TISAX Label Prime Stufe 3: Anforderungen, Prüfablauf, Nachweispflichten
TISAX Label Prime Stufe 3 adressiert sehr hohe Schutzbedarfe in der Automobilbranche. Vor-Ort-Prüfung, vollstaendige Wirksamkeitsnachweise und ein lebendiges ISMS sind Pflicht. Dieser Beitrag zeigt die Anforderungen je Kontrollbereich und die operative Umsetzung.
Das TISAX-Verfahren der ENX Association regelt seit 2017 den Informationssicherheitsnachweis in der Automobilbranche. Mit dem Release des VDA ISA Katalogs in Version 6 (gueltig für Assessments ab dem 1. April 2024) wurden die Anforderungen geschaerft und an ISO/IEC 27001:2022 angeglichen. Stufe 3 (Assessment Level 3, AL3) adressiert sehr hohe Schutzbedarfe.
Dieser Beitrag erlaeutert die Anforderungen des TISAX Labels Prime in der Stufe 3 systematisch, ordnet die Kontrollbereiche dem VDA ISA 6 zu, beschreibt den Prüfablauf mit Vor-Ort-Audit und zeigt, wie CIVAC als Compliance-Plattform und Officer-as-a-Service den Prüfpfad operativ bedient. Der Fokus liegt auf nachweisbaren Wirksamkeitspruefungen und auditfaehigen Akten.
Auf einen Blick
- TISAX Stufe 3 verlangt verpflichtende Vor-Ort-Prüfung mit Prüfung der Wirksamkeit, nicht nur der Dokumentation.
- Der VDA ISA 6 Katalog ordnet Maßnahmen drei Schutzbedarfen zu; AL3 adressiert überwiegend den hoechsten Schutzbedarf mit verschaerften Pflichten.
- Das TISAX-Label ist drei Jahre gueltig; ein lebendiges ISMS, dokumentierte Berichtslinie und regelmäßige interne Audits sind Voraussetzung für die Erneuerung.
Was TISAX Stufe 3 von Stufe 2 unterscheidet
TISAX kennt drei Assessment Levels (AL1–AL3). AL1 ist eine reine Selbstauskunft ohne externen Prüfer, AL2 erfordert eine Plausibilitaetspruefung mit Interview und Stichproben, AL3 verlangt eine vollumfaengliche Vor-Ort-Prüfung mit Wirksamkeitsnachweis. Welche Stufe gilt, ergibt sich aus dem Schutzbedarf, den der OEM oder Zulieferer im ENX-Portal definiert.
Stufe 3 wird ueblicherweise für sehr hohe Schutzbedarfe gefordert, etwa bei Pre-Series-Daten, Erlkoenig-Bildern, technischen Eigenschaften unveroeffentlichter Modelle, kryptografischem Material oder personenbezogenen Daten in besonderer Konstellation. Die Definition folgt dem VDA ISA 6 und den Schutzbedarfsanforderungen der Auftraggeber.
Praktisch heisst das für Zulieferer: AL3 ist nicht freiwillig, sondern wird über die Lieferantenbeziehung erzwungen. Wer kein gueltiges Label hat, verliert den Zugriff auf die jeweiligen Datenklassen. Prüfer sind ausschliesslich von ENX zugelassene Audit Provider mit nachgewiesener Qualifikation.
CIVAC bildet den Prüfpfad im Workspace mit den 93 Controls nach ISO/IEC 27001:2022 ab. Die Mappings zum VDA ISA 6 sind in den Audit-Vorlagen hinterlegt, sodass Doppelarbeit zwischen TISAX und ISO entfaellt. Der externe ISB übernimmt auf Wunsch die Koordination zum Audit Provider.
Lizenzieren Sie den Workspace für Ihre internen Beauftragten oder lassen Sie unsere Beauftragten bestellen. Beide Modelle nutzen denselben Prüfpfad, dieselbe Berichtslinie und dieselben Prüfakten gegenueber ENX und Audit Provider.
VDA ISA 6: Kontrollbereiche und Schutzbedarfsstufen
Der VDA ISA 6 Katalog umfasst rund 41 Hauptanforderungen, gegliedert in die Bereiche Informationssicherheit (IS), Prototypenschutz und Datenschutz. Jede Anforderung ist mit Prüfkriterien für drei Schutzbedarfe (normal, hoch, sehr hoch) hinterlegt. AL3-Audits adressieren überwiegend den sehr hohen Schutzbedarf.
Im Bereich Informationssicherheit decken die Anforderungen Themen wie ISMS-Aufbau, Risikomanagement, Zugriffsrechte, kryptografische Verfahren, Lieferantensteuerung, Vorfallmanagement, physische Sicherheit und Notfallvorsorge ab. Im Prototypenschutz geht es um Zutrittssteuerung zu Werken, Kennzeichnung von Erlkoenigen und Foto- bzw. Aufnahmeverbote.
Datenschutz wird in TISAX nur dann tiefgehend geprueft, wenn der Schutzbedarfsfall im ENX-Portal entsprechend gesetzt ist. Die Prüfkriterien lehnen sich an Art. 32 DSGVO an und überschneiden sich mit den Pflichten des externen Datenschutzbeauftragten (DSB).
CIVAC führt zu jeder Hauptanforderung eine Vorlage, eine Prüfakte und eine Wiedervorlage. Audit-fest, dokumentiert, VDA-ISA-6-fest. Die Plattform verknuepft die Anforderungen mit Verantwortlichen, Prüfintervallen und Nachweisbestellungen, sodass der Prüfer kein Spreadsheet-Dickicht durchklicken muss.
Andere führen Compliance wie einen Aktenschrank. Wir führen sie wie Software. Beim Vor-Ort-Audit zeigt sich, ob die Trennung zwischen Soll und Ist sauber dokumentiert ist und ob die Wirksamkeit nachweisbar ist.
Prüfablauf: Scoping, Initial- und Vor-Ort-Audit
Der TISAX-Prozess startet mit der Registrierung im ENX-Portal und dem Scoping. Der Scope beschreibt Standorte, Prozesse, Datenkategorien und Schutzbedarfe. Ein zu enger Scope provoziert Findings, ein zu weiter Scope erzeugt unnoetigen Prüfaufwand. Die Scoping-Entscheidung ist Chefsache.
Es folgt das Initial-Audit. Der Audit Provider prüft die Dokumentation gegen den VDA ISA 6 Katalog, führt Interviews und vereinbart das Vor-Ort-Audit. Bei AL3 ist das Vor-Ort-Audit verpflichtend und umfasst Begehungen, Stichproben, Mitarbeitergespraeche und Live-Tests einzelner Kontrollen.
Werden Findings festgestellt, vergibt der Audit Provider Major oder Minor Non-Conformities. Major Findings muessen vor Label-Vergabe behoben sein, Minor Findings koennen mit Korrekturplan akzeptiert werden. Nach erfolgreichem Audit wird das Label im ENX-Portal eingetragen und ist drei Jahre gueltig.
CIVAC bereitet das Audit mit Prüfdrehbuch, Prüfakten je Anforderung und Begehungs-Choreografie vor. Der Prüfer ruft an, der Nachweis liegt bereit. Audit Provider berichten regelmäßig, dass CIVAC-vorbereitete Mandate die Prüfzeit um 20 bis 30 Prozent reduzieren, weil keine Nacharbeit erforderlich ist.
Mehr Hintergrund zur Aufbauorganisation finden Sie in der CIVAC-FAQ. Sie erlaeutert Bestellung, Berichtslinie und Vertretungsregelung als Voraussetzung für das auditfaehige ISMS.
ISMS-Anforderungen: Risiko, Kontext, Wirksamkeit
Stufe 3 setzt ein operativ gelebtes ISMS voraus. Risikoanalysen muessen aktuell sein, Risikobehandlungsplaene nachweisbar umgesetzt, Kontrollen wirksam, interne Audits dokumentiert und das Management Review aktuell. Prüfer fragen nach Belegen, nicht nach PDFs ohne Datum.
Die Risikoanalyse muss Schutzbedarfe je Asset und je Prozess abbilden. AL3-Audits stoßen überwiegend auf zwei Schwaechen: Erstens werden Risiken nicht systematisch mit Maßnahmen verknuepft. Zweitens fehlt die Wirksamkeitspruefung, also der Nachweis, dass eine Maßnahme den Risiko-Restwert tatsaechlich reduziert.
CIVAC führt Risiken, Maßnahmen und Wirksamkeitspruefungen in einem Datenmodell. Der Workspace verbindet jede Maßnahme mit Prüfintervall, Verantwortlichkeit, Stichprobe und Resultat. Bei der Prüfung laesst sich jede Anforderung mit Klick in den Wirksamkeitsbeleg aufloesen.
Die 93 Controls nach ISO/IEC 27001:2022 sind im VDA ISA 6 Kapitel-für-Kapitel referenziert. Wer ISO-zertifiziert ist, hat AL3 in einem Grossteil der Anforderungen bereits abgedeckt. Restluecken liegen ueblicherweise im Prototypenschutz und in den Datenschutzschnittstellen.
Lizenzieren Sie den Workspace für Ihre internen Beauftragten oder lassen Sie unsere Beauftragten bestellen. Externer Aufbau einer auditfaehigen Organisation kostet im klassischen Modell 2 bis 6 Wochen ab Vertragsschluss. CIVAC erreicht 2 Werktage als SLA.
Prototypenschutz: Bauliche und organisatorische Pflichten
Prototypenschutz ist der TISAX-Bereich mit dem hoechsten Sichtbarkeitsgrad im Audit. Prüfer begehen die Standorte und prüfen Zutritt, Kennzeichnung, Aufnahmeverbote, Begleitpflichten für Besucher, Transportwege und Lagerung. AL3 verlangt mehrstufige Zutrittssteuerung und protokollierte Begleitung.
Konkrete Pflichten umfassen bauliche Mindeststandards (Sichtschutz, Einbruchschutz), elektronische Zutrittssteuerung mit Audit-Trail, Sicherheitsfahrzeuge mit Sichtschutz, Aufnahmegeraete-Verbote, NDA-Pflichten für alle Personen mit Zutritt sowie Notfallverfahren für Verlust oder Diebstahl.
Fuer Werke ohne Erfahrung in der Prototypenproduktion sind die baulichen Anforderungen die teuerste Position der TISAX-Vorbereitung. Prüfer akzeptieren Übergangsloesungen nur mit dokumentierter Umsetzungsplanung und Wirksamkeitsersatzmassnahmen.
CIVAC dokumentiert die baulichen und organisatorischen Pflichten als prüfbare Akte mit Fotonachweisen, Begehungslisten und Wartungsnachweisen. Bestellurkunde, unterschrieben, abgelegt, belegbar. Bei Mehrstandort-Mandanten werden Standortprofile je Werk gefuehrt, damit die Prüfer kein einheitliches Schema sehen, wo lokale Realitaeten abweichen.
Hintergrund zur Verzahnung mit dem Brandschutzbeauftragten (BSB) oder dem Notfallbeauftragten finden Sie in den Rollendossiers. Prototypenschutz ist eng mit Notfallvorsorge und physischer Sicherheit verknuepft.
Lieferantensteuerung und Sub-Auftragsverarbeiter
Stufe 3 verlangt eine systematische Lieferantensteuerung. Sub-Auftragsverarbeiter, externe Entwicklerteams, Cloud-Anbieter und Logistikdienstleister muessen risikogerecht bewertet, vertraglich verpflichtet und regelmäßig geprueft werden. Der VDA ISA 6 spiegelt damit die Lieferketten-Logik aus ISO/IEC 27001:2022 und teilweise aus DORA.
Praktisch heisst das: Jeder relevante Lieferant erhaelt eine Bewertung, einen Vertrag mit TISAX-konformen Klauseln (Geheimhaltung, Prüfrechte, Vorfallmeldung, Datenrueckgabe) und eine regelmäßige Prüfung. Bei kritischen Lieferanten ist eine Vor-Ort- oder Remote-Prüfung Pflicht, dokumentiert vom Lieferanten-Auditor.
Die Pflicht trifft den Auftraggeber, die Mitwirkung trifft Sie als Zulieferer doppelt: Sie muessen Ihre eigenen Unterlieferanten steuern und gleichzeitig den OEM mit Daten beliefern. Wer hier nicht strukturiert vorgeht, verliert Audit-Punkte und Lieferpositionen.
CIVAC führt das Lieferantenregister im Workspace, mit Kritikalitaet, Vertragsversion, Prüfnachweisen und Wiedervorlagen. Der Prüfer ruft an, der Nachweis liegt bereit. Die EU-Datenresidenz der Plattform stellt sicher, dass keine sensiblen Lieferantendaten außerhalb der EU verarbeitet werden.
Lizenzieren Sie den Workspace für Ihre internen Beauftragten oder lassen Sie unsere Beauftragten bestellen. Beide Modelle nutzen die identischen 490 Audit-Vorlagen für Lieferantensteuerung.
Berichtslinie, Bestellung und Aufbauorganisation
Das ISMS braucht klare Verantwortungen. Der ISB wird formal bestellt, mit Bestellurkunde, dokumentierter Berichtslinie an die Geschäftsleitung, Weisungsfreiheit und definierten Ressourcen. Prüfer fragen diese Aufbauorganisation in jedem AL3-Audit konkret ab. Informelle Konstrukte werden als Major Non-Conformity gewertet.
§ 130 OWiG knuepft an die Aufbauorganisation Bussgelder für Organisationsverschulden, falls Sicherheitsvorfaelle eintreten, die durch gehoerige Aufsicht haetten verhindert werden koennen. TISAX-Prüfer kennen diese Logik und prüfen die Aufbauorganisation entsprechend rigide.
CIVAC bestellt ISB binnen 2 Werktagen statt der klassischen 2 bis 6 Wochen über Personalvermittler. Die Bestellurkunde, die Berichtslinie, die Vertretungsregelung und die Erreichbarkeit liegen versionssicher im Workspace und sind gegenueber Prüfern darstellbar.
Externe Beauftragte arbeiten mit Eskalationsrechten an die Geschäftsleitung, schriftlich definierten Mandatsgrenzen und einem SLA für Erreichbarkeit. Wer den Workspace lizenziert, kann interne Beauftragte mit denselben Vorlagen und derselben Berichtslinie auflegen.
Lizenzieren Sie den Workspace für Ihre internen Beauftragten oder lassen Sie unsere Beauftragten bestellen. Beide Modelle erzeugen denselben Prüfnachweis und dieselbe Audit-Akte gegenueber ENX und Audit Provider.
Wirksamkeit, interne Audits und Management Review
Ein gueltiges Label bedeutet nicht Stillstand. Stufe 3 verlangt regelmäßige interne Audits, dokumentierte Korrekturmassnahmen und ein jaehrliches Management Review mit der Geschäftsleitung. Diese Routinen prüfen Audit Provider stichprobenhaft auch zwischen den Drei-Jahres-Zyklen.
Interne Audits sind unabhängig von der Tagesarbeit der zuständigen Funktionen zu führen. Wer das ISMS selbst aufbaut, darf nicht das eigene ISMS auditieren. In kleineren Organisationen ist das ein Problem. CIVAC stellt den unabhängigen internen Auditor als Beauftragten-Funktion bereit.
Das Management Review fasst Risiken, Vorfaelle, Maßnahmen, Audits, Wirksamkeitsergebnisse und Verbesserungspotenziale zusammen. Es ist mehr als ein Pflicht-Meeting: Prüfer lesen die Protokolle und identifizieren strukturelle Schwaechen, wenn das Review zu generisch ist.
CIVAC bereitet das Management Review mit Datenblatt, Ergebnis-Mapping und Beschluss-Protokoll vor. Audit-fest, dokumentiert, ISO-27001-fest. Die Wiedervorlage für das naechste Review steht direkt nach Abschluss in der Pipeline.
Mehr Hintergrund zur Verzahnung mit ISO/IEC 27001:2022 finden Sie unter ISO 27001:2022-Übergang. Der Beitrag erlaeutert das Control-Mapping zwischen ISO, TISAX und NIS-2.
Vom Lesen zur Umsetzung: TISAX AL3 mit CIVAC
TISAX Label Prime Stufe 3 ist kein Dokumentenstapel, sondern ein gelebtes ISMS mit Prüfakten, Wirksamkeitsnachweisen und formaler Aufbauorganisation. Wer das in Excel, Sharepoint und Mailpostfach pflegt, scheitert spaetestens im Vor-Ort-Audit oder verliert das Label bei der Erneuerung.
CIVAC bietet AL3-Vorbereitung als Plattformleistung. Als Compliance-Plattform und Officer-as-a-Service kombiniert das Unternehmen 25 Beauftragten-Rollen, 490 Audit-Vorlagen, EU-Datenresidenz und die 93 Controls nach ISO/IEC 27001:2022. Die ISB-Bestellung erfolgt mit SLA von 2 Werktagen statt 2 bis 6 Wochen.
Lizenzieren Sie den Workspace für Ihre internen Beauftragten oder lassen Sie unsere Beauftragten bestellen. Beide Modelle nutzen identische Vorlagen, identische Berichtslinie und identische Prüfakten. Wer den Workspace zuerst nutzt und spaeter externe Beauftragte beauftragt, verliert keinen Datenstand.
Andere führen Compliance wie einen Aktenschrank. Wir führen sie wie Software. Im AL3-Audit zeigt sich diese Differenz an der Geschwindigkeit, mit der jede einzelne Anforderung mit Wirksamkeitsnachweis belegt ist.
Aus dem Lesen einen Auftrag machen. Schreiben Sie an info@civac.de oder nutzen Sie das Kontaktformular auf civac.de. Wir melden uns binnen 2 Werktagen mit einer TISAX-Initialbewertung, einem Vorschlag für Rolle, Vorlagen und Berichtslinie sowie einem Vor-Audit-Termin zurück.
Eine vertiefte Übersicht der Rollenbilder finden Sie unter civac.de/roles. Ein Einstieg lohnt sich vor dem Scoping, nicht erst nach dem ersten Initial-Audit.
FAQ
Wann brauche ich TISAX Stufe 3 statt Stufe 2?
Die Stufe ergibt sich aus dem Schutzbedarf, den der Auftraggeber im ENX-Portal definiert. Sehr hohe Schutzbedarfe (Prototypen, kryptografisches Material, besondere Datenkategorien) loesen AL3 aus. Die Entscheidung trifft der Auftraggeber, nicht Sie als Zulieferer. Klaeren Sie dies vor dem Scoping.
Wie lange dauert die Vorbereitung auf ein AL3-Audit realistisch?
Ohne bestehendes ISMS sind sechs bis zwoelf Monate ueblich. Mit bestehender ISO/IEC 27001:2022-Zertifizierung lassen sich AL3-Audits in zwei bis vier Monaten vorbereiten. CIVAC verkuerzt die Aufbauphase mit ISB-Bestellung in 2 Werktagen und einsatzbereiten Vorlagen.
Was ist der Unterschied zwischen TISAX und ISO/IEC 27001:2022?
ISO/IEC 27001:2022 ist die Norm, TISAX ist das automobilspezifische Prüfverfahren mit ENX-Steuerung, VDA ISA Katalog und Prototypenschutzanforderungen. Beide Regime überschneiden sich stark im ISMS-Aufbau, unterscheiden sich aber in Scoping, Prüfablauf und Brancheninhalt.
Wer akzeptiert das TISAX-Label?
OEMs und größere Zulieferer der europaeischen Automobilbranche akzeptieren TISAX-Label gegenseitig über das ENX-Portal. Eine Doppelpruefung entfaellt damit. Die Akzeptanz ist vertraglich oder über Lieferantenrichtlinien festgelegt und Voraussetzung für den Datenzugang.
Muessen Cloud-Dienste für AL3 in der EU gehostet sein?
VDA ISA 6 verlangt risikogerechte Bewertung jeder Datenverarbeitung. Bei sehr hohem Schutzbedarf ist EU-Hosting in der Regel zwingend. CIVAC nutzt EU-Datenresidenz als Standardarchitektur. Lizenzieren Sie den Workspace für Ihre internen Beauftragten oder lassen Sie unsere Beauftragten bestellen.
Was passiert, wenn ein AL3-Audit Major Findings ergibt?
Major Findings muessen vor Label-Vergabe behoben sein, was Nach-Audits und Verzögerungen verursacht. Lieferzugaenge bleiben in der Zwischenzeit gesperrt. Vermeiden laesst sich das durch ein Vor-Audit mit dem ISB. Aus dem Lesen einen Auftrag machen, info@civac.de.
Klingt nach viel Arbeit?
Beauftragten-Pflichten, Fristen, Nachweise — genau das nehmen wir dir ab. Sag kurz Hallo, wir zeigen dir wie.
Aus dem Beitrag ein Mandat machen.
Wir übernehmen die operative Last: externer Beauftragter, Vorlagen und Dokumentation in einem Workspace. Unverbindlich.