Thema
TISAX Beratung

TISAX und ISO 27001: Gemeinsamkeiten, Unterschiede und Synergien

Praxisorientierte Einordnung zu TISAX und ISO 27001: Gemeinsamkeiten, Unterschiede und Synergien: Anforderungen verstehen, Risiken priorisieren und eine belastbare Umsetzung für TISAX Beratung aufbauen.
TISAX und ISO 27001: Gemeinsamkeiten, Unterschiede und Synergien – Fachbeitrag von BlackMount

TISAX und ISO/IEC 27001 werden häufig als alternative Zertifizierungen behandelt. Das führt in die falsche Richtung: ISO 27001 ist eine internationale Norm mit Anforderungen an ein Informationssicherheitsmanagementsystem, TISAX ein branchenspezifischer Prüf- und Austauschmechanismus auf Basis des VDA ISA. Der ISA-Katalog wiederum orientiert sich an wesentlichen Aspekten der ISO 27001.

Ein Unternehmen kann deshalb ein gemeinsames ISMS betreiben und daraus sowohl ein ISO-27001-Zertifizierungsaudit als auch TISAX-Assessments versorgen. Unterschiede bleiben bei Scope, Assessment Objectives, Reifegradlogik, Prüfverfahren und Ergebnisaustausch. Synergie entsteht nur, wenn Kontrollen und Nachweise gemeinsam gesteuert werden.

Was ISO/IEC 27001 nachweist

ISO/IEC 27001:2022 beschreibt Anforderungen an Aufbau, Betrieb, Überwachung und kontinuierliche Verbesserung eines ISMS. Die Organisation analysiert Kontext und interessierte Parteien, legt einen Scope fest, bewertet Informationssicherheitsrisiken und behandelt sie mit geeigneten Kontrollen. Führung, interne Audits und Managementbewertung sichern die Steuerung.

Annex A stellt Referenzkontrollen bereit, gegen die die Kontrollauswahl geprüft wird. Die Statement of Applicability dokumentiert Anwendbarkeit, Begründung und Umsetzungsstatus. Eine akkreditierte Zertifizierungsstelle kann die Normkonformität des ISMS im festgelegten Scope bestätigen.

Was TISAX nachweist

TISAX ermöglicht Unternehmen, ihre Informationssicherheit anhand des VDA ISA durch einen zugelassenen Audit Provider bewerten zu lassen und Ergebnisse kontrolliert mit registrierten Partnern zu teilen. Assessment Objectives spiegeln Schutzanforderungen, etwa Vertraulichkeit, Verfügbarkeit, Prototypen- oder Datenschutzthemen. Daraus folgen anwendbare Kriterien und Assessment Level.

Nach erfolgreichem Prozess erhält das Ergebnis TISAX Labels. Der Teilnehmer steuert die Freigabe im ENX Portal. Es handelt sich nicht um ein allgemein öffentliches ISO-Zertifikat und die Nutzung des Ergebnisses folgt den TISAX-Regeln.

Gemeinsame Grundlage: ein wirksames ISMS

Beide Ansätze benötigen Leitung, Verantwortlichkeiten, Risikomanagement, dokumentierte Kontrollen, Kompetenz, Audit und Verbesserung. Richtlinien allein genügen nicht. Prozesse müssen im Scope angewendet und durch Evidenz bestätigt werden.

Ein Unternehmen sollte deshalb kein separates „TISAX-System“ neben einem ISO-ISMS aufbauen. Customer Requirements, ISA und ISO-Controls werden in einem Kontrollregister zusammengeführt. Eigentümer betreiben die Kontrolle einmal und erzeugen wiederverwendbare Nachweise.

Die wichtigsten Unterschiede im Überblick

KriteriumISO/IEC 27001TISAX
TypInternationaler ManagementsystemstandardAutomotive Assessment- und Austauschmechanismus
PrüfgrundlageISO/IEC 27001 und organisationsspezifisches ISMSVDA ISA, Objectives und TISAX Assessment Requirements
ErgebnisZertifikat für definierten ISMS-ScopeAssessment-Ergebnis und TISAX Labels im ENX-Austausch
ScopeISMS- und Audit-Scope stimmen übereinAssessment Scope kann kleiner sein, liegt aber im ISMS
BewertungKonformität mit NormanforderungenISA-Reifegrade plus Nichtkonformitäten
BranchenschwerpunktBranchenübergreifendAutomotive-Lieferkette und verwandte Partneranforderungen

Diese Unterschiede beeinflussen Projekt und Auditplanung. Sie bedeuten nicht, dass ein Ansatz grundsätzlich strenger ist. Prüfgegenstand, Schutzbedarf und konkrete Umsetzung bestimmen den tatsächlichen Aufwand.

Scope: ähnliche Idee, andere Mechanik

Bei ISO 27001 bestimmt die Organisation den ISMS-Scope anhand von Kontext, Schnittstellen und Abhängigkeiten. Der Zertifizierungsaudit bezieht sich auf diesen Scope. Eine bewusst gezogene Grenze muss dennoch glaubwürdig sein und die Informationssicherheitsrisiken der enthaltenen Leistungen beherrschen.

Für TISAX besteht ebenfalls ein ISMS-Scope. Der Assessment Scope kann davon abweichen, muss aber innerhalb liegen. Der Standard Scope ist vorgegeben; der Teilnehmer wählt insbesondere die relevanten Locations und Assessment Objectives.

Ein gemeinsames Scope-Modell aufbauen

Das Unternehmen führt einen übergeordneten ISMS-Scope mit Organisation, Leistungen, Standorten, Informationen, Technologien und externen Abhängigkeiten. Darunter werden Zertifizierungs- und TISAX-Scopes als Sichten modelliert. Jedes Asset und jede Kontrolle kennt seine Scope-Zuordnung.

So bleibt sichtbar, ob eine zentrale Kontrolle beide Nachweise trägt oder nur einen Teilbereich abdeckt. Änderungen an Standorten, Cloudservices oder Kundenleistungen werden einmal analysiert. Die Auswirkungen auf ISO-Zertifikat und TISAX-Ergebnis werden getrennt entschieden.

Risikoanalyse und ISA-Self-Assessment ergänzen sich

ISO 27001 verlangt einen definierten Prozess zur Bewertung und Behandlung von Informationssicherheitsrisiken. TISAX nutzt zusätzlich den ISA-Katalog mit Kontrollfragen und Reifegradbewertungen. Ein guter Integrationsansatz verbindet ISA-Lücken mit konkreten Risiken, ohne beides gleichzusetzen.

Ein Reifegrad unter Ziel kann ein relevantes Risiko anzeigen, muss aber im Kontext bewertet werden. Umgekehrt können Risiken existieren, die der ISA nicht für das spezielle Geschäftsmodell abbildet. Das zentrale Risikoregister bleibt vollständig und verweist auf betroffene ISA-Anforderungen.

Statement of Applicability und ISA-Mapping

Die ISO Statement of Applicability erklärt, welche Annex-A-Controls notwendig sind und wie sie umgesetzt werden. Der ISA-Katalog besitzt eine andere Struktur und zusätzliche branchenspezifische Aspekte. Ein Mapping erleichtert Wiederverwendung, ersetzt aber keine inhaltliche Prüfung.

Jede gemeinsame Kontrolle erhält eine interne Kennung. Diese wird mit Risiken, Annex-A-Referenzen, ISA-Fragen, Eigentümer und Evidenz verknüpft. Wo der ISA konkretere Anforderungen stellt, ergänzt die Kontrolle den notwendigen Zielzustand.

Ein Beispiel für ein integriertes Kontrollregister

Interne KontrolleISO-BezugTISAX-BezugEvidenz
Privilegierte ZugriffeAnnex-A-ZugriffskontrollenISA Information SecurityFreigaben, Vault-Logs, Review
LieferantensteuerungSupplier RelationshipsISA LieferantenanforderungenRisiko, Vertrag, Monitoring
Incident ManagementIncident ControlsISA VorfallbehandlungTickets, Übung, Lessons Learned
PrototypenschutzRisikospezifische ControlsISA PrototypenkatalogZonen, Transport, Freigaben

Das Register beschreibt den realen Kontrollprozess, nicht nur Querverweise. Geltungsbereich und Frequenz verhindern falsche Mehrfachnutzung. Auditoren erhalten je Rahmenwerk eine passende Sicht auf dieselbe Evidenz.

Reifegrad und ISO-Konformität nicht vermischen

Der ISA bewertet Prozesse auf Reifegraden von unvollständig bis optimierend. ISO 27001 prüft die Erfüllung von Normanforderungen und die Wirksamkeit des Managementsystems. Ein hoher ISA-Reifegrad ist kein automatischer ISO-Konformitätsnachweis.

Umgekehrt garantiert ein ISO-Zertifikat nicht, dass jeder für TISAX relevante Prozess den erwarteten ISA-Reifegrad erreicht. Scope und Stichprobe können abweichen. Das integrierte Dashboard zeigt deshalb beide Statusarten getrennt.

Assessment Level und Zertifizierungsaudit

TISAX Assessment Levels bestimmen die Prüfmethodik. AL 2 umfasst typischerweise eine Plausibilitätsprüfung der Selbsteinschätzung mit Evidenz und Interview; AL 3 eine umfassendere Verifikation einschließlich Vor-Ort-Aktivitäten. ENX beschreibt außerdem die video-unterstützte und erweiterte Remote-Variante unter bestimmten Bedingungen.

Ein ISO-27001-Zertifizierungsaudit folgt dem Verfahren der Zertifizierungsstelle mit Stufe 1, Stufe 2 und Überwachung. Die Prüfprogramme sind daher nicht austauschbar. Termin- und Evidenzplanung kann dennoch abgestimmt werden.

Ergebnisaustausch und Außenkommunikation

Ein ISO-Zertifikat benennt Organisation, Standard, Scope, Zertifizierungsstelle und Gültigkeit. Es kann nach den Regeln der Zertifizierungsstelle gegenüber Kunden kommuniziert werden. Interessenten sollten Scope und Akkreditierung prüfen.

TISAX-Ergebnisse werden im ENX Portal auf definierten Sharing Levels mit registrierten Teilnehmern geteilt. Der Teilnehmer entscheidet die Freigabe, die für den Gültigkeitszeitraum fortbesteht. Marketing darf Labels nicht wie ein frei nutzbares öffentliches Siegel behandeln.

Gültigkeit und laufende Überwachung

ENX beschreibt für TISAX-Ergebnisse eine dreijährige Gültigkeit. Das TISAX-Verfahren sieht innerhalb dieser Zeit nicht denselben jährlichen Überwachungsrhythmus wie eine ISO-Zertifizierung vor. Das zugrunde liegende ISMS muss trotzdem kontinuierlich arbeiten.

ISO-Zertifizierungen werden über einen Zertifizierungszyklus mit Überwachungsaudits aufrechterhalten. Diese regelmäßigen externen Termine können Kontrolldisziplin fördern. TISAX-spezifische Objectives und Standorte bleiben zusätzlich im internen Auditprogramm.

Wann ISO 27001 allein ausreicht

Ein ISO-Zertifikat kann genügen, wenn Kunden ausdrücklich nur diesen Nachweis verlangen und keine TISAX-Teilnahme erwarten. Das ist bei branchenübergreifenden oder internationalen Geschäftsmodellen häufig. Vertragswortlaut und Kundenportal sind maßgeblich.

Ein Unternehmen sollte TISAX nicht allein aus Marketinggründen starten. Registration, ISA-Assessment und Austausch erzeugen eigenen Aufwand. Der geschäftliche Bedarf muss klar sein.

Wann TISAX ohne ISO-Zertifikat sinnvoll ist

Zulieferer können ein ISMS betreiben und TISAX durchlaufen, ohne zusätzlich ein ISO-27001-Zertifikat zu besitzen. Das kann passen, wenn Automotive-Kunden TISAX verlangen und kein anderer Markt einen ISO-Nachweis benötigt. Die ISO-Grundsätze bleiben über ISA und ISMS dennoch relevant.

Die Organisation sollte die spätere ISO-Fähigkeit offenhalten. Ein normnaher Scope, internes Audit, Managementreview und sauberes Risikomanagement vermeiden Doppelarbeit. Eine Zertifizierungsentscheidung kann später folgen.

Wann beide Nachweise strategisch sinnvoll sind

Beide Wege passen bei einem diversifizierten Kundenportfolio: Automotive-Partner benötigen TISAX, andere Branchen und internationale Kunden ISO 27001. Ein gemeinsames ISMS liefert dann breiten Marktzugang. Zusätzliche Auditkosten stehen einer größeren Wiederverwendung gegenüber.

Der Nutzen steigt, wenn Scopes weitgehend überlappen und zentrale Kontrollen stabil sind. Bei sehr verschiedenen Geschäftsbereichen kann ein modularer Ansatz besser sein. Die Managemententscheidung berücksichtigt Marktanforderung, Risiko und Betriebsaufwand.

Integrationsmodell in fünf Ebenen

  1. Eine gemeinsame ISMS-Governance mit Leitung, Rollen und Verbesserungsprozess
  2. Ein zentrales Inventar für Informationen, Prozesse, Services und Standorte
  3. Eine Risikomethode mit ergänzender ISA-Reifegradbewertung
  4. Ein Kontrollregister mit ISO-, ISA- und Kundenreferenzen
  5. Ein Evidenz- und Auditprogramm mit rahmenwerkspezifischen Sichten

Diese Ebenen vermeiden parallele Richtlinien und Maßnahmenlisten. Unterschiede werden bewusst als Zusatzanforderungen geführt. Jede Kontrolle hat einen operativen Eigentümer und eine unabhängige Prüfinstanz.

Ein gemeinsamer Jahreszyklus

Im ersten Quartal aktualisiert die Organisation Kontext, Kundenanforderungen, Scopes und Risiken. Das zweite Quartal fokussiert Kontrolltests und Lieferantenreviews. Im dritten Quartal folgen interne Audits und TISAX-Readiness-Stichproben.

Das vierte Quartal bündelt Managementreview, Verbesserungsplan und Auditplanung. ISO-Überwachung und TISAX-Reassessment werden in eine Mehrjahresplanung integriert. Ereignisbezogene Reviews bei neuen Standorten oder Kunden laufen unabhängig davon.

Interne Audits intelligent kombinieren

Ein gemeinsames Audit kann denselben Prozess gegen ISO- und ISA-Anforderungen prüfen. Der Auditplan nennt beide Kriterien und stellt sicher, dass branchenspezifische Aspekte nicht in allgemeinen Fragen verschwinden. Prototypenschutz, Datenschutz-Objectives und TISAX-Standorte erhalten gezielte Stichproben.

Feststellungen werden einmal im zentralen System geführt und mehreren Anforderungen zugeordnet. Die Schließung prüft die Wirkung im gesamten betroffenen Scope. So vermeiden Teams doppelte Interviews und widersprüchliche Fristen.

Evidenz wiederverwenden, aber passend erklären

Ein Zugriffreview, Restore-Test oder Lieferantenbericht kann beide Nachweise unterstützen. Das Deckblatt erklärt System, Zeitraum, Scope und Kontrollziel. Auditoren müssen erkennen können, welche Anforderung tatsächlich abgedeckt ist.

Blindes Hochladen derselben Dokumente ist keine Synergie. TISAX-Reifegrad und ISO-Konformität stellen unterschiedliche Fragen an dieselbe Evidenz. Eine kurze Mappingnotiz macht die Nutzung transparent.

Beispiel: Automobilzulieferer mit Nicht-Automotive-Sparte

Ein Hersteller mit fünf Standorten liefert Elektronik an Fahrzeughersteller und Industrieautomation an Maschinenbauer. Die Kunden außerhalb Automotive verlangen ISO 27001, zwei OEMs TISAX. Identitäten, ERP, Entwicklung und Incident Management werden zentral betrieben.

Das Unternehmen setzt einen breiten ISO-ISMS-Scope für zentrale Dienste und beide Sparten auf. TISAX Assessment Scopes umfassen die drei Automotive-Standorte und relevante zentrale Leistungen. Prototypenschutz wird als zusätzliches TISAX-Kontrollmodul integriert.

Ein gemeinsames Kontrollregister und Auditprogramm verhindert doppelte Prozesse. Standortstichproben und Ergebniskommunikation bleiben getrennt. Neue Kundenanforderungen werden über das zentrale ISMS bewertet und der passenden Nachweisform zugeordnet.

Aufwandsplanung ohne Doppelzählung

Die Planung trennt einmalige Grundaufgaben, gemeinsam nutzbare Betriebsaufgaben und rahmenwerkspezifische Zusatzarbeit. Risikomanagement, Zugriffskontrolle und Incident Management gehören zur gemeinsamen Basis. ENX-Registrierung, ISA-Self-Assessment, TISAX-Audit und Sharing sind spezifisch.

ISO-spezifisch sind unter anderem Statement of Applicability und Zertifizierungsverfahren. Eine Aufwandsschätzung auf Kontrollebene zeigt echte Synergie. Pauschale Prozentwerte ohne Scopeanalyse sind nicht belastbar.

Typische Integrationsfehler

  • Ein ISO-Zertifikat wird als automatische Erfüllung aller ISA-Anforderungen behandelt.
  • TISAX wird als separates Projekt außerhalb des bestehenden ISMS aufgebaut.
  • Scopes werden gleichgesetzt, obwohl Locations und Schutzobjekte abweichen.
  • Annex-A- und ISA-Referenzen ersetzen eine Beschreibung der realen Kontrolle.
  • Reifegrade und ISO-Nichtkonformitäten werden in einer Kennzahl vermischt.
  • Prototypen- und Datenschutzanforderungen bleiben in allgemeinen Richtlinien verborgen.
  • Auditpläne prüfen zentrale Prozesse doppelt, aber lokale Umsetzung gar nicht.
  • Vertrieb kommuniziert TISAX Labels wie ein öffentliches ISO-Zertifikat.

Die Korrektur beginnt mit einem führenden ISMS und klaren Sichten. Jede zusätzliche Anforderung bekommt einen Eigentümer, aber nicht automatisch einen neuen Prozess. Scope und Evidenz bleiben rückverfolgbar.

Entscheidungsmatrix

Geschäftliche LagePrimärer WegVorbereitung
Nur Automotive-Kunde verlangt TISAXTISAX auf stabilem ISMSISO-Fähigkeit offenhalten
Internationale Kunden verlangen ISOISO 27001TISAX nur bei konkretem Bedarf
Gemischtes KundenportfolioIntegriertes ISMS für beideScopes und Zusatzkontrollen modularisieren
Bestehendes ISO-Zertifikat, neue OEM-AnforderungTISAX ergänzenISA-Gap und Scope-Delta analysieren
Bestehende TISAX Labels, Expansion in andere BranchenISO-Readiness prüfenNormlücken und Zertifizierungsscope bestimmen

Die Matrix ist eine Orientierung. Kundenwortlaut, Scope, Reife und strategischer Markt entscheiden. Ein Pilotmapping zeigt den tatsächlichen Zusatzaufwand besser als allgemeine Annahmen.

Fazit: Ein ISMS, mehrere belastbare Nachweise

ISO 27001 und TISAX besitzen eine gemeinsame Managementsystembasis, unterscheiden sich aber in Zweck, Scope-Mechanik, Bewertung und Ergebnisaustausch. Ein ISO-Zertifikat ersetzt kein TISAX-Assessment; TISAX Labels ersetzen nicht automatisch einen branchenübergreifenden ISO-Nachweis. Beide können sich strategisch ergänzen.

BlackMount unterstützt bei der Integration von TISAX und ISO 27001: von Scope- und Gap-Analyse über Kontrollmapping und gemeinsame Evidenz bis zu Auditprogramm und getrennt korrekter Außenkommunikation. Ziel ist ein wirksames ISMS ohne parallele Dokumentenwelten.

Verwendete Primärquellen