Bekommt man bei TISAX ein öffentliches Zertifikat?
Nein. Das Ergebnis wird im ENX-Portal hinterlegt, und das geprüfte Unternehmen gibt es gezielt gegenüber einzelnen Kunden frei. Es gibt kein öffentlich einsehbares Zertifikat wie bei ISO 27001.
Gilt TISAX für Sie?
Der Normen-Check gibt eine erste Einordnung. Im Gespräch klären wir, was in Ihrer Lage wirklich gilt und in welcher Reihenfolge Sie es angehen.
