Inhaltsverzeichnis

Kurz gesagt
TISAX oder ISO 27001? Die kurze Antwort: ISO/IEC 27001 ist eine internationale Norm für Informationssicherheitsmanagementsysteme (ISMS), gilt für jede Branche und endet mit einem Zertifikat. TISAX ist ein Prüfverfahren der Automobilindustrie auf Basis des VDA ISA und endet mit Labels im TISAX-Portal. Was Sie brauchen, entscheidet nicht die Norm, sondern der Kunde, der den Nachweis verlangt.
Beide schützen sensible Informationen. Dasselbe sind sie trotzdem nicht.
Was ist ISO 27001?
Die ISO/IEC 27001 ist die international anerkannte Norm für Informationssicherheitsmanagementsysteme, kurz ISMS. Sie gilt für jede Branche und jede Größe.
Im Kern geht es nicht um Firewalls, sondern um Steuerung: Risiken ermitteln, Maßnahmen festlegen, umsetzen, weiterentwickeln. IT-Security ist ein Teil davon. Menschen, Abläufe und Verantwortlichkeiten sind der andere.
Der Nachweis ist ein Zertifikat einer akkreditierten Zertifizierungsstelle, drei Jahre gültig (Normtext: ISO/IEC 27001 bei der ISO). Wie wir beim Aufbau begleiten, von der Gap-Analyse bis zum Zertifizierungsaudit: ISO 27001 Beratung.
Was ist TISAX?
TISAX steht für Trusted Information Security Assessment Exchange und ist das Prüfverfahren der Automobilindustrie und ihrer Lieferkette, betrieben von der ENX Association. Grundlage ist der VDA ISA, ein Fragenkatalog des Verbands der Automobilindustrie, der die ISO/IEC 27001 aufgreift und um Branchenthemen ergänzt, etwa Prototypenschutz und personenbezogene Daten.
Der Unterschied zeigt sich am Ende. Keine Zertifizierungsstelle, kein Zertifikat. Ein zugelassener TISAX-Prüfdienstleister prüft, das Ergebnis sind Labels im TISAX-Portal. Dort geben Sie sie für die Geschäftspartner frei, die den Nachweis sehen sollen.
Wann brauchen Sie ISO 27001, wann TISAX?
Die Entscheidung fällt selten im eigenen Haus. Sie steht in der Anforderung des Kunden.
→ ISO 27001, wenn Kunden einen international anerkannten ISMS-Nachweis verlangen, wenn Sie branchenübergreifend arbeiten oder Informationssicherheit dauerhaft in der Führung verankern wollen.
→ TISAX, sobald Sie für die Automotive-Lieferkette arbeiten und ein bestimmtes Label beziehungsweise Assessment Objective gefordert wird.
Auf dem Papier klingt das nach „entweder oder“. Im Alltag ist es eher „erst das eine, dann das andere“. Ein sauber aufgebautes ISMS nach ISO 27001 ist eine gute Grundlage für TISAX, weil vieles, was der VDA ISA abfragt, dann schon da ist. Umgekehrt ersetzt das Zertifikat das Label nicht. Wenn der Kunde das Label will, will er das Label.
Wer noch ein Zertifikat nach ISO 27001:2013 hat, muss ohnehin handeln: Umstellung auf ISO 27001:2022 und NIS2.
Wie wir dabei unterstützen
Der erste Schritt ist immer derselbe: Wir lesen die konkrete Anforderung Ihres Kunden. Daraus ergeben sich Level, Umfang und Termin.
Dann Gap-Analyse gegen den geforderten Prüfumfang, Aufbau der Dokumentation, Umsetzung des ISMS nach ISO 27001, Vorbereitung auf das Assessment. Nicht als Ordner für den Prüfer, sondern als System, mit dem die Kollegen im Alltag arbeiten.
Merksatz: Die Norm sagt, wie Sie Informationssicherheit organisieren. Der Kunde sagt, welchen Nachweis er sehen will.
Genau dabei unterstützen wir Unternehmen seit 2008. Liegt die Anforderung schon im Haus? Schicken Sie sie uns, wir sagen Ihnen im kostenlosen Erstgespräch, was zu tun ist: Kontakt aufnehmen.


