Welche Software unterstützt ein TISAX®-Assessment?
Für ein TISAX®-Assessment kommen neun Plattformen infrage: Kopexa, DataGuard, Kertos, secjur, Secfix, fuentis, verinice, Drata und Vanta. Die meisten Zulieferer benötigen TISAX® nicht allein, sondern gemeinsam mit ISO 27001 und SOC 2; dafür eignet sich eine Automatisierungsplattform mit gemeinsamem Kontrollsatz, etwa Kertos, DataGuard, secjur oder Secfix. Umfasst Ihr Prüfumfang den Prototypenschutz, beschreibt allein Kopexa ihn je Label. Für reine Dokumentation genügt ein deutsches GRC-Tool.
Diese Seite wird von Kertos herausgegeben. Kertos ist einer der verglichenen Anbieter. Alle Angaben zu anderen Anbietern stammen ausschließlich von deren eigenen öffentlichen Websites, geprüft am 5. September 2026.
Das Wichtigste in Kürze
- TISAX® ist keine Zertifizierung. Es ist ein Assessment, das mit einem Label endet; dieses Label wird über das ENX-Portal mit Ihren Kunden geteilt und ist drei Jahre gültig.
- Die VDA ISA besteht aus drei Prüfkatalogen: Informationssicherheit, Prototypenschutz und Datenschutz. Nur der erste beruht laut ENX auf der ISO 27001.
- Zum 1. Januar 2027 wechselt die Grundlage auf VDA ISA2027. Für heute beauftragte Assessments gilt weiterhin ISA 6.0.3 vom 25. April 2024.
- Von neun geprüften Anbietern beschreibt nur Kopexa den Prototypenschutz als Produktfunktion. Acht Anbieter veröffentlichen dazu nichts, Kertos eingeschlossen.
Welche Anbieter unterstützen ein TISAX®-Assessment?
Die Tabelle enthält alle Anbieter, die auf ihrer eigenen Website eine TISAX®-Unterstützung ausweisen. Sortiert ist sie nach Anbietergruppe, beginnend mit dem Spezialisten, innerhalb der Gruppe alphabetisch.
| Anbieter | Gruppe | Hauptsitz | Prototypenschutz als Produktfunktion | Assessment-Level auf der Produktseite | Preis laut eigener Website | Fachleute im Angebot |
|---|---|---|---|---|---|---|
| Kopexa | Automotive-Spezialist | Kiel, Deutschland | ja, je Label und Level beschrieben | AL1, AL2, AL3 | 249 € und 599 € monatlich je Space | Onboarding über Partner, optional |
| DataGuard | Automatisierung mit Fachleuten | München, Deutschland | nicht veröffentlicht | Level 1 bis 3 | auf Anfrage | ja, als Teil des Angebots |
| Kertos | Automatisierung mit Fachleuten | München, Deutschland | nicht veröffentlicht | nicht veröffentlicht | nicht veröffentlicht | ja, zertifizierte Experten sowie externe CISO- und DSB-Mandate |
| secjur | Automatisierung mit Fachleuten | Hamburg, Deutschland | nicht veröffentlicht | AL2 und AL3 | auf Anfrage | ja, auf Wunsch |
| Secfix | Automatisierung mit Fachleuten | München, Deutschland | nicht veröffentlicht | nicht veröffentlicht | nur für das DSGVO-Angebot veröffentlicht | ja, eigenes TISAX-Team |
| fuentis | Deutsches ISMS- und GRC-Tool | Potsdam, Deutschland | nicht veröffentlicht | nicht veröffentlicht | 0 €, 379 € und 979 € monatlich | ja, Beratung und CISO-as-a-Service |
| verinice | Deutsches ISMS- und GRC-Tool | Göttingen, Deutschland | nicht veröffentlicht | nicht veröffentlicht | auf Anfrage | Support, Wartung und Hosting |
| Drata | Internationale Plattform | San Francisco, USA | nicht veröffentlicht | nicht auf der Produktseite | auf Anfrage | nicht veröffentlicht |
| Vanta | Internationale Plattform | San Francisco, USA | nicht veröffentlicht | AL1, AL2, AL3 | auf Anfrage | über Partnernetzwerk |
Grundlage sind ausschließlich die öffentlichen Websites der Anbieter, geprüft am 5. September 2026. „Nicht veröffentlicht“ bedeutet, dass der Anbieter dazu auf seiner eigenen Website keine Angabe macht; es bedeutet nicht, dass die Funktion fehlt. Angaben, die nur in einem Blogbeitrag stehen und nicht auf einer Produkt- oder Standardseite, sind hier nicht als Produktfunktion gewertet.
Wie haben wir verglichen?
Wir haben je Anbieter ausschließlich die eigene Website ausgewertet: Produktseite, Standardübersicht, Preisseite und Impressum. Bewertungsportale, Marktstudien und Vergleichsseiten anderer Anbieter sind bewusst nicht eingeflossen, weil sie Angaben oft veraltet oder verkürzt wiedergeben.
Die Kriterien folgen dem, was ein TISAX®-Projekt tatsächlich entscheidet: Deckt der Anbieter neben der Informationssicherheit auch den Prototypenschutz ab, benennt er die Assessment-Level, sind Preise nachvollziehbar und liefert der Anbieter Fachleute mit oder verkauft er reine Software. Für die fachlichen Angaben zu TISAX® selbst ist die ENX Association die Quelle, nicht ein Anbieter.
Ein Hinweis zur Sprache, weil er die Belastbarkeit einer Quelle anzeigt: Ein Teil der Anbieterseiten spricht von einer „TISAX®-Zertifizierung“. Diese gibt es nicht. Wer den Unterschied zwischen Assessment und Label auf der eigenen Produktseite nicht sauber führt, hat in der Regel auch die Prüfkataloge nicht sauber abgebildet.
Was leistet Software für ein TISAX®-Assessment, und was nicht?
Software übernimmt die Nachweisarbeit: Sie sammelt Belege automatisiert aus Ihren Systemen ein, hält sie aktuell, ordnet sie den Anforderungen der VDA ISA zu und dokumentiert die Wirksamkeit über einen Zeitraum. Das ist der Teil, der manuell am teuersten ist, weil Nachweise nicht nur vorhanden, sondern aktuell sein müssen.
Software führt das Assessment nicht durch. Das übernimmt ein von der ENX Association zugelassener Prüfdienstleister. Kein Anbieter auf dieser Seite kann Ihnen ein Label ausstellen, und keiner sollte das behaupten. Wie die Nachweisarbeit hinter dem Label organisiert wird, beschreibt unser Beitrag zur TISAX®-Automatisierung für Automobilzulieferketten im Detail.
Was bringt eine bestehende ISO-27001-Zertifizierung für TISAX®?
Das ist die kommerziell wichtigste Frage auf dieser Seite, und sie wird häufig zu optimistisch beantwortet. Die belastbare Fassung sieht so aus.
| Prüfkatalog der VDA ISA | Verhältnis zur ISO 27001 | Quelle |
|---|---|---|
| Informationssicherheit | Die ISA ist laut ENX ein Anforderungskatalog, der auf wesentlichen Aspekten der ISO/IEC 27001 beruht | ENX Association |
| Prototypenschutz | Eigener Prüfkatalog. Annex A der ISO 27001 enthält keine Maßnahme zum Schutz von Prototypfahrzeugen, Prototypteilen oder Erprobungsveranstaltungen | ENX Association |
| Datenschutz | Eigener Prüfkatalog mit Anforderungen an personenbezogene Daten | ENX Association |
| Anrechnung eines bestehenden ISO-27001-Zertifikats | nicht veröffentlicht | ENX veröffentlicht dazu keine Regelung |
| Normbezug ab 1. Januar 2027 | ISA2027 verweist unter anderem auf die ISO/IEC 27001:2022 | ENX Association, 1. Juli 2026 |
Geprüft auf enx.com am 5. September 2026.
Eine Zahl kursiert im Markt, und sie stammt von einem Anbieter, nicht von der ENX. Kopexa gibt auf der eigenen Website an, bei einer bestehenden ISO-27001-Zertifizierung seien „approximately 60-70% of TISAX requirements“ bereits abgedeckt. Die ENX Association veröffentlicht keine solche Quote und auch keine Zuordnung Maßnahme für Maßnahme. Behandeln Sie die Angabe deshalb als Herstellerangabe und nicht als Regel. Wenn Sie ohnehin am Anfang stehen, ist der Ablauf einer ISO-27001-Zertifizierung der sinnvollere Einstieg, weil der Informationssicherheitsteil beider Verfahren denselben Ursprung hat.
Welches Assessment-Level gilt für Ihr Unternehmen?
Das Level bestimmt Aufwand, Dauer und Preis stärker als jede Software-Entscheidung. Es richtet sich nach dem Schutzbedarf der Informationen, die Ihr Kunde bei Ihnen verarbeitet sieht.
| Level | Schutzbedarf | Prüfform |
|---|---|---|
| AL1 | normal | Self-Assessment, der Prüfer stellt fest, dass es vorliegt |
| AL2 | hoch | Plausibilitätsprüfung des Self-Assessments, Nachweise und Interview per Webkonferenz |
| AL3 | sehr hoch | Umfassende Verifizierung vor Ort, mit Einsicht in Dokumente, Interviews und Begehung |
Quelle: TISAX Participant Handbook der ENX Association, geprüft am 5. September 2026.
AL1 wird von Kunden selten akzeptiert. Der teuerste Fehler an dieser Stelle ist ein zu großer Prüfumfang: Maßnahmen, die über die Anforderung Ihres Kunden hinausgehen, kosten echten Aufwand und bringen kein zusätzliches Label.
Welche VDA-ISA-Version gilt, und was ändert sich zum 1. Januar 2027?
Es gelten derzeit zwei Versionen nebeneinander, und die meisten Anbieterseiten nennen nur eine davon oder gar keine.
- VDA ISA 6.0.3, veröffentlicht am 25. April 2024, ist die Grundlage für Assessments, die heute beauftragt werden.
- VDA ISA2027 wurde am 1. Juli 2026 veröffentlicht und gilt laut ENX für alle Assessments, die ab dem 1. Januar 2027 beauftragt werden. Die dreijährige Gültigkeit der Labels bleibt unverändert.
Praktisch heißt das: Wenn Ihr Assessment in das erste Quartal 2027 fällt, prüfen Sie vor der Beauftragung, gegen welchen Katalog geprüft wird. Ein Anbieter, der Ihnen den Katalog nicht versioniert abbilden kann, verlagert diese Arbeit zurück zu Ihnen.
Was kostet die Teilnahme an TISAX®?
Zwei Kostenblöcke sind zu trennen. Die Registrierungsgebühren der ENX Association sind veröffentlicht; das Honorar des Prüfdienstleisters ist es nicht, weil es kommerziell zwischen Ihnen und dem Prüfer verhandelt wird.
| Position | Betrag | Hinweis |
|---|---|---|
| Assessment-Based Charge | 405 € je Standort | einmalig, Mengenrabatt ab fünf Standorten |
| Participation-Based Charge | 5.000 € pro Jahr | unbegrenzte Scopes und Standorte, entfällt für Mitglieder der ENX Association |
| Honorar des Prüfdienstleisters | nicht veröffentlicht | wird vom zugelassenen Prüfdienstleister festgelegt, nicht von der ENX |
Quelle: TISAX Participation Price List der ENX Association, Dokumentstand 19. August 2020, abgerufen am 5. September 2026. Prüfen Sie vor der Budgetierung, ob zwischenzeitlich eine neuere Preisliste vorliegt.
Deckt eine Plattform TISAX®, ISO 27001 und SOC 2 gemeinsam ab?
Ja, und für die meisten Zulieferer ist das der eigentliche Grund für eine Plattform. TISAX® allein rechtfertigt selten eine Anschaffung; die Rechnung geht auf, sobald derselbe Nachweis mehrere Verfahren bedient.
Der Mechanismus heißt Control Mapping: Eine Maßnahme wird einmal umgesetzt und einmal belegt, und der Beleg wird den Anforderungen mehrerer Kataloge zugeordnet. Vanta beschreibt das auf der eigenen TISAX-Seite als Wiederverwendung von Nachweisen aus ISO 27001, NIS2 und SOC 2. Kertos, DataGuard, secjur, Secfix, fuentis und Kopexa führen TISAX® ebenfalls gemeinsam mit weiteren Standards.
Die Grenze liegt beim Prototypenschutz und beim Datenschutzkatalog. Für diese beiden Kataloge gibt es in der ISO 27001 nichts, was sich wiederverwenden ließe. Wer damit rechnet, dass ein Multi-Framework-Tool auch diese Teile mitbringt, sollte gezielt danach fragen. Für die reine Auswahl eines ISMS-Tools ohne Automotive-Bezug ist unser Vergleich von ISMS-Software die passendere Seite, und für den amerikanischen Prüfbericht die Seite zur Software für die SOC-2-Vorbereitung.
Die Anbieter im Einzelnen
Kopexa: am besten für Zulieferer, deren Prüfumfang den Prototypenschutz umfasst
- Was es ist: GRC-Plattform der Kopexa GmbH aus Kiel, ausgerichtet auf die Automobilindustrie.
- Am besten für: Zulieferer mit AL3-Prüfumfang, die den Prototypenschutz strukturiert dokumentieren müssen.
- Abgedeckte Standards laut eigener Website: TISAX, ISO 27001, NIS2, DSGVO, ISO 9001, SOC 2, BSI Grundschutz und weitere.
- Stärken: Als einziger Anbieter im Vergleich beschreibt Kopexa den Prototypenschutz je Label und Assessment-Level. Die Preise sind mit 249 € und 599 € monatlich je Space veröffentlicht, und die Terminologie ist korrekt: Die Website stellt ausdrücklich fest, TISAX sei keine Zertifizierung, sondern ein Label.
- Grenzen: Die Beratung läuft optional über Partner statt über eigene Fachleute. Wer TISAX® nur als einen von vielen Standards führt und keinen Automotive-Bezug hat, kauft Spezialisierung mit, die er nicht nutzt.
DataGuard: am besten für Unternehmen, die Datenschutz und Informationssicherheit gemeinsam vergeben
- Was es ist: Plattform der DataCo GmbH aus München, die Software mit begleitender Expertenleistung verbindet.
- Am besten für: Unternehmen, die TISAX® und DSGVO in einem Mandat bündeln möchten.
- Abgedeckte Standards laut eigener Website: DSGVO, ISO 27001, TISAX, NIS2 und EU AI Act.
- Stärken: Eine ausführliche, gepflegte Wissensbasis mit eigenen Einträgen je Assessment-Level. DataGuard hat den terminologischen Unterschied früher als der Markt benannt und stellt auf der eigenen Seite fest, TISAX® stelle keine Zertifikate aus, sondern Labels.
- Grenzen: Zum Prototypenschutz gibt es eine Definition, aber keine ausgewiesene Produktfunktion. SOC 2 führt DataGuard auf der Startseite nicht auf. Preise werden nicht veröffentlicht.
Kertos: am besten für Unternehmen, die TISAX® mit weiteren EU-Standards auf einem Kontrollsatz führen
- Was es ist: Compliance-Plattform der Kertos GmbH aus München, betrieben als SaaS auf europäischer Infrastruktur, mit zertifizierten Experten im Angebot.
- Am besten für: Unternehmen im DACH-Raum, die TISAX® neben ISO 27001, SOC 2, NIS2 und DSGVO führen und die Fachrolle nicht intern besetzen wollen.
- Abgedeckte Standards: ISO 27001, ISO 27701, ISO 42001, DSGVO, NIS2, EU AI Act, SOC 2, TISAX und C5.
- Stärken: Ein gemeinsamer Kontrollsatz über alle genannten Standards, über 100 Integrationen für die automatisierte Nachweiserfassung sowie externe CISO- und DSB-Mandate, die als Leistung und nicht als getrennt verkaufte Beratung im Angebot sind. Kertos veröffentlicht eine Erstaudit-Bestehensquote von 100 %. Ein Anwender aus der Softwarebranche überschreibt seine G2-Bewertung mit „Kertos an integrated Compliance tool with Seamless Mapping and Monitoring" (G2, 27. Oktober 2025, 4,5 von 5, im englischen Original).
- Grenzen: Kertos weist den Prototypenschutz auf der eigenen Website nicht als Produktfunktion aus und nennt weder Assessment-Level noch Preise öffentlich. Für einen reinen AL3-Prototypenschutz-Prüfumfang ist das ein sachlicher Nachteil gegenüber Kopexa.
secjur: am besten für Unternehmen, die eine breite deutsche Standardabdeckung suchen
- Was es ist: Plattform der secjur GmbH aus Hamburg mit optionaler Expertenbegleitung.
- Am besten für: Unternehmen mit vielen parallelen Standards und einem AL2- oder AL3-Prüfumfang.
- Abgedeckte Standards laut eigener Website: ISO 27001, ISO 9001, TISAX, SOC 2, NIS2, DSGVO, EU AI Act und weitere.
- Stärken: Die Produktseite benennt AL2 und AL3 ausdrücklich und veröffentlicht quantifizierte Effizienzangaben zum TISAX®-Projekt. secjur ist im deutschen Markt inhaltlich sehr präsent, was die Sichtbarkeit in Vergleichen erhöht.
- Grenzen: Der Prototypenschutz erscheint nur im Blog, nicht als Produktfunktion. Die Terminologie schwankt zwischen Label und Zertifizierung. Preise werden nicht veröffentlicht.
fuentis und verinice: am besten für Behörden, Konzerne und Betreiber kritischer Anlagen
- Was es ist: Zwei deutsche ISMS- und GRC-Tools. fuentis kommt von der fuentis AG aus Potsdam, verinice von der SerNet GmbH aus Göttingen.
- Am besten für: Unternehmen, die BSI IT-Grundschutz führen oder aus Souveränitätsgründen selbst betreiben müssen.
- Abgedeckte Standards laut eigener Website: fuentis nennt ISO 27001, BSI IT-Grundschutz, NIS2, TISAX, SOC 2 und weitere; verinice nennt BSI IT-Grundschutz, ISO 27001, Datenschutz, NIS2 und VDA ISA / TISAX.
- Stärken: fuentis bietet SaaS, Private Cloud und On-Premises an, veröffentlicht Preise ab 0 € für zwölf Monate und führt CISO-as-a-Service. verinice steht unter AGPL, ist quelloffen auf GitHub verfügbar und lässt sich vollständig selbst betreiben. Beide führen die TISAX®-Terminologie korrekt; fuentis benennt sogar ausdrücklich, dass die Prüfung durch ENX-anerkannte Prüfdienstleister und nicht durch Zertifizierungsstellen erfolgt.
- Grenzen: Beide nennen weder eine VDA-ISA-Version noch die Assessment-Level auf ihren Seiten. Prototypenschutz ist bei keinem als Funktion ausgewiesen. verinice führt SOC 2 nicht.
Vanta und Drata: am besten für Unternehmen mit US-Geschäft neben dem TISAX®-Prüfumfang
- Was es ist: Zwei US-amerikanische Automatisierungsplattformen, beide mit Sitz in San Francisco.
- Am besten für: Unternehmen, die parallel SOC 2 für nordamerikanische Kunden benötigen.
- Abgedeckte Standards laut eigener Website: Vanta und Drata führen beide TISAX, ISO 27001, SOC 2 und NIS2; Drata veröffentlicht über 30 Standards auf einer Seite.
- Stärken: Vantas TISAX-Seite benennt als einzige unter den internationalen Anbietern alle drei Assessment-Level mit Definition und beschreibt die Wiederverwendung von Nachweisen aus ISO 27001, NIS2 und SOC 2 ausdrücklich. Drata hat den umfangreichsten veröffentlichten Standardkatalog im gesamten Vergleich.
- Grenzen: Kein Prototypenschutz als Funktion, keine VDA-ISA-Version genannt. Beide veröffentlichen keine Preise. Der Betrieb liegt außerhalb der EU, was für Zulieferer mit Souveränitätsanforderungen relevant sein kann.
Wann ist Kertos nicht die richtige Wahl?
Wenn Ihr Prüfumfang im Kern aus dem Prototypenschutz besteht, insbesondere auf AL3, dann ist ein Anbieter, der diesen Katalog ausdrücklich abbildet, die sachlich bessere Wahl; im Vergleich oben trifft das auf Kopexa zu.
Kertos passt ebenfalls nicht, wenn die Software zwingend on-premises laufen muss, da Kertos ausschließlich als SaaS betrieben wird. Wenn BSI IT-Grundschutz Ihr führender Standard ist oder wenn eine Behörde, Kommune oder ein Betreiber kritischer Anlagen eine quelloffene, selbst betriebene Lösung benötigt, sind fuentis und verinice die richtigen Kandidaten. Und wer bereits eine erfahrene Informationssicherheitsfunktion im Haus hat und nur ein Dokumentations-Tool sucht, zahlt bei Kertos für Expertenleistung, die er nicht abruft.
Welche Zertifizierungen hat Kertos selbst?
Kertos ist nach ISO/IEC 27001:2022 und nach ISO/IEC 42001 zertifiziert. Das Zertifikat ist im Trust Center unter trust.kertos.io abrufbar, zusammen mit allen 93 Maßnahmen aus Annex A der ISO 27001:2022 mit einzelnem Status, den geltenden Richtlinien und der Liste der Unterauftragsverarbeiter mit Sitzland.
Zur Klarstellung, weil die beiden Aussagen häufig vermischt werden: Kertos hält selbst kein TISAX®-Label. TISAX® ist ein Verfahren für Unternehmen der Automobillieferkette und wird standortbezogen geprüft. TISAX® gehört zu den Standards, die die Kertos-Plattform für Kunden abbildet, nicht zu den Labels, die Kertos für sich selbst führt.
Häufige Fragen
Ist TISAX® eine Zertifizierung?
Nein. TISAX® ist ein Assessment, das mit einem Label endet, und die ENX Association verwendet den Begriff Zertifizierung dafür bewusst nicht. Das Ergebnis wird nicht öffentlich veröffentlicht, sondern über das ENX-Portal gezielt mit den Kunden geteilt, die es angefordert haben. Ein Label ist drei Jahre gültig.
Wer führt ein TISAX®-Assessment durch?
Ein von der ENX Association zugelassener Prüfdienstleister. Die ENX pflegt den Kriterienrahmen, lässt die Prüfdienstleister zu und überwacht die Qualität der Umsetzung; sie prüft selbst nicht. Im öffentlichen Verzeichnis der ENX waren am 5. September 2026 17 zugelassene Prüfdienstleister gelistet. Kein Softwareanbieter kann ein Label ausstellen.
Brauchen Sie für ein TISAX®-Assessment zwingend eine Software?
Nein. Ein einzelnes Assessment lässt sich mit Tabellen und einem Dokumentenordner bestehen. Der Aufwand entsteht danach: Labels laufen nach drei Jahren ab, der Prüfumfang wächst mit neuen Kunden und Nachweise veralten, weil sich Ihre Systeme ändern. Ab dem zweiten Verfahren oder dem zweiten Standard rechnet sich eine Plattform in aller Regel.
Gilt ein TISAX®-Label auch für die ISO 27001?
Nein, das sind zwei getrennte Verfahren mit getrennten Prüfern und getrennten Ergebnissen. Der Informationssicherheitskatalog der VDA ISA beruht laut ENX auf wesentlichen Aspekten der ISO/IEC 27001, weshalb die inhaltliche Vorarbeit sich überschneidet. Ein Label ersetzt jedoch kein Zertifikat, und ein Zertifikat ersetzt kein Label.
Nächster Schritt
Wenn Sie sehen möchten, wie sich Ihr TISAX®-Prüfumfang gemeinsam mit ISO 27001 und SOC 2 auf einem Kontrollsatz führen lässt, vereinbaren Sie einen Termin über die Kertos-Demo.
Zuletzt aktualisiert am 5. September 2026. TISAX® ist eine eingetragene Marke der ENX Association.
Entdecken Sie unsere Ressourcen
Finden Sie nützliche Whitepapers, Videos und praxisorientierte Tools, die Ihnen helfen, Ihre Compliance-Ziele effizient zu erreichen.


