Noch Fragen?

Sprechen Sie uns gerne an, wenn Sie erfahren möchten, wie Athereon GRC Sie bei aktuellen Governance-, Risk- und Compliance-Themen unterstützen kann.

16.9.2026
7 Minuten

Athereon GRC: TISAX®-Anforderungen verständlich erklärt für Automobilzulieferer


Für viele Automobilzulieferer steht TISAX® zunächst nur als Klausel im Liefervertrag. Sobald der erste OEM ein gültiges Label verlangt, wird daraus ein Projekt mit festen Fristen und messbaren Nachweisen. Wer die TISAX®-Anforderungen früh versteht, plant Aufwand, Kosten und Dokumentation realistisch, statt bereits im Self-Assessment an Lücken zu scheitern. Dieser Beitrag ordnet die Anforderungen entlang von Prüfkatalog, Reifegraden und Assessment Level ein und zeigt, worauf es bei der Umsetzung ankommt.

Das Wichtigste in Kürze

  • Grundlage aller TISAX®-Anforderungen ist der VDA ISA, der Prüfkatalog des Verbands der Automobilindustrie. Herausgegeben und gepflegt wird er von der ENX Association.
  • Der Katalog gliedert sich in drei Module: Informationssicherheit (46 Controls), Prototypenschutz (22 Controls) und Datenschutz (12 Controls), zusammen über 300 Prüffragen.
  • Für ein Label ist im Schnitt mindestens Reifegrad 3 nachzuweisen, also gelebte und belegbare Prozesse.
  • Das Assessment Level (AL 1 bis AL 3) bestimmt die Prüftiefe, nicht den Umfang der Anforderungen.
  • Ein TISAX® Label ist drei Jahre gültig. Danach folgt ein erneutes Assessment.

Was verbirgt sich hinter den TISAX®-Anforderungen?

TISAX® steht für Trusted Information Security Assessment Exchange und ist das Prüf- und Austauschverfahren für Informationssicherheit in der Automobilindustrie. Entwickelt wurde es vom Verband der Automobilindustrie (VDA), betrieben wird es von der ENX Association mit Sitz in Frankfurt. Ziel ist es, Sicherheitsaudits zwischen Herstellern und Zulieferern zu vereinheitlichen: Statt jeden Lieferanten einzeln zu prüfen, erkennen die Teilnehmer ein gültiges Label gegenseitig an.

Inhaltlich orientiert sich der TISAX®-Anforderungskatalog eng an der ISO/IEC 27001. Rund drei Viertel der Controls decken sich, ergänzt um branchenspezifische Themen wie Prototypenschutz und einen erweiterten Datenschutz. Wer bereits ein ISMS nach ISO 27001 betreibt, hat für das Modul Informationssicherheit eine solide Basis. Ein bestehendes Zertifikat ersetzt das Label jedoch nicht.

Für wen gelten die TISAX®-Anforderungen?

Die TISAX®-Anforderungen richten sich an alle Unternehmen entlang der automobilen Wertschöpfungskette, nicht nur an klassische Teilehersteller. Sobald ein Betrieb schützenswerte Informationen eines OEM oder Tier-1-Zulieferers verarbeitet, kann ein Label vertraglich gefordert werden. Betroffen sind daher auch Engineering-Dienstleister, Logistikpartner, IT-Provider sowie Medien- und Werbeagenturen, Druckereien oder Messebauer, die im Auftrag der Automobilindustrie tätig sind.

Ob ein Label nötig ist, entscheidet nicht das eigene Selbstverständnis, sondern die Position in der Lieferkette. Inzwischen geben viele Hersteller die Anforderung an ihre direkten Lieferanten weiter, die sie wiederum an Subunternehmer stellen. Für Zulieferer heißt das: Die Frage ist selten, ob TISAX® relevant wird, sondern wann und in welchem Umfang. Eine frühzeitige Klärung von Prüfziel und Assessment Level verhindert, dass ein kurzfristig gefordertes Label den Vertragsabschluss verzögert.

Wie ist der TISAX®-Anforderungskatalog aufgebaut?

Der VDA ISA ist ein strukturiertes Excel-Dokument mit über 300 Prüffragen. Seit dem 1. April 2024 gilt Version 6.0 als verbindliche Prüfgrundlage. Der Katalog besteht aus drei Modulen:

  • Informationssicherheit: 46 Controls. Das Grundmodul betrifft nahezu jeden Teilnehmer und deckt Themen wie Zugriffsverwaltung, Backup und Recovery, Incident- und Krisenmanagement, Lieferantensteuerung sowie Business Continuity ab.
  • Prototypenschutz: 22 Controls in fünf Abschnitten. Relevant für Unternehmen, die mit unveröffentlichten Fahrzeugen, Bauteilen oder Designdaten arbeiten. Gefordert sind unter anderem physische Zugangskontrollen, Geheimhaltungsvereinbarungen und Transportregelungen.
  • Datenschutz: 12 Controls entlang der DSGVO. Relevant, wenn personenbezogene Daten im Auftrag verarbeitet werden.

Für jede Anforderung unterscheidet der Katalog vier Stufen: Muss-Anforderungen, Sollte-Anforderungen sowie Zusatzanforderungen bei hohem und bei sehr hohem Schutzbedarf. Welche Stufen gelten, ergibt sich aus dem gewählten Prüfziel und dem daraus abgeleiteten Label, etwa Confidential, Strictly Confidential oder Data.

Welchen Reifegrad fordert TISAX®?

Ob eine Anforderung erfüllt ist, bewertet der Prüfer oder die Prüferin über einen Reifegrad von 0 bis 5. Die Skala reicht von 0 für einen fehlenden oder unvollständigen Prozess bis 5 für einen kontinuierlich verbesserten Prozess. Für ein Label ist im Schnitt mindestens Reifegrad 3 nachzuweisen, also ein etablierter Standardprozess, der über einen längeren Zeitraum belegbar gelebt wurde.

In die Berechnung fließt maximal der Wert 3 ein. Eine besonders gut umgesetzte Anforderung kann eine schwache daher nicht ausgleichen. In der Praxis benötigen Unternehmen einen Durchschnitt von mindestens 2,7, um zu bestehen. Reine Dokumentation genügt nicht: Der Auditor oder die Auditorin prüft, ob Berechtigungskonzepte, Backups, Schulungen und Vorfallsbehandlung tatsächlich angewendet werden.

TISAX®-Zertifizierung: Welche Anforderungen gelten je Assessment Level?

Das Assessment Level legt fest, wie tief geprüft wird. Es richtet sich nach dem Schutzbedarf der Informationen und wird in der Regel vom OEM vertraglich vorgegeben.

  • AL 1: reine Selbsteinschätzung ohne externe Prüfung. Kein OEM akzeptiert dieses Level als Nachweis. Es eignet sich nur zur internen Standortbestimmung.
  • AL 2: Standardfall für die meisten Teilnehmenden. Ein akkreditierter Prüfdienstleister bewertet die Selbsteinschätzung, meist remote, anhand von Dokumenten und Interviews. Rund zwei Drittel aller aktiven Labels liegen auf diesem Level.
  • AL 3: höchste Prüftiefe mit Vor-Ort-Audit und intensiver Verifizierung. Verpflichtend, sobald besonders sensible Daten oder Prototypen im Scope sind.

Unabhängig vom Level müssen Unternehmen ein funktionierendes ISMS nachweisen und die Anforderungen des VDA ISA erfüllen. Das Level verändert die Nachweistiefe, nicht den Katalog.

TISAX® Level 3 Anforderungen: Was bedeutet das konkret?

Beim Begriff „Level 3" werden zwei Dinge häufig verwechselt. Gemeint sein kann Assessment Level 3 (AL 3), also die Prüftiefe, oder Reifegrad 3, also die geforderte Prozessreife. Für ein Label ist Reifegrad 3 immer die Messlatte, unabhängig vom gewählten Assessment Level.

Assessment Level 3 bringt darüber hinaus konkrete Zusatzanforderungen mit sich. Die Prüfung findet vor Ort statt, der Auditor oder die Auditorin verifiziert Nachweise direkt am Standort und prüft technische Umsetzungen tiefer als bei einem Remote-Audit. AL 3 ist verpflichtend für das Prüfziel Prototypenschutz und für Informationen mit sehr hohem Schutzbedarf. Zulieferer mit Zugang zu Prototypendaten, unveröffentlichten Designs oder Testfahrzeugdaten kommen an diesem Level nicht vorbei. Entsprechend höher fallen Vorbereitungsaufwand und Kosten aus, weil zusätzlich physische Sicherheit, Zutrittskontrollen und lückenlose Nachweisketten belegt werden müssen.

Was ändert sich mit dem VDA ISA 2027?

Am 1. Juli 2026 hat der VDA den Nachfolgekatalog veröffentlicht. Statt einer Versionsnummer trägt er die jahresbasierte Bezeichnung VDA ISA 2027. Das Modul Informationssicherheit behält seine 46 Controls, von denen jedoch der Großteil überarbeitet wurde. Der Prototypenschutz schrumpft von 22 auf 20 Controls und wird strukturell neu aufgebaut. Der Datenschutz bleibt mit 12 Controls unverändert. Neu ist ein Mapping auf ISO/IEC 27001:2022 und das NIST Cybersecurity Framework 2.0, außerdem werden mehrere bisherige Empfehlungen zu verbindlichen Pflichten. Auch das Lieferantenmanagement rückt stärker in den Fokus.

Wichtig für die Planung: Bis die ENX Association einen verbindlichen Umstellungstermin bekanntgibt, laufen Assessments weiter nach VDA ISA 6.0. Bestehende Labels verlieren ihre Gültigkeit nicht automatisch. Ein Gap-Abgleich gegen die geänderten Controls lohnt sich trotzdem, um frühzeitig vorbereitet zu sein.

Wie erfüllen Automobilzulieferer die TISAX®-Anforderungen mit Athereon GRC?

Die Umsetzung der TISAX®-Anforderungen scheitert selten am Katalog selbst, sondern an fehlender Struktur: unklare Zuständigkeiten, veraltete Dokumentation, kein aktuelles Assetregister. An dieser Stelle setzt Athereon GRC an, die führende europäische GRC-Plattform. Sie bildet die relevanten Nachweise, Maßnahmen und Prozesse an einer Stelle ab und macht den Reifegrad je Anforderung transparent.

Athereon GRC ist frameworkoffen aufgebaut. Sie können TISAX®, ISO 27001, DSGVO und weitere Vorgaben parallel steuern, ohne Nachweise doppelt zu pflegen. Die fachlichen Module ISMS, ERM, BCM, DSM und SRM greifen ineinander, sodass ein einmal gepflegter Nachweis über mehrere Frameworks hinweg wirkt.

Die KI-Agentin LAiKA unterstützt Sie bei der Vorbereitung. Sie arbeitet nach einer klaren Eskalationslogik: vom Fundament über LAiKA Assist bis zu den Spezial-Agenten Infrastructure Mapper, Compliance Assistant und Questionnaire Assistant. Der Questionnaire Assistant unterstützt etwa beim Ausfüllen des VDA ISA und schlägt passende Nachweise vor, während der Infrastructure Mapper Ihre Systemlandschaft erfasst und der Compliance Assistant offene Punkte je Control sichtbar macht. Dabei gilt: Nichts ohne Ihr OK. Jede Aktion bleibt unter Ihrer Kontrolle, Vorschläge werden erst nach Ihrer Freigabe übernommen. Als Plattform mit 100 % Made in Germany erfüllt Athereon GRC selbst hohe Anforderungen an Datenhaltung und Souveränität, was gerade in der Lieferkette der Automobilindustrie ein Vorteil ist. Eine regulatorische Einordnung finden Sie auf unserer Seite zu TISAX®. Tiefergehende Informationen sowie Insidertipps finden Sie in unserem Whitepaper: „TISAX® in der Praxis. Strategien, Hürden & neue Anforderungen.“.

Häufige Fragen zu den TISAX®-Anforderungen

Sind die TISAX®-Anforderungen gesetzlich verpflichtend?

Nein, eine gesetzliche Pflicht besteht nicht. In der Praxis ist ein Label jedoch Voraussetzung für die Zusammenarbeit mit vielen OEMs und Tier-1-Zulieferern.

Wie lange ist ein TISAX®-Label gültig?

Ein Label ist drei Jahre gültig. Danach ist ein erneutes Assessment erforderlich.

Ersetzt eine ISO-27001-Zertifizierung die TISAX®-Anforderungen?

Nein. Eine ISO-27001-Zertifizierung deckt einen großen Teil des Moduls Informationssicherheit ab, ersetzt das Label aber nicht.

Welches Assessment Level brauche ich?

Das gibt in der Regel der OEM vertraglich vor. Ohne Vorgabe richtet sich das Level nach dem Schutzbedarf der verarbeiteten Informationen.

Fazit: Compliance als Chance

Die TISAX®-Anforderungen sind anspruchsvoll, aber planbar. Sobald Sie Prüfkatalog, Reifegrade und Assessment Level früh zusammendenken, verkürzen Sie die Vorbereitung und vermeiden teure Nacharbeit. Mit Athereon GRC behalten Sie Nachweise, Fristen und Verantwortlichkeiten an einem Ort im Blick und verstehen Compliance als Chance, Ihre Position in der automobilen Lieferkette zu stärken.

Möchten Sie mehr erfahren?

Vereinbaren Sie einen unverbindlichen Demo-Termin mit unserem Team, um gemeinsam Ihren individuellen Anwendungsfall zu analysieren.