Beispieldokument: Diese Seite enthält eine Projekt-, Prüf- und Freigabestruktur für die fiktive „Muster GmbH“. Sie bestätigt weder Assessmentbereitschaft noch Umsetzung, Wirksamkeit oder ein positives TISAX-Ergebnis. Reale Termine, Standorte, Bewertungsziele, Rollen, Reifegrade, Nachweise, Audit-Provider und Freigaben sind einzusetzen und zu prüfen.
Verbindliche Abgrenzung: Maßgeblich sind der im ENX-Portal registrierte Assessment Scope, die bestätigten Bewertungsziele, die für das Assessment operative ISA-Fassung, die Vereinbarungen mit dem zugelassenen TISAX-Prüfdienstleister und die aktuellen ENX-Regelungen.
Vollständigkeitsregel: In diesem Muster-Wiki werden alle Kontrollfragen des ISA-Katalogs Informationssicherheit bearbeitet. Zusätzliche Kriterienkataloge und Anforderungsspalten ergeben sich aus den bestätigten Bewertungszielen. Zugeordnete Fragen werden nicht nach SoA-Logik individuell als „nicht anwendbar“ entfernt.
| Feld | Wert |
|---|---|
| Dokumenten-ID | TISAX-VER-06-01 |
| Dokumentenart | Verfahren und Projektsteuerung zur Assessment-Vorbereitung |
| Wiki.js-Pfad | /ISMS/06-TISAX/Assessment-Vorbereitung |
| Verantwortlich | TISAX-Koordination |
| Fachlich geprüft durch | ISMS-Beauftragte/r, Geschäftsführung, Standortleitungen, IT, Fachbereiche, Audit/QM, Datenschutz und Prototypenschutz |
| Freigabe durch | Geschäftsführung |
| Status | Entwurf – keine reale Assessmentbereitschaft bestätigt |
| Version | 0.1 |
| Stand | 08.08.2026 |
| Gültig ab | Nach fachlicher Prüfung und Freigabe |
| Nächste Prüfung | Vor jeder Assessmentbestellung, jedem Kick-off, Initial Assessment und bei Scope- oder Terminänderungen |
| Schutzklasse | Intern; Assessmentunterlagen und technische Nachweise gegebenenfalls vertraulich oder streng vertraulich |
| ISO-Bezug | ISO/IEC 27001:2022, insbesondere Kapitel 4.3, 5.3, 6, 7.5, 8, 9 und 10 |
| TISAX-Bezug | ENX TISAX Participant Handbook 2.8, insbesondere Registrierung, Selbsteinschätzung, Auswahl des Audit-Providers, Assessment und Exchange |
| Arbeitsstand ISA | ISA 6.0.3; operative Fassung vor Assessmentbestellung bestätigen und Versionswechsel per Delta-Analyse behandeln |
Scope, Selbsteinschätzung, Nachweise, Provider-Abstimmung und Managementfreigabe werden als getrennte Freigabe-Gates gesteuert. Eigene redaktionelle SVG-Grafik. Zum Vergrößern öffnen.
Dieses Verfahren steuert die organisatorische und fachliche Vorbereitung auf ein TISAX Assessment. Es soll sicherstellen, dass:
Die Seite ersetzt weder die operative ISA-Arbeitsmappe noch Projektplan, Providervertrag, ENX-Portal oder geschützte Nachweisablagen.
| Phase | Führendes Ergebnis | Freigabe-Gate |
|---|---|---|
| 1. Scope und Ziele fixieren | bestätigte Scope-, Standort- und Bewertungszieldaten | keine widersprüchlichen Scope-Angaben |
| 2. ISA bewerten | vollständige Selbsteinschätzung mit Begründungen und Referenzen | keine unbeantworteten Pflichtfelder |
| 3. Bereitschaft prüfen | priorisierte Maßnahmen, geprüfte Nachweise und Dry-Run-Ergebnis | wesentliche Lücken entschieden |
| 4. Provider abstimmen | Vertrag, Kick-off-Protokoll, Zeitplan und sichere Übergabe | Termine, Methode und Unterlagen bestätigt |
| 5. Assessment freigeben | dokumentierte Managemententscheidung | Team, Standorte und Restrisiken bestätigt |
Ein technischer Upload oder ein gebuchter Termin ist keine Freigabe der Assessmentbereitschaft.
Vor Beginn der formalen Assessmentplanung müssen mindestens vorliegen:
Fehlen Voraussetzungen, wird der Status auf Nicht bereit oder Bereitschaft nicht bewertbar gesetzt. Fehlende Daten dürfen nicht durch positive Annahmen ersetzt werden.
| Rolle | Verantwortung in der Vorbereitung | Mindestnachweis |
|---|---|---|
| Geschäftsführung | Ressourcen, Scope, Restrisiken und Assessmentfreigabe entscheiden | Beschluss oder Freigabevermerk |
| TISAX-Koordination | Gesamtplanung, ENX-/Providerkommunikation und Statusführung | Projektplan, Protokolle und Statusbericht |
| ISMS-Beauftragte/r | Konsistenz zu ISMS, Risiken, SoA, Richtlinien und Wirksamkeitsnachweisen prüfen | fachlicher Review |
| Standortleitung | reale Umsetzung, Verfügbarkeit und Rundgang am Standort sicherstellen | Standortfreigabe |
| Control Owner | ISA-Fragen beantworten, Umsetzung erläutern und Nachweise bereitstellen | geprüfte Kontrollfragenzuordnung |
| IT und Informationssicherheit | technische Maßnahmen, Konfigurationen, Betrieb und Monitoring erläutern | kontrollierte technische Nachweise |
| Personalwesen | Rollen, Verpflichtungen, Schulungen und Personalprozesse nachweisen | freigegebene Prozess- und Schulungsnachweise |
| Einkauf/Lieferantenmanagement | externe Leistungen, Verträge und Überwachung nachweisen | Lieferantenbewertung und Vertragsreferenzen |
| Datenschutzkoordination | Datenschutzkatalog und personenbezogene Nachweise bei bestätigtem Ziel steuern | geschützte Datenschutzreferenzen |
| Prototypenschutzverantwortung | Projekte, Standorte, Teile, Fahrzeuge und Schutzmaßnahmen bei bestätigtem Ziel steuern | geschützte Projekt- und Standortnachweise |
| Audit/QM | Dry Run moderieren und Feststellungen unabhängig dokumentieren | Dry-Run-Bericht |
Rollen werden mit Stellvertretung, Verfügbarkeit und Eskalationsweg dokumentiert.
Vor der Übergabe an den Audit-Provider wird ein dokumentierter Vierfachabgleich durchgeführt:
| Prüffrage | Status Entwurf | Führende Seite |
|---|---|---|
| Sind alle relevanten Rechtsträger und Standorte erfasst? | Offen | TISAX-Geltungsbereich |
| Stimmen Schutzobjekte und Bewertungsziele mit Kundenanforderungen überein? | Offen | TISAX-Bewertungsziele |
| Ist das höchste erforderliche Assessment Level abgeleitet? | Offen | TISAX Assessment Level 1, 2 und 3 |
| Sind Kriterienkataloge und Anforderungsspalten eindeutig bestimmt? | Offen | TISAX-Anforderungsstufen und Schutzbedarf |
| Stimmen Prozesse, Assets, Lieferanten und Standorte mit dem Scope überein? | Offen | Asset-, Prozess-, Lieferanten- und Standortregister |
Scope- oder Bewertungszieländerungen werden vor dem Assessment mit Geschäftsführung, Auftraggeber und Audit-Provider abgestimmt. Die ENX-Portalangaben werden kontrolliert nachgeführt.
Die Selbsteinschätzung wird vollständig für alle durch die Bewertungsziele vorgegebenen Kriterienkataloge, Kontrollfragen und Anforderungsstufen bearbeitet.
Für jede Kontrollfrage sind mindestens zu prüfen:
Eine Richtlinie allein belegt weder tatsächliche Durchführung noch Wirksamkeit. Reifegrade werden nicht aufgrund eines geplanten Termins oder einer unbelegten Selbstauskunft erhöht.
Der Audit-Provider bestimmt anhand von Scope, Bewertungszielen, Selbsteinschätzung und Assessmentmethode, welche Unterlagen vorab oder während des Assessments benötigt werden. Die folgende Übersicht ist daher eine Arbeitsstruktur, keine verbindliche universelle Uploadliste.
| Nachweisgruppe | Beispiele | Führende Wiki-Seite |
|---|---|---|
| Governance und Scope | Leitlinie, Rollen, Scope, Standorte, Ziele | ISMS-Startseite, Geltungsbereich, Rollen |
| Risiken und Compliance | Methodik, Register, Behandlung, SoA, Rechtsanforderungen | Risikoregister und SoA |
| Assets und Informationen | Inventar, Owner, Klassifizierung, Nutzung und Rückgabe | Asset-Inventar und Informationsklassifizierung |
| Personal und Awareness | Verpflichtung, Rollenwechsel, Schulung und Wirksamkeit | Personal und Schulungen |
| Physische Sicherheit | Zonen, Zutritt, Besucher, Versorgung und Prüfungen | Standorte und physische Sicherheit |
| IT- und Sicherheitsbetrieb | Berechtigungen, Änderungen, Schwachstellen, Logs, Backups und Netzwerke | Sicherheitsregelungen |
| Entwicklung und Projekte | Sicherheitsanforderungen, Freigaben, Tests und Änderungen | Sichere Entwicklung und Projektmanagement |
| Lieferanten | Auswahl, Verträge, Reviews, Abweichungen und Exit | Lieferanten und Dienstleister |
| Vorfall und Notfall | Meldeweg, Reaktion, Übungen, Wiederanlauf und Lessons Learned | Incident Response und BCM |
| TISAX-spezifische Themen | Prototypenschutz und Datenschutz nach Bewertungszielen | TISAX-Fachseiten |
| Audit und Verbesserung | interne Audits, Maßnahmen, Wirksamkeitsprüfung und Managementbewertung | Audit- und Verbesserungsseiten |
Konkrete Nachweise werden im Nachweisregister geführt. Sensible Originale verbleiben in der freigegebenen geschützten Ablage.
Ein Nachweis ist vor der Bereitstellung mindestens auf folgende Punkte zu prüfen:
| Kriterium | Prüffrage |
|---|---|
| Bezug | Belegt der Nachweis die konkrete Kontrollfrage und den relevanten Scope? |
| Authentizität | Ist die Quelle nachvollziehbar und gegen unbefugte Änderung geschützt? |
| Aktualität | Passt der Zeitraum zum betrachteten Prozess und Assessment? |
| Vollständigkeit | Sind relevante Standorte, Systeme, Stichproben oder Rollen erkennbar? |
| Konsistenz | Stimmen Nachweis, Umsetzungsbeschreibung, Register und Interviewaussage überein? |
| Schutz | Sind personenbezogene, technische, Kunden- und Prototypendaten angemessen begrenzt? |
| Freigabe | Darf der Nachweis in dieser Form an den Audit-Provider übermittelt werden? |
Unklare oder widersprüchliche Nachweise werden nicht beschönigt. Die Lücke wird dokumentiert und gesteuert.
Offene Lücken werden im Maßnahmenplan und Reifegrad beziehungsweise im Maßnahmen- und Umsetzungsregister geführt.
| Status | Bedeutung |
|---|---|
| Offen | Handlungsbedarf erfasst, aber noch nicht begonnen |
| In Umsetzung | Aktivität läuft; Wirksamkeit noch nicht bestätigt |
| Umgesetzt | geplante Aktivität abgeschlossen; Wirksamkeitsprüfung steht gegebenenfalls aus |
| Wirksam bestätigt | festgelegte Kriterien anhand belastbarer Nachweise erfüllt |
| Akzeptiert | Restrisiko innerhalb der festgelegten Befugnis formal und befristet akzeptiert |
Eine Maßnahme wird nicht allein wegen eines vorhandenen Dokuments auf Umgesetzt oder Wirksam bestätigt gesetzt.
Nach erfolgreicher Registrierung kann ein zugelassener TISAX-Audit-Provider ausgewählt werden. Die Auswahl wird nachvollziehbar dokumentiert.
| Auswahlkriterium | Zu klärender Punkt |
|---|---|
| Zulassung und Scope | Eignung für Bewertungsziele, Standorte und geplante Methode |
| Angebot | Leistungsumfang, Standorte, Termine, Reisekosten und Folgebewertungen |
| Verfügbarkeit | realistische Termin- und Ressourcenplanung |
| Sprache und Fachkompetenz | Interviews, Technologien, Branche und internationale Standorte |
| sichere Zusammenarbeit | Austauschplattform, Verschlüsselung, Zugriffsrollen und Löschung |
| Unabhängigkeit | mögliche Interessenkonflikte und unzulässige Beratungstätigkeiten |
| Projektkommunikation | Ansprechpartner, Eskalation, Änderungs- und Terminmanagement |
Die Auswahlentscheidung und kommerzielle Unterlagen werden geschützt abgelegt.
Im Kick-off werden mindestens abgestimmt:
Die Liefertermine für Selbsteinschätzung und Dokumentation werden mit dem Audit-Provider vereinbart und im Kick-off-Protokoll festgehalten.
Vor jeder Übermittlung werden Empfänger, Zweck, Schutzklasse, Rechtsgrundlage beziehungsweise Vertragsbezug und freigegebener Übertragungsweg geprüft.
Nicht ungeprüft übermittelt werden insbesondere:
Die Übergabe wird mit Dokument, Version, Datum, Empfänger, Zweck und Lösch- beziehungsweise Rückgaberegel nachvollziehbar protokolliert.
Interviewpartner werden nicht auf auswendig gelernte Antworten vorbereitet. Sie müssen den tatsächlich gelebten Prozess erklären und Nachweise auffinden können.
Vorbereitung je Interview:
Widersprüche zwischen Dokumentation und gelebter Praxis werden vorab als Feststellung behandelt, nicht durch abgestimmte Formulierungen verdeckt.
| Prüffeld | Vorbereitung |
|---|---|
| Zutritt | Anmeldung, Ausweis, Begleitung, Sicherheitsunterweisung und Besuchernachweis |
| Rundgang | relevante Bereiche, Zonen, Grenzen, Empfang, Server-/Technikräume und Prototypenbereiche |
| Arbeitsplätze | Clean Desk, Bildschirmschutz, Druck, Entsorgung und mobile Arbeitsmittel |
| Technik | Konferenzsystem, Präsentation, geschützter Bildschirmzugriff und Ersatzverfahren |
| Verfügbarkeit | Standortleitung, Control Owner, IT, Personal, Einkauf und weitere Fachrollen |
| Datenschutz | erforderliche Maskierung, Stichprobenbegrenzung und sichere Einsichtnahme |
| Notfall | Ausfall des Konferenzsystems, Nichterreichbarkeit oder Standortstörung |
Bei Remote-Anteilen werden Funktions- und Zugriffstests rechtzeitig durchgeführt. Remote-Technik ersetzt keine erforderliche Verifizierung lokaler Bedingungen.
Der Dry Run wird mit einer vom operativen Control Owner ausreichend unabhängigen Rolle durchgeführt. Er umfasst mindestens:
Feststellungen werden nach Schwere, Ursache, Owner, Termin und erforderlichem Nachweis dokumentiert. Ein Dry Run ist kein TISAX Assessment und erzeugt kein TISAX-Ergebnis.
| Prüfkriterium | Status Entwurf |
|---|---|
| Scope, Standorte und Bewertungsziele bestätigt | Nein |
| operative ISA-Fassung bestätigt | Nein |
| Selbsteinschätzung vollständig | Nein |
| Reifegrade fachlich geprüft | Nein |
| wesentliche Lücken behandelt oder entschieden | Nein |
| Nachweispaket geprüft und geschützt bereitstellbar | Nein |
| Interviews und Standorte vorbereitet | Nein |
| Provider-Kick-off und Termine bestätigt | Nein |
| Dry Run durchgeführt und ausgewertet | Nein |
| Restrisiken und Assessmentstart durch Geschäftsführung freigegeben | Nein |
Mögliche Gesamtentscheidungen:
Nicht bereit,Bereitschaft nicht bewertbar,Bedingt bereit – Managemententscheidung erforderlich,Für das vereinbarte Assessment freigegeben.Im Musterbestand ist ausschließlich Nicht bereit beziehungsweise Bereitschaft nicht bewertbar zulässig, solange die vorstehenden Prüfpunkte offen sind.
Das Initial Assessment ist der formale Beginn des TISAX-Assessmentprozesses. Nach dem aktuellen TISAX Participant Handbook 2.8 beginnen mit dem Abschlussgespräch des Initial Assessments insbesondere:
Diese Fristen werden vor Assessmentbeginn mit dem aktuellen ENX-Handbuch und dem Audit-Provider erneut bestätigt. Feststellungen werden ohne Verzögerung in das Maßnahmenregister übernommen und mit Nachweisen sowie Folgebewertung gesteuert.
Nach Abschluss übermittelt der Audit-Provider das Assessmentergebnis gemäß TISAX-Prozess an die Exchange-Plattform. Die bewertete Organisation entscheidet innerhalb der TISAX-Regeln, mit welchen Teilnehmern und in welchem Sharing Level Ergebnisse geteilt werden.
Vor einer Freigabe werden geprüft:
Ein TISAX-Label wird nicht als ISO-27001-Zertifikat dargestellt. Öffentliche Aussagen werden vor Veröffentlichung fachlich und markenrechtlich geprüft.
| Meilenstein | Zieltermin | Verantwortlich | Status |
|---|---|---|---|
| Scope- und Bewertungszielfreigabe | [TT.MM.JJJJ] |
Geschäftsführung / TISAX-Koordination | Offen |
| ISA-Erstbewertung vollständig | [TT.MM.JJJJ] |
Control Owner / ISMS | Offen |
| priorisierte Maßnahmen umgesetzt | [TT.MM.JJJJ] |
Maßnahmenverantwortliche | Offen |
| Nachweispaket fachlich geprüft | [TT.MM.JJJJ] |
ISMS / Audit/QM | Offen |
| interner Dry Run | [TT.MM.JJJJ] |
Audit/QM | Offen |
| Audit-Provider beauftragt | [TT.MM.JJJJ] |
Geschäftsführung / Einkauf | Offen |
| Kick-off durchgeführt | [TT.MM.JJJJ] |
TISAX-Koordination | Offen |
| Unterlagenübergabe | [TT.MM.JJJJ] |
TISAX-Koordination | Offen |
| Initial Assessment | [TT.MM.JJJJ] |
Audit-Provider / Organisation | Offen |
| Maßnahmen- oder Folgebewertung | [TT.MM.JJJJ] |
TISAX-Koordination | Offen |
Termine werden erst nach Bestätigung durch die zuständigen Rollen und den Audit-Provider als verbindlich gekennzeichnet.
| Kennzahl | Berechnung | Aussagegrenze |
|---|---|---|
| beantwortete Kontrollfragen | beantwortete / durch Bewertungsziele vorgegebene Kontrollfragen | misst Vollständigkeit, nicht Reife oder Wirksamkeit |
| fachlich geprüfte Reifegrade | geprüfte / bewertete Reifegrade | misst Reviewfortschritt |
| referenzierte Nachweise | Fragen mit geprüfter Nachweisreferenz / bewertete Fragen | misst Zuordnung, nicht automatisch Nachweisqualität |
| überfällige Maßnahmen | überfällige offene Maßnahmen | zeigt Terminrisiko |
| Dry-Run-Feststellungen | offene Feststellungen nach Priorität | zeigt verbleibenden Handlungsbedarf |
| Interviewbereitschaft | bestätigte / geplante Interviewrollen | misst organisatorische Verfügbarkeit |
Kennzahlen werden nur mit Datenstand, Scope und verantwortlicher Quelle berichtet.
| Thema | Führende Seite |
|---|---|
| ISMS-Geltungsbereich | Geltungsbereich und Standorte |
| TISAX-Scope | TISAX-Geltungsbereich |
| Bewertungsziele | TISAX-Bewertungsziele |
| Assessmentmethode | TISAX Assessment Level 1, 2 und 3 |
| Anforderungsstufen | TISAX-Anforderungsstufen und Schutzbedarf |
| ISA-Bearbeitung | VDA-ISA-Selbsteinschätzung |
| TISAX-Maßnahmen | Maßnahmenplan und Reifegrad |
| zentrale Maßnahmensteuerung | Maßnahmen- und Umsetzungsregister |
| Nachweise | Nachweisregister |
| Prototypenschutz | Prototypenschutz |
| Datenschutz | Datenschutz im TISAX-Kontext |
| Auditplanung | Auditprogramm |
| Managementfreigabe | Managementbewertung |
| Version | Datum | Änderung | Erstellt/geändert durch | Freigabe | Freigabedatum |
|---|---|---|---|---|---|
| 0.1 | 08.08.2026 | Erste Fassung zur Steuerung von Scope, ISA-Selbsteinschätzung, Nachweisen, Audit-Provider, Dry Run und Assessmentfreigabe | TISAX-Koordination | Ausstehend | – |
Vor der betrieblichen Verwendung sind Teilnehmerhandbuch, ISA-Fassung, Registrierungsdaten, Providervereinbarungen und Anforderungen des Auftraggebers erneut auf Aktualität und Konsistenz zu prüfen.