TISAX – der Stan­dard für Infor­ma­ti­ons­si­cher­heit in der Automobilbranche

Im Jah­re 2017 hat der Ver­band der deut­schen Auto­mo­bil­in­dus­trie (VDA) nach einem lang­jäh­ri­gen Ent­wick­lungs­ver­fah­ren einen neu­en Bran­chen­stan­dard auf Grund­la­ge der Norm ISO/IEC 27001 geschaffen.

TISAX: Trus­ted Infor­ma­ti­on Secu­ri­ty Assess­ment Exchange

TISAX soll umfas­sen­de Infor­ma­ti­ons­si­cher­heit für alle Stu­fen in der Lie­fer­ket­te bie­ten, ande­rer­seits aber auch den Aner­ken­nungs­pro­zess exter­ner Anbie­ter ver­ein­fa­chen. Nach der zwei­jäh­ri­gen Pilo­tie­rung in 2016 und 2017 führt spä­tes­tens seit 2018 auf mitt­le­re Sicht kein Weg mehr am TISAX-Label vor­bei, wenn man wei­ter­hin mit oder für Auto­mo­bil­kon­zer­ne tätig sein möch­te. Betrie­ben wird TISAX von der ENX Asso­cia­ti­on, einem Zusam­men­schluss euro­päi­scher Auto­mo­bil­her­stel­ler, ‑zulie­fe­rer und ‑ver­bän­de, der vom VDA als neu­tra­le Instanz beauf­tragt wurde.

Der TISAX-Prozess

Der gesam­te TISAX-Prozess voll­zieht sich in drei Schrit­ten von der Regis­trie­rung über die eigent­li­che Prü­fung bis hin zum Aus­tausch der Prüfungsergebnisse.

Bei der TISAX-Registrierung ist beson­ders wich­tig, dass die Prüf-Scopes sowie die Prüf­zie­le fest­ge­legt wer­den, da die eigent­li­che Prü­fung im zwei­ten Schritt auf die­ser Ein­ord­nung fußt. Im Rah­men der den Umfang fest­le­gen­den Prüf-Scopes ist zwi­schen Standard-Scope und (exten­ded oder nar­ro­wed) Custom-Scope zu unter­schei­den. Wäh­rend nur die Prü­fungs­er­geb­nis­se, die aus den Standard-Scopes resul­tie­ren, von ande­ren TISAX-Teilnehmern (all­ge­mein­gül­tig) akzep­tiert wer­den, ist ein nar­ro­wed Custom-Scope nicht TISAX-Label geeig­net und ein exten­ded Custom-Scope nur im Rah­men der dar­in ent­hal­te­nen Standard-Scope-Prüfungsergebnisse. Neben dem Scope sind bei der Regis­trie­rung auch die Prüf­zie­le fest­zu­le­gen. Die­se bestim­men die maß­geb­li­chen Anfor­de­run­gen an das Infor­ma­ti­ons­si­cher­heits­ma­nage­ment­sys­tem (ISMS) des Teil­neh­mers und sind in Abhän­gig­keit von der Art der zu ver­ar­bei­ten­den Daten sowie deren Schutz­ni­veau zu bestim­men. Prüf­ziel­ar­ten kön­nen dabei sein: Infor­ma­ti­ons­si­cher­heit, Pro­to­ty­pen­schutz, Daten­schutz sowie Schutz bei Anbin­dung Drit­ter, jeweils mit hohem oder sehr hohem Schutz­be­darf. Je höher der Schutz­be­darf hin­sicht­lich der ein­zel­nen Daten ist, des­to höher ist das Assessment-Level und des­to höher ist die Prüf­in­ten­si­tät, die von einer Selbst­aus­kunft über Prü­fung auf Akten­ba­sis bis hin zu einer Vor-Ort-Prüfung rei­chen kann.

Die eigent­li­che Prü­fung in Schritt zwei beginnt mit einer VDA-ISA-Selbsteinschätzung des Teil­neh­mers (Prü­fungs­vor­be­rei­tung). Maß­geb­lich ist hier der ent­wi­ckel­te Fra­gen­ka­ta­log, des­sen Bewer­tung durch ein Reifegrad-Modell (Level 0 – Level 5) umge­setzt wird. 

Die Ergeb­nis­se der Prü­fung wer­den zusam­men­ge­fasst und mit den zu errei­chen­den Ziel­rei­fe­gra­den ver­gli­chen. Erst nach die­ser Selbst­ein­schät­zung wird ein von TISAX akkre­di­tier­ter Prüf­dienst­leis­ter aus­ge­wählt, der die Informationssicherheitsprüfung(en) auf Grund­la­ge der Prüf-Scopes und der ange­ge­be­nen Selbst­ein­schät­zung durch­führt und kon­trol­liert. Die­se Prü­fung beginnt immer mit einer sog. Erst­prü­fung, die bei Kon­for­mi­tät (d. h. Über­ein­stim­mung von Anfor­de­run­gen und tat­säch­li­chem ISMS) direkt in einen offi­zi­el­len TISAX-Bericht und ein ent­spre­chen­des TISAX-Label mün­det. Andern­falls, wenn das Ergeb­nis der Erst­prü­fung „haupt­ab­wei­chend“ und nicht „kon­form“ ist, erstellt der Prüf­dienst­leis­ter auf Grund­la­ge der Erst­prü­fung einen Maß­nah­men­ka­ta­log, dem nach Abar­bei­tung durch den Teil­neh­mer eine Nach­prü­fung folgt. Maß­nah­men­pla­nung, ‑durch­füh­rung und Nach­prü­fung wer­den so oft wie­der­holt, bis der Teil­neh­mer die Anfor­de­run­gen erfüllt und ein TISAX-Label aus­ge­stellt bekommt oder aber die Maxi­mal­zeit von neun Mona­ten erreicht wird. Soll­te inner­halb die­ser neun Mona­te kein TISAX-Label aus­ge­stellt wor­den sein, ist eine erneu­te Erst­prü­fung erforderlich.

Erhält der Teil­neh­mer ein TISAX-Label, wer­den sei­ne Prü­fungs­er­geb­nis­se in einem letz­ten Schritt auf der Aus­tausch­platt­form des ENX-Portals aus­ge­tauscht, wobei grund­sätz­lich von einer Gül­tig­keit der TISAX-Label von drei Jah­ren, begin­nend mit dem Zeit­punkt der Erst­prü­fung, aus­ge­gan­gen wer­den kann.

zurück

Bleiben Sie
up to date

Wir verwenden Ihre E-Mail-Adresse ausschließlich für den Versand unseres Newsletters. Sie können Ihre Einwilligung hierfür jederzeit mit Wirkung für die Zukunft widerrufen. Weitere Informationen entnehmen Sie bitte unserer Datenschutzerklärung.