Can Adiguzel

Self Assessment für TISAX

Wie führt man ein Self-Assessment für TISAX® durch?

Ihr Unternehmen hat sich nun für eine TISAX® Zertifizierung entschieden. Vielleicht sind Sie sogar verpflichtet, eine TISAX® Zertifizierung durchzuführen. 

In beiden Fällen: Willkommen im Club! TISAX® ist ein sehr umfangreiches Thema, daher würde ich Ihnen empfehlen, mit diesem Blog-Beitrag zu beginnen, wenn Sie neu in TISAX® sind.

In diesem Beitrag werden wir uns, nachdem wir einige Grundlagen behandelt haben, auf die Durchführung eines Self-Assessment für TISAX® konzentrieren. Dieser Blog-Beitrag richtet sich also an Unternehmen, die in ihrem TISAX® Zertifizierungsprozess schon weiter fortgeschritten sind. Zum Beispiel Unternehmen, die sich bereits für eine TISAX® Zertifizierung entschieden haben oder schnellstmöglich das TISAX® Label erreichen müssen.

Wie sieht eine typische Roadmap für TISAX® aus?

Diese Frage wird sehr häufig gestellt, daher möchten wir mit der Roadmap für TISAX® beginnen. Nachdem Sie sich für die TISAX® Zertifizierung entschieden haben, sollten Sie mit der Registrierung im ENX TISAX® Portal beginnen.

Die Registrierungsgebühr beträgt ca. 405€ (Stand August 2023). Nach der Registrierung erhalten Sie Ihren SCOPE-ID. Wir gratulieren Ihnen, dass Sie den ersten Schritt zu Ihrer TISAX® Zertifizierung erfolgreich abgeschlossen haben. 👏

TISAX® Self-Assessment
TISAX® Zertifizierungsstufen

Nach diesem Schritt müssen Sie die Prüfungsgesellschaft auswählen. Wir empfehlen Ihnen jedoch dringend, Ihre Vorbereitungen abzuschließen, bevor Sie sich für einen Prüfungstermin entscheiden. Warum ist das so? Wenn Sie sich nicht sicher sind, wie fit Sie für Ihre Prüfung sind, dann tun Sie zwei Dinge. Erstens setzen Sie sich selbst unter Zeitdruck. Zweitens riskieren Sie einen reibungslosen Ablauf der Prüfung, wenn Sie die Vorbereitung auslassen. Deshalb: Vorbereitung zuerst!

Sie können Ihren Prüfungsgesellschaft aus einer Liste von Unternehmen auswählen. Beispiele für solche Gesellschaften sind DEKRA, TÜV, KPMG, etc. Sie können sich Angebote von verschiedenen Prüfern einholen. Entscheiden Sie dann, welcher am besten zu Ihnen passt. Nach Ihrer Entscheidung bittet die Prüfungsgesellschaft Sie, einen Prüfungstermin und ein Kick-off-Meeting zu vereinbaren. Wir empfehlen, zwischen dem Audit und dem Kick-off-Meeting genügend Zeit einzuplanen.

Wie bereiten Sie sich auf Ihre TISAX® Zertifizierung vor?

Sie müssen Ihre Hausaufgaben machen, bevor Sie den Audit-Termin festlegen. Die Vorbereitungszeit hängt vom ISMS-Reifegrad Ihres Unternehmens ab. Wir empfehlen, sich ausreichend Zeit für die Vorbereitung zu nehmen. Vermeiden Sie es daher, das Audit überstürzt anzugehen. Lassen Sie uns in die Vorbereitungsschritte eintauchen.

Eine GAP-Analyse ist wie ein Röntgenbild für Ärzte. Sie bestimmt den Reifegrad Ihres Unternehmens. Sie zeigt auch, in welchen Bereichen sich Ihr Unternehmen verbessern muss, um die TISAX® Zertifizierung zu erhalten. Hier sehen Sie, wie eine GAP-Analyse aussieht:

  • Fragebogen zur physischen Sicherheit
  • ISMS-Struktur
  • Technische Sicherheit
  • Self-Assessment

In diesem Blog-Beitrag erhalten Sie detaillierte Informationen über das Self-Assessment für TISAX. Daher werden wir nur diesen Aspekt der GAP-Analyse behandeln. Das Ergebnis der GAP-Analyse wird durch Ihre ISMS-Struktur, Ihr Dokumentenmanagementsystem (DMS), Ihre Dokumentationsrichtlinien, Ihre Sicherheitsrichtlinien, Ihren Netzwerkplan usw. beeinflusst.

TISAX® erfordert eine bestimmte Struktur und klar definierte Richtlinien. Daher ist es von entscheidender Bedeutung, dass diese bereits vorhanden sind. Wenn dies noch nicht möglich ist, hilft Ihnen die Durchführung einer Self-Assessment für TISAX® dabei, herauszufinden, in welchen Bereichen Ihr Unternehmen mehr Vorbereitung benötigt. Und welche Anforderungen ein Muss sind.

Was sind die Bestandteile des Self-Assessment für TISAX®?

Self-Assessment für TISAX® ist ein Katalog des VDA (Verband der Automobilindustrie). Der Katalog besteht aus Fragen zur Informationssicherheit, zum Prototypenschutz und zum Datenschutz. Bitte beachten Sie jedoch, dass nicht alle drei Bereiche für alle TISAX® Zertifizierungsstufen relevant sind.

Das Self-Assessment wird auch als Audit-Dokumentation zur Verfügung gestellt. Daher ist es wichtig, sie gründlich durchzuführen. Wir empfehlen, die Selbstbewertung zweimal durchzuführen, und zwar vor dem Projektstart, und dann darauf aufzubauen. So kann die endgültige Version des Self-Assessment ohne zusätzlichen Aufwand erstellt werden.

Deckblatt

Zunächst müssen Sie mit dem Deckblatt beginnen. Hier geben Sie grundlegende Informationen über Ihr Unternehmen an. Zum Beispiel Ihre Scope-ID* und DUNS-Nummer**.

* Sie erhalten Ihre SCOPE-ID, sobald Sie sich auf der ENX-Plattform registriert haben.

**Sie erhalten Ihre DUNS-Nummer über diesen Link.

Reifegrad und Definitionen

Danach können wir beginnen zu erklären, wie wir mit den Abschnitten vorgehen. Jeder Abschnitt enthält unterschiedliche Fragen. Sie müssen diese Fragen entsprechend dem Reifegrad Ihres Unternehmens beantworten. Daher müssen Sie wissen, was mit Reifegrad gemeint ist.

Der Reifegrad wird in den Reifegradstufen des Katalogs erklärt. Nach dem VDA gibt es sechs Reifegrade von 0 bis 5:

  • Unvollständig
  • Durchgeführt
  • Gesteuert
  • Etabliert
  • Vorhersagbar
  • Optimierend

Es ist auch ratsam, die Definitionen zu lesen, bevor Sie mit der Beantwortung der Fragen fortfahren. So können Sie die Logik des VDA-Katalogs gut verstehen.

Informationssicherheit

In jedem Abschnitt gibt es mehrere Fragen zur Bestimmung Ihres Reifegrades. Im Bereich der Informationssicherheit gibt es verschiedene Kategorien. Als Ergebnis Ihrer Bewertung werden Sie in diesen Kategorien eingestuft:

  • Information Security Policies and Organisation
  • Human Resources
  • Physical Security and Business Continuity
  • Identity and Access Management
  • IT Security/Cyber Security
  • Supplier Relationships
  • Compliance
  • Prototypenschutz (stammt aus dem Abschnitt Prototypenschutz)

Wie definiere ich meinen Reifegrad während des Self-Assessment für TISAX®?

Um Ihren Reifegrad zu bestimmen, müssen Sie zunächst die „Muss“- und „Soll“-Anforderungen der Kontrollfragen beachten. Wenn Sie Ihren Reifegrad verbessern wollen, müssen diese Anforderungen vorhanden sein. Natürlich hängt Ihr Reifegrad davon ab, inwieweit Sie diese Anforderungen erfüllt haben.

Da es viele Kontrollfragen mit jeweils mehreren Anforderungen gibt, ist es ratsam, sich etwas Zeit für die Bewertung zu nehmen. Es lohnt sich, in das Verständnis der Kriterien zu investieren, um in Zukunft eine reibungslose Prüfung durchführen zu können. Wir empfehlen daher dringend, die Selbstbewertung zu Beginn des Projekts durchzuführen.

Schließlich müssen Sie die Referenz Dokumentation ausfüllen (Spalte G). Diese Spalte kann durch Angabe des Links zur Referenz Dokumentation in Ihrem ISMS-System ausgefüllt werden. Alternativ können Sie auch den Namen der dokumentierten Datei in die entsprechende Kontrollfrage eingeben.

Hier können Sie die neueste Version des VDA-Katalogs herunterladen, die am 21. April 2021 veröffentlicht wurde.

TISAX® Self-Assessment
Quelle: https://portal.enx.com/isa5-de.xlsx

Was sind die Erfolgskriterien des Self-Assessment für TISAX®?

Erstens sollte der Durchschnitt aller Reifegrade mindestens 3 betragen, was allein aber noch keine Garantie für Ihr Zertifikat ist. Zweitens sollten Sie keine 0 oder 1 als Note haben. Unvollständig oder Durchgeführt als Reifegrad ist also ein No-Go für TISAX®.

Deshalb ist es wichtig, dass Sie eine Self-Assessment für TISAX® durchführen, bevor Sie Ihren Prüfungstermin festlegen. Sie werden nicht nur sehen, wo Ihr Verbesserungspotenzial liegt. Sie können auch einen Notfallplan aufstellen, um sicherzustellen, dass Sie für Ihr Audit bereit sind.

Schließlich bietet die Self-Assessment fürTISAX® einen guten Anhaltspunkt für den Fall, dass Ihr Unternehmen einer der oben genannten Kategorien Priorität einräumt. Natürlich können Sie sich immer noch verbessern.

Was kostet das Self-Assessment für TISAX®?

Wie hoch eigentlich sind die Kosten für die TISAX® Zertifizierung vorher? Bevor wir über die Kosten des Self-Assessment für TISAX® sprechen, möchten wir Ihnen eine grobe Vorstellung von der Zertifizierung geben. Hier ist eine Kostenaufstellung, die Sie verwenden können:

  • ENX-Registrierung ca. 405€ (Stand: August 2023)
  • Auditorenkosten ab 5.000€ (je nach Prüfungsgesellschaft und Assessment-Level)
  • TISAX® Beratung (Bereitstellung eines Expertenteams für ein reibungsloses Audit) ab 20.000€

Die oben genannten Preise sind ungefähre Angaben, die wir auf dem Markt erfahren haben. Die Kosten können je nach Anzahl der Standorte, der vorhandenen Infrastruktur und dem TISAX® Reifegrad (d.h. dem Ergebnis Ihres Self-Assessment für TISAX®) variieren.

Schlusswort

Die Vorbereitung auf Ihr TISAX® Audit ist ein langwieriger, zeitaufwändiger Prozess. Er erfordert auch harte Arbeit. Doch die Vorteile der TISAX® Zertifizierung überwiegen den Aufwand. Daher ist es ratsam, schon zu Beginn einen Experten an Bord zu holen.

Alternativ können Sie auch einen Workshop mit uns buchen, um Ihre Roadmap für TISAX® zu definieren. Haben Sie weitere Fragen? Bitte kontaktieren Sie uns!

TISAX® ist eine eingetragene Marke der ENX Association. Die 360 Digitale Transformation steht in keiner geschäftlichen Beziehung zur ENX. Mit der Nennung der Marke TISAX® ist keine Aussage des Markeninhabers zur Geeignetheit der hier beworbenen Leistungen verbunden. TISAX® Assessments, zur Erlangung von Labels, werden nur von den auf der Homepage der ENX genannten Prüfdienstleistern durchgeführt.

TISAX® Self-Assessment

Can Adiguzel is the founder of 360 Digital Transformation. He is in IT-Project Management more than 11 years. He is passionate about Information Security for Mittelstand and helps Mittelstand to overcome their Information Security challenges using a hands-on consulting approach.

Über den Autor

TISAX® Self-Assessment

Can Adiguzel ist der Gründer von 360 Digital Transformation. Er ist TISAX-Berater und ISO 27001 Lead Auditor. Er ist seit mehr als 11 Jahren im IT-Projektmanagement tätig. Seine Leidenschaft ist die Informationssicherheit für den Mittelstand und er hilft dem Mittelstand bei der Bewältigung seiner Herausforderungen im Bereich der Informationssicherheit mit einem praxisnahen Beratungsansatz.

Wie führt man ein Self-Assessment für TISAX® durch? Weiterlesen »

GAP Analyse für TISAX

TISAX® Fragenkatalog: VDA ISA 6 und ISA 2027 erklärt

Der TISAX®-Fragenkatalog nach VDA ISA ist die Grundlage jedes TISAX®-Assessments: Er legt fest, welche Anforderungen an die Informationssicherheit geprüft werden und wie Ihr Reifegrad bewertet wird. Aktuell sind zwei Versionen relevant — VDA ISA 6, nach der alle im Jahr 2026 beauftragten Assessments laufen, und der Nachfolger VDA ISA 2027. Auf dieser Seite finden Sie den Aufbau des Katalogs, die Assessment Level und Reifegrade sowie die Unterschiede zwischen den Versionen.

Aktueller Stand: VDA ISA 2027 ist veröffentlicht

Am 1. Juli 2026 hat der VDA den Nachfolger von ISA 6 veröffentlicht — offiziell VDA ISA 2027, denn der Verband ist auf eine jahresbasierte Bezeichnung umgestiegen. Für Ihr laufendes Projekt ändert sich zunächst nichts: ISA 2027 ist die Grundlage für TISAX®-Assessments, die ab 2027 beauftragt werden. Assessments, die Sie 2026 beauftragen, laufen weiterhin nach ISA 6. Die Inhalte dieser Seite gelten also unverändert — wer aber 2027 in die Prüfung geht, sollte den neuen Katalog jetzt kennen.

→ VDA ISA 2027: die wichtigsten Änderungen im Katalog

Was ist der VDA ISA Fragenkatalog nach TISAX®?

Der VDA ISA Katalog Version 6.0 ist ein Fragenkatalog, der vom Verband der Automobilindustrie entwickelt wurde, um Hersteller und Zulieferer in der Automobilindustrie auf deren Umgang mit sensiblen Informationen zu prüfen.

Dieser Katalog basiert auf dem Standard ISO 27001 für ein Informationssicherheits-Managementsystem (ISMS) und dient als Prüfziel für die Zertifizierung nach TISAX®. Der Auditor stellt dabei sicher, dass die Mindestanforderungen erfüllt sind und eine kontinuierliche Verbesserung im Umgang mit Informationen gewährleistet ist. 

Die Kontrollfragen des Fragenkatalogs werden ab April 2024 in Version 6.0 abgefragt, um den Schutzbedarf zu ermitteln. Anforderungen für hohen und sehr hohen Schutzbedarf werden dabei besonders berücksichtigt. Für Unternehmen ist es wichtig, die neuen Anforderungen zu verstehen und umzusetzen, damit ihre Daten angemessen geschützt werden. Er ist beim VDA oder der ENX Association erhältlich.

Der neu aufgelegte TISAX® Fragenkatalog in der Version 6 (vorher Version 5)

Seit dem 1. April 2024 ist der VDA-ISA Katalog auf Version 6 aktualisiert worden. Diese Aktualisierung bringt neue Labels und Assessments nach TISAX® mit sich. Die Version 5.0 oder 5.1 ist für neue Beauftragungen nicht mehr gültig.

Die VDA ISA Katalog 6.0 Änderungen zum TISAX® Fragekatalog

Die Änderungen am ISA Katalog 6.0 bringen einige Neuerungen mit sich. Automobilhersteller und Zulieferer der Automobilindustrie VDA müssen sich auf die neuen Anforderungen an die Informationssicherheit der VDA ISA vorbereiten. Der ISA 6 enthält aktualisierte Prüfziele und einen neuen Anforderungskatalog, um den TISAX® Standard zu erfüllen. Die aktuelle Version des ISA-Katalog 6.0 ersetzt die Version 5.1 und definiert einen Prüf- und Austauschmechanismus für die Informationssicherheit ISO 27001.

TISAX® VDA-ISA 5.1 vs. 6.0 – Wie unterscheiden sich die Versionen?

Die wesentlichen Unterschiede und Änderungen zwischen den Versionen 5.1 und 6 sind folgende:

      • Ausweitung des Geltungsbereichs: Neue Labels für Availability und Confidentiality wurde hinzugefügt.

      • Neue Kontrolle: In der neuen Version 6.0 werden neue Kontrolle für Incident Management, Crisis Management, Back-Up/Recovery und Business Continuity Management hinzugefügt.

      • Verbesserung der Interoperabilität: Die Version 6.0 soll dafür sorgen, dass verschiedene Anwendungen und Systeme besser miteinander kompatibel sind, um einen reibungslosen Austausch von Daten zu gewährleisten.

      • Implementierung von Industrie 4.0-Technologien (IOT/OT): Die Kontrollen von TISAX® sind nun stärker auf IOT/OT ausgerichtet, um die strengeren Cybersicherheitsanforderungen zu erfüllen. 

      • Datenschutzkatalog: Dieser wurde vollständig überarbeitet und beinhaltet nun insgesamt 12 Kontrollen, die in Untergruppen aufgeteilt sind.

      • Neue Verweise:  Es wird auf die ISO/IEC 27001:2022, BSI Grundschutz, ISA/IEC 62443 und das NIST Cyber Security Framework Version 1.1 verwiesen. 

      • Führende Sprache ist jetzt Englisch. 

    Mit VDA ISA 2027 steht bereits der nächste Schritt an. Die Zahl der Controls in der Informationssicherheit bleibt bei 46, überarbeitet wurden aber 44 davon. Der Prototypenschutz wurde vollständig neu strukturiert und von 22 auf 20 Controls verdichtet, der Datenschutz bleibt unverändert. Die spürbarste Änderung ist leiser: Anforderungen wandern vom Should- auf das Muss-Level. Wer sein ISMS nur bis zur Muss-Schwelle von ISA 6 gebaut hat, findet genau dort die ersten neuen Lücken.

    Was ist der VDA ISA Fragenkatalog nach TISAX®?

    Der VDA ISA Katalog Version 6.0 ist ein Fragenkatalog, der vom Verband der Automobilindustrie entwickelt wurde, um Hersteller und Zulieferer in der Automobilindustrie auf deren Umgang mit sensiblen Informationen zu prüfen.

    Dieser Katalog basiert auf dem Standard ISO 27001 für ein Informationssicherheits-Managementsystem (ISMS) und dient als Prüfziel für die Zertifizierung nach TISAX®. Der Auditor stellt dabei sicher, dass die Mindestanforderungen erfüllt sind und eine kontinuierliche Verbesserung im Umgang mit Informationen gewährleistet ist. 

    Die Kontrollfragen des Fragenkatalogs werden ab April 2024 in Version 6.0 abgefragt, um den Schutzbedarf zu ermitteln. Anforderungen für hohen und sehr hohen Schutzbedarf werden dabei besonders berücksichtigt. Für Unternehmen ist es wichtig, die neuen Anforderungen zu verstehen und umzusetzen, damit ihre Daten angemessen geschützt werden. Er ist beim VDA oder der ENX Association erhältlich.

    Der neu aufgelegte TISAX® Fragenkatalog in der Version 6 (vorher Version 5)

    Seit dem 1. April 2024 ist der VDA-ISA Katalog auf Version 6 aktualisiert worden. Diese Aktualisierung bringt neue Labels und Assessments nach TISAX® mit sich. Die Version 5.0 oder 5.1 ist für neue Beauftragungen nicht mehr gültig.

    Die VDA ISA Katalog 6.0 Änderungen zum TISAX® Fragekatalog

    Die Änderungen am ISA Katalog 6.0 bringen einige Neuerungen mit sich. Automobilhersteller und Zulieferer der Automobilindustrie VDA müssen sich auf die neuen Anforderungen an die Informationssicherheit der VDA ISA vorbereiten. Der ISA 6 enthält aktualisierte Prüfziele und einen neuen Anforderungskatalog, um den TISAX® Standard zu erfüllen. Die aktuelle Version des ISA-Katalog 6.0 ersetzt die Version 5.1 und definiert einen Prüf- und Austauschmechanismus für die Informationssicherheit ISO 27001.

    TISAX® VDA-ISA 5.1 vs. 6.0 – Wie unterscheiden sich die Versionen?

    Die wesentlichen Unterschiede und Änderungen zwischen den Versionen 5.1 und 6 sind folgende:

        • Ausweitung des Geltungsbereichs: Neue Labels für Availability und Confidentiality wurde hinzugefügt.

        • Neue Kontrolle: In der neuen Version 6.0 werden neue Kontrolle für Incident Management, Crisis Management, Back-Up/Recovery und Business Continuity Management hinzugefügt.

        • Verbesserung der Interoperabilität: Die Version 6.0 soll dafür sorgen, dass verschiedene Anwendungen und Systeme besser miteinander kompatibel sind, um einen reibungslosen Austausch von Daten zu gewährleisten.

        • Implementierung von Industrie 4.0-Technologien (IOT/OT): Die Kontrollen von TISAX® sind nun stärker auf IOT/OT ausgerichtet, um die strengeren Cybersicherheitsanforderungen zu erfüllen. 

        • Datenschutzkatalog: Dieser wurde vollständig überarbeitet und beinhaltet nun insgesamt 12 Kontrollen, die in Untergruppen aufgeteilt sind.

        • Neue Verweise:  Es wird auf die ISO/IEC 27001:2022, BSI Grundschutz, ISA/IEC 62443 und das NIST Cyber Security Framework Version 1.1 verwiesen. 

        • Führende Sprache ist jetzt Englisch.

      Was sind die TISAX® Assessment Level und Reifegrade?

       

      Die Reifegrade des ISA Katalogs sind folgendermaßen definiert:

       

      0 – unvollständig
      Es fehlt an einem vollständigen Prozess. Es wird keinem definierten Prozess gefolgt oder der Prozess ist nicht effektiv, um das angestrebte Ziel zu erreichen.

       

      1 – durchgeführt
      Es wird einem nicht offiziell dokumentierten Prozess gefolgt („informeller Prozess“) und es gibt Hinweise darauf, dass das Ziel erreicht wird.

       

      2 – gesteuert
      Ein Prozess wird verfolgt, der erfolgreich seine Ziele erreicht. Es gibt Dokumentationen und Nachweise zur Prozessdurchführung.

       

      3 – etabliert
      Ein Standardprozess wird eingehalten, der in das Gesamtsystem integriert ist. Abhängigkeiten zu anderen Prozessen sind festgehalten und passende Schnittstellen geschaffen. Es gibt Nachweise, dass der Prozess über längere Zeit erfolgreich genutzt wurde.

       

      4 – vorhersagbar
      Ein bewährter Prozess wird befolgt und regelmäßig wird die Effektivität dieses Prozesses durch die Erfassung von Kennzahlen überwacht. Es sind bestimmte Werte festgelegt, bei denen der Prozess als ineffektiv betrachtet wird und entsprechend angepasst werden muss.

       

      5 – optimierend
      Es wird ein strukturierter Prozess verfolgt, bei dem die kontinuierliche Verbesserung als entscheidendes Ziel angestrebt wird. Spezielle Ressourcen treiben aktiv die Verbesserung voran.

       

       

      Wie wird der TISAX® Fragenkatalog zur Bestimmung des Reifegrades verwendet?

       

      Wie bereits erwähnt, gibt es 6 verschiedene Reifegrade, die im TISAX®-Teilnehmerhandbuch definiert sind. Bei der Durchführung der GAP-Analyse müssen Sie Ihr Unternehmen, Ihre Prozesse, Richtlinien und Dokumentation bewerten. So können Sie Ihren Reifegrad entsprechend bestimmen. Wenn Sie sich nicht sicher sind, bietet die Einstufung in eine niedrigere Stufe immer eine Sicherheitsmarge. 

       

      Am Ende des Tages wird der Prüfer die Kontrollen objektiv beurteilen. Wenn eine Kontrolle nicht vollständig angewandt wird oder kritische Voraussetzungen fehlen, führt dies zu einem niedrigen Reifegrad. Ein Reifegrad von 0 oder 1 für TISAX® ist beim Umgang mit Informationen mit hohen Schutzanforderungen nicht akzeptabel. Dies betrifft auch Aspekte wie den Prototypenschutz und den Datenschutz. Sie müssen also nicht nur darauf achten, dass Sie im Durchschnitt einen Reifegrad von 3 erreichen, sondern auch die Reifegrade 0 und 1 vermeiden.

       

       

      Die Informationssicherheit in der Automobilindustrie mit dem ISO Anforderungskatalog und einer Gap-Analyse meistern

       

      Die Durchführung einer Gap Analyse mit Hilfe des VDA ISA Fragenkatalogs zielt darauf ab, den aktuellen Zustand der Informationssicherheitspraktiken eines Unternehmens zu bewerten und die Lücken (Gaps) zwischen den vorhandenen Maßnahmen und den Anforderungen von TISAX® Level 2 oder 3 zu identifizieren.

       

       

      So kann dieser Prozess mit Hilfe des ISA Fragenkatalog im Detail ablaufen

       

      1.  
        1. Vorbereitung: Zunächst einmal sollte das Unternehmen den VDA ISA Fragebogen beschaffen und gründlich durchgehen, um ein Verständnis für die darin enthaltenen Anforderungen zu entwickeln. Achten Sie darauf, dass alle relevanten Bereiche abgedeckt sind, einschließlich Datenschutz, physische Sicherheit, IT-Sicherheit, Notfallmanagement usw.
        2. Gap-Analyse durchführen: Mit dem Fragenkatalog ausgestattet, kann das Unternehmen eine systematische Überprüfung seiner aktuellen Informationssicherheitspraktiken durchführen. Dies beinhaltet die Bewertung der vorhandenen Prozesse, Richtlinien, Technologien und Kontrollen im Vergleich zu den Anforderungen des VDA ISA Fragenkatalogs.
        3. Identifizierung von Lücken: Während der Gap-Analyse werden wahrscheinlich Bereiche identifiziert, in denen das Unternehmen nicht den Anforderungen entspricht. Diese Lücken können in Form fehlender Richtlinien, unzureichender technischer Sicherheitsmaßnahmen, mangelnder Schulungen der Mitarbeiter oder anderer Defizite auftreten.
        4. Priorisierung und Planung: Nachdem die Lücken identifiziert wurden, ist es wichtig, sie nach ihrer Dringlichkeit und ihrem potenziellen Risiko zu priorisieren. Unternehmen sollten einen Aktionsplan entwickeln, um diese Lücken zu schließen, einschließlich der Zuweisung von Ressourcen, Festlegung von Fristen und Überwachung des Fortschritts. Ein regelmäßiges internes Audit könnte ebenfalls hilfreich sein.

      Bevor Sie den Fragenkatalog anwenden, muss der Geltungsbereich stehen — sonst prüfen Sie zu viel oder zu wenig. Unser Scoping-Guide zeigt, welche Standorte, Prozesse und Dienstleister in den Scope gehören. Wählen Sie unten den TISAX®-Scoping-Guide aus.

      Ein externes Consulting kann bei diesem Prozess sehr hilfreich sein:

          • Objektivität: Ein externes Consulting kann eine objektive Perspektive einbringen und helfen, potenzielle Lücken oder Schwachstellen zu identifizieren, die intern möglicherweise übersehen wurden.

          • Beschleunigung des Prozesses: Durch die Zusammenarbeit mit einem erfahrenen Berater kann der Prozess der Gap-Analyse beschleunigt werden, da dieser bereits über bewährte Methoden und Werkzeuge verfügt.

          • Vorbereitung auf die Zertifizierung: Ein externer Berater kann das Unternehmen dabei unterstützen, einen klaren Aktionsplan zu entwickeln, um die identifizierten Lücken zu schließen und sich effektiv auf die TISAX®-Zertifizierung vorzubereiten.

        Insgesamt spielt der VDA ISA Fragenbogen eine zentrale Rolle bei der Durchführung einer Gap-Analyse für das Erreichen des TISAX® Labels. Die Einbindung eines externen Beraters kann den Prozess effizienter und effektiver gestalten. Damit ein Unternehmen die zugehörigen Anforderungen zur Informationssicherheit erfüllt, gibt es hier einen ausführlichen Artikel zur Durchführung einer Gap-Analyse mit den Fragen des Kriterienkatalogs.

        Buchen Sie einen Workshop bei uns und sparen Sie Zeit und Geld

        Wir wollen nicht angeben, aber wir bieten einen TISAX® Workshop an, bei dem wir Sie bei Ihrer GAP-Analyse unterstützen. Am Ende des Workshops erhalten Sie nicht nur die Ergebnisse, sondern auch Ihre TISAX® Roadmap, einen umfassenden Projektplan, der auf Ihr Unternehmen zugeschnitten ist. Hier finden Sie die Details zu unserer GAP-Analyse zu TISAX®.

        Externe Hilfe wird auch den Zeitaufwand für die GAP-Analyse verringern. Ein eintägiger Workshop mit Vorbereitung und einem Abschlussbericht kann ab 3.500 € geschätzt werden.

        Zusammenfassung

        Ob Sie die GAP-Analyse selbst durchführen wollen oder sich externe Hilfe ins Boot holen, der Nutzen der GAP-Analyse ist enorm – und gleichzeitig entscheidend für den Erfolg Ihres TISAX® Projekts!

        TISAX® ist eine eingetragene Marke der ENX Association. Die 360 Digitale Transformation steht in keiner geschäftlichen Beziehung zur ENX. Mit der Nennung der Marke TISAX® ist keine Aussage des Markeninhabers zur Geeignetheit der hier beworbenen Leistungen verbunden. TISAX® Assessments, zur Erlangung von Labels, werden nur von den auf der Homepage der ENX genannten Prüfdienstleistern durchgeführt.

        Über den Autor

        TISAX® Self-Assessment

        Can Adiguzel ist der Gründer von 360 Digital Transformation. Er ist TISAX®-Beauftragter und ISO 27001 Lead Auditor. Er ist seit mehr als 11 Jahren im IT-Projektmanagement tätig. Seine Leidenschaft ist die Informationssicherheit für den Mittelstand und er hilft dem Mittelstand bei der Bewältigung seiner Herausforderungen im Bereich der Informationssicherheit mit einem praxisnahen Beratungsansatz.

        TISAX® Fragenkatalog: VDA ISA 6 und ISA 2027 erklärt Weiterlesen »

        360 Digital Transformation
        Privacy Overview

        This website uses cookies so that we can provide you with the best user experience possible. Cookie information is stored in your browser and performs functions such as recognising you when you return to our website and helping our team to understand which sections of the website you find most interesting and useful.