Zum Inhalt springen
Verinorm
Informationssicherheit

TISAX oder ISO 27001: Was ist der Unterschied, und was braucht Ihr Unternehmen?

ISO 27001 ist eine Norm mit Zertifikat und gilt für jede Branche. TISAX ist ein Prüfverfahren der Automobilindustrie mit Labels im Portal. Welchen Nachweis Sie brauchen, entscheidet der Kunde, der ihn verlangt.

Aydogan Domurcuk· Geschäftsführer und Berater8 Min. Lesezeit
Inhaltsverzeichnis
  1. Kurz gesagt
  2. Was ist ISO 27001?
  3. Was ist TISAX?
  4. Wann brauchen Sie ISO 27001, wann TISAX?
  5. Wie wir dabei unterstützen
Zwei Mitarbeitende prüfen Zugriffsrechte an einem Arbeitsplatz in einem Automobilzulieferbetrieb

Kurz gesagt

TISAX oder ISO 27001? Die kurze Antwort: ISO/IEC 27001 ist eine internationale Norm für Informationssicherheitsmanagementsysteme (ISMS), gilt für jede Branche und endet mit einem Zertifikat. TISAX ist ein Prüfverfahren der Automobilindustrie auf Basis des VDA ISA und endet mit Labels im TISAX-Portal. Was Sie brauchen, entscheidet nicht die Norm, sondern der Kunde, der den Nachweis verlangt.

Beide schützen sensible Informationen. Dasselbe sind sie trotzdem nicht.

Was ist ISO 27001?

Die ISO/IEC 27001 ist die international anerkannte Norm für Informationssicherheitsmanagementsysteme, kurz ISMS. Sie gilt für jede Branche und jede Größe.

Im Kern geht es nicht um Firewalls, sondern um Steuerung: Risiken ermitteln, Maßnahmen festlegen, umsetzen, weiterentwickeln. IT-Security ist ein Teil davon. Menschen, Abläufe und Verantwortlichkeiten sind der andere.

Der Nachweis ist ein Zertifikat einer akkreditierten Zertifizierungsstelle, drei Jahre gültig (Normtext: ISO/IEC 27001 bei der ISO). Wie wir beim Aufbau begleiten, von der Gap-Analyse bis zum Zertifizierungsaudit: ISO 27001 Beratung.

Was ist TISAX?

TISAX steht für Trusted Information Security Assessment Exchange und ist das Prüfverfahren der Automobilindustrie und ihrer Lieferkette, betrieben von der ENX Association. Grundlage ist der VDA ISA, ein Fragenkatalog des Verbands der Automobilindustrie, der die ISO/IEC 27001 aufgreift und um Branchenthemen ergänzt, etwa Prototypenschutz und personenbezogene Daten.

Der Unterschied zeigt sich am Ende. Keine Zertifizierungsstelle, kein Zertifikat. Ein zugelassener TISAX-Prüfdienstleister prüft, das Ergebnis sind Labels im TISAX-Portal. Dort geben Sie sie für die Geschäftspartner frei, die den Nachweis sehen sollen.

Wann brauchen Sie ISO 27001, wann TISAX?

Die Entscheidung fällt selten im eigenen Haus. Sie steht in der Anforderung des Kunden.

→ ISO 27001, wenn Kunden einen international anerkannten ISMS-Nachweis verlangen, wenn Sie branchenübergreifend arbeiten oder Informationssicherheit dauerhaft in der Führung verankern wollen.
→ TISAX, sobald Sie für die Automotive-Lieferkette arbeiten und ein bestimmtes Label beziehungsweise Assessment Objective gefordert wird.

Auf dem Papier klingt das nach „entweder oder“. Im Alltag ist es eher „erst das eine, dann das andere“. Ein sauber aufgebautes ISMS nach ISO 27001 ist eine gute Grundlage für TISAX, weil vieles, was der VDA ISA abfragt, dann schon da ist. Umgekehrt ersetzt das Zertifikat das Label nicht. Wenn der Kunde das Label will, will er das Label.

Wer noch ein Zertifikat nach ISO 27001:2013 hat, muss ohnehin handeln: Umstellung auf ISO 27001:2022 und NIS2.

Wie wir dabei unterstützen

Der erste Schritt ist immer derselbe: Wir lesen die konkrete Anforderung Ihres Kunden. Daraus ergeben sich Level, Umfang und Termin.

Dann Gap-Analyse gegen den geforderten Prüfumfang, Aufbau der Dokumentation, Umsetzung des ISMS nach ISO 27001, Vorbereitung auf das Assessment. Nicht als Ordner für den Prüfer, sondern als System, mit dem die Kollegen im Alltag arbeiten.

Merksatz: Die Norm sagt, wie Sie Informationssicherheit organisieren. Der Kunde sagt, welchen Nachweis er sehen will.

Genau dabei unterstützen wir Unternehmen seit 2008. Liegt die Anforderung schon im Haus? Schicken Sie sie uns, wir sagen Ihnen im kostenlosen Erstgespräch, was zu tun ist: Kontakt aufnehmen.

Häufig gestellte Fragen

Was ist der Unterschied zwischen TISAX und ISO 27001?
Die ISO/IEC 27001 ist eine international anerkannte Norm für Informationssicherheitsmanagementsysteme und gilt für jede Branche. Der Nachweis ist ein Zertifikat einer akkreditierten Zertifizierungsstelle. TISAX ist kein Zertifikat, sondern ein Prüf- und Austauschverfahren der Automobilindustrie: Geprüft wird durch einen zugelassenen TISAX-Prüfdienstleister, das Ergebnis wird als Label im TISAX-Portal hinterlegt und dort für Geschäftspartner freigegeben.
Was ist ISO 27001 einfach erklärt?
ISO/IEC 27001 ist die internationale Norm für Informationssicherheitsmanagementsysteme, kurz ISMS. Ein Unternehmen ermittelt seine Risiken für die Informationssicherheit, legt Maßnahmen fest, setzt sie um und entwickelt das System laufend weiter. IT-Security ist ein Teil davon, der andere Teil sind Menschen, Abläufe und Verantwortlichkeiten. Der Nachweis ist ein Zertifikat, drei Jahre gültig.
Brauche ich TISAX, wenn ich schon nach ISO 27001 zertifiziert bin?
Ein ISO-27001-Zertifikat ersetzt TISAX nicht. Verlangt ein Automobilhersteller oder ein Zulieferer ein bestimmtes TISAX-Label, muss das Assessment durchlaufen werden. Ein bestehendes ISMS nach ISO 27001 ist dafür aber eine gute Ausgangsbasis: Risikomanagement, Richtlinien, Rollen und Nachweise liegen bereits vor und müssen nur auf den VDA ISA abgebildet und um die automobilspezifischen Anforderungen ergänzt werden.
Was ist der VDA ISA?
Der VDA ISA (Information Security Assessment) ist der Fragenkatalog, auf dem TISAX-Assessments beruhen. Er verbindet Anforderungen der ISO/IEC 27001 mit spezifischen Anforderungen der Automobilindustrie, etwa zum Prototypenschutz und zum Umgang mit personenbezogenen Daten.
Was sind TISAX Assessment Level?
Das Assessment Level richtet sich nach dem Schutzbedarf der Informationen und wird vom auftraggebenden Unternehmen vorgegeben. Je höher das Level, desto tiefer die Prüfung: von der Selbstauskunft mit Plausibilitätsprüfung bis zur Prüfung vor Ort. Welches Level und welches Assessment Objective gefordert ist, steht in der Anforderung Ihres Kunden. Das ist der erste Punkt, den wir im Erstgespräch klären.
Was kostet eine TISAX-Vorbereitung?
Die Kosten teilen sich in zwei Blöcke: die Gebühren des Prüfdienstleisters und des TISAX-Portals auf der einen Seite, die Vorbereitung im eigenen Haus auf der anderen. Der Vorbereitungsaufwand hängt vom geforderten Assessment Level, vom Umfang der einbezogenen Standorte und davon ab, wie weit ein Informationssicherheitsmanagementsystem bereits besteht. Wir schätzen das im kostenlosen Erstgespräch anhand Ihrer konkreten Kundenanforderung.

Haben Sie Fragen?

Unsere Experten beraten Sie gerne persönlich und unverbindlich zu allen Themen rund um Zertifizierung und Förderung.