Was ist der Unterschied zwischen ISO 27001 und TISAX?

ISO 27001 definiert Anforderungen an ein Informationssicherheits-Managementsystem (ISMS) für alle

Der VDA-ISA-Katalog ist der vom Verband der Automobilindustrie (VDA) erarbeitete Branchenstandard für Informationssicherheits-Assessments auf Basis des ISO 27001.

TISAX ist ein Prüf- und Austauschmechanismus der ENX Association, der sich aus den Anforderungen des VDA-ISA ableitet. Er definiert Anforderungen an die Zulieferer, damit die IT-Sicherheitsmaßnahmen den branchenspezifischen Erfordernissen gerecht werden (Schutz sensibler Daten, Prototypenschutz etc.).
Ist eine TISAX-Zertifizierung Pflicht?
Nein, die Zertifizierung ist nicht gesetzlich vorgeschrieben. Ob man eine Zertifizierung benötigt oder nicht, hängt vom Vertragspartner ab. Audi, Mercedes, Porsche, VW und deren Tochterunternehmen verlangen von ihren Kooperationspartnern eine entsprechende Zertifizierung. Es steht zu vermuten, dass TISAX von zunehmend mehr Automobilherstellern gefordert werden wird.
Warum ist eine Zertifizierung sinnvoll?
Aufgrund der steigenden Relevanz von Informations- und Datensicherheit in der Automobilbranche ist es für Zulieferer essenziell, sich rechtzeitig mit den Informationssicherheitsstandards der Automobilindustrie (VDA ISA) und TISAX sowie Informationssicherheits-Managementsystemen (ISMS) auseinander zu setzen bzw. qualifizierten Rat einzuholen, um den Einstieg in eine Zertifizierung zu vereinfachen. Unternehmen, welche die TISAX-Anforderungen nicht erfüllen, haben letztlich ein höheres Risiko, dass Verträge gekündigt oder gar nicht erst geschlossen werden.
Was sagt das TISAX-Zertifikat / Label aus?
TISAX-Label zeigen Automobilherstellern, dass Standards in den Bereichen Informationssicherheit, Prototypenschutz und Datenschutz einen gewissen Reifegrad erreicht haben.
Wer bereits eine ISO 27001-Zertifizierung erfolgreich absolviert hat, befindet sich in der Regel auf der 5-stufigen Reifegradskala im Reifegrad 1 oder 2.
Wurde zudem ein ISMS (Informationssicherheits-Managementsystem) installiert, kann sogar schon Reifegrad 3 (etabliert) erreicht sein.
Für eine erfolgreiche Zertifizierung muss in allen Punkten eines Labels mindestens Reifegrad 3 erreicht werden. Der TISAX-Anforderungskatalog für die relevanten Prüfpunkte kann beim VDA kostenfrei heruntergeladen werden.
Gibt es unterschiedliche Stufen der TISAX?
TISAX definiert drei Assessment-Level in Abhängigkeit vom Schutzbedarf. Mit einem höheren Level steigen auch die Anforderungen, die umgesetzt werden müssen. Die Prüfmethoden passen sich den Assessment-Leveln an. Je höher das Assessment-Level, desto strenger sind die Anforderungen an Informationssicherheit, ISMS und Kontrollmechanismen.
Was sind die konkreten Vorteile einer TISAX Zertifizierung?
Vorteile Zertifi-zierung
Unternehmen signalisieren ihren Kunden, dass das Thema Informationssicherheit und Datenschutz ernst genommen wird.
Eine Anforderung ist die Schulung von Mitarbeitern in Punkten der Informationssicherheit. Durch die Sensibilisierung, das Verständnis und die Compliance werden Prozesse besser umgesetzt und die Sicherheit erhöht sich.
Ein TISAX-Label ist international anerkannt und hoch angesehen.
Durch die Prüfung können viele Prozesse ganzheitlich optimiert werden, was wiederum Zeit und Kosten spart.
Wie lange dauert eine Zertifizierung und wie läuft diese ab?
Die Dauer der Zertifizierung ist von Unternehmen zu Unternehmen unterschiedlich. Es kommt auf die Unternehmensgröße, die Anzahl der Standorte und die Vorarbeit an. Für die Implementierungszeit muss man zwischen sechs und zwölf Monaten einplanen. Eine genaue Einschätzung sollte auf Basis eines Audits stattfinden. Das Prüfverfahren selbst dauert in der Regel zwischen zwei und drei Tagen.
Die Prüfung, in der attestiert wird, dass alle Anforderungen erfüllt werden, sollte man erst angehen, wenn alle Prüfpunkte erfüllt sind. Andernfalls besteht das Risiko, das Prüf-Audit nicht zu bestehen. Die Folge: Eine mit Mehrkosten einhergehende Nachprüfung. Eine ausreichende Vorbereitungszeit wird dringend empfohlen.
Welche Schritte müssen durchlaufen werden?
- Unternehmen registrieren
- Selbsteinschätzung bereitstellen
- Prüfdienstleister auswählen
- Vorbereitung auf die Prüfung
- Erstprüfung
- Assessment des Prüfdienstleisters durchlaufen
(Bei Nichtbestehen Beseitigung von Schwachstellen und Nachprüfung) - Zertifikat/Prüflabel bei erfolgreicher Prüfung
Wo findet man Beratung zum Thema TISAX?
Bei Experten für IT-Sicherheit und Informationssicherheits-Managementsystemen (ISMS). Wir beraten Sie gerne!
Wir beraten Sie umfassend und kompetent zum Thema TISAX
Kontakt