Fragebogen-Standards

TISAX und der VDA-ISA-Katalog — was gefragt wird und was als Beleg zählt

VDA ISA ist der Fragenkatalog, den die deutsche Automobilindustrie ihren Zulieferern vorlegt. Wer als Lieferant Entwicklungsdaten, Prototypen oder personenbezogene Daten eines Herstellers verarbeitet, wird danach gefragt — meist mit Frist und meist, bevor der Auftrag unterschrieben ist.

Kurz gefasst

VDA ISA unterscheidet sich in einem Punkt grundlegend von CAIQ, SIG oder VSA: Er fragt nicht, ob es eine Maßnahme gibt, sondern wie reif sie ist. Jede Frage wird auf einer Reifegradskala bewertet und gegen einen Zielreifegrad gehalten. Für ein TISAX-Label ist durchgängig Reifegrad 3 nötig — etabliert, konsequent befolgt und nachweislich geprüft. Ein Ja ohne gelebten Prozess reicht dort nicht.

TISAX / VDA ISA auf einen Blick

HerausgeberDer VDA gibt den ISA-Katalog heraus; die ENX Association betreibt das TISAX-Verfahren und vergibt die Labels.
PrüfgrundlageVDA ISA 6.0; Fassung 6.0.2 gilt seit dem 1. April 2024 für neu beauftragte Assessments.
ModuleInformationssicherheit als verpflichtendes Grundmodul, dazu Prototypenschutz und Datenschutz, je nachdem was verarbeitet wird.
BewertungReifegrade statt Ja/Nein: 0 Incomplete, 1 Performed, 2 Managed, 3 Established, 4 Predictable, 5 Optimizing.
Assessment LevelAL1 als Selbstauskunft, AL2 extern mit Plausibilitätsprüfung, AL3 extern mit Vor-Ort-Prüfung. Hersteller verlangen häufig AL3.
GültigkeitEin TISAX-Label gilt drei Jahre; die ENX verlangt dazwischen eine jährliche Selbstdeklaration.

Wie die Datei aufgebaut ist

Der Katalog kommt als Arbeitsmappe, und ihre Eigenheiten entscheiden darüber, wie viel Arbeit die Beantwortung wirklich macht.

Die Fragen liegen nach Kontrollbereichen gruppiert vor, jede mit eigener Nummer — die Nummer ist später die gemeinsame Sprache mit dem Prüfer.
Neben der Antwort stehen Spalten für Reifegrad, Zielreifegrad und Maßnahmenplan. Der Reifegrad ist die eigentliche Antwort, der Freitext begründet ihn.
Prototypenschutz und Datenschutz liegen als eigene Blätter vor und entfallen, wenn das Modul nicht beauftragt ist.
Zusätzliche Spalten für Referenzen auf ISO 27001 helfen beim Wiederverwenden vorhandener Nachweise — sie sind Zuordnungshilfe, nicht Teil der Antwort.

Was Compliance Concierge mit einem TISAX / VDA ISA macht

Das Fragenblatt wird automatisch erkannt; bei Mappen mit mehreren Modulen lässt sich das Blatt selbst wählen.
Jeder Entwurf trägt seinen Beleg aus den hochgeladenen Dokumenten — bei einer Reifegradbewertung ist genau das der Punkt, an dem ein Prüfer nachhakt.
Wo die eigenen Unterlagen einen Reifegrad nicht stützen, wird die Antwort einem Menschen vorgelegt statt erzeugt. Ein zu hoch angesetzter Reifegrad fällt im Assessment auf und kostet mehr Zeit als eine ehrliche Lücke.
Belege, die schon für ISO 27001 zusammengetragen wurden, lassen sich weiterverwenden — der Katalog fragt weitgehend dieselben Sachverhalte in anderer Ordnung.
Freigegebene Antworten werden in die erhaltene Arbeitsmappe zurückgeschrieben, samt Reifegradspalte.

Nichts davon zertifiziert irgendetwas. Das Tool entwirft Antworten aus den hochgeladenen Dokumenten, zeigt zu jeder Antwort den Beleg und exportiert nichts, was nicht von einem Menschen freigegeben wurde. Wo die Dokumente einen Kontrollpunkt nicht abdecken, steht das da — statt einer gefüllten Zelle.

Diese Seite ordnet ein und ersetzt keine Rechtsberatung. Ob und wie eine Vorschrift für Ihr Unternehmen gilt, hängt vom Einzelfall ab. TISAX® und ENX sind eingetragene Marken der ENX Association; VDA ISA wird vom Verband der Automobilindustrie herausgegeben. Compliance Concierge steht mit keiner der beiden Organisationen in Verbindung und nennt die Namen ausschließlich beschreibend.

Die Kontrollbereiche — und die vier, an denen Zulieferer hängen bleiben

Der Katalog ordnet seine Fragen nach Kontrollbereichen. Vier davon kosten in der Praxis die meiste Zeit, weil sie nicht nach einem Dokument fragen, sondern nach einem Prozess, der nachweislich läuft.

1

Informationssicherheitsmanagement

Was gefragt ist
Ob es Leitlinien, benannte Rollen und ein dokumentiertes ISMS gibt — und ob die Leitung das nachweislich trägt.
Was es belegt
Informationssicherheitsleitlinie mit Freigabedatum, Rollenbeschreibung samt Benennung, Protokoll eines Management-Reviews.
Häufiger Fehler
Eine Leitlinie einreichen, die niemand seit der Erstellung angefasst hat. Reifegrad 3 verlangt einen gelebten Prozess; ein Dokument ohne Reviewzyklus belegt Reifegrad 1.
4

Zugriffssteuerung

Was gefragt ist
Nach dem Zugriffskonzept, dem Need-to-know-Prinzip und den Anforderungen an Mehrfaktor-Authentifizierung.
Was es belegt
Berechtigungskonzept, Nachweis wiederkehrender Rezertifizierungen, Konfigurationsnachweis der Mehrfaktor-Authentifizierung.
Häufiger Fehler
Mehrfaktor-Authentifizierung als vorhanden melden, ohne zu sagen für welche Systeme. Gefragt ist der Geltungsbereich, nicht das Vorhandensein.
6

IT-Betrieb und Netzwerksicherheit

Was gefragt ist
Nach Patch-Management, Netzsegmentierung und Datensicherung — jeweils mit Rhythmus und Verantwortlichkeit.
Was es belegt
Patch-Richtlinie mit Fristen nach Kritikalität, Netzplan mit Segmentgrenzen, Sicherungskonzept samt dokumentiertem Wiederherstellungstest.
Häufiger Fehler
Datensicherung bestätigen, ohne je eine Wiederherstellung getestet zu haben. Der Test ist der Unterschied zwischen Reifegrad 2 und 3.
7

Störungsmanagement und Notfallvorsorge

Was gefragt ist
Nach dem Ablauf bei Sicherheitsvorfällen, nach Meldewegen und nach Wiederanlaufplänen.
Was es belegt
Vorfallprozess mit Eskalationsstufen und Fristen, Notfallhandbuch, Protokoll der letzten Übung oder eines echten Vorfalls.
Häufiger Fehler
Einen Prozess beschreiben, der nie erprobt wurde. Gefragt wird nach dem Nachweis, dass er im Ernstfall funktioniert hat.

Die übrigen Kontrollbereiche

  • 2 Personalsicherheit
  • 3 Asset-Management
  • 5 Kryptographie und physische Sicherheit

Ab dem 1. Januar 2027 gilt für neu startende Assessments der VDA ISA 2027. Der Prototypenschutz wird vollständig überarbeitet, die Referenzen werden an ISO/IEC 27001:2022 angeglichen und um ein Mapping auf NIST CSF 2.0 ergänzt. Für Zulieferer am wichtigsten: Control 1.2.4 wandert nach 6.1.3 und damit in einen eigenen Bereich Lieferantenmanagement — dieselbe Bewegung, die auch NIS2 auslöst. Wer heute Fragebögen beantwortet, wird sie ab 2027 zusätzlich an die eigenen Unterlieferanten weiterreichen.

Häufige Fragen

Was ist der Unterschied zwischen TISAX und VDA ISA?+

VDA ISA ist der Fragenkatalog, TISAX das Verfahren, in dem er geprüft wird. Der VDA gibt den Katalog heraus, die ENX Association betreibt das Verfahren und vergibt die Labels, geprüfte Dienstleister führen die Assessments durch. Wer nach dem TISAX-Fragebogen sucht, meint den VDA-ISA-Katalog.

Reicht ein ISO-27001-Zertifikat statt TISAX?+

Als Ersatz in aller Regel nicht — die Hersteller verlangen das TISAX-Label. Als Grundlage aber sehr wohl: Die inhaltliche Überschneidung ist groß, und der Katalog führt Referenzspalten auf ISO 27001 mit. Wer zertifiziert ist, beantwortet einen erheblichen Teil aus vorhandenen Nachweisen und muss vor allem Reifegradbelege ergänzen.

Welchen Reifegrad brauche ich?+

Für die meisten Assessments durchgängig Reifegrad 3: der Prozess ist etabliert, wird konsequent befolgt und lässt sich nachweislich prüfen. Reifegrad 0 und 1 gelten als unzureichend. Höhere Stufen sind möglich, werden aber selten verlangt.

Was unterscheidet AL2 von AL3?+

Geprüft wird derselbe Katalog; der Unterschied liegt in der Prüfungstiefe. AL2 läuft als externes Assessment mit Plausibilitätsprüfung, AL3 mit Vor-Ort-Prüfung. Welche Stufe gilt, gibt der Hersteller vor — nicht der Lieferant.

Weitere Assessments: CAIQ v4, SIG & SIG Lite, HECVAT, VSA, DORA, ISO 27001. Zum Vorgehen selbst: Leitfaden zum Beantworten von Sicherheitsfragebögen. Werkzeuge, die solche Arbeitsmappen automatisieren, ehrlich verglichen: Vanta, SafeBase und Conveyor.

TISAX / VDA ISA mit Belegen beantworten

Richtlinien und Arbeitsmappe hochladen. Jeder Entwurf ist aus den eigenen Dokumenten belegt, und nichts verlässt das System ohne Freigabe. Der erste Fragebogen ist kostenlos.