Oft beginnt es mit einer kurzen E-Mail an: Der Einkauf eines Autoherstellers oder eines großen Systemlieferanten schreibt dir, dass für die weitere Zusammenarbeit ein gültiges TISAX-Label nötig ist. Meistens steht eine Frist dabei, häufig nur wenige Monate. Für viele mittelständische Zulieferer und Dienstleister in Wiesbaden, Frankfurt und Rüsselsheim ist das der Moment, in dem ein bis dahin abstraktes Thema plötzlich sehr konkret wird, denn ohne den Nachweis droht der Verlust eines wichtigen Kunden.
Hast du so ein Schreiben schon bekommen, lohnt sich ein nüchterner Blick auf die Frage, was da eigentlich genau verlangt wird. TISAX ist die Art, wie die Automobilbranche das Vertrauen innerhalb ihrer Lieferkette organisiert. Sobald du du die Logik dahinter verstanden hast, kannst du das Thema als Geschäftsführer deutlich gelassener angehen.

Worum es bei TISAX geht
TISAX steht für “Trusted Information Security Assessment Exchange”. Dahinter steckt ein Prüfverfahren für Informationssicherheit, das die Automobilbranche schon 2016 entwickelt hat und von der ENX Association betrieben wird. Diese verwaltet Sicherheitsstandards und TISAX für den sicheren Datenaustausch in der Automobilindustrie.
Der Grundgedanke dahinter ist einfach: Autohersteller und ihre Zulieferer tauschen ständig sensible Daten aus, von Konstruktionsplänen über Preiskalkulationen bis zu Fahrzeugprototypen. Jeder Hersteller könnte seine Partner nun zu jeder Zeit einzeln prüfen. Das würde aber bedeuten, dass du als Zulieferer im Ernstfall für zehn Kunden zehn ähnliche Audits über dich ergehen lassen müsstest. Das stellt besonders kleinere Unternehmen vor ein echtes Organisationsproblem.
Kein Zertifikat, sondern ein geteiltes Prüfergebnis
TISAX löst dieses Problem mit einem gemeinsamen Standard. Du lässt deine Informationssicherheit einmal von einem akkreditierten Prüfdienstleister bewerten und teilst das Ergebnis danach mit allen Geschäftspartnern, die es sehen dürfen. Für das richtige Verständnis ist wichtig, dass TISAX streng genommen kein Zertifikat wie eine ISO-Norm ist, sondern ein Prüfergebnis, das als sogenanntes Label über eine geschützte Plattform geteilt wird. Dieses Label bleibt drei Jahre gültig.¹
Rechtlich verpflichtend ist TISAX nicht. In der Praxis führt aber kaum ein Weg daran vorbei, sobald ein Kunde aus der Automobilwelt es fordert. Es ist längst zur Eintrittskarte für die Lieferkette geworden. Genau das meint der zugespitzte Satz “Ohne TISAX kein Auftrag”, denn der fehlende Nachweis wird schnell zum Ausschlusskriterium bei der Vergabe.

Möchtest du in 15 Minuten verstehen, wie TISAX funktioniert und was dein Unternehmen bis wann erledigen muss? Wir geben dir die Antworten – kompakt und praxisnah!
Warum das Thema „TISAX” gerade Wiesbaden, Frankfurt und Rüsselsheim trifft und warum es immer wichtiger wird
Die Region rund um Wiesbaden, Frankfurt, Mainz, Darmstadt und vor allem Rüsselsheim ist ein dichtes Netz aus Industrie, Engineering und IT-Dienstleistung. Rüsselsheim ist ein klassischer Automobilstandort, und viele Betriebe hier arbeiten direkt oder indirekt für die Autobranche, ohne sich selbst in erster Linie als Autozulieferer zu sehen.
Betroffen sind ganz unterschiedliche Betriebe. Ein Softwarehaus, das ein Konfigurationstool programmiert, ein Ingenieurbüro, das an Bauteilen mitentwickelt, eine Agentur mit Zugang zu unveröffentlichtem Bildmaterial oder ein Logistiker, der Prototypen transportiert, können alle in die Lage kommen, TISAX vorweisen zu müssen.

Warum TISAX heute wichtiger ist als je zuvor
Noch vor zehn Jahren war TISAX vor allem eine Sache der großen Zulieferer. Heute trifft es fast jeden in der Kette, und der Druck kommt dabei längst nicht mehr nur von den Herstellern. Mit NIS2, den UNECE-Regeln (United Nations Economic Commission for Europe) zur Fahrzeug-Cybersicherheit und immer dreisteren Cyberangriffen ist Informationssicherheit vom Nischenthema zur absoluten Pflicht geworden. Wer damals noch ohne Label „mitspielen” durfte, wir heute schneller von der Vergabe ausgeschlossen und hat meist nur wenige Monate Zeit, zu reagieren.
Ein Beispiel aus unserer Region
Stell dir einen IT-Dienstleister aus Frankfurt vor, der die Fachhändler eines Herstellers betreut und dabei Zugriff auf Kundendaten und Preislisten hat. Solange das nur eine Randnotiz im Vertrag war, hat niemand nach Sicherheitsnachweisen gefragt. Sobald der Hersteller seine Lieferantenanforderungen jedoch aktualisiert, steht die Frage nach TISAX im Raum, und der Dienstleister hat plötzlich nur ein halbes Jahr Zeit, ein Thema aufzuarbeiten, das jahrelang eher unbeachtet nebenherlief.
Dazu kommt ein Effekt, der die Region besonders betrifft: Die Anforderung wandert die Lieferkette hinunter. Ein Hersteller in Rüsselsheim verschärft seine Vorgaben und gibt sie an seine direkten Zulieferer weiter, und die wiederum an ihre eigenen Partner. So erreicht die Forderung nach TISAX Stufe für Stufe auch kleinere Betriebe, die nie direkt mit einem Autohersteller sprechen. Ein Werkzeugbauer in Darmstadt oder ein Softwaredienstleister in Mainz merkt oft erst dann, dass er Teil dieser Kette ist, wenn sein Auftraggeber selbst unter Druck gerät.
Für dich als Unternehmen in der Region bedeutet das zweierlei. Der Wettbewerbsdruck steigt, weil ein fehlendes Label Aufträge kosten kann. Zugleich entsteht eine Chance, denn wer den Nachweis früh und sauber erbringt, hebt sich von Mitbewerbern ab, die noch zögern. Gerade in einer Region mit so vielen Anbietern wie dem Rhein-Main-Gebiet ist ein gültiges TISAX-Label ein Argument, das im Vertrieb den entscheidenden Unterschied machen kann.

Du brauchst Klarheit zu TISAX, bevor Fristen dich unter Druck setzen? Wir geben dir einen strukturierten Überblick in einem Info-Gespräch.
Was TISAX konkret von dir verlangt
Hinter TISAX steht ein Prüfkatalog namens VDA ISA (Verband der Automobilindustrie – Information Security Assessment), der die Anforderungen an die Informationssicherheit beschreibt. Er teilt sich in mehrere Bereiche. Das Herzstück ist die klassische Informationssicherheit, also der Umgang mit vertraulichen Daten, Zugriffsrechten, IT-Systemen und organisatorischen Abläufen. Je nach Tätigkeit kommen zwei ergänzende Bausteine dazu, nämlich der Schutz personenbezogener Daten und der besonders strenge Prototypenschutz, der greift, wenn du mit noch geheimen Fahrzeugen, Bauteilen oder Testdaten arbeitest.²
Die drei Prüfbereiche und die Assessment-Level
Welche Bereiche für dich gelten, hängt davon ab, was du für deinen Kunden tust. Ein reiner Datenverarbeiter braucht andere Nachweise als ein Entwicklungspartner mit Zugang zu Prototypen. Der Kunde legt außerdem fest, wie tief geprüft wird. Dafür gibt es bei TISAX drei Prüftiefen, die Assessment-Level heißen.²
| Level | Prüfungsart | Für wen relevant? |
|---|---|---|
| Level 1 | Selbsteinschätzung ohne Prüfung | Geringe Risiken, kaum streng regulierte Partner |
| Level 2 | Remote-Überprüfung + Plausibilitätscheck | IT-Dienstleister mit Zugriff auf sensible Daten |
| Level 3 | Vor-Ort-Prüfung + technische Kontrolle | Zulieferer mit Zugang zu geheimen Daten oder Prototypen |
Die erste Stufe ist eine reine Selbsteinschätzung ohne externe Prüfung und fällt in der Praxis kaum ins Gewicht. Entscheidend sind die beiden höheren Stufen. Bei der mittleren Stufe prüft ein Gutachter deine Angaben aus der Ferne auf Plausibilität, etwa per Videokonferenz und Dokumentensichtung. Bei der höchsten Stufe kommt zusätzlich ein Prüfer zu dir ins Unternehmen und schaut sich Räume, Technik und Abläufe direkt an. Die meisten Hersteller verlangen eine dieser beiden Stufen, wobei die höchste Stufe typischerweise dann gefordert wird, wenn besonders schützenswerte Informationen im Spiel sind.
Konkret geht es dabei um Fragen, die du aus deinem Betrieb kennst, auch ohne TISAX. Wer hat Zugang zum Serverraum, und wie ist er gesichert? Werden Laptops verschlüsselt, wenn Mitarbeitende sie mit nach Hause nehmen? Gibt es funktionierende Backups, und hat schon einmal jemand geprüft, ob sich die Daten daraus wirklich zurückspielen lassen? Was passiert, wenn ein Mitarbeiter geht und noch Zugriffsrechte auf Systeme hat? Der Prüfkatalog übersetzt solche Alltagsfragen in nachvollziehbare Anforderungen und will sehen, dass du darauf eine belastbare Antwort hast.

So läuft eine TISAX-Prüfung ab
Der Weg zum Label folgt einem klaren Muster, auch wenn die Dauer je nach Ausgangslage stark schwankt.
Von der Registrierung bis zum Label
Am Anfang steht die Registrierung bei der ENX Association, dem Betreiber des Verfahrens. Dabei legst du fest, welche Standorte und welche Prüfbereiche bewertet werden sollen. Diese Registrierung ist schnell erledigt und mit einer festen Gebühr verbunden.
Der eigentliche Aufwand liegt jedoch in der Vorbereitung. Dein Unternehmen muss ein Managementsystem für Informationssicherheit aufbauen oder ausbauen, kurz ISMS genannt. Dahinter steckt ein Bündel aus Regeln, Verantwortlichkeiten und technischen Maßnahmen. Wer darf auf welche Daten zugreifen? Wie werden Passwörter und Backups gehandhabt? Was passiert bei einem Sicherheitsvorfall? Wie werden Mitarbeitende geschult? Vieles davon gibt es in gut geführten Betrieben schon in Ansätzen, ist aber selten so dokumentiert und gelebt, wie es der Prüfkatalog erwartet. In dieser Phase entscheidet sich, wie reibungslos deine TISAX-Prüfung später läuft.
Ist die Vorbereitung weit genug, folgt das eigentliche Assessment durch einen akkreditierten Prüfdienstleister. Der prüft, ob deine Angaben und Maßnahmen den Anforderungen genügen. Werden dabei Lücken sichtbar, bekommst du in der Regel eine Frist, um sie zu schließen. Am Ende steht das TISAX-Label, das du danach über die Plattform gezielt für deine Kunden freigibst.
| Schritt | Beschreibung |
|---|---|
| 1. Registrierung | Anmeldung auf ENX-Plattform |
| 2. Gap-Analyse | Ermittlung der fehlenden Sicherheitsmaßnahmen |
| 3. ISMS-Aufbau | Einführung von Prozessen & Richtlinien (nach ISO 27001) |
| 4. Interne Prüfung | Probelauf, Dokumentation, Vorbereitung aufs Audit |
| 5. TISAX-Assessment | Externes Audit durch akkreditierten Prüfdienstleister und Vergabe des TISAX-Labels |
Was kostet TISAX und wie lange dauert es?
Verlässliche Zahlen sind für deine Planung wichtig, auch wenn die tatsächlichen Kosten stark von Größe und Reifegrad deines Unternehmens abhängen. Die Registrierung ist der kleinste Posten. Die Kosten für das Assessment liegen bei der mittleren Prüftiefe im niedrigen vierstelligen Bereich, bei der höchsten Stufe mit Vor-Ort-Prüfung deutlich mehr. Kommt der Prototypenschutz dazu, steigt der Aufwand entsprechend.
Warum du früh anfangen solltest
Der größte Posten ist meist nicht die Prüfung selbst, sondern die Vorbereitung. Der Aufbau des Managementsystems macht den Löwenanteil aus, oft mit externer Begleitung und etwas neuer Technik. Für einen einzelnen Standort eines mittelständischen Unternehmens liegen die Gesamtkosten im niedrigen bis mittleren fünfstelligen Bereich. Das klingt nach viel, relativiert sich aber schnell, wenn ein einziger gefährdeter Kundenauftrag ein Vielfaches davon ausmacht.
Von der Entscheidung bis zum fertigen Label vergehen erfahrungsgemäß sechs bis achtzehn Monate. Wer schon ein Sicherheitsmanagement nach ISO 27001 hat, ist deutlich schneller, oft in einem halben Jahr. Wer bei null anfängt, sollte die längere Spanne einplanen. Diese Vorlaufzeit ist der wichtigste Grund, dein TISAX-Projekt nicht warten zu lassen, bis die Frist des Kunden schon läuft. Immerhin gibt es keine jährlichen Überwachungsaudits, anders als bei manchen Zertifizierungen. Das Label gilt drei Jahre, danach steht eine erneute Prüfung an.¹

Plane TISAX smart: Erfahre in einem unverbindlichen Erstgespräch, wie viel Zeit und Budget du einplanen solltest und wie du ohne Umwege ans Ziel kommst.
Wie TISAX zu anderen Vorgaben passt
Der Aufwand zahlt sich noch an anderer Stelle aus, denn das Verfahren steht nicht für sich allein.
ISO 27001 und der Nutzen über die Pflicht hinaus
Der zugrunde liegende Prüfkatalog orientiert sich eng an der internationalen Norm ISO 27001. Wer schon nach dieser Norm zertifiziert ist, hat den Großteil der Arbeit also schon hinter sich und muss vor allem die automobilspezifischen Ergänzungen nachziehen. Umgekehrt schafft ein für TISAX aufgebautes Sicherheitsmanagement eine gute Grundlage, falls später eine ISO-Zertifizierung dazukommen sollte.
Die Arbeit hilft dir außerdem bei Anforderungen, die ohnehin auf immer mehr Unternehmen zukommen. Gesetzgeber und Versicherer verlangen wachsende Sorgfalt bei der IT-Sicherheit, denn Cyberangriffe treffen längst nicht mehr nur Großkonzerne in Frankfurt, sondern genauso den Mittelstand in Wiesbaden oder Rüsselsheim. Wenn du für einen Kunden in Informationssicherheit investierst, verbesserst du damit auch deine eigene Widerstandskraft.

Typische Stolpersteine im Mittelstand
Bei vielen Betrieben wiederholen sich dieselben Fehler, die bei TISAX Zeit und Geld kosten.
Worauf du als Geschäftsführung achten solltest
Der häufigste Fehler ist, zu spät zu beginnen. Wer erst wenige Wochen vor der Kundenfrist startet, zahlt am Ende Aufschläge für kurzfristige Beratungen und gerät zusätzlich unter Druck, der wiederum undurchdachte Entscheidungen begünstigt.
Ebenso verbreitet ist es, den Aufwand für die Dokumentation zu unterschätzen. Viele Sicherheitsmaßnahmen sind im Betrieb längst gelebte Praxis, sind jedoch nirgendwo hinterlegt. Der Prüfer bewertet aber nicht nur, was du tust, sondern auch, ob es nachvollziehbar geregelt ist.
Ein dritter Punkt betrifft die Verantwortung im Unternehmen. TISAX ist kein reines IT-Projekt, das du komplett an die Technikabteilung oder einen Dienstleister abgeben kannst. Informationssicherheit bezieht sich auch auf Personal, Einkauf, Gebäude und Geschäftsleitung. Ohne klare Rückendeckung aus der Chefetage bleibt so ein Vorhaben oft in Zuständigkeitsfragen stecken. Mach das Thema deshalb sichtbar zur Chefsache, auch wenn du die Umsetzung delegierst.
Deine nächsten Schritte mit riomar
Verschaff dir zuerst Gewissheit darüber, ob und für welche Kunden TISAX auf dich zukommt, und kläre den geforderten Prüfumfang direkt mit dem Kunden. Mach dir danach ein ehrliches Bild vom eigenen Stand. Wie gut ist deine Informationssicherheit heute dokumentiert und organisiert, und gibt es vielleicht schon Vorarbeiten aus einer ISO-Zertifizierung?
Auf dieser Grundlage entscheidest du, ob du das Vorhaben intern umsetzt oder dir Unterstützung holst. Für kleinere Betriebe ohne eigene Sicherheitsabteilung ist externe Begleitung meist die wirtschaftlichere Wahl, weil sie Umwege erspart. Als IT-Systemhaus aus Wiesbaden begleitet riomar Unternehmen in der Region Wiesbaden, Frankfurt und Rüsselsheim auf dem Weg zum TISAX-Label. Von der ersten Bestandsaufnahme bis zur fertigen Prüfung stehen wir als starker IT-Partner an deiner Seite.
Der Satz “Ohne TISAX kein Auftrag” wirkt beim ersten Lesen wie eine Drohung. Wenn du das Thema früh und strukturiert angehst, kannst du ihn aber getrost umdrehen, denn mit TISAX sicherst du nicht nur bestehende Aufträge, sondern schaffst die Grundlage für neue. Für Unternehmen zwischen Wiesbaden, Frankfurt und Rüsselsheim, die tief in den Lieferketten der Automobilbranche stecken, ist das eine Investition, die sich in aller Regel auszahlt.

Starte rechtzeitig, bevor TISAX zur Stressfalle wird. Unsere Experten zeigen dir, welche Schritte wirklich nötig sind. Individuell auf dein Unternehmen zugeschnitten.
Häufige Fragen zum Thema
Unser wichtigster Autokunde verlangt plötzlich einen Sicherheitsnachweis. Was ist das?
Dahinter steckt fast immer TISAX, der Prüfstandard der Automobilbranche für Informationssicherheit, mit dem du deine IT-Sicherheit einmal prüfen lässt und das Ergebnis als Label an deine Autokunden weitergibst.
Ist so ein Nachweis für uns gesetzlich vorgeschrieben?
Nein, TISAX ist rechtlich nicht verpflichtend, aber sobald ein Kunde aus der Autobranche es fordert, wirst du ohne das Label bei der Auftragsvergabe nicht mehr berücksichtigt.
Bekommen wir dafür ein Zertifikat wie bei einer ISO-Norm?
Nicht ganz, denn TISAX ist kein Zertifikat, sondern ein Prüfergebnis, das du als Label drei Jahre lang gezielt mit einzelnen Kunden teilst.
Wie lange dauert es, bis wir so weit sind?
Für ein TISAX-Label solltest du je nach Ausgangslage sechs bis achtzehn Monate einplanen, mit einem bestehenden ISO-27001-Managementsystem oft nur ein halbes Jahr.
Was kostet uns das Ganze ungefähr?
Die Kosten für TISAX liegen für einen einzelnen Standort eines Mittelständlers realistisch im niedrigen bis mittleren fünfstelligen Bereich, wobei die Vorbereitung teurer ist als die Prüfung selbst.
Wir arbeiten mit Vorserien-Fahrzeugen. Gilt für uns etwas Strengeres?
Ja, denn TISAX hat einen eigenen Bereich für den Prototypenschutz, der zusätzliche Anforderungen an Gebäude, Zutritt und Geheimhaltung stellt, sobald du mit geheimen Fahrzeugen oder Testdaten arbeitest.
Muss man dafür extra zu uns kommen, oder geht das aus der Ferne?
Beides ist möglich, denn TISAX kennt mehrere Prüftiefen: bei der mittleren prüft ein Gutachter aus der Ferne, bei der höchsten kommt zusätzlich ein Prüfer zu dir ins Unternehmen.
Wir haben schon ISO 27001. Fangen wir trotzdem bei null an?
Nein, im Gegenteil, denn der Prüfkatalog hinter TISAX orientiert sich eng an ISO 27001, sodass du mit einer bestehenden Zertifizierung schon den Großteil geschafft hast.
Können wir das komplett an die IT abgeben?
Besser nicht, denn TISAX berührt auch Personal, Einkauf und Geschäftsleitung, weshalb du das Thema trotz Dienstleister sichtbar zur Chefsache machen solltest.
Lohnt sich der Aufwand für einen kleinen Betrieb, und wie fangen wir an?
Ja, weil ein fehlendes TISAX-Label ganze Aufträge kostet; am besten startest du mit einer Bestandsaufnahme, die riomar als IT-Systemhaus für Wiesbaden, Frankfurt und Rüsselsheim mit dir übernimmt.

