| Feld | Wert |
|---|---|
| Dokumenten-ID | ISMS-REG-01-02 |
| Dokumentenart | Anforderungs- und Dokumentenmapping |
| Wiki.js-Pfad | /ISMS/00-Start-und-Navigation/ISO-TISAX-Mapping |
| Verantwortlich | ISMS-Beauftragte/r |
| Fachlich geprüft durch | TISAX-Koordination, IT-Leitung und Qualitätsmanagement |
| Freigabe durch | Geschäftsführung |
| Status | Entwurf |
| Version | 0.1 |
| Stand | 23.07.2026 |
| Gültig ab | Nach Freigabe |
| Nächste Prüfung | Bei Änderung der Norm-/ISA-Fassung, sonst mindestens jährlich |
| Schutzklasse | Intern |
| ISO-Grundlage | ISO/IEC 27001:2022 einschließlich Amendment 1:2024 |
| TISAX-/ISA-Grundlage | ISA 6.0.3; Übergang zu ISA2027 ist zu beachten |
Dieses Mapping verbindet:
Das Mapping soll Doppeldokumentation vermeiden und die Vorbereitung von ISO-27001-Audits, TISAX-Selbsteinschätzungen und TISAX-Assessments unterstützen.
ISO/IEC 27001 und TISAX sind nicht gleichzusetzen:
Die Zuordnungen auf dieser Seite sind daher eine Arbeitskorrelation. Die tatsächliche Anwendbarkeit ist anhand der lizenzierten Norm, der für das Assessment maßgeblichen ISA-Fassung, der TISAX-Bewertungsziele, des Scopes und der Kundenanforderungen zu prüfen.
| Grundlage | Status am 23.07.2026 | Verwendung im Mapping |
|---|---|---|
| ISO/IEC 27001:2022 | Veröffentlichte Anforderungsnorm | Managementsystemanforderungen und Annex A |
| ISO/IEC 27001:2022/Amd 1:2024 | Veröffentlichte Ergänzung | Kontext der Organisation und interessierte Parteien um Klimawandelbetrachtung ergänzen |
| ISA 6.0.3 | Aktuelle ISA-Fassung für seit dem 01.04.2024 bestellte TISAX-Assessments | Verbindliche Arbeitsgrundlage dieses Mappings |
| ISA2027 | Kommende ISA-Fassung für im Jahr 2027 bestellte Assessments | Migrationsprüfung vorbereiten; noch nicht ungeprüft als aktuelle Grundlage verwenden |
| TISAX Participant Handbook 2.8 | Aktuelles Teilnehmerhandbuch laut ENX-Portal | Prozess, Scope, Bewertungsziele und Assessmentlogik |
Übergangshinweis: Vor jedem TISAX-Assessment ist zu bestätigen, welche ISA-Version aufgrund des Bestelldatums und der ENX-/Provider-Vorgaben tatsächlich anzuwenden ist. Dieses Dokument wird bei der Umstellung auf ISA2027 vollständig geprüft und neu freigegeben.
| Status | Bedeutung |
|---|---|
| Geplant | Dokument oder Regelung ist noch zu erstellen |
| Entwurf vorhanden | Inhalt liegt vor, ist aber noch nicht formal freigegeben |
| Teilweise umgesetzt | Regelung oder Nachweis deckt das Thema nur teilweise ab |
| Freigegeben | Dokument wurde formal geprüft und freigegeben |
| Wirksam nachgewiesen | Umsetzung wurde zusätzlich durch Prüfung, Test, Kennzahl oder Audit bestätigt |
| Nicht anwendbar | Nichtanwendbarkeit ist begründet und freigegeben |
| Überarbeitung erforderlich | Inhalt ist veraltet, widersprüchlich oder unvollständig |
Der TISAX-/ISA-Reifegrad wird ausschließlich in der aktuellen VDA-ISA-Selbsteinschätzung gepflegt. Ein vorhandenes Dokument rechtfertigt allein keinen bestimmten Reifegrad. Bewertet werden unter anderem die Umsetzung, Steuerung, Wiederholbarkeit, Messung und kontinuierliche Verbesserung.
| ISO-27001-Themenbereich | Inhalt des Managementsystems | VDA-ISA-Bezug | Führendes Wiki-Dokument | Typische Nachweise | Status |
|---|---|---|---|---|---|
| Kapitel 4 – Kontext | Organisation, interessierte Parteien, Scope und ISMS | 1.2 Organisation der Informationssicherheit | Geltungsbereich und Standorte; Kontext und interessierte Parteien | Scope-Freigabe, Standortliste, Kontextanalyse | Entwurf teilweise vorhanden |
| Kapitel 5 – Führung | Leitlinie, Verantwortlichkeiten und Leitungspflichten | 1.1 Richtlinien; 1.2 Organisation | Informationssicherheitsleitlinie; Rollen und Verantwortlichkeiten | Freigabe, Organigramm, Rollenbenennung | Geplant |
| Kapitel 6 – Planung | Risiken, Chancen, Behandlungsplanung und Ziele | 1.4 IS-Risikomanagement | Methodik Risikobewertung; Risikobehandlungsplan; Informationssicherheitsziele | Risikoregister, SoA, Ziel- und Maßnahmenplan | Geplant |
| Kapitel 7 – Unterstützung | Ressourcen, Kompetenz, Bewusstsein, Kommunikation und Dokumentation | 1.2 Organisation; 2 Personal; dokumentationsbezogene ISA-Kontrollen | Lesehilfe und Dokumentenstatus; Dokumentenlenkung; Personal und Schulungen | Schulungsnachweise, Kompetenzmatrix, Freigabehistorie | Entwurf teilweise vorhanden |
| Kapitel 8 – Betrieb | Durchführen der Risikobewertung und Risikobehandlung | 1.4 IS-Risikomanagement; operative Kapitel 2–7 | Risikoregister; Risikobehandlungsplan | Durchgeführte Bewertungen, Maßnahmen- und Akzeptanznachweise | Geplant |
| Kapitel 9 – Bewertung | Überwachung, Messung, internes Audit und Managementbewertung | 1.5 Assessments | Auditprogramm; Kennzahlen und Zielerreichung; Managementbewertung | Auditberichte, KPI-Auswertungen, Managementfreigabe | Geplant |
| Kapitel 10 – Verbesserung | Abweichungen, Korrektur und fortlaufende Verbesserung | 1.5 Assessments; 1.6 Incident- und Krisenmanagement | Abweichungen und Korrekturmaßnahmen; Kontinuierliche Verbesserung | Ursachenanalyse, Maßnahmen, Wirksamkeitsprüfung | Geplant |
Die folgende Tabelle verwendet die Kapitelstruktur der ISA 6.0.3. Die ISO-Referenzen sind thematische Zuordnungen und nicht als vollständige Eins-zu-eins-Entsprechung zu verstehen.
| VDA-ISA-Kapitel | Themengebiet | Relevante ISO-27001-Bezüge | Führende Wiki-Dokumente | Typische Nachweise | Verantwortung | Status |
|---|---|---|---|---|---|---|
| 1.1 | Richtlinien zur Informationssicherheit | Kapitel 5; Annex A 5.1 | Informationssicherheitsleitlinie; Informationssicherheitspolitik | Freigabe, Veröffentlichung, Kenntnisnahme, Review | Geschäftsführung / ISMS | Geplant |
| 1.2 | Organisation der Informationssicherheit | Kapitel 4, 5 und 7; Annex A 5.2, 5.3, 5.8; teilweise A 8.9 | Geltungsbereich und Standorte; Rollen und Verantwortlichkeiten | Scope, Rollenbenennungen, Ressourcen, Managementbewertung | Geschäftsführung / ISMS | Entwurf teilweise vorhanden |
| 1.3 | Asset Management | Annex A 5.9 bis 5.14; A 8.10 | Asset-Inventar; Informationsklassifizierung | Inventar, Eigentümer, Klassifizierung, Rückgabe- und Löschprotokolle | Asset-Verantwortliche | Geplant |
| 1.4 | IS-Risikomanagement | Kapitel 6.1 und 8; ergänzende Annex-A-Bezüge | Methodik Risikobewertung; Risikoregister; Statement of Applicability | Risikoanalyse, Behandlung, Akzeptanz, SoA | ISMS / Risikoverantwortliche | Geplant |
| 1.5 | Assessments | Kapitel 9 und 10; Annex A 5.35, 5.36 und 8.8 | Auditprogramm; Interne Audits | Auditprogramm, Prüfberichte, Maßnahmen, Wirksamkeitsprüfung | Auditprogrammleitung | Geplant |
| 1.6 | Incident- und Krisenmanagement | Kapitel 8 bis 10; Annex A 5.24 bis 5.30 und 6.8 | Incident Response; Notfallvorsorge und BCM | Meldungen, Incident-Tickets, Übungen, Lessons Learned | Incident-/Krisenteam | Geplant |
| 2 | Personal | Kapitel 7; Annex A 6.1 bis 6.8; A 8.1 | Personal und Schulungen | Screening, Verpflichtung, Schulung, Austrittsnachweis | Personalwesen / ISMS | Geplant |
| 3 | Physische Sicherheit | Annex A 7.1 bis 7.14; ergänzend A 5.10, 5.11, 6.7 und 8.1 | Standorte und Sicherheitsbereiche; Physische Sicherheit | Standort- und Zonenregister, Zonenplan, Zutrittslisten, Besucher- und Schlüsselprotokolle | Standort-/Gebäudeverantwortliche | Register und Regelung im Entwurf; Umsetzung nicht bewertet |
| 4.1 | Identitätsmanagement | Annex A 5.15 bis 5.18; A 8.5 und 8.9 | Zugriff und Berechtigungen | Eintritt/Wechsel/Austritt, Kontenliste, Identitätsprüfung | IT / Personalwesen | Regelung im Entwurf; Umsetzung nicht bewertet |
| 4.2 | Zugriffsmanagement | Annex A 5.15 bis 5.18; A 8.2 bis 8.5 und 8.18 | Zugriff und Berechtigungen | Berechtigungsanträge, Freigaben, regelmäßige Reviews | IT / Informationsverantwortliche | Regelung im Entwurf; Umsetzung nicht bewertet |
| 5.1 | Kryptografie | Annex A 8.24; ergänzend A 5.14 | Kryptografie und Schlüssel | Kryptokonzept, Schlüsselregister, Zertifikats- und Schlüsselwechsel | IT-Sicherheit | Regelung im Entwurf; Umsetzung nicht bewertet |
| 5.2 | Betriebssicherheit | Annex A 8.1 bis 8.23 sowie 8.32 bis 8.34; ergänzende organisatorische Controls | IT-Betrieb und Änderungen; Schwachstellen und Patchmanagement; Datensicherung und Wiederherstellung | Patchberichte, Logs, Backuptests, Change-Tickets, Schwachstellenscans | IT-Leitung / IT-Betrieb | Betriebs-, Schwachstellen- und Datensicherungsregelung im Entwurf; weitere Spezialregelungen und Umsetzung offen |
| 5.3 | Systembeschaffung, Anforderungsmanagement und Entwicklung | Annex A 5.8, 5.23 sowie 8.25 bis 8.31 | Sichere Entwicklung; Mobile Arbeit und Cloud | Sicherheitsanforderungen, Abnahmen, Code-/Architekturprüfungen | Entwicklung / IT / Einkauf | Entwicklungs- und Cloud-Regelung im Entwurf; Bestand, Umsetzung und Wirksamkeit offen |
| 6 | Lieferantenbeziehungen | Annex A 5.19 bis 5.23; ergänzend A 5.14 und 6.6 | Lieferanten und Dienstleister | Risiko- und Lieferantenbewertung, Verträge, SLA, Kontrollnachweise | Einkauf / Service Owner | Geplant |
| 7 | Compliance | Kapitel 4.2, 6, 9 und 10; Annex A 5.31 bis 5.36 | Rechts- und Vertragskataster; Abweichungen und Korrekturmaßnahmen | Rechtskataster, Vertragsprüfung, Compliance- und Datenschutzkontrollen | Compliance / Datenschutz / ISMS | Geplant |
Prototypenschutz ist nur anzuwenden, wenn ein entsprechendes TISAX-Bewertungsziel beziehungsweise eine Kundenanforderung besteht. Die Auswahl der konkreten Kapitel richtet sich nach dem Bewertungsziel.
| VDA-ISA-Kapitel | Themengebiet | Unterstützende ISO-27001-Themen | Führende Wiki-Dokumente | Typische Nachweise | Anwendbarkeit/Status |
|---|---|---|---|---|---|
| 8.1 | Physische und umgebungsbezogene Sicherheit | Annex A 7; Informationsklassifizierung und Risikobehandlung | Standorte und Sicherheitsbereiche; Prototypenschutz | Sicherheitskonzept, Zonen- und Gebäudeplan, Zutritts-/Besucherprotokolle | Register im Entwurf; Bewertungsziel, Umsetzung und Nachweise zu bestätigen |
| 8.2 | Organisatorische Anforderungen | Kapitel 5 bis 8; Annex A 5 und 6 | Prototypenschutz; Rollen und Verantwortlichkeiten | Benennungen, Unterweisungen, Geheimhaltung, Freigaben | Zu bestätigen |
| 8.3 | Umgang mit Fahrzeugen, Komponenten und Teilen | Annex A 5.10 bis 5.14, 7 und 8 | Prototypenschutz | Übergabe-, Lager-, Transport-, Tarnungs- und Entsorgungsnachweise | Zu bestätigen |
| 8.4 | Anforderungen an Erprobungsfahrzeuge | Annex A 5, 6, 7 und 8; risikobasierte Ergänzungen | Prototypenschutz | Fahrzeuglisten, Fahrtenfreigaben, Abstell- und Tarnungsnachweise | Zu bestätigen |
| 8.5 | Veranstaltungen und Foto-/Filmaufnahmen | Annex A 5, 6 und 7; Kommunikations- und Freigaberegeln | Prototypenschutz | Veranstaltungskonzept, Teilnehmer-, Aufnahme- und Veröffentlichungsfreigaben | Zu bestätigen |
Ein ISO-27001-Control allein belegt keine vollständige Erfüllung der spezifischen Prototypenschutzanforderungen.
Die TISAX-Datenschutzbewertung ergänzt den Kriterienkatalog Informationssicherheit. Sie ersetzt weder die betriebliche Datenschutzorganisation noch eine rechtliche Prüfung nach DSGVO.
| VDA-ISA-Kapitel | Themengebiet | Unterstützende ISO-27001-Themen | Führende Dokumente/Nachweise | Verantwortung | Anwendbarkeit/Status |
|---|---|---|---|---|---|
| 9.1 | Datenschutzrichtlinien | Kapitel 4 bis 7; Annex A 5.31 und 5.34 | Datenschutz im TISAX-Kontext; Datenschutzleitlinie und Freigabe | Datenschutzkoordination / Geschäftsführung | Regelung im Entwurf; Bewertungsziel offen |
| 9.2 | Datenschutzorganisation | Kapitel 5 und 7; Annex A 5.2 und 5.34 | Datenschutz im TISAX-Kontext; Rollen und Benennungen | Datenschutzbeauftragte/r | Regelung im Entwurf; Bewertungsziel offen |
| 9.3 | Verzeichnis von Verarbeitungstätigkeiten | Dokumentierte Information; Annex A 5.9 und 5.34 | Datenschutz im TISAX-Kontext; Verzeichnis und Datenflüsse | Datenschutz / Fachbereiche | Regelung im Entwurf; Bewertungsziel offen |
| 9.4 | Datenschutz-Folgenabschätzung | Risikobasierte Planung; Annex A 5.34 | Datenschutz im TISAX-Kontext; DSFA-Prozess und Bewertungen | Datenschutz / Prozessverantwortliche | Regelung im Entwurf; Bewertungsziel offen |
| 9.5 | Datenübermittlungen | Annex A 5.14, 5.19 bis 5.23, 5.31 und 5.34 | Datenschutz im TISAX-Kontext; Verträge und Transferprüfungen | Datenschutz / Einkauf | Regelung im Entwurf; Bewertungsziel offen |
| 9.6 | Betroffenenanfragen und Vorfälle | Annex A 5.24 bis 5.28 und 5.34 | Datenschutz im TISAX-Kontext; Anfrage- und Vorfallnachweise | Datenschutz / Incident-Team | Regelung im Entwurf; Bewertungsziel offen |
| 9.7 | Personal | Annex A 6; Schulung und Verpflichtung | Datenschutz im TISAX-Kontext; Verpflichtungs- und Schulungsnachweise | Personalwesen / Datenschutz | Regelung im Entwurf; Bewertungsziel offen |
| 9.8 | Weisungen | Rollen, Kommunikation und dokumentierte Information | Datenschutz im TISAX-Kontext; Weisungen und AV-Verträge | Fachbereich / Datenschutz | Regelung im Entwurf; Bewertungsziel offen |
Die endgültige Auswahl wird aus Kundenanforderungen, Schutzbedarf und ENX-Registrierung übernommen.
| Aktuelles Bewertungsziel | ISA-Kriterienkatalog | Auswahl für das Beispiel | Bestätigung/Nachweis |
|---|---|---|---|
| Confidential | Informationssicherheit | Offen | Kundenanforderung und ENX-Registrierung |
| Strictly confidential | Informationssicherheit | Offen | Kundenanforderung und ENX-Registrierung |
| High availability | Informationssicherheit, anwendbare Teilmenge | Offen | Verfügbarkeitsanforderungen |
| Very high availability | Informationssicherheit, anwendbare Teilmenge | Offen | Verfügbarkeitsanforderungen |
| Proto parts | Prototypenschutz | Offen | Art der Prototypen und Kundenvorgabe |
| Proto vehicles | Prototypenschutz | Offen | Art der Prototypen und Kundenvorgabe |
| Test vehicles | Prototypenschutz | Offen | Art der Tätigkeit und Kundenvorgabe |
| Proto events | Prototypenschutz | Offen | Veranstaltungen, Aufnahmen und Kundenvorgabe |
| Data | Informationssicherheit und Datenschutz | Offen | Verarbeitung personenbezogener Daten im Kundenauftrag |
| Special data | Informationssicherheit und Datenschutz | Offen | Besondere Kategorien personenbezogener Daten im Kundenauftrag |
Die früheren Bewertungsziele „Info high“ und „Info very high“ werden nicht als neu auszuwählende Ziele geführt. Bestehende Ergebnisse und Übergangsregelungen sind bei Bedarf im ENX-Portal zu prüfen.
Diese Tabelle wird während der Implementierung und Selbsteinschätzung auf Ebene der tatsächlich anwendbaren ISA-Kontrollfragen fortgeschrieben.
| Mapping-ID | ISA-Kontrolle | ISO-Bezug | Internes Dokument | Umsetzungsbeschreibung | Nachweis | Verantwortlich | Reifegrad | Feststellung/Maßnahme | Status |
|---|---|---|---|---|---|---|---|---|---|
| MAP-001 | [z. B. 1.2.1] | [Kapitel/Control] | [Dokumenten-ID und Link] | [Kurzbeschreibung] | [Nachweis und Ablage] | [Rolle] | – | [Offener Punkt] | Geplant |
| MAP-002 | [Kontrollnummer] | [Kapitel/Control] | [Dokumenten-ID und Link] | [Kurzbeschreibung] | [Nachweis und Ablage] | [Rolle] | – | [Offener Punkt] | Geplant |
Für jede anwendbare Kontrollfrage werden mindestens gepflegt:
| Nachweismerkmal | Prüffrage |
|---|---|
| Aktualität | Belegt der Nachweis den aktuellen Prozess- und Systemstand? |
| Scope | Gilt er für alle relevanten Standorte, Prozesse und Schutzobjekte? |
| Verantwortlichkeit | Ist erkennbar, wer durchgeführt und geprüft hat? |
| Ergebnis | Ist das Resultat einschließlich Abweichungen dokumentiert? |
| Wirksamkeit | Zeigt der Nachweis nicht nur Durchführung, sondern auch Wirkung? |
| Nachvollziehbarkeit | Sind Datum, Version und Bezug zur Anforderung eindeutig? |
| Schutz | Ist die Ablage dem Informationsschutz angemessen? |
Eine leere Vorlage, eine Verfahrensbeschreibung oder ein geplanter Termin ist kein Durchführungsnachweis.
Das Mapping wird geprüft:
Änderungen an der Zuordnung werden mit Version, Anlass und Freigabe dokumentiert. Eine neue ISA-Fassung führt nicht automatisch zur Übernahme alter Reifegrade oder Nachweise.
| Prüffrage | Ergebnis | Erforderliche Aktion |
|---|---|---|
| Sind ISO-Zertifizierungsscope und TISAX-Assessment-Scope bestätigt? | Offen | Mit Geltungsbereich und Standorte abgleichen |
| Sind die TISAX-Bewertungsziele durch Kundenanforderung/ENX-Registrierung belegt? | Offen | Nachweise eintragen |
| Ist die für das Assessment maßgebliche ISA-Fassung bestätigt? | Offen | Bestelldatum und Provider-Vorgabe prüfen |
| Sind alle anwendbaren ISA-Kontrollfragen erfasst? | Nein | Master-Mapping vervollständigen |
| Sind Dokumente formal freigegeben? | Nein | Dokumentenlenkung durchführen |
| Sind aktuelle Wirksamkeitsnachweise vorhanden? | Offen | Nachweisprüfung je Kontrollfrage |
| Sind Reifegrade begründet und intern geprüft? | Nein | Selbsteinschätzung durchführen |
| Ist die Migration zu ISA2027 bewertet? | Nein | Delta-Analyse vor Assessmentbestellung 2027 |
| Liegt die Freigabe der Geschäftsführung vor? | Nein | Nach fachlicher Prüfung einholen |
| Version | Datum | Änderung | Erstellt/geändert durch | Freigabe | Freigabedatum |
|---|---|---|---|---|---|
| 0.1 | 23.07.2026 | Erstes ISO-TISAX-Mapping auf Basis ISO/IEC 27001:2022/Amd 1:2024 und ISA 6.0.3 erstellt | ISMS-Beauftragte/r | Ausstehend | – |
Die lizenzierten Originaldokumente und die für das jeweilige Assessment gültige ISA-Arbeitsmappe bleiben maßgeblich. Diese Wiki-Seite enthält keine vollständige Wiedergabe der Norm- oder ISA-Anforderungstexte.