Jens Hagel — Berater für TISAX-Vorbereitung und Informationssicherheit bei frag.hugo
Ab 1. Januar 2027 gilt VDA ISA2027

TISAX-Beratung: vom OEM-Schreiben zum Label — planbar statt panisch

Ihr Kunde verlangt TISAX. Wir bringen Sie durch die VDA-ISA-Selbstbewertung, bauen das fehlende ISMS auf und begleiten Sie bis zum bestandenen Assessment. Festpreis, bundesweit, ohne Berater-Deutsch.

TÜV-zertifizierte Berater · ISMS-Erfahrung aus ISO 27001 und NIS2 · bundesweit remote und vor Ort

Lieber direkt sprechen? 15-Min-Termin buchen

betreut seit 2013
200+ Mandate
bei betreuten Mandaten (bisher)
0 bußgeldrelevante Vorfälle
Berufshaftpflicht (Premium)
500.000
Reaktionszeit
< 24 h
Das Risiko

TISAX kommt selten mit Vorlauf — meistens kommt es mit einer Frist

Kein Label
= KEIN AUFTRAG

Der Einkauf setzt die Frist, nicht Sie

OEMs und Tier-1-Zulieferer machen das TISAX-Label zur Bedingung für die Lieferantenfreigabe. Wer zum Stichtag nichts vorlegen kann, verliert die Ausschreibung — unabhängig davon, wie gut das Bauteil ist.

01.01.2027
VDA ISA2027

Der Prüfkatalog wechselt zum Jahreswechsel

Assessments, die ab dem 1. Januar 2027 beauftragt werden, laufen nach dem neuen Katalog VDA ISA2027 — mit deutlich verschärften Anforderungen an Lieferkettensicherheit und einem grundlegend überarbeiteten Prototypenschutz. Wer 2026 startet, wird noch nach ISA 6 geprüft.

9 Monate
MAXIMALE FRIST

Zwischen Registrierung und Abschluss läuft die Uhr

Nach der Registrierung im ENX-Portal haben Sie maximal neun Monate bis zum Abschluss des Assessments. Wer zu früh registriert und dann am ISMS scheitert, zahlt die Registrierung zweimal.

Nils Oehmichen und Jens Hagel — TISAX-Vorbereitung und ISMS-Aufbau für Zulieferer
Die Lösung

Vorbereitung durch Praktiker — geprüft wird woanders

Sie arbeiten mit Beratern, die ISMS-Projekte nach ISO 27001, BSI-Grundschutz und NIS2 gebaut haben und wissen, was im Assessment gefragt wird. Das Assessment selbst nimmt ein von der ENX zugelassener Prüfdienstleister vor — diese Trennung ist Vorschrift und macht Ihr Label erst belastbar.

Gap-Analyse zuerst — Sie wissen vor der Registrierung, was auf Sie zukommt
Vorlagen statt weißes Blatt — Richtlinien, Risikoregister, Nachweise anpassen statt schreiben
Reifegrad 3 heißt gelebt — wir schulen Ihre Leute, statt nur zu dokumentieren
ISO 27001 und NIS2 laufen im selben Projekt mit
Ihre Vorteile

Warum Unternehmen in Deutschland sich für frag.hugo entscheiden

Ehrliche Standortbestimmung statt Bauchgefühl

Wir bewerten Ihr Unternehmen entlang des VDA-ISA-Katalogs und sagen Ihnen, welchen Reifegrad Sie heute erreichen — und welche Lücken zwischen Ihnen und dem Label stehen. Schriftlich, mit Aufwand und Kosten pro Lücke.

ISMS, das zum Betrieb passt

Kein Richtlinien-Ordner für den Auditor, sondern Prozesse, die Ihre Leute auch im Tagesgeschäft leben. Genau das prüft TISAX: Reifegrad 3 heißt etabliert, nicht dokumentiert.

Prototypenschutz, wenn Sie ihn brauchen

Erlkönig-Daten, Bauteile vor Serienstart, gesicherte Bereiche: Wir klären, ob Ihr Scope den Prototypenschutz umfasst, und setzen die baulichen und digitalen Anforderungen mit Ihnen um.

Assessment-Vorbereitung ohne Überraschungen

Wir gehen den Fragenkatalog mit Ihren Verantwortlichen durch, prüfen Nachweise gegen und simulieren die Auditsituation — damit im echten Assessment niemand ins Schwimmen kommt.

ISO 27001 und NIS2 gleich mit abgedeckt

Das ISMS, das Sie für TISAX aufbauen, trägt auch ISO 27001 und einen Großteil der NIS2-Pflichten. Wir planen von Anfang an so, dass Sie die Arbeit nur einmal machen.

Ein Ansprechpartner, kein Beraterkarussell

Sie bekommen feste Berater, die Ihren Betrieb kennen — nicht wechselnde Junioren aus dem Ressourcenpool. Erreichbar, wenn der Einkauf des Kunden nachfragt.

So starten Sie

So läuft die TISAX-Vorbereitung ab

01

Scope und Prüfziel klären

Welches Label verlangt Ihr Kunde konkret? Informationssicherheit, Prototypenschutz oder Datenschutz — und in welchem Assessment Level? Wir lesen die Kundenanforderung mit Ihnen und legen den Scope fest, bevor Geld fließt.

02

Gap-Analyse nach VDA ISA

Wir bewerten jedes Control des Fragenkatalogs mit Ihnen, dokumentieren den Ist-Reifegrad und leiten einen priorisierten Maßnahmenplan ab — sortiert nach Aufwand und Wirkung auf das Auditergebnis.

03

Lücken schließen

Richtlinien, Zugriffskonzepte, Notfallmanagement, Lieferantensteuerung, Mitarbeiterschulung, technische Maßnahmen. Wir liefern Vorlagen und setzen mit Ihrer IT gemeinsam um — nicht auf dem Papier, sondern im Betrieb.

04

Registrierung und Assessment begleiten

Erst wenn der Reifegrad trägt, registrieren Sie im ENX-Portal und beauftragen einen zugelassenen Prüfdienstleister. Wir bereiten die Nachweise auf, begleiten das Assessment und arbeiten etwaige Findings mit Ihnen ab.

Preise

Festpreise für die Vorbereitung

Was Sie hier sehen, ist unser Anteil. Registrierung und Assessment zahlen Sie direkt an ENX und Prüfdienstleister — die Beträge stehen darunter.

TISAX Gap-Analyse

ab 2.900 €
  • Scope- und Prüfziel-Klärung mit Ihrer Kundenanforderung
  • Bewertung aller relevanten VDA-ISA-Controls
  • Dokumentierter Ist-Reifegrad je Control
  • Priorisierter Maßnahmenplan mit Aufwandsschätzung
  • Entscheidungsvorlage für die Geschäftsführung
Angebot anfordern
Empfohlen

TISAX Label-Paket

ab 9.900 €
  • Alles aus der Gap-Analyse
  • Aufbau des ISMS inklusive Richtlinien und Nachweisen
  • Risikoanalyse, Notfall- und Lieferantenmanagement
  • Mitarbeiterschulung und Awareness-Maßnahmen
  • Begleitung von Registrierung und Assessment
  • Nachbereitung von Findings bis zum Label
Angebot anfordern

AL 3 & Prototypenschutz

ab 18.500 €
  • Alles aus dem Label-Paket
  • Vorbereitung auf das Vor-Ort-Assessment (AL 3) Persönliche Besuche in Ihrem Unternehmen für Schulungen, Audits oder Workshops – direkt vor Ort in der Metropolregion Hamburg.
  • Prototypenschutz: bauliche und organisatorische Maßnahmen
  • Mehrere Standorte im Scope
  • Audit-Simulation vor dem echten Termin
  • Begleitung auch bei ISO 27001 im selben Zug
Angebot anfordern
Flexibel buchbar

Was Sie zusätzlich einplanen sollten

Unsere Festpreise decken die Vorbereitung ab. Die Gebühren für Registrierung und Assessment gehen nicht an uns, sondern an die ENX Association und den von Ihnen gewählten Prüfdienstleister — wir nennen sie hier trotzdem, damit Ihr Budget vollständig ist.

  • ENX-Registrierung: 405 € pro Scope und Standort (zzgl. USt., 3 Jahre)
  • Assessment AL 2 (remote): rund 3.500 – 6.000 € beim Prüfdienstleister
  • Assessment AL 3 (vor Ort): rund 6.500 – 10.500 € beim Prüfdienstleister
  • Einzelstunden bei Zusatzbedarf: 159 €/h netto, Zehnerpaket 139 €/h
Unverbindlich anfragen
Kundenstimmen

Das sagen unsere Mandanten

„Fünf Tage vor der TÜV-Rezertifizierung fehlten IT-Risikoanalyse, TOMs und Notfallplan. Alles wurde übers Wochenende geliefert — der Auditor war begeistert, Zertifizierung bestanden.“

KF
Mandant
Komponentenfertigung · Niedersachsen

„Ein NIS2-Lieferantenaudit mit 38 Fragen und Nachweispflicht — dank bestehender Richtliniensammlung und Datenschutzkonzept sauber durchlaufen. Geschäftsbeziehung zum Großkunden gesichert.“

IZ
Mandant
Industriezulieferer · Norddeutschland

„Nach anfänglicher Skepsis hat der Datenschutz geholfen, unser Unternehmen besser zu verstehen. In sechs Wochen von null auf volle DSGVO-Konformität — pragmatisch und ohne den Betrieb zu stören.“

MV
Mandant
Metallverarbeitungsbetrieb · Metropolregion Hamburg
Nils Oehmichen

„Für jeden ist Datenschutz wichtig. Und für uns ist es wichtig, eine pragmatische Lösung zu finden, wie Unternehmen ihren Datenschutz umsetzen — ohne dabei den Geschäftsbetrieb einzustellen.“

Nils Oehmichen — Geschäftsführer & Datenschutzberater, frag.hugo

TISAX-Beratung — das Wichtigste vorab

  • TISAX ist der Nachweis der Automobilindustrie für Informationssicherheit. Ohne Label vergeben OEMs und Tier-1-Zulieferer keine Aufträge mehr, in denen vertrauliche Daten fließen.
  • Die Gesamtkosten liegen für ein KMU mit einem Standort typischerweise bei 15.000 bis 40.000 Euro — verteilt auf ENX-Registrierung, Assessment-Gebühren und Vorbereitung. Nur der letzte Block ist beeinflussbar.
  • Ab dem 1. Januar 2027 gilt der neue Katalog VDA ISA2027 mit schärferen Lieferketten-Anforderungen und überarbeitetem Prototypenschutz. Wer 2026 beauftragt, wird noch nach ISA 6 geprüft.
  • Wir bereiten vor, wir prüfen nicht. Das Assessment führt ein von der ENX Association zugelassener Prüfdienstleister durch — diese Trennung ist Absicht und macht Ihr Label erst belastbar.

TISAX-Beratung für Automobilzulieferer — Jens Hagel begleitet KMU bei der Vorbereitung auf das TISAX-Assessment

Wenn die Mail vom Einkauf kommt

Der Ablauf ist fast immer derselbe. Ein Kunde, mit dem Sie seit Jahren zusammenarbeiten, schickt eine Anforderung: TISAX-Label, Prüfziel Informationssicherheit, Assessment Level 2, bitte bis zum Ende des nächsten Quartals. Dahinter steckt kein Misstrauen gegen Sie, sondern die eigene Lieferantenpflicht Ihres Kunden. Für Sie heißt es trotzdem: Es gibt eine Frist, und niemand im Haus weiß, was jetzt zu tun ist.

Genau an diesem Punkt werden zwei Fehler gemacht. Der erste: sofort im ENX-Portal registrieren, weil das nach Fortschritt aussieht. Damit startet aber die Neun-Monats-Uhr bis zum Abschluss des Assessments — und wenn das ISMS in dieser Zeit nicht steht, war die Registrierungsgebühr umsonst. Der zweite: ein Beratungshaus beauftragen, das einen Ordner voller Richtlinien liefert. Der Auditor liest die Richtlinien nicht nur, er fragt Ihre Mitarbeitenden, ob sie sie kennen. Reifegrad 3 heißt „etabliert“, nicht „abgeheftet“.

Unsere TISAX-Beratung setzt deshalb vor der Registrierung an: Erst wissen wir, wo Sie stehen, dann planen wir den Weg, dann starten die Fristen.

Was TISAX ist — und was es von ISO 27001 unterscheidet

TISAX steht für Trusted Information Security Assessment Exchange. Der Standard wurde von der ENX Association im Auftrag des Verbands der Automobilindustrie (VDA) entwickelt und regelt, wie Unternehmen in der automobilen Lieferkette mit vertraulichen Informationen umgehen. Grundlage ist der VDA-ISA-Katalog mit über 140 Prüffragen in neun Kapiteln — von der IT-Sicherheit über physische Sicherheit bis zu Lieferantensteuerung und Datenschutz.

Der Unterschied zu ISO 27001 ist weniger inhaltlich als strukturell. Beide fordern ein funktionierendes Informationssicherheits-Managementsystem. TISAX ergänzt automobilspezifische Anforderungen — allen voran den Prototypenschutz — und regelt vor allem, wie das Ergebnis geteilt wird: Über das ENX-Portal geben Sie Ihr Label gezielt für einzelne Geschäftspartner frei. Genau deshalb ersetzt ein ISO-27001-Zertifikat das Label nicht. Wer beides braucht, sollte es in einem Zug aufbauen; unsere ISO-27001-Beratung und die TISAX-Vorbereitung laufen bei uns als ein Projekt.

Die drei Prüfziele

PrüfzielWorum es gehtWann Sie es brauchen
InformationssicherheitSchutz vertraulicher GeschäftsinformationenStandard — in fast jeder Kundenanforderung enthalten
PrototypenschutzSchutz unveröffentlichter Fahrzeuge, Bauteile, Erlkönig-DatenBei Zugang zu Vorserien-Material oder geschützten Bereichen
DatenschutzVerarbeitung personenbezogener Daten im AuftragWenn Sie im Kundenauftrag personenbezogene Daten verarbeiten

Seit VDA ISA 6 kommt eine zweite Achse hinzu: Vertraulichkeit und Verfügbarkeit, jeweils in den Stufen „hoch“ und „sehr hoch“. Daraus ergeben sich mehrere mögliche Label-Typen. Welchen Ihr Kunde meint, steht in seiner Anforderung — häufig allerdings so knapp formuliert, dass es Rückfragen braucht. Diese Klärung übernehmen wir im Erstgespräch, notfalls direkt mit dem Einkauf Ihres Kunden.

Was eine TISAX-Zertifizierung kostet

Die Frage nach den Kosten kommt in jedem Erstgespräch als erste — und die ehrliche Antwort lautet: Zwei Drittel des Budgets sind Festbeträge, die nicht wir bestimmen. Deshalb hier die vollständige Aufstellung, damit Sie intern sauber kalkulieren können.

KostenblockRichtwert (ein Standort)Geht an
ENX-Registrierung405 € je Scope und Standort, zzgl. USt., gültig 3 JahreENX Association
Assessment Level 2 (remote)ca. 3.500 – 6.000 €Prüfdienstleister
Assessment Level 3 (vor Ort)ca. 6.500 – 10.500 €Prüfdienstleister
Aufschlag Prototypenschutzca. 1.000 – 2.000 €Prüfdienstleister
Vorbereitung und ISMS-Aufbauab 2.900 € (Gap-Analyse) bis ca. 25.000 €frag.hugo
Gesamt, typisches KMU15.000 – 40.000 €

Bei mehreren Standorten sinkt die Registrierungsgebühr anteilig: Ab fünf Standorten gewährt die ENX 10 Prozent, ab zehn Standorten 20 Prozent Rabatt.

Der einzige Posten, den Sie wirklich beeinflussen können, ist die Vorbereitung — und dort entscheidet Ihr Ausgangspunkt alles. Ein Betrieb mit gepflegter IT, dokumentierten Prozessen und einem bestehenden ISMS braucht einen Bruchteil des Aufwands eines Unternehmens, das bei null startet. Genau deshalb beginnt jedes unserer Projekte mit der Gap-Analyse: Danach steht eine belastbare Zahl auf dem Papier, statt einer Spanne von 15.000 bis 40.000 Euro.

Wer die Kostenfrage grundsätzlicher betrachten will, findet im TISAX-Praxisleitfaden für KMU die ausführliche Herleitung samt Zeitrahmen nach Ausgangslage.

Der Zeitplan — und warum die Reihenfolge zählt

Informationssicherheit im Mittelstand — Vortrag zu ISMS, Auditvorbereitung und Zertifizierungsstandards

Realistisch sind sechs bis zwölf Monate von der ersten Bestandsaufnahme bis zum Label. Mit einem bestehenden ISMS werden daraus drei bis sechs Monate, bei einem Start ohne jede Vorarbeit können es zwölf bis achtzehn werden.

Entscheidend ist die Reihenfolge. Zwischen Registrierung im ENX-Portal und Abschluss des Assessments dürfen maximal neun Monate liegen. Wer zuerst registriert und dann anfängt, das ISMS zu bauen, arbeitet die gesamte Projektlaufzeit unter einer Frist, die er selbst gestartet hat. Wir drehen das um:

  1. Gap-Analyse zuerst — sie sagt Ihnen, wie viele Monate Sie brauchen.
  2. Lücken schließen, solange keine Uhr läuft.
  3. Registrieren, wenn der Reifegrad in Reichweite ist.
  4. Assessment beauftragen und begleiten.

Das kostet zu Beginn ein paar Wochen mehr Geduld und spart am Ende regelmäßig eine zweite Registrierungsgebühr und einen verschobenen Prüftermin.

VDA ISA2027: warum 2026 das ruhigere Jahr ist

Die VDA hat den Nachfolger des ISA-6-Katalogs veröffentlicht. Er heißt VDA ISA2027 und gilt für alle Assessments, die ab dem 1. Januar 2027 beauftragt werden. Damit wechselt der VDA zugleich das Versionsschema: Künftig erscheint jeden Sommer eine Fassung, die zum Jahreswechsel wirksam wird.

Für Sie sind drei Änderungen relevant:

  • Lieferkettensicherheit wird deutlich strenger geprüft. Sie müssen künftig belegen, dass Sie das Sicherheitsniveau Ihrer eigenen Lieferanten kontrollieren und überwachen — nicht nur vertraglich vereinbaren. Wer bereits ein NIS2-Lieferkettenmanagement betreibt, hat hier einen echten Vorsprung.
  • Der Prototypenschutz erfährt die umfassendste Überarbeitung seit seiner Einführung, konsolidiert auf zwei Bereiche mit neuen Anforderungen an Nachverfolgung und Entsorgung.
  • Die Referenzen wurden aktualisiert — mit Zuordnungen zu NIST CSF 2.0 und ISO/IEC 27001:2022.

Bereits erteilte Labels bleiben davon unberührt und laufen ihre vollen drei Jahre. Wer aber ohnehin vor der Entscheidung steht, hat 2026 einen nüchternen Vorteil: Sie werden nach einem Katalog geprüft, für den es etablierte Praxis, erprobte Nachweise und erfahrene Prüfer gibt. Details stehen in der Ankündigung der ENX Association.

Warum frag.hugo — und was wir ausdrücklich nicht tun

Wir sind kein von der ENX zugelassener Prüfdienstleister und werden es auch nicht. Wer Sie vorbereitet, darf Sie nicht prüfen — diese Trennung ist der Grund, warum das Label bei Ihren Kunden überhaupt etwas wert ist. Unsere Rolle endet an der Tür des Assessments und beginnt danach wieder, wenn Findings abzuarbeiten sind.

Was wir mitbringen:

  • TÜV-zertifizierte Berater mit Praxis aus ISMS-Projekten nach ISO 27001, BSI-Grundschutz und NIS2
  • Erfahrung mit Zulieferer-Audits — von der 38-Fragen-Lieferantenprüfung bis zur TÜV-Rezertifizierung unter Zeitdruck
  • Informationssicherheit und Datenschutz aus einer Hand, was beim Prüfziel Datenschutz den Abstimmungsaufwand halbiert
  • Feste Ansprechpartner, die Ihren Betrieb kennen — erreichbar, wenn der Einkauf Ihres Kunden nachfragt
  • Bundesweit remote und vor Ort, mit Sitz in Hamburg

Wenn Sie die Rolle des Informationssicherheitsbeauftragten intern nicht besetzen können — TISAX setzt eine benannte Verantwortlichkeit voraus —, übernehmen wir sie als externer Informationssicherheitsbeauftragter gleich mit.

Für welche Unternehmen wir arbeiten

Unsere TISAX-Mandanten sind selten Konzerne mit eigener Sicherheitsabteilung. Es sind Zulieferer mit 20 bis 300 Mitarbeitenden: Komponentenfertiger, Metallverarbeiter, Ingenieurbüros, Werkzeugbauer, Logistiker mit Werkverkehr, Softwarehäuser mit Steuergeräte-Anteil. Betriebe, in denen die IT von zwei Leuten betreut wird und in denen niemand einen Tag pro Woche für Compliance frei hat.

Für diese Betriebe bedeutet TISAX-Vorbereitung vor allem eins: Sie darf den Betrieb nicht lahmlegen. Wir arbeiten deshalb mit Vorlagen, die wir auf Ihre Prozesse anpassen, statt Sie Dokumente von null schreiben zu lassen — und wir terminieren Workshops so, dass Ihre Schlüsselleute nicht in der Auslieferungswoche im Seminarraum sitzen.

Nächster Schritt: das Erstgespräch

Bringen Sie die Anforderung Ihres Kunden mit — die Mail oder das Lieferantenportal-Formular reicht. In 15 Minuten klären wir, welches Prüfziel und Assessment Level tatsächlich gefordert ist, wie Ihr Ausgangspunkt aussieht und mit welchem Zeit- und Kostenrahmen Sie rechnen müssen. Ohne Verkaufsgespräch: Wenn Sie das intern stemmen können, sagen wir Ihnen das auch.

Kostenloses Erstgespräch buchen →

Oder fordern Sie über unser Angebotsformular ein Festpreis-Angebot an — Antwort innerhalb von 24 Stunden an Werktagen.

Ihr technischer Ansprechpartner

Wer am Telefon sitzt, wenn Sie anrufen.

Jens Hagel – Mitgründer & IT-Unternehmer
Hamburg · persönlich · seit 2024

Jens Hagel

Jens führt seit 2004 die hagel IT-Services GmbH (35 Mitarbeitende) und ist Mitgründer von frag.hugo. Bei die TISAX-Vorbereitung für Automobilzulieferer reden Sie mit jemandem, der das Tagesgeschäft seit über 20 Jahren selbst macht — keine Theorie, keine PowerPoint-Beratung.

21 Jahre IT-Unternehmerstatista / brand einshagel IT GründerSYNAPSE KI
FAQ

TISAX-Beratung — die Fragen, die Zulieferer wirklich stellen

Für ein KMU mit einem Standort liegen die Gesamtkosten typischerweise zwischen 15.000 und 40.000 Euro. Sie setzen sich aus drei Blöcken zusammen: der ENX-Registrierung (405 Euro je Scope und Standort für drei Jahre), den Gebühren des Prüfdienstleisters (rund 3.500 bis 6.000 Euro bei Assessment Level 2, rund 6.500 bis 10.500 Euro bei Level 3) und der Vorbereitung. Der Vorbereitungsaufwand ist der mit Abstand größte und zugleich der einzige Posten, den Sie beeinflussen können — er hängt davon ab, wie weit Ihr ISMS heute schon trägt. Unsere Festpreise für die Vorbereitung starten bei 2.900 Euro für die Gap-Analyse.

Rechnen Sie mit sechs bis zwölf Monaten. Mit einem bestehenden ISMS — etwa aus einer ISO-27001-Zertifizierung — sind drei bis sechs Monate realistisch. Ohne jede Vorarbeit können es zwölf bis achtzehn Monate werden. Wichtig für die Planung: Zwischen der Registrierung im ENX-Portal und dem Abschluss des Assessments dürfen maximal neun Monate liegen. Deshalb registrieren wir erst, wenn die Gap-Analyse zeigt, dass der Reifegrad in dieser Zeit erreichbar ist.

Geprüft werden in beiden Leveln dieselben Controls des VDA-ISA-Katalogs — der Unterschied liegt in der Prüftiefe. Assessment Level 2 läuft im Wesentlichen remote: Der Prüfer sichtet Ihre Selbstbewertung und die eingereichten Nachweise und führt Interviews per Video. Assessment Level 3 ist die Vor-Ort-Prüfung mit Systemverifikation, Begehung und stichprobenartiger Kontrolle in Ihren Räumen. Welches Level Sie brauchen, legt nicht der Prüfdienstleister fest, sondern Ihr Auftraggeber.

Der Nachfolgekatalog von VDA ISA 6 heißt ISA2027 und gilt für alle Assessments, die ab dem 1. Januar 2027 beauftragt werden. Die wichtigsten Änderungen: deutlich strengere Anforderungen an die Sicherheit der Lieferkette, die umfassendste Überarbeitung des Prototypenschutzes seit dessen Einführung sowie aktualisierte Zuordnungen zu NIST CSF 2.0 und ISO/IEC 27001:2022. Bereits erteilte Labels bleiben gültig und laufen ihre vollen drei Jahre. Künftig erscheint jeden Sommer eine neue Katalogversion, die zum 1. Januar wirksam wird.

Ja, sobald Ihr Auftraggeber es verlangt. TISAX kennt keine Untergrenze bei der Unternehmensgröße — maßgeblich ist allein, ob Sie vertrauliche Informationen eines OEM oder Tier-1-Zulieferers verarbeiten. Auch ein Ingenieurbüro mit fünfzehn Mitarbeitenden braucht das Label, wenn es Konstruktionsdaten bekommt. Der Aufwand skaliert allerdings mit der Größe: Ein kleiner Betrieb mit einem Standort und klaren Prozessen ist schneller durch als ein Mittelständler mit gewachsener IT an vier Standorten.

Nein. TISAX erkennt ISO 27001 nicht automatisch an — Sie müssen das Assessment in jedem Fall durchlaufen. Ein bestehendes ISMS nach ISO 27001 verkürzt die Vorbereitung aber erheblich, weil ein großer Teil der geforderten Controls bereits etabliert und dokumentiert ist. Umgekehrt gilt dasselbe: Wer das ISMS für TISAX aufbaut, hat die Basis für eine spätere ISO-27001-Zertifizierung und für einen Großteil der NIS2-Pflichten bereits gelegt. Wir planen solche Projekte deshalb von Anfang an gemeinsam.

Nein — und das darf auch niemand, der Sie vorbereitet hat. TISAX-Assessments dürfen ausschließlich von Prüfdienstleistern durchgeführt werden, die von der ENX Association zugelassen sind. Diese Trennung von Beratung und Prüfung ist beabsichtigt und schützt die Aussagekraft des Labels. Wir bereiten Sie auf das Assessment vor, bringen Ihr ISMS auf den geforderten Reifegrad, begleiten Sie durch Registrierung und Prüfung und arbeiten Findings ab. Die Prüfung selbst nimmt ein unabhängiger zugelassener Prüfdienstleister vor — bei der Auswahl beraten wir Sie gern.

Der VDA-ISA-Katalog bewertet jedes Control auf einer Skala von 0 bis 5. Reifegrad 3 bedeutet „etabliert“: Der Prozess ist definiert, dokumentiert, den Beteiligten bekannt und wird nachweislich gelebt. Reifegrad 2 hieße, dass es den Prozess zwar gibt, er aber nicht durchgängig angewendet oder belegt wird. Für das Label brauchen Sie durchgängig Reifegrad 3 in allen geprüften Controls — ein einzelnes schwaches Control kann das Assessment kippen. Genau deshalb bringt eine reine Dokumentenübung nichts: Der Prüfer fragt Ihre Mitarbeitenden, ob sie den Prozess kennen.

TISAX kennt drei Prüfziele: Informationssicherheit (der Standardfall, in fast jeder Kundenanforderung enthalten), Prototypenschutz (für Unternehmen mit Zugang zu unveröffentlichten Fahrzeugen, Bauteilen oder Erlkönig-Daten) und Datenschutz (wenn Sie personenbezogene Daten im Auftrag des Herstellers verarbeiten). Seit VDA ISA 6 wird zusätzlich zwischen Vertraulichkeit und Verfügbarkeit in den Stufen „hoch“ und „sehr hoch“ unterschieden. Welche Kombination Sie brauchen, steht in der Anforderung Ihres Auftraggebers — wenn sie unklar formuliert ist, klären wir das im Erstgespräch mit Ihnen und notfalls direkt mit dem Einkauf Ihres Kunden.

Ein Assessment endet selten mit einem harten Durchfallen, sondern mit Findings — dokumentierten Abweichungen, die Sie innerhalb einer gesetzten Frist beheben müssen. Der Prüfdienstleister nimmt die Korrekturen anschließend ab, dann wird das Label erteilt. Teuer wird es dadurch trotzdem: Nacharbeit kostet Zeit, gegebenenfalls einen weiteren Prüftermin, und Ihre Frist beim Kunden läuft weiter. Deshalb legen wir vor dem Assessment eine ehrliche Reifegrad-Bewertung vor — lieber verschieben wir den Termin um sechs Wochen, als Sie in eine Prüfung zu schicken, die Findings produziert.

01.01.2027

ab dann gilt VDA ISA2027

9 Monate

max. von Registrierung bis Abschluss

3 Jahre

gilt Ihr Label danach

Assessments, die noch 2026 beauftragt werden, laufen nach dem bekannten Katalog VDA ISA 6. Ab dem 1. Januar 2027 gilt ISA2027 mit schärferen Anforderungen an die Lieferkette und einem komplett überarbeiteten Prototypenschutz. Wer die Vorbereitung jetzt startet, prüft nach dem Katalog, auf den sich die halbe Branche bereits eingestellt hat — und hat danach drei Jahre Ruhe.

Jetzt absichern — Angebot anfordern

Oder 15-Min-Termin buchen

Vor Ort in Hamburg

Informations­sicherheit & Datenschutz in Hamburg

Logistik, Hafen, Medien, E-Commerce, Finanzdienstleister — jede Hamburger Branche hat ihre eigene Datenschutz-Baustelle. Wir kennen sie aus über 200 Mandaten.

Wir sitzen selbst in Hamburg und arbeiten regelmäßig mit der Hamburgischen Beauftragten für Datenschutz und Informationsfreiheit (HmbBfDI) zusammen. Wir wissen, was die Behörde bei Prüfungen sehen will und was nicht.

Unser Büro in der Spaldingstraße 64-68, 20097 Hamburg ist gut mit dem ÖPNV erreichbar — Sie können vorbeikommen, statt nur zu telefonieren.

Kontakt

frag.hugo Informationssicherheit GmbH
Spaldingstraße 64-68
20097 Hamburg
Angebot anfordern

Oder lieber 15-Min-Termin buchen

Nils Oehmichen und Jens Hagel — Ihre Ansprechpartner bei frag.hugo

Nils Oehmichen & Jens Hagel — Ihre Ansprechpartner

TISAX-Frist im Nacken? Sprechen Sie mit uns, bevor Sie registrieren

15 Minuten Erstgespräch: Wir schauen uns die Anforderung Ihres Kunden an und sagen Ihnen ehrlich, was auf Sie zukommt — Scope, Dauer, Budget.

Unverbindlich, persönlich, ohne versteckte Kosten.

100 % Datenverarbeitung in Deutschland · Hetzner · ISO 27001

Lieber erstmal schreiben? Kontaktformular