Beispieldokument: Diese Seite beschreibt eine Regelungs- und Nachweisstruktur für die fiktive „Muster GmbH“. Bewertungsziele, Kundenanforderungen, Prototypen, Standorte, Projekte, Rollen, Maßnahmen und Nachweise sind nicht bestätigt und vor einer Freigabe durch reale Daten zu ersetzen.
Schutz- und Nachweisgrenze: Prototypenlisten, Projektbezeichnungen, Kundenkennungen, Standorte, Routen, Tarnungsverfahren, Fahrzeugdaten, Fotos und Schwachstellen werden nicht offen im Wiki veröffentlicht. Diese Seite verweist auf geschützte Nachweise, ohne deren vertraulichen Inhalt offenzulegen. Eine veröffentlichte Regelung ist noch kein Umsetzungs- oder Wirksamkeitsnachweis.
Verbindliche TISAX-Regel: Die 46 Kontrollfragen des ISA-Reiters „Informationssicherheit“ werden vollständig umgesetzt und bewertet. Prototypenschutz kommt abhängig vom registrierten Bewertungsziel und der offiziellen ISA-Logik hinzu. Gehört eine Prototypenschutzfrage zum Assessmentumfang, kann sie nicht einzeln wie eine Maßnahme der Statement of Applicability als „nicht anwendbar“ ausgeschlossen werden.
| Feld | Wert |
|---|---|
| Dokumenten-ID | TISAX-MA-01 |
| Dokumentenart | Regelung / TISAX-Prototypenschutz |
| Wiki.js-Pfad | /ISMS/06-TISAX/Prototypenschutz |
| Verantwortlich | TISAX-Koordination / Prototypenschutzverantwortliche/r |
| Fachlich geprüft durch | Projektleitung, Entwicklung, Produktion, Logistik, Standortleitung, ISMS, IT, Recht und Vertrieb |
| Freigabe durch | Geschäftsführung |
| Status | Entwurf – Bewertungsziele, Prototypenumfang und Umsetzung nicht bestätigt |
| Version | 0.1 |
| Stand | 23.07.2026 |
| Gültig ab | Nach Bestätigung der Bewertungsziele, fachlicher Prüfung und Freigabe |
| Nächste Prüfung | Mindestens jährlich sowie vor neuen Prototypenprojekten, Assessments und wesentlichen Anforderungsänderungen |
| Schutzklasse | Vertraulich |
| ISO-Bezug | ISO/IEC 27001:2022, insbesondere Kapitel 4 bis 10 sowie risikobasiert Annex A 5, 6, 7 und 8 |
| VDA-ISA-Bezug | ISA 6.0.3, Kapitel 8.1 bis 8.5; Informationssicherheit Kapitel 1 bis 7 vollständig |
Diese Regelung steuert den Schutz von Prototypen, Erprobungsfahrzeugen, Komponenten und zugehörigen Informationen über ihren gesamten Lebenszyklus.
Sie soll sicherstellen, dass:
Die drei Steuerungslogiken sind zu unterscheiden:
| Gegenstand | Auswahl-/Bewertungslogik |
|---|---|
| TISAX Informationssicherheit | Alle 46 Kontrollfragen des Reiters werden für dieses Beispiel bearbeitet; keine individuelle SoA-artige Nichtanwendbarkeit |
| TISAX Prototypenschutz | Zunächst wird anhand des registrierten Bewertungsziels bestimmt, welche Prototypenschutzfragen zum Assessmentumfang gehören; die danach zugeordneten Fragen werden vollständig bewertet |
| ISO/IEC 27001 Annex A | Anwendbarkeit und Umsetzungsstatus der Controls werden im Statement of Applicability begründet |
Die Nichtauswahl eines zusätzlichen Prototypenschutz-Bewertungsziels schränkt die 46 Informationssicherheitsfragen nicht ein. Umgekehrt belegt ein als umgesetzt bewertetes ISO-Control nicht automatisch die Erfüllung einer spezifischen Prototypenschutzfrage.
Die Regelung gilt nach bestätigter Anwendbarkeit für:
Der konkrete Umfang wird je Projekt und Bewertungsziel festgelegt. Allgemeine Produktentwicklung ohne bestätigten Prototypenbezug wird nicht allein durch diese Musterseite zum TISAX-Prototypenschutzumfang.
| Begriff | Bedeutung in dieser Regelung |
|---|---|
| Prototyp | Noch nicht öffentlich bekanntes oder serienreifes Fahrzeug, Teil, Bauteil, Muster oder sonstiges Entwicklungsobjekt |
| Prototypeninformation | Information, durch die ein Prototyp, seine Eigenschaften, sein Projekt oder sein Entwicklungsstand erkennbar wird |
| Prototypenteil | Physisches Bauteil, Muster, Komponente oder Baugruppe mit Prototypenstatus |
| Prototypenfahrzeug | Fahrzeug mit nicht veröffentlichten Merkmalen oder Komponenten |
| Erprobungsfahrzeug | Fahrzeug, das für Test-, Prüf- oder Validierungszwecke eingesetzt wird |
| Tarnung | Physische oder visuelle Maßnahme, die nicht freigegebene Merkmale vor Erkennen oder Aufnahmen schützt |
| Prototypenschutzbereich | Räumlich und organisatorisch definierter Bereich mit besonderen Zutritts-, Sicht- und Verhaltensregeln |
| Projektfreigabe | Dokumentierte Entscheidung über Zweck, Schutzobjekte, Beteiligte, Bereiche, Maßnahmen und zulässige Handlungen |
| Kundenanforderungsmatrix | Überführung bestätigter Kunden- und Vertragsvorgaben in konkrete interne Anforderungen, Owner und Nachweise |
| Merkmal | Stand des Beispiels |
|---|---|
| Verwendeter Arbeitsstand | ISA 6.0.3 |
| Vor Assessment maßgebliche Fassung | Mit ENX-Information und Audit-Provider zu bestätigen |
| ISA2027 | Für 2027 bestellte Assessments vorgesehen; Delta-Analyse erforderlich |
| TISAX Participant ID | Nicht eingetragen |
| TISAX Scope ID | Nicht eingetragen |
| Registrierter Assessment Scope | Nicht bestätigt |
Proto parts |
Offen |
Proto vehicles |
Offen |
Test vehicles |
Offen |
Proto events |
Offen |
| Informationssicherheit | 46 von 46 Fragen verbindlich; 0 bewertet |
| Prototypenschutz | Je nach Bewertungsziel bis zu 22 Fragen; 0 bewertet |
| Assessment Level | Noch aus Bewertungszielen abzuleiten |
| Audit-Provider | Nicht ausgewählt |
Reifegrade, Kontrollen und Referenzen werden bei einem Versionswechsel nicht ungeprüft übernommen.
| Bewertungsziel | Typischer Schutzgegenstand | Auswahl | Bestätigung/Nachweis |
|---|---|---|---|
| Proto parts | Prototypenteile und Komponenten | Offen | Kundenanforderung, Tätigkeit und ENX-Registrierung |
| Proto vehicles | Prototypenfahrzeuge | Offen | Kundenanforderung, Fahrzeugbezug und ENX-Registrierung |
| Test vehicles | Erprobungsfahrzeuge und Testaktivitäten | Offen | Tätigkeit, Kundenvorgabe und ENX-Registrierung |
| Proto events | Veranstaltungen sowie Foto-/Filmaktivitäten | Offen | Veranstaltung, Aufnahmen, Kundenvorgabe und ENX-Registrierung |
Die Auswahl wird nicht aus einer bloßen Vermutung oder früheren Bewertung übernommen. Maßgeblich sind:
Die ISA 6.0.3 strukturiert den Prototypenschutz wie folgt:
| Kapitel | Themengebiet | Kontrollfragen | Status |
|---|---|---|---|
| 8.1 | Physische und umgebungsbezogene Sicherheit | 8 | Bewertungsziel und Umfang offen |
| 8.2 | Organisatorische Anforderungen | 7 | Bewertungsziel und Umfang offen |
| 8.3 | Umgang mit Fahrzeugen, Komponenten und Teilen | 2 | Bewertungsziel und Umfang offen |
| 8.4 | Anforderungen an Erprobungsfahrzeuge | 3 | Bewertungsziel und Umfang offen |
| 8.5 | Veranstaltungen und Foto-/Filmaufnahmen | 2 | Bewertungsziel und Umfang offen |
| Gesamt | Prototypenschutz | 22 | Je nach Bewertungsziel; 0 bewertet |
Die offizielle ISA-Arbeitsmappe bleibt für die Zuordnung der Bewertungsziele zu Kontrollfragen, Anforderungsstufen, Reifegradbewertung und Ergebnisberechnung maßgeblich. Diese Seite gibt keine geschützten oder lizenzierten Kontrollfragentexte wieder.
| Rolle | Verantwortung |
|---|---|
| Geschäftsführung | Bewertungsziele, Ressourcen, Grundsatzentscheidungen und Freigabe wesentlicher Restrisiken |
| TISAX-Koordination | ISA-Version, Assessment Scope, Bewertungsziele, Selbsteinschätzung und Assessmentnachweise |
| Prototypenschutzverantwortliche/r | Regelung, projektübergreifende Vorgaben, Kontrollen, Eskalation und Wirksamkeitsüberwachung |
| Vertrieb / Key Account | Kundenanforderungen, vertragliche Übergabe und Klärung widersprüchlicher Vorgaben |
| Projektleitung | Projektregister, Schutzkonzept, Beteiligte, Bereiche, Freigaben und Änderungen |
| Information / Asset Owner | Klassifizierung, zulässige Nutzung, Weitergabe und Rückgabe der Schutzobjekte |
| Entwicklung / Engineering | Schutz von Entwicklungsdaten, Mustern, Software, Messungen und Änderungen |
| Produktion / Qualität | Geschützte Herstellung, Prüfung, Kennzeichnung, Ausschuss- und Restmaterialbehandlung |
| Logistik | Verpackung, Lagerung, Versand, Übergaben, Transport und Rückverfolgbarkeit |
| Standortleitung | Physische Bereiche, Zutritt, Besucher, Sichtschutz, Alarmierung und lokale Umsetzung |
| IT / IT-Sicherheit | Systeme, Berechtigungen, Übertragung, Protokollierung, mobile Geräte und Datenträger |
| Einkauf / Supplier Management | Auswahl, Verpflichtung, Flow-down, Nachweise und Überwachung externer Parteien |
| Personalwesen | Verpflichtung, Rollenwechsel, Austritt und Schulungsstatus |
| Kommunikation / Marketing | Veranstaltungen, Aufnahmen, Veröffentlichungen und externe Kommunikation |
Personenbezogene Namen und Kontaktdaten werden in einer geschützten Rollen- und Projektliste geführt.
Für jedes Projekt werden bestätigte Vorgaben in einer geschützten Matrix geführt:
| Feld | Mindestinhalt |
|---|---|
| Projekt-/Kundenreferenz | Eindeutige geschützte Kennung |
| Quelle | Vertrag, Anlage, Portal, Spezifikation oder freigegebene Kundenmitteilung |
| Anforderung | Eindeutig beschriebene Schutzanforderung ohne unnötige Offenlegung |
| Schutzobjekt / Prozess | Information, Teil, Fahrzeug, Aufnahme, Bereich oder Tätigkeit |
| Gültigkeit | Projektphase, Standort, Zeitraum und betroffene Parteien |
| Interne Maßnahme | Konkrete organisatorische, physische oder technische Umsetzung |
| Verantwortung | Owner und umsetzende Rolle |
| Nachweis | Geschützte Referenz und Version |
| Abweichung / Klärung | Offene Frage, Kundenentscheidung oder genehmigte Ausnahme |
| Prüfung | Letzte Prüfung und nächste Fälligkeit |
Widersprüchliche oder technisch nicht umsetzbare Vorgaben werden vor Projektbeginn geklärt und nicht stillschweigend abgeschwächt.
Vor Projektstart werden mindestens folgende Punkte bestätigt:
Ein Projekt darf Prototypenschutzobjekte erst verarbeiten, wenn die hierfür erforderlichen Maßnahmen umgesetzt und freigegeben sind.
| Feld | Mindestinhalt |
|---|---|
| Interne Objekt-/Projekt-ID | Eindeutige, nicht sprechende Kennung |
| Kunden-/Vertragsreferenz | Geschützte Referenz |
| Schutzobjekt | Teil, Fahrzeug, Information, Aufnahme oder Tätigkeit |
| Prototypenstatus | Geplant, aktiv, gesperrt, zurückgegeben, vernichtet oder freigegeben |
| Bewertungsziel | Bestätigtes Ziel und Nachweis |
| Klassifizierung | Interne und kundenbezogene Schutzklasse |
| Standort / Bereich | Zugelassene Standorte und Zonen |
| Systeme / Ablagen | Zugelassene digitale Verarbeitungsorte |
| Owner | Fachlich verantwortliche Rolle |
| Zugriffsgruppe | Freigegebene Personengruppe oder Rollenreferenz |
| Externe Parteien | Freigegebene Lieferanten, Transporteure und Partner |
| Lebenszyklusdaten | Eingang, Erstellung, Übergaben, Rückgabe, Vernichtung oder Freigabe |
| Risiken / Maßnahmen | Verknüpfte IDs |
| Nachweise | Geschützte Ablagereferenzen |
| Letzte Prüfung | Datum, Ergebnis und Prüferrolle |
| Objekt-ID | Typ | Projekt | Zone | Owner | Status | Umsetzung | Wirksamkeit |
|---|---|---|---|---|---|---|---|
| PROTO-EX-001 | [Teil/Fahrzeug/Information] |
[geschützte Referenz] |
[zu bestätigen] |
Projektleitung | Beispieldatensatz | Nicht bestätigt | Nicht geprüft |
Der Beispieldatensatz belegt weder ein reales Projekt noch einen vorhandenen Prototyp.
Prototypenschutz ist ein Zusatzkennzeichen zur Informationsklassifizierung. Es ersetzt weder Schutzbedarfsbewertung noch Kundenklassifizierung.
Festgelegt werden:
Eine sichtbare Kennzeichnung wird vermieden, wenn sie selbst vertrauliche Projekt- oder Fahrzeugeigenschaften offenlegen würde. Die alternative kontrollierte Zuordnung wird dokumentiert.
Vor Zugriff auf Prototypenschutzobjekte werden risikobasiert geprüft:
Allgemeine Awareness allein ersetzt keine projektspezifische Unterweisung.
Prototypenschutzbereiche werden im Register Standorte und Sicherheitsbereiche geführt und nach der Regelung Physische Sicherheit geschützt.
Je Bereich werden mindestens festgelegt:
Die Bezeichnung eines Bereichs als „Prototypenzone“ ist ohne reale Maßnahmen und Prüfung kein Nachweis.
Zutritt wird personengebunden, zeitlich und räumlich auf das erforderliche Maß beschränkt.
Der Lebenszyklus umfasst:
Unbegleiteter Zutritt durch Sammelausweise, gemeinsame Codes oder nicht zuordenbare Schlüssel ist gesondert zu vermeiden oder streng zu kontrollieren.
Für Besucher, Kunden, Auditoren, Wartung, Reinigung, Bau- und sonstige Fremdfirmen gelten mindestens:
Regelmäßige externe Personen werden nicht allein wegen ihrer Häufigkeit Beschäftigten gleichgestellt.
In betroffenen Bereichen werden festgelegt:
Eine Aufnahmefreigabe für einen Zweck ist keine allgemeine Veröffentlichungsfreigabe.
Für digitale Prototypeninformationen gelten mindestens:
Die konkreten Maßnahmen richten sich zusätzlich nach Zugriff und Berechtigungen, Kryptografie und Schlüssel und Sichere Entwicklung.
Prototypeninformationen werden nur an bestätigte Empfänger und über freigegebene Kanäle übertragen.
Vor Übertragung werden geprüft:
Fehlversand, falscher Empfänger oder öffentlich erreichbarer Link werden als Sicherheitsereignis behandelt.
Für Prototypenteile, Komponenten und Muster werden gesteuert:
Ungeklärte Bestandsdifferenzen werden unverzüglich untersucht und gemeldet.
Für Prototypenfahrzeuge werden je Projekt mindestens festgelegt:
Vor einer Erprobung werden dokumentiert:
Verkehrs-, Arbeits- und Personensicherheit werden durch Geheimhaltungsmaßnahmen nicht beeinträchtigt.
Lager- und Abstellorte werden aus Schutzbedarf und Risiko abgeleitet. Mindestens werden geregelt:
Öffentliche oder unkontrollierte Abstellflächen werden nur nach dokumentierter Kunden- und Risikofreigabe verwendet.
Vor jedem Transport werden mindestens festgelegt:
Routen, Zeitfenster und Sicherheitsdetails werden geschützt und nur nach Need-to-know bereitgestellt.
Tarnungs- und Abdeckungsmaßnahmen werden projektspezifisch festgelegt und dokumentiert.
Dabei werden berücksichtigt:
Konkrete Tarnungsmuster oder verwundbare Bereiche werden nicht auf dieser Wiki-Seite beschrieben.
Für Veranstaltungen mit Prototypenbezug wird ein freigegebenes Schutzkonzept erstellt. Es enthält mindestens:
Jede externe Nutzung wird als eigener Freigabevorgang behandelt:
| Freigabefeld | Mindestinhalt |
|---|---|
| Schutzobjekt | Eindeutige Projekt-/Objektreferenz |
| Material | Datei, Aufnahme, Ausschnitt und Version |
| Zweck / Kanal | Empfänger, Medium, Veröffentlichung oder interne Nutzung |
| Zeitraum / Region | Gültigkeit und räumliche Beschränkung |
| Kundenfreigabe | Eindeutige Referenz |
| Fachliche Prüfung | Projekt, Prototypenschutz, Recht und Kommunikation nach Bedarf |
| Datenschutz / Rechte | Betroffene Personen, Urheber-, Marken- und sonstige Rechte |
| Bearbeitung | Erforderliche Schwärzung, Zuschnitt oder Metadatenbereinigung |
| Entscheidung | Freigegeben, mit Auflagen, abgelehnt oder widerrufen |
| Nachweis | Geschützte Ablagereferenz |
Eine interne Aufnahme darf nicht ohne zusätzliche Prüfung auf sozialen Medien, Webseiten, Präsentationen oder gegenüber weiteren Kunden verwendet werden.
Vor Übergabe an externe Parteien werden nach Lieferanten und Dienstleister mindestens geprüft:
Ein allgemeines Zertifikat ersetzt keine projekt- und leistungsbezogene Prüfung.
Bei Arbeiten in Prototypenschutzbereichen oder an Schutzobjekten gelten:
Prototypeninformationen dürfen außerhalb freigegebener Bereiche nur verarbeitet werden, wenn dies ausdrücklich zugelassen und geschützt ist.
Zu berücksichtigen sind:
Ergänzend gilt Mobile Arbeit und Cloud.
Am Projekt- oder Objektende werden alle Schutzobjekte bilanziert und nach Kunden-, Vertrags- und Rechtsvorgaben behandelt.
Der Abschluss umfasst:
Vernichtungsnachweise dürfen keine unnötigen Prototypendetails offenlegen.
Änderungen an Kundenanforderungen, Schutzobjekten, Projektumfang, Standorten, Lieferanten oder Veröffentlichungsstatus werden vor Umsetzung bewertet.
Die Aufhebung oder Herabstufung des Prototypenschutzes erfolgt nur aufgrund:
Eine Messepräsentation, Presseveröffentlichung oder Serienankündigung hebt nicht automatisch alle Schutzanforderungen für sämtliche Informationen, Teile oder Versionen auf.
Meldepflichtige Ereignisse sind beispielsweise:
Ereignisse werden unverzüglich über den Meldeweg für Sicherheitsvorfälle gemeldet und nach Incident Response bearbeitet.
Kundeninformation, Beweissicherung, Datenschutzmeldung und weitere Eskalationen werden nach bestätigten Anforderungen und Verantwortungen entschieden.
Prototypenschutz ersetzt keine Prüfung weiterer Pflichten. Je Projekt werden insbesondere berücksichtigt:
Bei Konflikten werden die zuständigen Fachrollen eingebunden. Sicherheitsmaßnahmen dürfen Flucht, Rettung oder sicheren Fahrzeugbetrieb nicht gefährden.
Abweichungen von Kunden- oder Prototypenschutzanforderungen werden nicht informell genehmigt.
Jede Ausnahme benötigt:
Das Verfahren Ausnahmen und Risikoakzeptanzen bleibt führend.
Geeignete Nachweise sind abhängig von Bewertungsziel und Projekt beispielsweise:
Nachweise enthalten Quelle, Datum, Scope, verantwortliche Rolle, Ergebnis, Version und geschützten Ablageort.
Besonders geschützt werden:
Im Wiki werden nur die für Steuerung und Auffindbarkeit erforderlichen Metadaten gespeichert.
Für jede durch das Bewertungsziel zugeordnete Prototypenschutzfrage werden in der VDA-ISA-Selbsteinschätzung getrennt dokumentiert:
Ein gemeinsamer Kapitelwert ersetzt keine Bewertung der einzelnen Kontrollfragen.
| ISA-Kapitel | Steuerungsschwerpunkte dieser Seite | Führende ergänzende Dokumente | Aktueller Status |
|---|---|---|---|
| 8.1 | Bereiche, Grenzen, Zutritt, Besucher, Sicht, Überwachung und Umwelt | Standorte und Sicherheitsbereiche; Physische Sicherheit | 0 von 8 bewertet |
| 8.2 | Organisation, Verantwortungen, Projektsteuerung, Personal, Anforderungen und Nachweise | Rollen und Verantwortlichkeiten; Personal und Schulungen | 0 von 7 bewertet |
| 8.3 | Teile, Komponenten, Lagerung, Übergabe, Transport und Vernichtung | Asset-Inventar; Lieferanten und Dienstleister | 0 von 2 bewertet |
| 8.4 | Fahrzeuge, Erprobung, Abstellung, Tarnung, Fahrer und Ereignisse | Projekt-, Fahrzeug- und Erprobungsnachweise in geschützter Ablage | 0 von 3 bewertet |
| 8.5 | Veranstaltungen, Foto, Film, Geräte und Veröffentlichungsfreigaben | Veranstaltungs- und Freigabenachweise in geschützter Ablage | 0 von 2 bewertet |
| Gesamt | Prototypenschutz | Je nach bestätigtem Bewertungsziel | 0 von bis zu 22 bewertet |
ISO/IEC 27001 unterstützt den Prototypenschutz unter anderem durch:
Die konkrete Anwendbarkeit der Annex-A-Controls wird im Statement of Applicability begründet. Die SoA ersetzt nicht die Prototypenschutzbewertung der ISA.
Mindestens zu berücksichtigen sind:
| Risiko / Maßnahme | Prototypenschutzbezug | Status des Beispiels |
|---|---|---|
| RIS-2026-008 | Unberechtigter Zutritt oder Einblick gefährdet vertrauliche Informationen oder Prototypen | Behandlung geplant |
| M-008 | Sicherheitszonen und anwendbare Prototypenschutzmaßnahmen festlegen und umsetzen | Offen |
| TISAX-M-008 | Physische Sicherheitszonen, Zutritte und Umweltrisiken nachweisbar steuern | Offen |
| Kunden-/Projekt-Risiken | Teile, Fahrzeuge, Aufnahmen, Transporte, Lieferanten und Veröffentlichungen | Noch zu erheben |
Bewertungen und Termine werden im Risikoregister, Risikobehandlungsplan und Maßnahmenplan und Reifegrad geführt.
| Kontrolle | Mindestinhalt | Frequenz / Anlass | Nachweis |
|---|---|---|---|
| Bewertungsziel- und Scope-Abgleich | ENX, Kunde, Projekt, Standort und ISA-Version | Vor Assessment und bei Änderung | Freigegebener Abgleich |
| Projekt-Readiness | Anforderungen, Schutzobjekte, Rollen, Bereiche und Maßnahmen | Vor Projektstart | Projektfreigabe |
| Registerabgleich | Objekte, Mengen, Status, Standorte und Empfänger | Risikobasiert und bei Übergabe | Abgleichprotokoll |
| Zutrittsreview | Berechtigte gegen Projekt-, Schulungs- und Beschäftigungsstatus | Festgelegter Turnus und anlassbezogen | Review und Entzüge |
| Zonenbegehung | Grenze, Sichtschutz, Nutzung, Besucher und Geräte | Risikobasiert | Begehungsprotokoll |
| Foto-/Film-Stichprobe | Antrag, Aufnahme, Speicherung, Freigabe und Löschung | Risikobasiert | Prüfprotokoll |
| Transportstichprobe | Verpackung, Übergabe, Route, Empfänger und Ereignisweg | Risikobasiert | Transportprüfung |
| Lieferantenprüfung | Flow-down, Standort, Personal, Nachweise und Unterauftragnehmer | Vor Freigabe und regelmäßig | Lieferantenbewertung |
| Projektabschluss | Bestand, Rechte, Rückgabe, Löschung und Vernichtung | Bei Abschluss | Abschlussbestätigung |
| Incident-Test | Meldung, Eindämmung, Kunde, Beweise und Wiederherstellung | Nach Übungsplan | Übungsbericht |
Ein Dokument, eine Rechnung oder ein Foto allein belegt nicht automatisch die Wirksamkeit.
Mindestens betrachtet werden:
Kennzahlen werden nur für einen klar benannten Scope und Zeitraum berichtet.
Das Auditprogramm berücksichtigt den Prototypenschutz, sobald ein entsprechendes Bewertungsziel oder eine verbindliche Kundenanforderung bestätigt ist.
Geeignete Auditstichproben sind:
Positive Stichproben gelten nur für den dokumentierten Prüfungsumfang.
| Element | Regelung/Planung | Reale Umsetzung | Wirksamkeit | Status |
|---|---|---|---|---|
| Bewertungsziele | Auswahlstruktur vorhanden | Nicht bestätigt | Nicht geprüft | Offen |
| Kundenanforderungsmatrix | Pflichtfelder definiert | Nicht erstellt | Nicht geprüft | Offen |
| Projekt-/Prototypenregister | Vorlage vorhanden | Keine Realdaten | Nicht geprüft | Offen |
| Rollen und Schulungen | Anforderungen beschrieben | Nicht bestätigt | Nicht geprüft | Offen |
| Standorte und Zonen | Schnittstelle beschrieben | Nicht bestätigt | Nicht geprüft | Offen |
| Teile-/Fahrzeugsteuerung | Verfahren beschrieben | Nicht bestätigt | Nicht geprüft | Offen |
| Transport und Lieferanten | Anforderungen beschrieben | Nicht bestätigt | Nicht geprüft | Offen |
| Foto, Film und Veranstaltungen | Freigabelogik beschrieben | Nicht bestätigt | Nicht geprüft | Offen |
| Kapitel 8.1 bis 8.5 | Mapping vorhanden | 0 von bis zu 22 Fragen bewertet | Nicht geprüft | Offen |
| Informationssicherheit | Umfang festgelegt | 0 von 46 Fragen bewertet | Nicht geprüft | Offen |
Diese Tabelle verhindert, dass die Existenz der Seite als Umsetzung oder Assessmentbereitschaft ausgelegt wird.
| Offener Punkt | Verantwortung | Status |
|---|---|---|
| Kunden- und Vertragsanforderungen mit Prototypenbezug erfassen | Vertrieb / Recht / Projektleitung | Offen |
| Bewertungsziele und ENX-Registrierung bestätigen | Geschäftsführung / TISAX-Koordination | Offen |
| Betroffene Projekte, Objekte, Tätigkeiten und Standorte bestimmen | Projektleitungen / Fachbereiche | Offen |
| Prototypenschutzverantwortung und Vertretung benennen | Geschäftsführung | Offen |
| Kundenanforderungsmatrix pilotieren | TISAX / Projektleitung | Offen |
| Prototypen- und Projektregister mit Realdaten anlegen | Projektleitung / Asset Owner | Offen |
| Bereiche, Zonen, Sicht- und Zutrittsschutz vor Ort prüfen | Standortleitung / ISMS | Offen |
| Foto-, Film-, Geräte- und Veröffentlichungsprozess operationalisieren | Kommunikation / Projekt / IT | Offen |
| Teile-, Fahrzeug-, Lager- und Transportprozesse bestätigen | Entwicklung / Produktion / Logistik | Offen |
| Lieferanten und Unterauftragnehmer mit Prototypenbezug bewerten | Einkauf / Supplier Management | Offen |
| Schulungen und projektbezogene Unterweisungen durchführen | Personal / Projektleitung | Offen |
| Risiko- und Maßnahmenbezüge vervollständigen | Risk Owner / ISMS | Offen |
| Zutreffende Fragen der Kapitel 8.1 bis 8.5 einzeln bewerten | TISAX / Kapitelverantwortliche | Offen |
| Objektive Nachweise erfassen und geschützt ablegen | Maßnahmenverantwortliche | Offen |
| Erstbegehung, Funktions- und Wirksamkeitsprüfungen durchführen | ISMS / Interne Audits | Offen |
| ISA2027-Delta-Analyse vor Assessmentbestellung durchführen | TISAX-Koordination | Offen |
| Formale Prüfung und Freigabe dokumentieren | Geschäftsführung | Offen |
| Prüffrage | Ergebnis | Nachweis/Kommentar |
|---|---|---|
| Sind Bewertungsziele durch Kunde und ENX belegt? | Nein | Bestätigung fehlt |
| Ist die für das Assessment maßgebliche ISA-Version bestätigt? | Nein | Vor Bestellung zu prüfen |
| Sind Projekte, Schutzobjekte und Standorte vollständig erfasst? | Offen | Bestandsaufnahme erforderlich |
| Sind Kundenanforderungen eindeutig in Maßnahmen überführt? | Offen | Matrix fehlt |
| Sind Rollen, Vertretungen und Eskalationswege benannt? | Offen | Managemententscheidung fehlt |
| Sind Zonen, Zutritt, Sicht- und Aufnahmeschutz real umgesetzt? | Offen | Vor-Ort-Prüfung fehlt |
| Sind Teile, Fahrzeuge, Transporte und Lieferanten gesteuert? | Offen | Umsetzungsnachweise fehlen |
| Sind Rückgabe, Löschung und Vernichtung geregelt und nachgewiesen? | Offen | Prozessnachweise fehlen |
| Sind zutreffende Prototypenschutzfragen einzeln bewertet? | Nein | 0 von bis zu 22 bewertet |
| Sind alle 46 Informationssicherheitsfragen bearbeitet? | Nein | 0 von 46 bewertet |
| Sind Wirksamkeitsprüfungen dokumentiert? | Nein | Erstprüfung ausstehend |
| Liegt eine formale Freigabe vor? | Nein | Entwurfsstatus |
| Version | Datum | Änderung | Erstellt/geändert durch | Freigabe | Freigabedatum |
|---|---|---|---|---|---|
| 0.1 | 23.07.2026 | TISAX-Prototypenschutzregelung mit Bewertungszielen, Projekt- und Objektsteuerung, Teilen, Fahrzeugen, Transporten, Veranstaltungen und Nachweisen angelegt | TISAX-Koordination / ISMS | Ausstehend | – |
| Funktion | Name | Entscheidung | Datum |
|---|---|---|---|
| Geschäftsführung | – | Ausstehend | – |
| Prototypenschutzverantwortliche/r | – | Benennung und Prüfung ausstehend | – |
| TISAX-/ISMS-Verantwortliche/r | – | Prüfung ausstehend | – |
| Entwicklung, Produktion, Logistik und Standortleitung | – | Fachliche Prüfung ausstehend | – |
| Vertrieb / Recht | – | Kunden- und Vertragsschnittstelle ausstehend | – |
Maßgeblich bleiben die offizielle ISA-Arbeitsmappe, der registrierte TISAX Assessment Scope, die bestätigten Bewertungsziele, die Kunden- und Vertragsanforderungen sowie die geschützten Projekt-, Standort- und Umsetzungsnachweise.