Beispieldokument: Diese Seite enthält noch keine reale Reifegradbewertung der „Muster GmbH“. Alle 46 Kontrollfragen des Kriterienkatalogs Informationssicherheit gehören zum Assessmentumfang, sind aber noch nicht bewertet. Beispielmaßnahmen, Verantwortlichkeiten und Termine müssen aus der tatsächlichen VDA-ISA-Selbsteinschätzung abgeleitet und freigegeben werden.
| Feld | Wert |
|---|---|
| Dokumenten-ID | TISAX-REG-02 |
| Dokumentenart | Maßnahmen- und Reifegradregister |
| Wiki.js-Pfad | /ISMS/06-TISAX/Massnahmenplan-und-Reifegrad |
| Verantwortlich | TISAX-Koordination |
| Fachlich geprüft durch | ISMS-Beauftragte/r und Kapitelverantwortliche |
| Freigabe durch | Geschäftsführung |
| Status | Entwurf |
| Version | 0.1 |
| Stand | 23.07.2026 |
| Bewertungsstichtag | Noch festzulegen |
| Planungszeitraum | Nach Durchführung der ersten vollständigen Selbsteinschätzung |
| Nächste Prüfung | Monatlich während der Assessmentvorbereitung |
| Schutzklasse | Vertraulich |
| Bewertungsgrundlage | ISA 6.0.3; Umstellung auf ISA2027 vor Assessmentbestellung prüfen |
Der Maßnahmen- und Reifegradplan verbindet die Ergebnisse der VDA-ISA-Selbsteinschätzung mit der Umsetzung und Wirksamkeitsprüfung von Verbesserungsmaßnahmen.
Er dokumentiert:
Die offizielle ISA-Arbeitsmappe bleibt für Kontrollumfang, Reifegradbewertung und Ergebnisberechnung maßgeblich.
Für dieses Beispieldokument gilt:
Prototypenschutz- und Datenschutzfragen werden ergänzt, sobald die entsprechenden Bewertungsziele bestätigt sind. Gehört eine Frage nach der ISA zum Assessmentumfang, kann sie ebenfalls nicht individuell ausgeschlossen werden.
| Reifegrad | Bezeichnung | Kurzbeschreibung |
|---|---|---|
| 0 | Unvollständig | Prozess fehlt, wird nicht befolgt oder erreicht sein Ziel nicht. |
| 1 | Durchgeführt | Prozess wird ausgeführt, ist aber unzureichend dokumentiert oder gesteuert. |
| 2 | Gesteuert | Prozess ist geplant, dokumentiert, verantwortet und wird überwacht. |
| 3 | Etabliert | Standardisierter Prozess ist nachhaltig in das Managementsystem eingebunden. |
| 4 | Vorhersagbar | Prozessleistung und Wirksamkeit werden mit geeigneten Kennzahlen gesteuert. |
| 5 | Optimierend | Prozess wird mit geplanten Ressourcen fortlaufend und messbar verbessert. |
Die ISA-6.0.3-Ergebnisdarstellung verwendet für die Kontrollfragen den Zielreifegrad 3. Der Maßnahmenplan verwendet deshalb grundsätzlich:
Zielreifegrad = 3
Für die interne Priorisierung kann die Reifegradlücke je Kontrollfrage wie folgt dargestellt werden:
Reifegradlücke = max(0; Zielreifegrad − aktueller Reifegrad)
Diese Hilfsgröße ersetzt keine offizielle ISA-Ergebnisberechnung. Der Ergebniswert und die Begrenzung auf den Zielreifegrad werden ausschließlich in der offiziellen ISA-Arbeitsmappe ermittelt.
Ein Kapitel- oder Durchschnittswert darf einzelne Kontrollfragen unter Zielreifegrad 3 nicht verdecken.
| Status | Bedeutung |
|---|---|
| Nicht bewertet | Kontrollfrage wurde noch nicht fachlich bewertet. |
| Vorläufig bewertet | Reifegrad wurde eingeschätzt; Review oder Nachweis fehlt. |
| Bewertet – Lücke | Reifegrad liegt unter dem Ziel oder Anforderungen/Nachweise sind unvollständig. |
| Bewertet – Ziel erreicht | Reifegrad 3 oder höher wurde intern plausibilisiert. |
| Zur unabhängigen Prüfung | Bewertung und Nachweise sind für Dry Run/Review vorbereitet. |
| Intern bestätigt | Fachliche und methodische Prüfung wurde dokumentiert. |
| Überarbeitung erforderlich | Neue Feststellung, Scope- oder Versionsänderung erfordert Neubewertung. |
| Status | Bedeutung |
|---|---|
| Offen | Maßnahme ist erfasst, aber noch nicht freigegeben oder begonnen. |
| Freigegeben | Verantwortung, Ressourcen und Termin sind bestätigt. |
| In Umsetzung | Umsetzung wurde begonnen. |
| Blockiert | Eine dokumentierte Abhängigkeit verhindert die weitere Umsetzung. |
| Zur Wirksamkeitsprüfung | Umsetzung ist beendet; die Wirkung wird geprüft. |
| Wirksam abgeschlossen | Kriterien sind erfüllt und die Kontrollfrage wurde neu bewertet. |
| Nicht wirksam | Das vorgesehene Ziel wurde nicht ausreichend erreicht. |
| Überfällig | Zieltermin ist ohne wirksamen Abschluss überschritten. |
| Ersetzt | Maßnahme wurde begründet durch eine andere Maßnahme ersetzt. |
| Priorität | Kriterien | Steuerung |
|---|---|---|
| P1 – Sofort | Reifegrad 0/1 mit kritischem Risiko, wesentlicher Muss-Lücke oder unmittelbarer Assessmentgefährdung | Sofortmaßnahme und mindestens wöchentliche Steuerung |
| P2 – Hoch | Reifegrad 0/1 oder Reifegrad 2 mit hohem Risiko beziehungsweise wesentlicher Lücke | Monatliche Steuerung und Managementinformation |
| P3 – Mittel | Reifegrad 2 ohne hohes Risiko oder begrenzte Nachweis-/Schnittstellenlücke | Mindestens vierteljährliche Steuerung |
| P4 – Verbesserung | Zielreifegrad erreicht; Optimierung auf Reifegrad 4/5 | Nach Risiko, Nutzen und Ressourcen |
Die Priorität wird nicht allein aus der Reifegradlücke abgeleitet. Risiken, Schutzbedarf, Bewertungsziel, Anforderungsstufe, Scope, Kundenanforderungen und verfügbare Kompensationsmaßnahmen werden zusätzlich berücksichtigt.
| Kennzahl | Stand Entwurf |
|---|---|
| Kontrollfragen im Assessmentumfang | 46 |
| Nicht bewertet | 46 |
| Mit eingetragenem Reifegrad | 0 |
| Unter Zielreifegrad 3 | Noch nicht bewertbar |
| Zielreifegrad erreicht | Noch nicht bewertbar |
| Intern bestätigt | 0 |
| Offene Maßnahmen aus Einzelbewertungen | Noch nicht erhoben |
| Kriterienkatalog | Mögliche Kontrollfragen | Status |
|---|---|---|
| Prototypenschutz | 22 | Bewertungsziel offen; noch nicht in den Maßnahmenplan übernommen |
| Datenschutz | 12 | Bewertungsziel offen; noch nicht in den Maßnahmenplan übernommen |
Gesamtbewertung: Eine Reifegradaussage ist derzeit nicht zulässig. Wiki-Dokumente und Beispielregister sind teilweise als Entwürfe vorhanden, wurden aber noch nicht kontrollfragenbezogen bewertet oder durch Wirksamkeitsnachweise bestätigt.
| Kapitel | Themengebiet | Kontrollfragen | Zielreifegrad | Aktueller Reifegrad | Lücke | Bewertungsstatus |
|---|---|---|---|---|---|---|
| 1.1 | Informationssicherheitsrichtlinien | 1 | 3 | – | – | Nicht bewertet |
| 1.2 | Organisation der Informationssicherheit | 4 | 3 | – | – | Nicht bewertet |
| 1.3 | Asset Management | 4 | 3 | – | – | Nicht bewertet |
| 1.4 | IS-Risikomanagement | 1 | 3 | – | – | Nicht bewertet |
| 1.5 | Assessments | 2 | 3 | – | – | Nicht bewertet |
| 1.6 | Incident- und Krisenmanagement | 3 | 3 | – | – | Nicht bewertet |
| 2.1 | Personal | 4 | 3 | – | – | Nicht bewertet |
| 3.1 | Physische Sicherheit | 4 | 3 | – | – | Nicht bewertet |
| 4.1 | Identitätsmanagement | 3 | 3 | – | – | Nicht bewertet |
| 4.2 | Zugriffsmanagement | 1 | 3 | – | – | Nicht bewertet |
| 5.1 | Kryptografie | 2 | 3 | – | – | Nicht bewertet |
| 5.2 | Betriebssicherheit | 9 | 3 | – | – | Nicht bewertet |
| 5.3 | Systembeschaffung, Anforderungen und Entwicklung | 4 | 3 | – | – | Nicht bewertet |
| 6.1 | Lieferantenbeziehungen | 2 | 3 | – | – | Nicht bewertet |
| 7.1 | Compliance | 2 | 3 | – | – | Nicht bewertet |
| Gesamt | Informationssicherheit | 46 | 3 | – | – | Nicht bewertet |
Kapitelwerte werden nur zur Steuerung dargestellt. Maßnahmen und Reifegrade werden auf Ebene der einzelnen Kontrollfrage geführt.
| ISA-Kontrolle | Kapitel | Soll | Ist | Lücke | Bewertungsstatus | Feststellung/Ursache | Maßnahme-ID | Verantwortung | Zieltermin | Nachweis | Neuer Reifegrad |
|---|---|---|---|---|---|---|---|---|---|---|---|
| [Kontrollnummer] | [Kapitel] | 3 | – | – | Nicht bewertet | [Nach Bewertung] | [TISAX-M-XXX] | [Rolle] | [TT.MM.JJJJ] | [Umsetzungs-/Wirksamkeitsnachweis] | – |
Für den Kriterienkatalog Informationssicherheit enthält das reale Register alle 46 Kontrollfragen. Ein Feld „nicht anwendbar“ ist nicht vorgesehen.
Die folgende Übersicht ist kein Ergebnis einer Selbsteinschätzung. Sie zeigt, welche Arbeitspakete nach der Bewertung typischerweise die bereits angelegten Wiki-Dokumente und Nachweise vervollständigen könnten.
| Maßnahmen-ID | ISA-Kapitel | Vorläufiges Arbeitspaket | Führende Dokumente | Möglicher Risikobezug | Verantwortung | Zieltermin | Status |
|---|---|---|---|---|---|---|---|
| TISAX-M-001 | 1.1 | Leitlinie und Sicherheitsrichtlinien fachlich prüfen, freigeben und Kommunikation nachweisen | Informationssicherheitsleitlinie | RIS-2026-012 | Geschäftsführung / ISMS | Nach Erstbewertung | Offen |
| TISAX-M-002 | 1.2 | Scope, Rollen, externe Zuständigkeiten und Managementsteuerung vollständig belegen | Geltungsbereich und Standorte | RIS-2026-007, RIS-2026-012 | Geschäftsführung / ISMS | Nach Erstbewertung | Offen |
| TISAX-M-003 | 1.3 | Asset-Inventar, zulässige Nutzung, Klassifizierung, Informationsübertragung und Freigabe externer Dienste/Software vervollständigen | Asset-Inventar; Zulässige Nutzung von Assets; Informationsklassifizierung; Informationsübertragung | RIS-2026-003, RIS-2026-005, RIS-2026-011, RIS-2026-014 | Asset Owner / IT / Personal | Nach Erstbewertung | Offen |
| TISAX-M-004 | 1.4 | Risikoprozess pilotieren, Bewertungen freigeben und Behandlung nachweisen | Risikoregister | RIS-2026-001 bis RIS-2026-014 | ISMS / Risikoeigentümer | Nach Erstbewertung | Offen |
| TISAX-M-005 | 1.5 | Compliance-Prüfungen, internes Audit und unabhängige ISMS-Bewertung einführen | Auditprogramm | RIS-2026-010, RIS-2026-012 | ISMS / Audit | Nach Erstbewertung | Offen |
| TISAX-M-006 | 1.6 | Melde-, Incident-, Krisen- und Lernprozesse umsetzen und erproben | Incident Response | RIS-2026-002, RIS-2026-014 | Incident-/Krisenteam | Nach Erstbewertung | Offen |
| TISAX-M-007 | 2.1 | Sicherheitsanforderungen im gesamten Beschäftigungszyklus und Schulungsnachweise vervollständigen | Personal und Schulungen | RIS-2026-007, RIS-2026-014 | Personalwesen / ISMS | Nach Erstbewertung | Offen |
| TISAX-M-008 | 3.1 | Physische Sicherheitszonen, Zutritte, Umweltrisiken und externe Assets nachweisbar steuern | Standorte und Sicherheitsbereiche; Physische Sicherheit | RIS-2026-008, RIS-2026-009 | Standortleitung | Nach Erstbewertung | Offen |
| TISAX-M-009 | 4.1 und 4.2 | Identitäts- und Zugriffsmanagement einschließlich MFA, Reviews und Fernzugriff vervollständigen | Zugriff und Berechtigungen | RIS-2026-001, RIS-2026-004, RIS-2026-014 | IT / Information Owner | Nach Erstbewertung | Offen |
| TISAX-M-010 | 5.1 und 5.2 | Bedrohungslage, Kryptografie, Informationsübertragung, IT-Betrieb, Schwachstellen, Backup, Logging und Netzwerksicherheit wirksam nachweisen | Bedrohungsinformationen; Kryptografie und Schlüssel; Informationsübertragung; IT-Betrieb und Änderungen; Schwachstellen- und Patchmanagement; Datensicherung und Wiederherstellung | RIS-2026-002, RIS-2026-005, RIS-2026-006, RIS-2026-010 | IT-Leitung / Informationssicherheit | Nach Erstbewertung | Offen |
| TISAX-M-011 | 5.3 | Sicherheitsanforderungen in Projektmanagement, Beschaffung, Entwicklung, Test und Änderungen verankern | Informationssicherheit im Projektmanagement; Sichere Entwicklung | RIS-2026-012, RIS-2026-013 | Projektmanagement / Entwicklung / IT / Einkauf | Nach Erstbewertung | Offen |
| TISAX-M-012 | 6.1 | Kritische Lieferanten, Verträge, Leistungskontrollen und Änderungen risikobasiert steuern | Lieferanten und Dienstleister | RIS-2026-003, RIS-2026-004, RIS-2026-013 | Einkauf / Service Owner | Nach Erstbewertung | Offen |
| TISAX-M-013 | 7.1 | Rechts-, Vertrags-, Datenschutz- und Complianceanforderungen vollständig nachverfolgen | Rechts- und Vertragskataster | RIS-2026-005, RIS-2026-012 | Compliance / Datenschutz / ISMS | Nach Erstbewertung | Offen |
Die Maßnahmen werden nach der kontrollfragenbezogenen Bewertung aufgeteilt, ergänzt, priorisiert oder verworfen. Eine Kapitelmaßnahme darf mehrere unterschiedliche Kontrollfragen nicht ohne konkrete Feststellungen und Nachweise pauschal als abgeschlossen markieren.
| Feld | Mindestinhalt |
|---|---|
| Maßnahmen-ID | Eindeutige Kennzeichnung TISAX-M-XXX |
| ISA-Kontrolle | Betroffene Kontrollnummer |
| Feststellung | Konkrete Abweichung zwischen Anforderung, Ziel und Ist-Zustand |
| Ursache | Nachvollziehbare Ursache der Lücke |
| Aktueller Reifegrad | Fachlich begründeter Ist-Wert 0 bis 5 |
| Zielreifegrad | In ISA 6.0.3 grundsätzlich 3 |
| Priorität | Aus Lücke, Risiko, Schutzbedarf und Assessmentrelevanz abgeleitet |
| Maßnahme | Konkrete und überprüfbare Aktivität |
| Maßnahmenverantwortung | Rolle für Umsetzung und Nachweis |
| Freigabe | Entscheidung über Scope, Ressourcen und Termin |
| Zieltermin | Verbindlicher Termin |
| Abhängigkeiten | Personen, Systeme, Verträge, Lieferanten oder Budgets |
| Umsetzungsnachweis | Beleg der vollständigen Einführung |
| Wirksamkeitskriterium | Vorab festgelegtes, überprüfbares Erfolgskriterium |
| Neuer Reifegrad | Neubewertung nach Wirksamkeitsprüfung |
| Abschlussprüfung | Prüfende Rolle, Datum und Ergebnis |
Eine TISAX-Lücke kann gleichzeitig:
| TISAX-Bezug | Erforderliche Aktualisierung |
|---|---|
| Risikorelevante Lücke | Risikoregister und Risikobehandlungsplan prüfen |
| Annex-A-Maßnahme betroffen | Statement of Applicability aktualisieren |
| Neues oder geändertes Asset | Asset-Inventar aktualisieren |
| Rechts-/Vertragsanforderung | Rechts- und Vertragskataster aktualisieren |
| Scope-/Standortänderung | Geltungsbereich und Standorte prüfen |
TISAX-Maßnahmen und ISMS-Risikomaßnahmen erhalten unterschiedliche IDs, werden aber gegenseitig referenziert, wenn sie dieselbe Umsetzung betreffen.
Eine Maßnahme gilt erst als wirksam abgeschlossen, wenn:
Eine abgeschlossene Aufgabe, ein veröffentlichtes Dokument oder ein technischer Screenshot allein belegt noch keinen Reifegrad 3.
| Schritt | Ergebnis |
|---|---|
| Ausgangswert bestätigen | Ursprüngliche Bewertung und Feststellung nachvollziehbar |
| Scope der Maßnahme prüfen | Alle betroffenen Standorte, Prozesse und Systeme berücksichtigt |
| Umsetzung prüfen | Maßnahme vollständig und freigegeben |
| Nachhaltigkeit prüfen | Prozess über einen angemessenen Zeitraum tatsächlich angewendet |
| Schnittstellen prüfen | Abhängigkeiten und Verantwortungsübergänge geregelt |
| Nachweise prüfen | Aktuelle, eindeutige und belastbare Belege vorhanden |
| Reifegrad neu bewerten | Wert anhand ISA-Kriterien begründet |
| Zweitprüfung durchführen | Bewertung durch fachlich geeignete Rolle plausibilisiert |
| Register aktualisieren | ISA-Arbeitsmappe, Wiki, Risiken und SoA konsistent |
Der neue Reifegrad wird nicht allein aus dem Abschlussstatus der Maßnahme übernommen.
Eine Maßnahme wird eskaliert bei:
| Eskalationsstufe | Empfänger | Erwartete Entscheidung |
|---|---|---|
| Fachlich | Kapitelverantwortliche / ISMS | Bewertung, Korrektur und neuer Termin |
| Bereich | Bereichsleitung | Ressourcen, Priorität und Verantwortlichkeit |
| Management | Geschäftsführung | Risiko-, Budget-, Scope- oder Assessmententscheidung |
Nach Durchführung der ersten Bewertung werden mindestens berichtet:
Ein Durchschnittswert wird nur zusammen mit der Verteilung und den niedrigsten Einzelwerten berichtet.
Vor dem externen TISAX-Assessment werden:
Der Maßnahmen- und Reifegradplan enthält sicherheitskritische Informationen. Zugriffe werden nach Need-to-know beschränkt.
Besonders geschützt werden:
| Offener Punkt | Verantwortung | Status |
|---|---|---|
| Alle 46 Kontrollfragen aus der offiziellen ISA-Arbeitsmappe in das Detailregister übernehmen | TISAX-Koordination | Offen |
| Reifegrade anhand tatsächlicher Umsetzung und Nachweise bewerten | Kapitelverantwortliche / ISMS | Offen |
| Bewertungsziele für Prototypenschutz und Datenschutz bestätigen | Vertrieb / TISAX-Koordination | Offen |
| Kontrollfragenbezogene Feststellungen und Maßnahmen erstellen | Kapitelverantwortliche | Offen |
| Prioritäten, Verantwortlichkeiten und Zieltermine genehmigen | Geschäftsführung / Bereichsleitungen | Offen |
| Ressourcen und Budgets freigeben | Geschäftsführung / Controlling | Offen |
| Wirksamkeitskriterien vor Maßnahmenbeginn bestätigen | ISMS / Kapitelverantwortliche | Offen |
| Unabhängige Neubewertung und Dry Run planen | Audit / TISAX-Koordination | Offen |
| ISA2027-Delta-Analyse vor Assessmentbestellung durchführen | TISAX-Koordination | Offen |
| Managementfreigabe dokumentieren | Geschäftsführung | Offen |
| Version | Datum | Änderung | Erstellt/geändert durch | Freigabe | Freigabedatum |
|---|---|---|---|---|---|
| 0.1 | 23.07.2026 | Maßnahmen- und Reifegradregister auf Basis ISA 6.0.3 und Zielreifegrad 3 angelegt | TISAX-Koordination | Ausstehend | – |
Maßgeblich bleiben die offizielle ISA-Arbeitsmappe, die registrierten Bewertungsziele, der Assessment Scope und das Assessmentverfahren des zugelassenen TISAX-Audit-Providers.