Beispieldokument: Diese Seite erläutert die Anforderungslogik der vom Benutzer bereitgestellten deutschen VDA-ISA-Arbeitsmappe 6.0.2. Sie ersetzt weder die offizielle ISA-Arbeitsmappe noch die Festlegung der TISAX-Bewertungsziele durch Auftraggeber, ENX-Registrierung und Audit-Provider.
| Feld | Wert |
|---|---|
| Dokumenten-ID | TISAX-HB-01 |
| Dokumentenart | Lesehilfe / Anforderungslogik |
| Wiki.js-Pfad | /ISMS/06-TISAX/TISAX-Anforderungsstufen-und-Schutzbedarf |
| Verantwortlich | TISAX-Koordination |
| Fachlich geprüft durch | ISMS-Beauftragte/r |
| Freigabe durch | Geschäftsführung |
| Status | Entwurf |
| Version | 0.2 |
| Stand | 07.08.2026 |
| Nächste Prüfung | Vor jeder Assessmentbestellung und bei Veröffentlichung einer neuen ISA-Fassung |
| Schutzklasse | Intern |
| Ausgewertete Quelle | ISA6_DE_6.0.2.xlsx, Version 6.0.2 vom 04.04.2024 |
| Ergänzende Versionsprüfung | ENX-Downloadseiten und ENX-Mitteilung zu ISA2027, geprüft am 07.08.2026 |
Die Anforderungsstufen werden abhängig vom Schutzbedarf ergänzt und nicht gegeneinander ausgewählt. Eigene redaktionelle SVG-Grafik. Zum Vergrößern öffnen.
Die ISA trennt vier Anforderungsebenen:
| Ebene | Bedeutung für die Umsetzung |
|---|---|
| MUSS | Verbindliche Grundanforderung ohne Ausnahme innerhalb einer Kontrollfrage, die zum Assessmentumfang gehört. |
| SOLLTE | Grundsätzlich umzusetzen. Nur in begründeten Einzelfällen darf abgewichen werden; Auswirkungen und Begründung müssen verstanden, dokumentiert und nachvollziehbar sein. „SOLLTE“ bedeutet daher nicht „freiwillig“. |
| Zusatz bei hohem Schutzbedarf | Zusätzlich zu MUSS und SOLLTE umzusetzen, wenn das betroffene Schutzobjekt beziehungsweise Bewertungsziel einen hohen Schutzbedarf auslöst. |
| Zusatz bei sehr hohem Schutzbedarf | Zusätzlich zu den vorherigen Ebenen umzusetzen, wenn sehr hoher Schutzbedarf maßgeblich ist. |
Merksatz: Der Schutzbedarf erweitert den Anforderungssatz. Er ersetzt weder MUSS- noch SOLLTE-Anforderungen.
| Maßgeblicher Schutzbedarf | Zu berücksichtigende Anforderungsspalten |
|---|---|
| Normal | MUSS + SOLLTE |
| Hoch | MUSS + SOLLTE + Zusatzanforderungen für hohen Schutzbedarf |
| Sehr hoch | MUSS + SOLLTE + Zusatzanforderungen für hohen + sehr hohen Schutzbedarf |
Die praktische Auswahl erfolgt nicht allein anhand einer frei gewählten internen Einstufung. Maßgeblich sind insbesondere:
Eine SOLLTE-Anforderung wird in der Selbsteinschätzung zunächst wie eine umzusetzende Anforderung behandelt. Eine Abweichung ist nur belastbar, wenn mindestens dokumentiert ist:
Eine reine Kosten-, Zeit- oder Zuständigkeitsbegründung genügt regelmäßig nicht. Auch eine intern genehmigte Abweichung garantiert nicht, dass ein Audit-Provider die Kontrollfrage als ausreichend erfüllt bewertet.
Für die interne Dokumentation wird auf Ausnahmen und Risikoakzeptanzen sowie das Risikoregister verwiesen.
Steht in der ISA-Spalte für hohen oder sehr hohen Schutzbedarf „keine“, bedeutet dies:
Das ist besonders wichtig für den Reiter Informationssicherheit: Alle dort enthaltenen Kontrollfragen gehören zum vorgesehenen Prüfumfang und werden bewertet. Es gibt keine individuelle Auswahl „anwendbar/nicht anwendbar“ wie bei der ISO-27001-Statement-of-Applicability.
Die folgende Zählung wurde aus den gefüllten Anforderungsspalten der bereitgestellten deutschen Arbeitsmappe ermittelt. Gezählt werden Kontrollfragen mit mindestens einem Eintrag in der jeweiligen Spalte. Die Werte dürfen nicht addiert werden, weil eine Kontrollfrage Einträge in mehreren Ebenen enthalten kann und ein Feld mehrere Einzelanforderungen enthalten kann.
| Kriterienkatalog | Kontrollfragen | mit MUSS | mit SOLLTE | mit Zusatz „hoch“ | mit Zusatz „sehr hoch“ |
|---|---|---|---|---|---|
| Informationssicherheit | 45 | 45 | 42 | 22 | 12 |
| Prototypenschutz | 22 | 22 | 4 | 3 | 0 |
| Datenschutz | 12 | 12 | 0 | 0 | 0 |
| Gesamt in ISA 6.0.2 | 79 | 79 | 46 | 25 | 12 |
Die drei Kriterienkataloge sind nicht automatisch gemeinsam anzuwenden. Informationssicherheit ist der Basiskatalog; Prototypenschutz und Datenschutz werden durch die registrierten Bewertungsziele und die ISA-Logik in den Assessmentumfang aufgenommen. Sobald eine Kontrollfrage zum bestätigten Umfang gehört, wird sie nicht individuell ausgeschlossen.
Die Beispiele zeigen nur, welche Anforderungsspalten in der bereitgestellten Arbeitsmappe belegt sind. Die offiziellen Anforderungstexte verbleiben in der ISA-Datei.
| Kontrollfrage | MUSS | SOLLTE | Zusatz hoch | Zusatz sehr hoch | Lesart |
|---|---|---|---|---|---|
| 1.1.1 | ✓ | ✓ | – | – | Grundanforderungen aus MUSS und SOLLTE |
| 1.2.2 | ✓ | ✓ | ✓ | – | Bei hohem Schutzbedarf kommt die Hoch-Ergänzung hinzu |
| 4.1.2 | ✓ | ✓ | ✓ | ✓ | Bei sehr hohem Schutzbedarf sind alle vier Ebenen zu berücksichtigen |
Anforderungsstufe und Reifegrad beantworten unterschiedliche Fragen:
| Dimension | Leitfrage |
|---|---|
| Anforderungsstufe | Was muss abhängig vom Schutzbedarf umgesetzt sein? |
| Reifegrad | Wie verlässlich, gesteuert und nachweisbar ist die Umsetzung im Unternehmen verankert? |
Eine vollständig formulierte Richtlinie erfüllt eine Anforderung nicht automatisch mit Reifegrad 3. Für die Reifegradbewertung sind objektive Nachweise zur tatsächlichen, wiederholbaren und gesteuerten Durchführung erforderlich. Die bereitgestellte ISA 6.0.2 gibt für die Kontrollfragen einen Zielreifegrad von 3 vor.
Die Bewertung und Maßnahmensteuerung erfolgt über VDA-ISA-Selbsteinschätzung und Maßnahmenplan und Reifegrad.
| Fassung | Einordnung |
|---|---|
| ISA 6.0.2, deutsch | Von ENX als aktuelle deutsche Übersetzung für ISA-6-Assessments bereitgestellt; Grundlage dieser Seite |
| ISA 6.0.3, englisch | Von ENX als aktuelle englische ISA-6-Fassung bereitgestellt |
| ISA2027 | Bereits veröffentlicht; verbindlich für TISAX-Assessments, die ab 01.01.2027 beauftragt werden sollen |
Vor einer Assessmentbestellung ist verbindlich zu prüfen, welche Sprach- und Katalogfassung für das konkrete Verfahren gilt. Bei einer Umstellung von ISA 6 auf ISA2027 ist eine dokumentierte Delta-Analyse erforderlich. Im Zweifel werden ENX und der ausgewählte Audit-Provider einbezogen.
| TISAX / ISA | ISO/IEC 27001 Statement of Applicability |
|---|---|
| Prüfumfang folgt Bewertungszielen, Scope und ISA-Logik | Annex-A-Controls werden auf Basis der Risikobehandlung betrachtet |
| Kontrollfragen im bestätigten Informationssicherheitsumfang werden bewertet | Anwendbarkeit beziehungsweise Nichtanwendbarkeit wird in der SoA begründet |
| Fehlende Umsetzung führt zu Reifegradlücke und Maßnahme | Eine begründete Nichtanwendbarkeit kann zulässig sein |
| MUSS, SOLLTE und Schutzbedarfszusätze bestimmen den Inhalt | Die SoA dokumentiert Auswahl, Begründung und Umsetzungsstatus der Controls |
Die Systeme können dieselben Richtlinien, Prozesse und Nachweise nutzen. Ihre Auswahl- und Bewertungslogik bleibt dennoch getrennt nachvollziehbar. Siehe ISO-TISAX-Mapping.
| Aufgabe | Verantwortung |
|---|---|
| Maßgebliche ISA-Fassung bestätigen | TISAX-Koordination |
| Bewertungsziele und Scope bestätigen | Geschäftsführung / TISAX-Koordination / Auftraggeber |
| Schutzbedarf fachlich bewerten | Information Owner / Prozessverantwortliche |
| Anforderungen und Umsetzung zuordnen | Kapitelverantwortliche |
| Reifegradmethodik und Nachweise prüfen | ISMS-Beauftragte/r |
| SOLLTE-Abweichung und Restrisiko genehmigen | Risikoeigentümer/in gemäß Kompetenzregelung |
| Assessmentabstimmung | TISAX-Koordination / Audit-Provider |
Die inhaltliche Auswertung der Anforderungsstufen und Zahlen basiert auf der bereitgestellten deutschen Datei ISA6_DE_6.0.2.xlsx. Anforderungstexte werden nicht in das Wiki kopiert; die offizielle Arbeitsmappe bleibt die führende Quelle.
| Version | Datum | Änderung | Erstellt/geändert durch | Freigabe | Freigabedatum |
|---|---|---|---|---|---|
| 0.2 | 07.08.2026 | Lesehilfe zu TISAX Assessment Level 1, 2 und 3 verknüpft | TISAX-Koordination | Ausstehend | – |
| 0.1 | 07.08.2026 | Erstfassung auf Basis der bereitgestellten deutschen ISA 6.0.2; Anforderungsstufen, Schutzbedarfslogik, Zählung und Versionshinweis ergänzt | TISAX-Koordination | Ausstehend | – |