Beispieldokument: Diese Seite beschreibt die Steuerung einer TISAX-Selbsteinschätzung auf Basis der VDA ISA. Sie enthält keine abgeschlossene Bewertung der „Muster GmbH“. Bewertungsziele, Scope, Reifegrade, Nachweise und Maßnahmen müssen anhand der tatsächlichen Organisation und der für das Assessment maßgeblichen ISA-Arbeitsmappe vervollständigt werden.
| Feld | Wert |
|---|---|
| Dokumenten-ID | TISAX-REG-01 |
| Dokumentenart | Register / Selbsteinschätzung |
| Wiki.js-Pfad | /ISMS/06-TISAX/VDA-ISA-Selbsteinschaetzung |
| Verantwortlich | TISAX-Koordination |
| Fachlich geprüft durch | ISMS-Beauftragte/r und jeweilige Kapitelverantwortliche |
| Freigabe durch | Geschäftsführung |
| Status | Entwurf |
| Version | 0.2 |
| Stand | 23.07.2026 |
| Bewertungsstichtag | Noch festzulegen |
| Nächste Prüfung | Monatlich während der Vorbereitung; danach mindestens jährlich |
| Schutzklasse | Vertraulich |
| Bewertungsgrundlage | ISA 6.0.3; ISA2027-Übergang vor Assessmentbestellung prüfen |
| ISO-Bezug | ISO/IEC 27001:2022 und internes ISO-TISAX-Mapping |
Die VDA-ISA-Selbsteinschätzung dient dazu:
Die offizielle ISA-Arbeitsmappe bleibt das führende Bewertungsinstrument. Diese Wiki-Seite steuert Verantwortlichkeiten, Dokumente, Status, Nachweise und Maßnahmen, ersetzt aber nicht die ausgefüllte Originalarbeitsmappe.
Eine Selbsteinschätzung:
Reifegrad und Erfüllungsstatus werden nur anhand objektiver Nachweise bewertet. Eine Richtlinie, ein geplanter Termin oder eine Selbstauskunft ohne Beleg rechtfertigt keinen höheren Reifegrad.
| Merkmal | Festlegung/Status |
|---|---|
| Unternehmen | Muster GmbH – Beispieldaten |
| TISAX Participant ID | Noch einzutragen |
| TISAX Scope ID | Noch einzutragen |
| Assessment Scope | Mit Geltungsbereich und Standorte abgleichen |
| Einbezogene Standorte | Noch zu bestätigen |
| Registrierte Bewertungsziele | Noch zu bestätigen |
| Assessment Level | Aus Bewertungsziel und ENX-/Kundenanforderung ableiten |
| Verwendete ISA-Version | ISA 6.0.3 als aktuelle Arbeitsgrundlage |
| ISA-Datei/Referenz | Offizielle, unveränderte Arbeitskopie mit Dateiname und Prüfsumme dokumentieren |
| Geplantes Bestelldatum | Noch festzulegen |
| Geplanter Audit-Provider | Noch auszuwählen |
| Geplanter Assessment-Zeitraum | Noch festzulegen |
| Letzte interne Bewertung | Noch nicht durchgeführt |
| Freigabestatus | Entwurf |
Die ENX stellt ISA2027 bereits als kommende Fassung bereit. Nach aktuellem ENX-Hinweis gilt:
Die Bewertungsziele bestimmen, welche Kriterienkataloge, Kontrollfragen und Anforderungsstufen anzuwenden sind.
| Bewertungsziel | Kriterienkatalog | Auswahl | Nachweis/Begründung |
|---|---|---|---|
| Confidential | Informationssicherheit | Offen | Kundenanforderung und ENX-Registrierung prüfen |
| Strictly confidential | Informationssicherheit | Offen | Kundenanforderung und ENX-Registrierung prüfen |
| High availability | Informationssicherheit, anwendbare Teilmenge | Offen | Verfügbarkeitsanforderungen prüfen |
| Very high availability | Informationssicherheit, anwendbare Teilmenge | Offen | Verfügbarkeitsanforderungen prüfen |
| Proto parts | Prototypenschutz | Offen | Umgang mit Prototypenteilen prüfen |
| Proto vehicles | Prototypenschutz | Offen | Umgang mit Prototypenfahrzeugen prüfen |
| Test vehicles | Prototypenschutz | Offen | Umgang mit Erprobungsfahrzeugen prüfen |
| Proto events | Prototypenschutz | Offen | Veranstaltungen und Aufnahmen prüfen |
| Data | Informationssicherheit und Datenschutz | Offen | Verarbeitung personenbezogener Daten im Kundenauftrag prüfen |
| Special data | Informationssicherheit und Datenschutz | Offen | Besondere Kategorien personenbezogener Daten im Kundenauftrag prüfen |
Bewertungsziele werden nicht allein anhand einer internen Vermutung ausgewählt. Maßgeblich sind Kundenanforderungen, Schutzobjekte, Schutzbedarf und ENX-Registrierung.
Für dieses Beispieldokument wird der Kriterienkatalog Informationssicherheit vollständig zugrunde gelegt. Damit gehören alle 46 Kontrollfragen dieses Reiters zum Assessmentumfang und sind zu bearbeiten sowie entsprechend den einschlägigen Anforderungsstufen umzusetzen.
Die ISA 6.0.3 enthält drei Kriterienkataloge. Der Assessmentumfang wird durch die registrierten Bewertungsziele und die ISA vorgegeben. Er wird nicht wie in einem Statement of Applicability durch individuelle Ein- oder Ausschlussentscheidungen des Unternehmens festgelegt.
| Kriterienkatalog | Kapitel | Kontrollfragen in ISA 6.0.3 | Assessmentumfang |
|---|---|---|---|
| Informationssicherheit | 1 bis 7 | 46 | Für dieses Beispiel vollständig: alle 46 Kontrollfragen |
| Prototypenschutz | 8 | 22 | Nur bei entsprechendem Bewertungsziel; dann gemäß ISA verbindlich |
| Datenschutz | 9 | 12 | Bei „Data“ oder „Special data“ zusammen mit den durch ISA vorgegebenen Fragen der Informationssicherheit |
| Gesamtumfang der Arbeitsmappe | 1 bis 9 | 80 | Umfang ergibt sich aus den Bewertungszielen und der offiziellen ISA-Logik |
Für die 46 Kontrollfragen des Kriterienkatalogs Informationssicherheit gibt es in diesem Beispiel keine SoA-artige Auswahl „anwendbar/nicht anwendbar“. Alle Fragen sind zu bewerten und die für das Bewertungsziel einschlägigen Anforderungen umzusetzen. Eine fehlende Umsetzung wird als Lücke mit entsprechendem Reifegrad und Maßnahme dokumentiert, nicht als „nicht anwendbar“.
Für Prototypenschutz und Datenschutz entscheidet zunächst das registrierte Bewertungsziel, ob der jeweilige Kriterienkatalog beziehungsweise die von der ISA vorgegebene Teilmenge in den Assessmentumfang fällt. Sobald eine Kontrollfrage durch die ISA dem Assessmentumfang zugeordnet ist, kann sie ebenfalls nicht individuell ausgeschlossen werden.
Die ISA verwendet eine Reifegradskala von 0 bis 5:
| Reifegrad | Bezeichnung | Kurzbeschreibung für die interne Bewertung |
|---|---|---|
| 0 | Unvollständig | Prozess fehlt, wird nicht befolgt oder erreicht sein Ziel nicht. |
| 1 | Durchgeführt | Prozess wird grundsätzlich ausgeführt; Dokumentation und Steuerung sind noch unzureichend. |
| 2 | Gesteuert | Prozess erreicht sein Ziel, ist geplant, verantwortet, dokumentiert und wird überwacht. |
| 3 | Etabliert | Standardisierter Prozess ist in das Managementsystem eingebunden, wird nachhaltig angewendet und besitzt geregelte Schnittstellen. |
| 4 | Vorhersagbar | Wirksamkeit und Leistung werden mit geeigneten Kennzahlen und Grenzwerten fortlaufend gesteuert. |
| 5 | Optimierend | Prozess wird mit geplanten Ressourcen und messbaren Verbesserungen fortlaufend weiterentwickelt. |
Die offizielle ISA-Arbeitsmappe sieht für die Selbsteinschätzung insbesondere folgende Felder vor:
| Feld | Nutzung im Unternehmen | Pflichtstatus |
|---|---|---|
| Reifegrad | Tatsächlich nachgewiesenen Prozessreifegrad eintragen | Erforderlich für Bewertung |
| Umsetzungsbeschreibung | Kurz und konkret beschreiben, wie die Kontrollfrage im Scope umgesetzt ist | Verpflichtend |
| Referenzdokumentation | Eindeutige Dokumenten-IDs, Titel, Versionen und Ablageorte nennen | Verpflichtend |
| Feststellung/Bewertungsergebnis | Lücke, Abweichung oder Unsicherheit festhalten | Intern immer verwenden, wenn relevant |
| Maßnahme/Empfehlung | Konkrete Korrektur oder Verbesserung benennen | Bei Lücke erforderlich |
| Bewertungsdatum | Zeitpunkt der fachlichen Bewertung | Intern verpflichtend |
| Fertigstellungsdatum | Geplanter oder tatsächlicher Maßnahmenabschluss | Bei Maßnahme erforderlich |
| Verantwortlicher Bereich | Umsetzungs- oder Maßnahmenverantwortung | Intern verpflichtend |
| Kontakt | Fachliche Ansprechperson | Intern verpflichtend |
Verweise wie „siehe Wiki“, „IT-Richtlinie“ oder „wird gemacht“ sind nicht ausreichend. Eine Referenz enthält mindestens Dokumenten-ID, Titel, Version beziehungsweise Stand und eindeutigen Ablageort.
Der interne Bearbeitungsstatus ist vom offiziellen ISA-Reifegrad zu unterscheiden.
| Status | Bedeutung |
|---|---|
| Nicht bewertet | Kontrollfrage wurde noch nicht fachlich geprüft |
| In Bearbeitung | Informationen und Nachweise werden erhoben |
| Bewertet – Nachweis offen | Vorläufige Bewertung liegt vor; Beleg ist unvollständig |
| Bewertet – Lücke | Anforderung oder Ziel wird nicht ausreichend erreicht |
| Bewertet – plausibel | Bewertung und Referenzen wurden intern geprüft |
| Zur unabhängigen Prüfung | Kapitel ist für Review/Dry Run vorbereitet |
| Intern freigegeben | Bewertung wurde fachlich und methodisch bestätigt |
| Überarbeitung erforderlich | Neue Erkenntnis, Abweichung oder Versionswechsel erfordert Aktualisierung |
„Intern freigegeben“ bedeutet nicht, dass ein TISAX-Audit-Provider die Bewertung bestätigt hat.
| Kapitel | Themengebiet | Anzahl Kontrollfragen | Typische Verantwortung | Führende Wiki-Dokumente | Bewertungsstatus |
|---|---|---|---|---|---|
| 1.1 | Informationssicherheitsrichtlinien | 1 | Geschäftsführung / ISMS | Informationssicherheitsleitlinie | Nicht bewertet |
| 1.2 | Organisation der Informationssicherheit | 4 | Geschäftsführung / ISMS | Geltungsbereich und Standorte; Rollen und Verantwortlichkeiten | Nicht bewertet |
| 1.3 | Asset Management | 4 | ISMS / Asset Owner | Asset-Inventar | Nicht bewertet |
| 1.4 | IS-Risikomanagement | 1 | ISMS / Risikoeigentümer | Methodik der Risikobewertung; Risikoregister | Nicht bewertet |
| 1.5 | Assessments | 2 | ISMS / Audit | Auditprogramm | Nicht bewertet |
| 1.6 | Incident- und Krisenmanagement | 3 | Incident-/Krisenteam | Incident Response | Nicht bewertet |
| 2.1 | Personal | 4 | Personalwesen / ISMS | Personal und Schulungen | Nicht bewertet |
| 3.1 | Physische Sicherheit | 4 | Standort-/Gebäudeverantwortliche | Standorte und Sicherheitsbereiche; Physische Sicherheit | Nicht bewertet |
| 4.1 | Identitätsmanagement | 3 | IT / Personalwesen | Zugriff und Berechtigungen | Nicht bewertet |
| 4.2 | Zugriffsmanagement | 1 | IT / Information Owner | Zugriff und Berechtigungen | Nicht bewertet |
| 5.1 | Kryptografie | 2 | IT-Sicherheit | Kryptografie und Schlüssel | Nicht bewertet |
| 5.2 | Betriebssicherheit | 9 | IT-Leitung / IT-Betrieb | IT-Betrieb und Änderungen | Nicht bewertet |
| 5.3 | Systembeschaffung, Anforderungen und Entwicklung | 4 | Entwicklung / IT / Einkauf | Sichere Entwicklung | Nicht bewertet |
| 6.1 | Lieferantenbeziehungen | 2 | Einkauf / Service Owner | Lieferanten und Dienstleister | Nicht bewertet |
| 7.1 | Compliance | 2 | Compliance / Datenschutz / ISMS | Rechts- und Vertragskataster | Nicht bewertet |
| Gesamt | Informationssicherheit | 46 | Nicht bewertet |
| Kapitel | Themengebiet | Anzahl Kontrollfragen | Typische Verantwortung | Führende Wiki-Dokumente | Bewertungsstatus |
|---|---|---|---|---|---|
| 8.1 | Physische und umgebungsbezogene Sicherheit | 8 | Standortleitung / TISAX | Prototypenschutz | Bewertungsziel offen |
| 8.2 | Organisatorische Anforderungen | 7 | TISAX / ISMS / Fachbereiche | Prototypenschutz | Bewertungsziel offen |
| 8.3 | Umgang mit Fahrzeugen, Komponenten und Teilen | 2 | Entwicklung / Produktion / Logistik | Prototypenschutz | Bewertungsziel offen |
| 8.4 | Anforderungen an Erprobungsfahrzeuge | 3 | Erprobung / Standort / TISAX | Prototypenschutz | Bewertungsziel offen |
| 8.5 | Veranstaltungen und Foto-/Filmaufnahmen | 2 | Marketing / Projektleitung / TISAX | Prototypenschutz | Bewertungsziel offen |
| Gesamt | Prototypenschutz | 22 | Bewertungsziel offen |
| Kapitel | Themengebiet | Anzahl Kontrollfragen | Typische Verantwortung | Führende Dokumente/Nachweise | Bewertungsstatus |
|---|---|---|---|---|---|
| 9.1 | Datenschutzrichtlinien | 1 | Datenschutz / Geschäftsführung | Datenschutz im TISAX-Kontext | Bewertungsziel offen |
| 9.2 | Datenschutzorganisation | 1 | Datenschutz / Geschäftsführung | Datenschutz im TISAX-Kontext | Bewertungsziel offen |
| 9.3 | Verzeichnis von Verarbeitungstätigkeiten | 1 | Datenschutz / Fachbereiche | Datenschutz im TISAX-Kontext | Bewertungsziel offen |
| 9.4 | Datenschutz-Folgenabschätzung | 1 | Datenschutz / Prozessverantwortliche | Datenschutz im TISAX-Kontext | Bewertungsziel offen |
| 9.5 | Datenübermittlungen | 3 | Datenschutz / Einkauf / IT | Datenschutz im TISAX-Kontext | Bewertungsziel offen |
| 9.6 | Betroffenenanfragen und Vorfälle | 2 | Datenschutz / Incident-Team | Datenschutz im TISAX-Kontext | Bewertungsziel offen |
| 9.7 | Personal | 2 | Personalwesen / Datenschutz | Datenschutz im TISAX-Kontext | Bewertungsziel offen |
| 9.8 | Weisungen | 1 | Fachbereich / Datenschutz | Datenschutz im TISAX-Kontext | Bewertungsziel offen |
| Gesamt | Datenschutz | 12 | Bewertungsziel offen |
Die Detailbewertung wird in der offiziellen ISA-Arbeitsmappe geführt. Für die interne Steuerung kann folgende reduzierte Masterliste verwendet werden:
| ISA-Kontrolle | Assessmentumfang | Reifegrad | Interner Status | Umsetzungsbeschreibung | Referenzdokumentation | Nachweis | Feststellung | Maßnahme-ID | Verantwortung | Prüftermin |
|---|---|---|---|---|---|---|---|---|---|---|
| [Kontrollnummer] | Verbindlich gemäß Bewertungsziel und ISA | – | Nicht bewertet | [Tatsächliche Umsetzung] | [ID, Titel, Version, Link] | [Eindeutiger Nachweis] | [Lücke/Unsicherheit] | [TISAX-M-XXX] | [Rolle] | [TT.MM.JJJJ] |
Die Anforderungstexte werden nicht aus der ISA-Arbeitsmappe in das Wiki kopiert. Die Kontrollnummer verknüpft die Wiki-Dokumentation mit der lizenzierten beziehungsweise offiziell bereitgestellten Arbeitskopie.
Verbindliche Klarstellung für Informationssicherheit: Die Masterliste enthält alle 46 Kontrollfragen aus den Kapiteln 1 bis 7. Das Feld „Assessmentumfang“ ist für diese Fragen mit „Verbindlich“ vorbelegt. Ein individueller Status „nicht anwendbar“ ist nicht vorgesehen. Fehlende Umsetzung oder fehlende Nachweise führen zu einer niedrigeren Reifegradbewertung und gegebenenfalls zu einer Maßnahme.
Für jede Kontrollfrage im Assessmentumfang:
Eine geeignete Umsetzungsbeschreibung beantwortet:
Beispiel für eine unzureichende Beschreibung:
„Ist umgesetzt, siehe Richtlinie.“
Beispiel für eine geeignete Struktur:
„Die benannte Rolle führt den beschriebenen Prozess für alle Systeme und Standorte im Assessment Scope nach dem freigegebenen Verfahren durch. Ergebnisse werden im angegebenen Register dokumentiert und im festgelegten Turnus überprüft. Die aktuelle Stichprobe und offene Abweichungen sind unter den genannten Nachweisen referenziert.“
Die konkrete Beschreibung muss die tatsächliche Umsetzung wiedergeben und darf nicht aus einem Mustertext übernommen werden, wenn sie nicht belegt ist.
| Nachweismerkmal | Mindestanforderung |
|---|---|
| Eindeutigkeit | Dokumenten-ID, Titel, Version/Stand und Link beziehungsweise Ablageort |
| Aktualität | Gültiger Stand für den Assessment Scope |
| Scope | Relevante Standorte, Prozesse, Systeme und Schutzobjekte abgedeckt |
| Durchführung | Beleg, dass der Prozess tatsächlich angewendet wurde |
| Wirksamkeit | Test, Stichprobe, Kennzahl, Audit oder anderes belastbares Ergebnis |
| Verantwortung | Ersteller, Durchführende und prüfende Rolle erkennbar |
| Integrität | Freigabe, Änderungshistorie und geschützte Ablage nachvollziehbar |
| Vertraulichkeit | Zugriff auf Kunden-, Personal-, Schwachstellen- und Prototypennachweise beschränkt |
Eine leere Vorlage, ein zukünftiger Termin oder ein nicht freigegebener Entwurf ist kein Wirksamkeitsnachweis.
| Feld | Mindestinhalt |
|---|---|
| Maßnahmen-ID | Eindeutige Kennzeichnung, beispielsweise TISAX-M-001 |
| ISA-Kontrolle | Betroffene Kontrollnummer |
| Feststellung | Konkrete Abweichung zwischen Soll und Ist |
| Ursache | Nachvollziehbare Ursachenanalyse |
| Maßnahme | Konkrete und überprüfbare Aktivität |
| Verantwortung | Umsetzungsverantwortliche Rolle |
| Priorität | Aus Risiko, Assessmentrelevanz und Termin abgeleitet |
| Zieltermin | Verbindlicher Termin |
| Nachweis | Erwartetes Umsetzungs- und Wirksamkeitsergebnis |
| Status | Offen, in Umsetzung, zur Prüfung oder wirksam abgeschlossen |
| Neubewertung | Reifegrad und Restrisiko nach Wirksamkeitsprüfung |
Maßnahmen werden unter Maßnahmenplan und Reifegrad gesteuert. Risikorelevante Lücken werden zusätzlich im Risikoregister und Risikobehandlungsplan berücksichtigt.
| Arbeitspaket | Status | Bewertung |
|---|---|---|
| Scope und Standorte bestätigt | Offen | Beispieldaten vorhanden; reale Freigabe fehlt |
| Bewertungsziele bestätigt | Offen | Keine ENX-/Kundenbestätigung hinterlegt |
| Maßgebliche ISA-Version bestätigt | Teilweise | ISA 6.0.3 als Arbeitsgrundlage; Bestelldatum offen |
| Kapitelverantwortliche benannt | Offen | Rollen sind nur beispielhaft zugeordnet |
| Kontrollfragen Informationssicherheit im Assessmentumfang | Festgelegt | Alle 46 Kontrollfragen sind verbindlich zu bearbeiten |
| Zusätzliche Kontrollfragen Prototypenschutz/Datenschutz | Offen | Abhängig von den noch zu bestätigenden Bewertungszielen |
| Umsetzungsbeschreibungen vollständig | Nein | Detailbewertung nicht durchgeführt |
| Referenzdokumentation vollständig | Nein | Erste Wiki-Entwürfe vorhanden; Freigaben fehlen |
| Reifegrade bewertet | Nein | Keine Reifegrade eingetragen |
| Wirksamkeitsnachweise geprüft | Nein | Keine belastbare Gesamtprüfung durchgeführt |
| Maßnahmenplan erstellt | Nein | Kontrollfragenbezogene Lücken noch nicht bewertet |
| Interner Dry Run durchgeführt | Nein | Nicht terminiert |
| Managementfreigabe | Nein | Nicht möglich, solange Grundlagen fehlen |
Nach Beginn der realen Selbsteinschätzung werden mindestens berichtet:
Eine durchschnittliche Reifegradzahl darf Kontrollfragen mit erheblichen Lücken, fehlenden Pflichtfeldern oder kritischen Nachweisen nicht verdecken.
Vor Beauftragung beziehungsweise Durchführung des externen Assessments wird ein interner Dry Run empfohlen:
Die ausgefüllte ISA-Arbeitsmappe und zugehörige Nachweise können vertrauliche Informationen enthalten, insbesondere:
Zugriff wird auf erforderliche Rollen beschränkt. Die Weitergabe an Audit-Provider erfolgt kontrolliert und entsprechend vertraglicher sowie datenschutzrechtlicher Anforderungen.
| Offener Punkt | Verantwortung | Status |
|---|---|---|
| Participant ID, Scope ID und Standorte eintragen | TISAX-Koordination | Offen |
| Bewertungsziele durch Kundenanforderung und ENX-Registrierung bestätigen | Vertrieb / TISAX-Koordination | Offen |
| Assessmentbestelldatum und maßgebliche ISA-Version festlegen | Geschäftsführung / TISAX-Koordination | Offen |
| Kapitel- und Kontrollverantwortliche benennen | Geschäftsführung / Bereichsleitungen | Offen |
| Alle 46 Kontrollfragen Informationssicherheit in die Masterliste übernehmen | TISAX-Koordination | Festgelegt |
| Zusätzlichen Umfang aus Prototypenschutz/Datenschutz gemäß Bewertungszielen bestimmen | TISAX-Koordination | Offen |
| Umsetzungsbeschreibungen und Referenzdokumente vervollständigen | Kapitelverantwortliche | Offen |
| Reifegrade anhand objektiver Nachweise bewerten | Kapitelverantwortliche / ISMS | Offen |
| Kontrollfragenbezogene Maßnahmen planen | Maßnahmenverantwortliche | Offen |
| Unabhängigen Dry Run durchführen | Interne Revision / qualifizierte Prüfer | Offen |
| ISA2027-Delta-Analyse vorbereiten | TISAX-Koordination | Offen |
| Managementfreigabe dokumentieren | Geschäftsführung | Offen |
| Version | Datum | Änderung | Erstellt/geändert durch | Freigabe | Freigabedatum |
|---|---|---|---|---|---|
| 0.2 | 23.07.2026 | SoA-artige Anwendbarkeitsauswahl entfernt; alle 46 Kontrollfragen Informationssicherheit verbindlich in den Assessmentumfang aufgenommen | TISAX-Koordination | Ausstehend | – |
| 0.1 | 23.07.2026 | Steuerungsseite für VDA-ISA-Selbsteinschätzung auf Basis ISA 6.0.3 angelegt | TISAX-Koordination | Ausstehend | – |
Maßgeblich bleiben die offizielle ISA-Arbeitsmappe, die ENX-Registrierung, die tatsächlichen Kundenanforderungen und das Assessmentverfahren des zugelassenen TISAX-Audit-Providers.