TISAX / VDA ISA

TISAX-Assessments ohne sechsmonatige Evidenzsuche.

Mit TISAX entscheidet die Automobilindustrie, ob Sie Prototypendaten eines OEM halten dürfen. Der VDA-ISA-Katalog ist anspruchsvoll, das Assessment-Level richtet sich nach Ihren Daten, und die Evidenz ist operativ. Lojycal sammelt sie zwischen den Assessments, statt sie vor jedem neu zu rekonstruieren.

Was TISAX tatsächlich verlangt

TISAX ist ein Prüf- und Austauschmechanismus auf Basis des VDA-ISA-Katalogs. Vier Realitäten prägen die Arbeit.

  • Das Assessment-Level folgt Ihren Daten

    AL2 für die meisten Informationssicherheits-Scopes, AL3 bei Prototypenschutz oder sehr hohem Schutzbedarf — AL3 bedeutet Vor-Ort-Prüfung, keine Plausibilitätsprüfung.

  • Reifegrade statt Ja/Nein

    Jedes ISA-Control wird von 0 bis 5 bewertet. Zielreifegrad ist 3 („etabliert“) — das verlangt dokumentierte, betriebene und belegte Prozesse, keine Absichten.

  • Prototypen- und Drittparteien-Module

    Scopes mit Prototypenteilen oder -fahrzeugen ergänzen physische und organisatorische Controls über den Informationssicherheitskatalog hinaus.

  • Labels laufen ab

    TISAX-Labels gelten drei Jahre. Bestände driften deutlich schneller — das nächste Assessment findet, was zwischenzeitlich verfallen ist.

Die Lojycal TISAX-Engine

ISA-Controls werden aus den Systemen bewertet, die sie tatsächlich umsetzen.

ISA-Control-Reifegrad

Jedes gemappte Control trägt Reifegrad, Owner und die zugrundeliegende Live-Evidenz — die Selbstbewertung entspricht dem, was ein Auditor vorfindet.

Policy Lab → TISAX

Scope- und Asset-Grenze

Welche Standorte, Systeme und Geräte im Scope sind — aktuell gehalten aus Asset- und Identitätsdaten statt aus einem alten Diagramm.

Asset Lifecycle + Infrastructure Governance

Lieferanten- und Verbindungs-Controls

Drittzugriffe, Datenaustauschwege und angebundene Lieferanten mit eigenem Attestierungsstatus.

Vendor Governance + Application Library

Assessment-Evidence-Pack

Signierter Export je ISA-Kapitel mit den zugrundeliegenden Datensätzen, bereit für den Prüfdienstleister.

Trust Center → Evidence Pack

VDA-ISA-Kapitel → Lojycal-Controls

Eine Auswahl der Evidenzquellen:

ISA-KapitelBeispiel-ControlLojycal-Quelle
1 — IS-Richtlinien und OrganisationInformationssicherheitsleitlinie und VerantwortlichkeitenPolicy Lab
2 — PersonalEin-/Um-/Austritt und AwarenessHR Automation
3 — Physische SicherheitStandort- und AssetschutzAsset Lifecycle (teilweise)
4 — Identitäten und ZugriffZugriffsrechte und privilegierte KontenRBAC + Access Reviews
5 — IT-Sicherheit / CyberEndpoint-Schutz, Patching, LoggingEndpoint Governance + Patch Lab
6 — LieferantenbeziehungenBewertung und Überwachung DritterVendor Governance
7 — ComplianceEvidenzaufbewahrung und interne PrüfungWORM Audit Log
PrototypenschutzZugang zu Prototypenbereichen und -datenManuell + Asset-Scoping

Auswahl — Lojycal mappt eine Teilmenge des Katalogs, gewichtet auf aus Live-Daten belegbare Controls. Physische und Prototypen-Controls bleiben weitgehend manuell; der Export kennzeichnet sie entsprechend.

Evidenz, die Ihr Prüfdienstleister prüfen kann

TISAX-Assessments entscheiden sich daran, ob der behauptete Reifegrad im Betrieb sichtbar ist.

Lojycal schreibt den Control-Betrieb fortlaufend in ein WORM-Audit-Log — der Reifegrad hat damit eine Historie statt eines Screenshots aus der Vorwoche. Das signierte Evidence Pack bündelt ISA-Kapitel mit Datensätzen und einer abgetrennten Signatur, die der Prüfdienstleister unabhängig verifizieren kann.

Vom Scope zum Label

Der lange Pol bei TISAX ist die Evidenzsammlung. Genau die wird fortlaufend.

  1. Woche 1–2

    Scope

    Scope und Level festlegen, Standorte, Systeme und Lieferanten aus Live-Daten abbilden.

  2. Woche 3–8

    Selbstbewertung

    ISA-Katalog ehrlich gegen Evidenz bewerten, jede Lücke mit Owner.

  3. Woche 9–16

    Beheben

    Lücken bis Reifegrad 3 schließen; das Audit-Log baut die Betriebshistorie auf.

  4. Ab Woche 17

    Prüfen

    Signiertes Evidence Pack übergeben und das Assessment durchführen.

Fragen zu TISAX

Ist TISAX dasselbe wie ISO 27001?

Nein, auch wenn es erhebliche Überschneidungen gibt. TISAX prüft gegen den VDA-ISA-Katalog, bewertet nach Reifegraden und erzeugt ein teilbares Label auf der ENX-Plattform statt eines Zertifikats. Wer ISO 27001 hat, besitzt meist die Basis-Controls, braucht aber die automobilspezifischen und Prototypen-Elemente zusätzlich.

Welches Assessment-Level brauchen wir?

Das entscheidet die Anforderung Ihres Kunden, abgeleitet vom Schutzbedarf der Daten. AL2 deckt die meisten Informationssicherheits-Scopes mit plausibilitätsgeprüfter Remote-Prüfung ab; AL3 ergänzt die Vor-Ort-Prüfung und gilt bei hohem Schutzbedarf und Prototypen-Scopes.

Deckt Lojycal den Prototypenschutz ab?

Nur teilweise, und das sagen wir klar. Prototypenschutz ist stark physisch — gesicherte Bereiche, Fahrzeughandling, Fotografieverbote. Lojycal deckt Asset-Scoping und Zugriffskontrolle ab und markiert die physischen Controls im Export als manuelle Evidenz.

Was passiert zwischen den Assessments?

Genau dort werden Labels still ungenau. Lojycal bewertet die gemappten Controls fortlaufend und meldet Drift, wenn ein Control mit Reifegrad 3 nicht mehr betrieben wird — das nächste Assessment hält keine Überraschungen bereit.

Wo schalte ich es ein?

Policy Lab → Verfügbare Frameworks (aus) → auf der TISAX-Karte aktivieren. Es erscheint sofort in Policy Lab, Endpoint Governance und Shadow IT Lab.

Label behalten. Hektik überspringen.

ISA-Controls, fortlaufend am realen Bestand bewertet, mit signierter Evidenz für Ihren Prüfdienstleister.