TISAX®-Checkliste zur Vorbereitung: Was vor Ihrem Audit vorhanden sein muss

TISAX®-Audits (basierend auf dem VDA-ISA-Katalog) decken mehr Bereiche ab, als die meisten Erstlieferanten erwarten. Dies ist eine praktische, bereichsbezogene Checkliste – kein Ersatz für eine vollständige Lückenanalyse, aber eine Möglichkeit, sich einen groben Überblick über Ihren Stand zu verschaffen, bevor Sie einen Berater beauftragen.

AL1–AL3 Abgedeckte Assessment-Level
VDA ISA Katalog-konform
Apple Flottenspezifisch
Ausgangslage

Vier Bereiche, die die Auditoren prüfen.

Eine grobe Selbstprüfung für jeden Bereich – eine echte Lückenanalyse geht tiefer, aber hier sollten Sie ansetzen.

Informationssicherheit

Ein dokumentiertes ISMS, rollenbasierte Zugriffskontrollen (nicht nur personengebunden), Verschlüsselung im Ruhezustand und während der Übertragung sowie eine echte Passwort-/MFA-Richtlinie – das sind die Grundlagen, die VDA-ISA-Prüfer als Erstes überprüfen.

Prototypen- und Vertraulichkeitsschutz

Physische und digitale Schutzmaßnahmen für noch nicht veröffentlichte Entwürfe, Tarnmaterial und vertrauliche Kampagneninhalte – entscheidend, wenn Ihre Flotte jemals mit noch nicht veröffentlichten Fahrzeugen oder Marketingmaterial zu tun hat.

Datenschutz

DSGVO-konformer Umgang mit personenbezogenen Daten, dokumentierte Datenflüsse zwischen Ihnen und dem OEM sowie klare Richtlinien zur Aufbewahrung und Löschung.

Geräte- und Endpunktmanagement

Jeder Laptop, jedes Smartphone und jedes Tablet mit Zugriff auf vertrauliches Material muss registriert, verschlüsselt und per Fernzugriff löschbar sein – hier kommen eine Apple-Flotte und die Durchsetzung der Mosyle-MDM-Richtlinien direkt ins Spiel.

Leistungen

So hilft Ihnen die JF Agency bei der Vorbereitung.

Wo sich unsere TISAX®-Beratung und unsere Apple-MDM-Expertise überschneiden.

Lückenanalyse

Eine echte Lückenanalyse anhand der VDA ISA, keine allgemeine Checkliste.

Wir gleichen Ihre aktuelle Konfiguration mit der für Sie erforderlichen Bewertungsstufe (AL1–AL3) ab, damit Sie genau wissen, welche Lücken Sie vor dem Eintreffen des Prüfers schließen müssen.

ISMS

ISMS-Dokumentation, die einem tatsächlichen Audit standhält.

Richtlinien, Verfahren und Nachweise, die so strukturiert sind, wie es TISAX®- und ISO 27001-Auditoren erwarten – nicht nur ein Ordner mit Vorlagen.

Apple-Geräteflotten

Mosyle-MDM-Richtlinien, die direkt auf die VDA-ISA-Kontrollen abgestimmt sind.

Verschlüsselungsdurchsetzung, Fernlöschung, App-Einschränkungen und Zugriffsrichtlinien, die so konfiguriert sind, dass sie die spezifischen Kontrollanforderungen erfüllen, die Ihr Auditor überprüfen wird.

Bereitschaftsprüfung

Eine Probeprüfung vor dem eigentlichen Audit.

Ein Probelauf durch die Fragen und Nachweise, die ein Prüfer anfordern wird – damit Überraschungen bei uns passieren und nicht während des eigentlichen Audits.

FAQ

Häufig gestellte Fragen zur TISAX®-Vorbereitung.

Was ist TISAX® und brauchen wir es tatsächlich?

TISAX® (Trusted Information Security Assessment Exchange) ist der gemeinsame Standard der Automobilindustrie für die Bewertung der Informationssicherheit, der auf dem VDA-ISA-Katalog basiert. Wenn ein OEM oder Tier-1-Zulieferer dies als Voraussetzung für eine Zusammenarbeit verlangt – was für alle üblich ist, die mit Prototypdaten, unveröffentlichten Konstruktionsentwürfen oder vertraulichem Kampagnenmaterial umgehen –, dann ist es für diese Geschäftsbeziehung faktisch verpflichtend, auch wenn TISAX® selbst keine gesetzliche Vorschrift ist.

Wie lange dauert die Vorbereitung auf TISAX® in der Regel?

Das hängt stark von Ihrer Ausgangslage und dem geforderten Bewertungsniveau ab. Ein Unternehmen ohne bestehendes ISMS und ohne dokumentierte Sicherheitsrichtlinien muss in der Regel mit mehreren Monaten Arbeit zur Schließung von Lücken vor einer Bewertung rechnen; ein Unternehmen, bei dem ISO 27001 bereits implementiert ist – was sich erheblich mit den TISAX®-Anforderungen überschneidet –, kann oft schneller vorankommen. Wir legen den Umfang nach einer ersten Lückenanalyse konkret fest, anstatt einen allgemeinen Zeitrahmen anzugeben.

Können Apple-Geräte die TISAX®-Anforderungen an die Geräteverwaltung wirklich erfüllen?

Ja – Mosyle MDM setzt die von den VDA ISA-Kontrollen für die Geräteverwaltung erwarteten Richtlinien zu Verschlüsselung, Fernlöschung, Zugriffskontrolle und Konfiguration durch, und das Sicherheitsmodell der Apple-Plattform (Secure Enclave, FileVault, Aktivierungssperre) erfüllt oder übertrifft die Anforderungen der meisten Prüfer. Die Lücke liegt in der Regel in der Dokumentation und der Durchsetzung der Richtlinien, nicht in der Hardware selbst.

Wer kann uns als „Apple-first“-Unternehmen bei der Vorbereitung auf TISAX® und ISO 27001 helfen?

Ein Berater, der beide Zertifizierungen gemeinsam vorbereitet, anstatt sie als separate Projekte zu behandeln, da sich TISAX® und ISO 27001 stark überschneiden und die Verwaltung von Apple-Geräten in der Regel das schwächste Glied bei beiden ist. JF Agency verfügt über die Qualifikationen als ISO/IEC 27001:2022-Leitender Auditor (TÜV) und als TISAX®/ISO 27001-Berater sowie über den Status als Mosyle-zertifizierter Administrator und hat bereits Sicherheitsberatungen zu TISAX® und ISO 27001 für Automobilkonzerne wie Porsche, BMW und MINI durchgeführt.

Weitere Leistungen

Verwandte Dienstleistungen