# TISAX (Trusted Information Security Assessment Exchange)

> TISAX ist ein Prüfverfahren für Informationssicherheit in der Automobil-Lieferkette, getragen von der ENX Association auf Basis des VDA-ISA-Prüfkatalogs. Es ist kein Gesetz und kein öffentliches Zertifikat, sondern ein Ergebnis-Label, das im ENX-Portal geteilt und von Automobilherstellern sowie grossen Zulieferern vertraglich verlangt wird. Die ENX Association wurde von mehreren europäischen Automobilherstellern, nationalen Automobilverbänden und Zulieferern gegründet; TISAX ist damit nicht auf deutsche Hersteller beschränkt, sondern europäisch getragen und wird von Prüfdienstleistern weltweit durchgeführt.

- Art: Branchenstandard, Marktgetrieben
- Geltungsraum: Schweiz, EU, Deutschland
- Stand: 24.09.2026
- Seite: https://sacosi.ch/normen/tisax
- Normen-Check: https://sacosi.ch/regulierung#normencheck

## Wann gilt TISAX für Sie?

- Tätigkeit: Lieferant der Automobilindustrie (Trifft zu): Wer als Zulieferer für die Automobilindustrie arbeitet, wird von Herstellern und grossen Tier-1-Lieferanten vertraglich zu einem gültigen TISAX-Ergebnis verpflichtet, bevor sensible Konstruktions- oder Produktionsdaten ausgetauscht werden.
- Branche: Produktion (gilt, wenn zusätzlich: Tätigkeit: Lieferant der Automobilindustrie) (Trifft wahrscheinlich zu): In der Produktion prüfen Automobilhersteller ihre Lieferkette regelmässig über das ENX-Portal auf ein gültiges TISAX-Ergebnis, bevor sie Aufträge vergeben – das betrifft Sie, wenn Sie konkret als Automobil-Zulieferer tätig sind.
- Rolle gegenüber Kunden: Lieferant (gilt, wenn zusätzlich: Tätigkeit: Lieferant der Automobilindustrie) (Trifft wahrscheinlich zu): Als Lieferant in der Automobil-Wertschöpfungskette wird ein TISAX-Ergebnis häufig zur Bedingung für neue Aufträge und für den Austausch von Entwicklungsdaten. Für Lieferanten ausserhalb der Automobilbranche gilt das nicht.
- Märkte: EU, Deutschland, Weltweit (gilt, wenn zusätzlich: Tätigkeit: Lieferant der Automobilindustrie) (Bitte prüfen lassen): TISAX ist keine rein deutsche Angelegenheit: Das Prüfverfahren wird von mehreren europäischen Automobilherstellern und -verbänden getragen und von Audit-Dienstleistern weltweit durchgeführt, weshalb es als Automobil-Zulieferer auch ausserhalb Deutschlands zur Bedingung werden kann.

## Ausnahmen

- Kein Gesetz und keine staatliche Pflicht; die Verpflichtung entsteht ausschliesslich vertraglich über Kunden in der Automobil-Lieferkette.
- Assessment Level 1 (reine Selbstauskunft ohne externe Prüfung) führt zu keinem TISAX-Label und wird von den meisten Automobilherstellern nicht als vollwertiger Nachweis akzeptiert.

## Pflichten

- Registrierung im ENX-Portal und Festlegung des Prüfumfangs (Assessment-Ziel: Informationssicherheit, Prototypenschutz und/oder Datenschutz bei Anbindung Dritter)
- Wahl des passenden Assessment-Levels je nach Schutzbedarf des Kunden: AL1 Selbstauskunft ohne Label, AL2 Remote-Audit durch einen akkreditierten Prüfdienstleister (Standardfall für die meisten Teilnehmer), AL3 Vor-Ort-Audit für besonders sensible Informationen oder Fahrzeug-Prototypen
- Umsetzung der Anforderungen aus dem VDA-ISA-Prüfkatalog
- Durchführung des Assessments durch einen von der ENX zugelassenen Prüfdienstleister

## Nachweise

- TISAX-Ergebnis/Label im ENX-Portal, das gezielt gegenüber einzelnen Kunden freigegeben wird (kein öffentliches Zertifikat wie bei ISO 27001)
- Bei AL2 wird das Ergebnis im ENX-Portal für die TISAX-Teilnehmer sichtbar hinterlegt
- Freigabe des Ergebnisses gegenüber einzelnen Kunden erfolgt durch das geprüfte Unternehmen selbst im Portal

## Sanktionen

Kein Bussgeld, da kein Gesetz; faktisch: ohne gültiges TISAX-Ergebnis drohen der Ausschluss aus Lieferantenlisten und Ausschreibungen der Automobilhersteller sowie die Kündigung oder Nichtverlängerung bestehender Zulieferverträge.

## Häufige Fragen

**Ist TISAX nur für deutsche Automobilhersteller relevant?**
Nein. TISAX wird von der ENX Association getragen, einer Non-Profit-Organisation, die von mehreren Automobilherstellern, nationalen Automobilverbänden und Zulieferern in Europa gegründet wurde. Das Prüfverfahren wird europaweit angewendet, und Assessments werden von Prüfdienstleistern weltweit durchgeführt, nicht nur in Deutschland.

**Was ist der Unterschied zwischen ISO 27001 und TISAX?**
ISO 27001 ist eine internationale Norm für Informationssicherheits-Managementsysteme, mit Zertifikat. TISAX ist ein Prüfverfahren der Automobilindustrie auf Basis des VDA-ISA-Katalogs, mit einem Label statt eines Zertifikats, und wird von Automobilherstellern vertraglich verlangt.

**Was bedeuten die Assessment-Level AL1 bis AL3?**
AL1 ist eine reine Selbstauskunft ohne externe Prüfung und führt zu keinem TISAX-Label. AL2 ist die für die meisten Teilnehmer übliche Stufe: ein Remote-Audit durch einen akkreditierten Prüfdienstleister, dessen Ergebnis im ENX-Portal geteilt wird. AL3 ist die umfassendste Stufe mit einem Vor-Ort-Audit, für besonders sensible Informationen oder Fahrzeug-Prototypen.

**Bekommt man bei TISAX ein öffentliches Zertifikat?**
Nein. Das Ergebnis wird im ENX-Portal hinterlegt, und das geprüfte Unternehmen gibt es gezielt gegenüber einzelnen Kunden frei. Es gibt kein öffentlich einsehbares Zertifikat wie bei ISO 27001.

## Offene Punkte der Recherche

- Vollständige Liste der ENX-Mitglieder (welche Automobilhersteller/Verbände genau, aus welchen Ländern) wurde in dieser Sitzung nicht abschliessend geprüft; enx.com/en-US/ bestätigt nur allgemein 'automotive manufacturers, national automotive associations, and automotive suppliers' ohne Namensliste.
- vda.de war in dieser Sitzung nicht erreichbar (HTTP 404 auf zwei versuchten Pfaden); Aussagen zum VDA-ISA-Katalog stammen ausschliesslich aus Sekundärquellen (Suchtreffer, ENX-Seite), nicht vom VDA selbst gelesen.
- Genaue Gültigkeitsdauer eines TISAX-Ergebnisses und Details zu VDA-ISA-Version 6.0/2027 nur aus Sekundärquellen (Suchergebnis-Zusammenfassungen) belegt, nicht im ENX- oder VDA-Originaltext dieser Sitzung geprüft.
- AL1/AL2/AL3-Detailbeschreibung stammt aus Sekundärquellen (cis-cert, kopexa, weitere Suchtreffer), nicht aus dem ENX- oder VDA-Originaltext dieser Sitzung.

## Quellen

- [TISAX — Trusted Information Security Assessment Exchange](https://enx.com/tisax), ENX Association, abgerufen 24.09.2026
- [ENX Association — Übersicht](https://enx.com/en-US/), ENX Association, abgerufen 24.09.2026
- [TISAX® deep dive: the three assessment levels](https://www.cis-cert.com/en/news/tisax-deep-dive-the-three-assessment-levels/), CIS Cert (Suchergebnis), abgerufen 24.09.2026
- [TISAX Assessment Levels: AL1, AL2 and AL3 Compared](https://kopexa.com/en/catalog/tisax/assessment-levels), Kopexa (Suchergebnis), abgerufen 24.09.2026

---
Fachliche Einordnung auf Basis öffentlich zugänglicher Quellen, keine Rechtsberatung. Ob eine Regel im Einzelfall gilt, hängt von Umständen ab, die hier nicht vollständig erfasst sind.
Quelle: SACOSI, Situational Awareness Consulting by Ivo Schönberner (https://sacosi.ch).
