VDA ISA 2027 – die wichtigsten Änderungen im Katalog

Am 1. Juli 2026 hat der Verband der Automobilindustrie (VDA) den Nachfolger von VDA ISA 6 veröffentlicht – den Prüfkatalog, auf dem jedes TISAX®-Assessment basiert. Viele erwarteten „ISA 7.0“; offiziell heißt die neue Version ISA 2027, denn der VDA ist auf eine jahresbasierte Bezeichnung umgestiegen. Die Struktur bleibt weitgehend erhalten – doch die Anforderungen werden verbindlicher, die Lieferkette rückt stärker in den Fokus und der Prototypenschutz wurde komplett neu aufgebaut.

Das Wichtigste in Zahlen

  • Jahresbasierte Bezeichnung: „2027“ statt „7.0“ – künftig jährlicher Veröffentlichungsrhythmus für mehr Planbarkeit.
  • Informationssicherheit: 46 Controls – wie bei ISA 6. Keine Control-Explosion, aber 44 der 46 Controls wurden überarbeitet; bei 25 Controls ändern, entfallen oder verschieben sich Anforderungen.
  • Prototypenschutz: von 22 auf 20 Controls – das Modul wurde vollständig neu strukturiert.
  • Datenschutz: unverändert – alle 12 Controls aus Kapitel 9 sind identisch zu ISA 6.
  • Neues Framework-Mapping: ISA 2027 verweist auf NIST CSF 2.0 und ISO/IEC 27001:2022; die alten Bezüge zu ISO 27001:2013 entfallen.

Von der Empfehlung zur Pflicht

Die folgenreichste Änderung ist leise: Anforderungen wandern vom Should-Level (Empfehlung) auf das Must-Level (Pflicht). Zwei Beispiele:

  • Control 1.1.1: Sicherheitsrichtlinien den Mitarbeitenden verfügbar zu machen und über relevante Änderungen zu informieren, war bisher eine Soll-Anforderung – in ISA 2027 ist es Pflicht.
  • Control 4.1.2: Passwörter nach dem Stand der Technik rücken von der Randnotiz in die regulären Anforderungen.

Wenn Ihr ISMS nur gebaut wurde, um die Muss-Schwelle von ISA 6 zu erreichen, entstehen genau hier die ersten neuen Lücken.

Kapitel im Überblick

KapitelWas sich ändertBewertung
1 – IS-RichtlinienNeues Krisenmanagement (1.6.3), Richtlinienpflichten jetzt verbindlich (1.1.1)Große Änderung
2 – PersonalTelearbeit mit konkreten Muss-Anforderungen neu gefasst (2.1.4)Große Änderung
3 – Physische SicherheitEinzelne KlarstellungenGeringe Änderung
4 – ZugriffsmanagementPasswort- und Login-Regeln verschärftGeringe Änderung
5 – IT-SicherheitViele kleine Anpassungen, Ergänzungen für hohen SchutzbedarfGeringe Änderung
6 – LieferantenPrüfpflichten verschärft, 1.2.4 wird zu 6.1.3Große Änderung
7 – ComplianceNur UmformulierungenGeringe Änderung
8 – PrototypenschutzKomplett neu strukturiert, 22 → 20 ControlsGroße Änderung
9 – DatenschutzKeine ÄnderungenUnverändert

Die Lieferkette rückt in den Fokus

Control 1.2.4 (externe IT-Dienstleister) wandert als neues Control 6.1.3 in das Lieferanten-Kapitel – erstmals als „Supplier Statement of Applicability“ (Supplier SoA) bezeichnet. Die eigentliche Verschärfung steckt in 6.1.1: Bei hohem Schutzbedarf müssen Sicherheitsnachweise der Lieferanten künftig dokumentiert und regelmäßig sowie anlassbezogen geprüft werden; bei sehr hohem Schutzbedarf wird ein Drittaudit oder ein passendes TISAX®-Label des Lieferanten erwartet. Das Lieferantenmanagement wird damit zu einem der Bereiche mit spürbar wachsendem Aufwand.

Prototypenschutz: neu gebaut, nicht erweitert

Der Prototypenschutz ist die größte strukturelle Änderung: Die fünf Abschnitte von ISA 6 (8.1 bis 8.5) werden zu zwei zusammengefasst (8.1 organisatorisch8.2 physische und Umgebungssicherheit), Controls werden zusammengeführt und veraltete Inhalte entfernt – von 22 auf 20 Controls. Wenn Ihr Prüfumfang den Prototypenschutz umfasst, muss Ihre Dokumentationsstruktur neu zugeordnet werden, selbst wenn die zugrunde liegenden Maßnahmen gleich bleiben.

Was gleich bleibt: der Datenschutz

Kapitel 9 (Datenschutz) ist unverändert – alle 12 Controls sind wortgleich zu ISA 6. Umfasst Ihr Scope das Datenschutz-Modul, ändert sich hier nichts.

Ab wann gilt VDA ISA 2027?

Der Katalog selbst enthält keinen Stichtag – den verbindlichen Umstellungstermin für TISAX®-Assessments legt die ENX fest. Beim Vorgänger ISA 6 lagen rund sechs Monate zwischen Veröffentlichung und Pflicht für neue Assessments. Bis die ENX den Termin bekanntgibt, laufen aktuelle Assessments weiter nach ISA 6, und bestehende TISAX®-Labels verlieren ihre Gültigkeit nicht automatisch.

Was Sie jetzt tun sollten

  1. Kein Panik-Umstieg: ISA 6 bleibt der geprüfte Katalog, bis die ENX den Termin setzt.
  2. Die substanziellen Kapitel zuerst prüfen: 1, 2, 6 und 8 – Krisenmanagement, Telearbeit, Lieferantenmanagement und Prototypenschutz.
  3. Should-zu-Must-Promotionen prüfen: bisher optionale Anforderungen können jetzt Pflicht sein.
  4. GAP-Analyse gegen die geänderten Controls statt den ganzen Katalog neu durchzuarbeiten.

So unterstützt Sie 360 Digitale Transformation

Wir begleiten Sie beim Umstieg auf VDA ISA 2027 – von der GAP-Analyse über die Umsetzung der verschärften Controls und das Remapping des Prototypenschutzes bis zur Assessment-Vorbereitung. Grundlage: der TISAX®-Fragenkatalog und der Überblick der Anforderungen. Sie sind noch auf ISA 6? Alle Details finden Sie in unserem Beitrag VDA ISA 6 – die wichtigsten Änderungen. Gerne im Rahmen unserer Beratung zu TISAX®.

Quelle: VDA – Informationssicherheit

Über den Autor

VDA ISA 2027

Can Adiguzel ist der Gründer von 360 Digital Transformation. Er ist TISAX®-Berater und ISO 27001 Lead Auditor. Er ist seit mehr als 11 Jahren im IT-Projektmanagement tätig. Seine Leidenschaft ist die Informationssicherheit für den Mittelstand und er hilft dem Mittelstand bei der Bewältigung seiner Herausforderungen im Bereich der Informationssicherheit mit einem praxisnahen Beratungsansatz.

 TISAX® ist eine eingetragene Marke der ENX Association. Die 360 Digitale Transformation steht in keiner geschäftlichen Beziehung zur ENX. Mit der Nennung der Marke TISAX® ist keine Aussage des Markeninhabers zur Geeignetheit der hier beworbenen Leistungen verbunden. TISAX® Assessments, zur Erlangung von Labels, werden nur von den auf der Homepage der ENX genannten Prüfdienstleistern durchgeführt.

360 Digital Transformation
Privacy Overview

This website uses cookies so that we can provide you with the best user experience possible. Cookie information is stored in your browser and performs functions such as recognising you when you return to our website and helping our team to understand which sections of the website you find most interesting and useful.