Compliance

TISAX®-Erfolg: Compliance-Automatisierung für Automobilzulieferketten

Autor
Dr. Kilian Schmidt
Datum
4.6.2025
Aktualisiert am
30.7.2026
TISAX®-Erfolg: Compliance-Automatisierung für Automobilzulieferketten

TISAX® ist das Verfahren, mit dem Zulieferer der Automobilindustrie ihre Informationssicherheit nachweisen. Verlangt ein OEM oder ein größerer Zulieferer diesen Nachweis, durchlaufen Sie ein Assessment und erhalten am Ende ein Label. Dieser Artikel zeigt, wie das Framework aufgebaut ist, wo die Arbeit tatsächlich anfällt und welche Teile davon sich automatisieren lassen.

Wer TISAX® verlangt

TISAX® wurde vom Verband der Automobilindustrie (VDA) ins Leben gerufen und wird von der ENX Association verwaltet.

Die meisten europäischen OEMs verlangen TISAX® von ihren direkten Zulieferern, und diese Zulieferer verlangen es wiederum von ihren eigenen. Die Anforderung wandert mehrere Ebenen tief in die Lieferkette, sodass sie Sie erreichen kann, ohne dass ein OEM jemals direkt auf Sie zukommt.

Wozu TISAX® da ist

TISAX® standardisiert die Prüfung der Informationssicherheit auf Basis des VDA-Katalogs ISA, der wiederum aus der ISO 27001 abgeleitet ist.

Der Sinn des Austauschs liegt in der gegenseitigen Anerkennung. Sobald Sie ein Assessment abgeschlossen haben, wird das Ergebnis über das ENX-Portal mit Ihren Kunden geteilt. Sie wiederholen also nicht für jeden OEM ein vollständiges Sicherheitsaudit. Wer ein Assessment abschließt, erhält ein TISAX®-Label mit einer Gültigkeit von drei Jahren.

Assessment-Level und Prüfziele

TISAX® umfasst drei Assessment-Level mit steigenden Anforderungen:

AL1: Self-Assessment, wird von OEMs selten akzeptiert

AL2: Assessment bei hohem Schutzbedarf

AL3: Assessment bei sehr hohem Schutzbedarf, in der Regel für den Prototypenschutz erforderlich

Dazu kommen drei zentrale Prüfziele:

Informationssicherheit: Kernanforderungen auf Basis der ISO 27001

Prototypenschutz: Maßnahmen zum Schutz von Prototypfahrzeugen und -komponenten

Datenschutz: Anforderungen an den Umgang mit personenbezogenen Daten gemäß DSGVO

Jedes Level und jedes Prüfziel bringt eigene Nachweisanforderungen mit sich, und sie überschneiden sich. Dieselbe Maßnahme kann unter mehreren Prüfzielen auftauchen, jeweils mit anderer erwarteter Tiefe. Genau hier wird manuelle Nachverfolgung mühsam.

Die drei Probleme manueller TISAX®-Verwaltung

Unabhängig von der Größe des Zulieferers läuft die manuelle Verwaltung fast immer in dieselben drei Probleme.

Das erste: Nachweise müssen aktuell sein, nicht nur vorhanden. Ein Assessment prüft, ob Ihre Maßnahmen im betrachteten Zeitraum wirksam waren. Ein Screenshot von vor acht Monaten belegt, wie es vor acht Monaten aussah.

Das zweite: Die Nachweise liegen nicht an einem Ort. Zugriffsprotokolle stecken im Identity Provider, Trainingsnachweise im HR-System, Geräteinventare im Endpoint-Tool, Lieferantenverträge auf dem Laufwerk der Rechtsabteilung. Jemand muss jedes dieser Systeme aufrufen, das Nötige exportieren und den Überblick behalten, welche Version exportiert wurde.

Das dritte: TISAX® endet nicht. Labels laufen ab, Ihr Prüfumfang verändert sich mit neuen Kunden und anderen Schutzbedarfen, und Maßnahmen driften, weil sich Ihre Systeme ändern. Ein Ordner, der am Tag des Assessments korrekt war, ist nach wenigen Monaten veraltet.

Was sich automatisieren lässt

Erfassung und Verwaltung von Nachweisen

Eine Automatisierungsplattform kann sich direkt mit Ihren Systemen verbinden und Nachweise abholen, statt dass jemand sie manuell exportiert. Sie standardisiert die Nachweisformate, damit Prüfer sie akzeptieren, und führt eine Historie, mit der Sie die kontinuierliche Wirksamkeit einer Maßnahme belegen können.

Abteilungsübergreifende Workflows

An einer TISAX®-Umsetzung hängen IT, Technik, Personal, Recht, Beschaffung und Produktion. Die Koordination zwischen diesen Bereichen ist oft der langsamste Teil des Projekts.

Automatisierung setzt hier an:

rollenbasierte Zuweisung von Verantwortlichkeiten

automatische Aufgabenverteilung und Erinnerungen

zentrale Fortschrittsverfolgung, aus der sich der Stand jederzeit ablesen lässt

Prototypenschutz

Bei AL3-Assessments gelten besonders strenge Anforderungen an den Prototypenschutz. Gefordert ist nicht nur Sicherheitstechnik, sondern die lückenlose Rückverfolgbarkeit von Zugriff, Nutzung und Handhabung über den gesamten Entwicklungszyklus.

Praktisch heißt das: Für jede Prototypdatei und jedes physische Teil müssen Sie beantworten können, wer darauf zugegriffen hat, wann und mit wessen Genehmigung. Wenn dafür drei Rückfragen nötig sind, ist es keine Rückverfolgbarkeit.

Wie Zulieferer vorgehen

Von manueller zu automatisierter Compliance

Zulieferer, die TISAX® zunächst manuell verwalten und später automatisieren, gehen meist in derselben Reihenfolge vor:

Prozessanalyse: Dokumentation der bestehenden manuellen Prozesse

Strategische Automatisierung: Identifizierung der aufwändigen, wiederholbaren Prozesse für den Anfang

Schrittweise Erweiterung: Beginn mit der Nachweiserfassung, danach der Rest

Prototypenschutz automatisieren

Zulieferer, deren Prüfumfang den Prototypenschutz auf AL3 umfasst, stehen vor einem engeren und härteren Problem als bei allgemeiner Informationssicherheit. Der Ansatz, der sich hält, konzentriert sich auf drei Dinge:

Kontinuierliche Überwachung des Zugriffs auf Prototypdaten und ihrer Nutzung

Digitale Zugriffsworkflows für Anfragen und Genehmigungen

Protokollierung aller prototypbezogenen Aktivitäten

Ihre TISAX®-Automatisierungs-Roadmap

Schritt 1: Anforderungen und aktuellen Stand bewerten

Klären Sie zuerst, welches Assessment-Level und welche Prüfziele für Sie gelten.

Der häufigste und teuerste Fehler an dieser Stelle ist ein zu großer Prüfumfang. Maßnahmen umzusetzen, die über die Anforderungen Ihrer Kunden hinausgehen, kostet echten Aufwand und bringt kein zusätzliches Label.

Dokumentieren Sie Ihren Stand in diesen Bereichen:

Umsetzungsstand der Sicherheitsmaßnahmen

Prozesse zur Erfassung von Nachweisen

relevante Systeme und Datenablagen

abteilungsübergreifende Workflows

Schritt 2: Automatisierungsmöglichkeiten priorisieren

Beginnen Sie mit den Aufgaben, die wiederkehren und klare Ein- und Ausgaben haben. Die lassen sich sauber automatisieren. Aufgaben, die fachliche Beurteilung erfordern, nicht. Sie zuerst anzugehen ist der Grund, warum Automatisierungsprojekte stehen bleiben.

Die üblichen Kandidaten:

Erfassung von Nachweisen aus Sicherheits- und IT-Management-Tools

Nachverfolgung und Dokumentation der Richtlinienakzeptanz

Überwachung und Protokollierung der Zugriffskontrolle

Schritt 3: Technologien und Partner auswählen

Generische Compliance-Tools decken den Bereich Informationssicherheit meist ausreichend ab und schwächeln dann beim Prototypenschutz, weil es dafür in der ISO 27001 keine Entsprechung gibt. Fragen Sie gezielt danach.

Weitere Kriterien:

vorgefertigte TISAX®-Maßnahmenkataloge und Assessment-Vorlagen

Integrationen in Ihre bestehenden Sicherheits- und IT-Tools

Funktionen für das Lieferantenmanagement, falls Sie Ihre eigene Lieferkette prüfen müssen

Schritt 4: In Phasen umsetzen

Automatisieren Sie nicht alles auf einmal. Ein tragfähiger Ablauf:

Grundlage: Kernplattform und Dokumentenablage

Nachweiserfassung: Anbindung der wichtigsten Systeme

Workflows: abteilungsübergreifende Abläufe und Genehmigungen

Ausbau: Auswertungen und kontinuierliche Überwachung

Fazit

Automatisierung ist eine Investition. Sie zahlt sich als weniger Hektik in den Wochen vor einem Assessment aus, und als weniger Maßnahmen, die zwischen zwei Assessments unbemerkt verfallen.

Wenn Ihr Prüfumfang wächst, weil ein neuer Kunde einen höheren Schutzbedarf mitbringt, erweitern Sie ein bestehendes System statt neu anzufangen.

Kertos automatisiert die Nachweisarbeit hinter TISAX®, ISO 27001 und DSGVO auf einer Plattform. Vereinbaren Sie einen Termin, wenn Sie sehen möchten, wie das für Ihren Prüfumfang aussieht.

Der Founder-Guide zur NIS2: Bereite dein Unternehmen jetzt vor

Schütze dein Startup: Entdecke, wie sich NIS2 auf dein Unternehmen auswirken kann und was du jetzt beachten musst. Lies jetzt das kostenlose Whitepaper!

Stefan Hessel
Salary Partner & Head of Digital Business, reuschlaw

“Verlässlicher Partner in allen Compliance-Fragen”

Für uns ist Kertos der verlässliche Partner in allen Compliance-Fragen. Ob bei der ISO27001-Zertifizierung oder dem Datenschutz – wir wissen die Expertise und Unterstützung von Kertos sehr zu schätzen.

Bereit, deine Compliance auf Autopilot zu setzen?
Dr. Kilian Schmidt

Dr. Kilian Schmidt

CEO & Co-Founder von Kertos

Kilian hatte schon früh einen starken Fokus auf rechtliche Abläufe und begann seine Karriere bei Home24 als Senior Legal Counsel und Datenschutzbeauftragter für die Home24-Gruppe. Nach einem Abstecher zu Freshfields Bruckhaus Deringer wechselte er zu TIER Mobility, wo er als General Counsel die Rechts- und Public Policy-Abteilungen des Unternehmens von einer auf 65 Städte und von 50 auf 800 Mitarbeiter vergrößerte. Angetrieben durch den Mangel an Technologie im Rechtsbereich und bestätigt durch seine beratende Tätigkeit bei Gorillas Technologies beschloss er, Kertos zu gründen, um die nächste Generation von Compliance – made in Europe – zu entwickeln.

Über Kertos

Kertos ist das moderne Rückgrat der Datenschutz- und Compliance-Aktivitäten von skalierenden Unternehmen. Wir befähigen unsere Kunden, integrale Datenschutz- und Informationssicherheitsprozesse nach DSGVO, ISO 27001, TISAX®, SOC2 und vielen weiteren Standards durch Automatisierung schnell und günstig zu implementieren.

Bereit für Entlastung in Sachen Compliance?

CTA Image

📅 Schedule Your 5min Compliance Check

Please enter your business email to continue. We require a company email address to ensure we can best serve your organization.

📞 5min Compliance Check