Am 1. Juli 2026 hat der Verband der Automobilindustrie (VDA) den Nachfolger von VDA ISA 6 veröffentlicht – den Prüfkatalog, auf dem jedes TISAX®-Assessment basiert. Viele erwarteten „ISA 7.0“; offiziell heißt die neue Version ISA 2027, denn der VDA ist auf eine jahresbasierte Bezeichnung umgestiegen. Die Struktur bleibt weitgehend erhalten – doch die Anforderungen werden verbindlicher, die Lieferkette rückt stärker in den Fokus und der Prototypenschutz wurde komplett neu aufgebaut.
Das Wichtigste in Zahlen
- Jahresbasierte Bezeichnung: „2027“ statt „7.0“ – künftig jährlicher Veröffentlichungsrhythmus für mehr Planbarkeit.
- Informationssicherheit: 46 Controls – wie bei ISA 6. Keine Control-Explosion, aber 44 der 46 Controls wurden überarbeitet; bei 25 Controls ändern, entfallen oder verschieben sich Anforderungen.
- Prototypenschutz: von 22 auf 20 Controls – das Modul wurde vollständig neu strukturiert.
- Datenschutz: unverändert – alle 12 Controls aus Kapitel 9 sind identisch zu ISA 6.
- Neues Framework-Mapping: ISA 2027 verweist auf NIST CSF 2.0 und ISO/IEC 27001:2022; die alten Bezüge zu ISO 27001:2013 entfallen.
Von der Empfehlung zur Pflicht
Die folgenreichste Änderung ist leise: Anforderungen wandern vom Should-Level (Empfehlung) auf das Must-Level (Pflicht). Zwei Beispiele:
- Control 1.1.1: Sicherheitsrichtlinien den Mitarbeitenden verfügbar zu machen und über relevante Änderungen zu informieren, war bisher eine Soll-Anforderung – in ISA 2027 ist es Pflicht.
- Control 4.1.2: Passwörter nach dem Stand der Technik rücken von der Randnotiz in die regulären Anforderungen.
Wenn Ihr ISMS nur gebaut wurde, um die Muss-Schwelle von ISA 6 zu erreichen, entstehen genau hier die ersten neuen Lücken.
Kapitel im Überblick
| Kapitel | Was sich ändert | Bewertung |
|---|---|---|
| 1 – IS-Richtlinien | Neues Krisenmanagement (1.6.3), Richtlinienpflichten jetzt verbindlich (1.1.1) | Große Änderung |
| 2 – Personal | Telearbeit mit konkreten Muss-Anforderungen neu gefasst (2.1.4) | Große Änderung |
| 3 – Physische Sicherheit | Einzelne Klarstellungen | Geringe Änderung |
| 4 – Zugriffsmanagement | Passwort- und Login-Regeln verschärft | Geringe Änderung |
| 5 – IT-Sicherheit | Viele kleine Anpassungen, Ergänzungen für hohen Schutzbedarf | Geringe Änderung |
| 6 – Lieferanten | Prüfpflichten verschärft, 1.2.4 wird zu 6.1.3 | Große Änderung |
| 7 – Compliance | Nur Umformulierungen | Geringe Änderung |
| 8 – Prototypenschutz | Komplett neu strukturiert, 22 → 20 Controls | Große Änderung |
| 9 – Datenschutz | Keine Änderungen | Unverändert |
Die Lieferkette rückt in den Fokus
Control 1.2.4 (externe IT-Dienstleister) wandert als neues Control 6.1.3 in das Lieferanten-Kapitel – erstmals als „Supplier Statement of Applicability“ (Supplier SoA) bezeichnet. Die eigentliche Verschärfung steckt in 6.1.1: Bei hohem Schutzbedarf müssen Sicherheitsnachweise der Lieferanten künftig dokumentiert und regelmäßig sowie anlassbezogen geprüft werden; bei sehr hohem Schutzbedarf wird ein Drittaudit oder ein passendes TISAX®-Label des Lieferanten erwartet. Das Lieferantenmanagement wird damit zu einem der Bereiche mit spürbar wachsendem Aufwand.
Prototypenschutz: neu gebaut, nicht erweitert
Der Prototypenschutz ist die größte strukturelle Änderung: Die fünf Abschnitte von ISA 6 (8.1 bis 8.5) werden zu zwei zusammengefasst (8.1 organisatorisch, 8.2 physische und Umgebungssicherheit), Controls werden zusammengeführt und veraltete Inhalte entfernt – von 22 auf 20 Controls. Wenn Ihr Prüfumfang den Prototypenschutz umfasst, muss Ihre Dokumentationsstruktur neu zugeordnet werden, selbst wenn die zugrunde liegenden Maßnahmen gleich bleiben.
Was gleich bleibt: der Datenschutz
Kapitel 9 (Datenschutz) ist unverändert – alle 12 Controls sind wortgleich zu ISA 6. Umfasst Ihr Scope das Datenschutz-Modul, ändert sich hier nichts.
Ab wann gilt VDA ISA 2027?
Der Katalog selbst enthält keinen Stichtag – den verbindlichen Umstellungstermin für TISAX®-Assessments legt die ENX fest. Beim Vorgänger ISA 6 lagen rund sechs Monate zwischen Veröffentlichung und Pflicht für neue Assessments. Bis die ENX den Termin bekanntgibt, laufen aktuelle Assessments weiter nach ISA 6, und bestehende TISAX®-Labels verlieren ihre Gültigkeit nicht automatisch.
Was Sie jetzt tun sollten
- Kein Panik-Umstieg: ISA 6 bleibt der geprüfte Katalog, bis die ENX den Termin setzt.
- Die substanziellen Kapitel zuerst prüfen: 1, 2, 6 und 8 – Krisenmanagement, Telearbeit, Lieferantenmanagement und Prototypenschutz.
- Should-zu-Must-Promotionen prüfen: bisher optionale Anforderungen können jetzt Pflicht sein.
- GAP-Analyse gegen die geänderten Controls statt den ganzen Katalog neu durchzuarbeiten.
So unterstützt Sie 360 Digitale Transformation
Wir begleiten Sie beim Umstieg auf VDA ISA 2027 – von der GAP-Analyse über die Umsetzung der verschärften Controls und das Remapping des Prototypenschutzes bis zur Assessment-Vorbereitung. Grundlage: der TISAX®-Fragenkatalog und der Überblick der Anforderungen. Sie sind noch auf ISA 6? Alle Details finden Sie in unserem Beitrag VDA ISA 6 – die wichtigsten Änderungen. Gerne im Rahmen unserer Beratung zu TISAX®.
Quelle: VDA – Informationssicherheit
Über den Autor

Can Adiguzel ist der Gründer von 360 Digital Transformation. Er ist TISAX®-Berater und ISO 27001 Lead Auditor. Er ist seit mehr als 11 Jahren im IT-Projektmanagement tätig. Seine Leidenschaft ist die Informationssicherheit für den Mittelstand und er hilft dem Mittelstand bei der Bewältigung seiner Herausforderungen im Bereich der Informationssicherheit mit einem praxisnahen Beratungsansatz.
TISAX® ist eine eingetragene Marke der ENX Association. Die 360 Digitale Transformation steht in keiner geschäftlichen Beziehung zur ENX. Mit der Nennung der Marke TISAX® ist keine Aussage des Markeninhabers zur Geeignetheit der hier beworbenen Leistungen verbunden. TISAX® Assessments, zur Erlangung von Labels, werden nur von den auf der Homepage der ENX genannten Prüfdienstleistern durchgeführt.
