Wenn ein großer Automobilhersteller Sie auffordert, „bis zum nächsten Quartal ein gültiges TISAX-Label vorzulegen", beginnt für viele mittelständische Zulieferer ein Projekt, dessen Aufwand und Kosten sie massiv unterschätzen. Die TISAX Zertifizierung Kosten liegen für ein KMU realistisch zwischen 28.000 und 51.000 EUR – und das ist nur der direkte Aufwand, ohne die internen Personalressourcen, die ein TISAX-Projekt über Monate bindet. Wer hier ohne Plan startet, verbrennt Budget und riskiert im schlimmsten Fall den Auftrag.
Dieser Leitfaden zeigt Ihnen, woraus sich die TISAX-Kosten zusammensetzen, wie der Ablauf vom Self-Assessment bis zum gültigen Label funktioniert, was der VDA-ISA-Katalog von Ihnen verlangt und welche typischen Stolperfallen Sie vermeiden sollten. Geschrieben aus der Perspektive von jemandem, der ISMS-Projekte sowohl im Konzern als auch im Mittelstand begleitet hat.
Was ist TISAX – und warum verlangt es Ihr Kunde?
TISAX steht für „Trusted Information Security Assessment Exchange" und ist der Branchenstandard für Informationssicherheit in der Automobilindustrie. Entwickelt wurde er vom VDA (Verband der Automobilindustrie), betrieben wird die Austauschplattform von der ENX Association in Frankfurt.
Der Kerngedanke: Statt dass jeder Automobilhersteller seine Hunderten Zulieferer einzeln auditiert, gibt es ein gemeinsames Prüfschema. Sie lassen sich einmal von einem akkreditierten Prüfdienstleister bewerten, erhalten ein TISAX-Label und teilen dieses Ergebnis über die ENX-Plattform mit Ihren Kunden. OEMs wie Volkswagen, BMW, Daimler oder große Tier-1-Zulieferer wie Bosch oder Continental setzen TISAX faktisch als Eintrittskarte voraus.
Wichtig zu verstehen: TISAX ist kein Zertifikat im klassischen Sinne. Sie erhalten kein Zertifikat zum Aufhängen an die Wand, sondern ein Prüfergebnis (Assessment-Ergebnis) mit zugehörigen Labels, das Sie kontrolliert mit Geschäftspartnern teilen. Der Begriff „TISAX Zertifizierung" hat sich umgangssprachlich eingebürgert, technisch korrekt heißt es „TISAX Assessment".
Der VDA-ISA-Katalog: Die fachliche Grundlage
Das Herzstück jedes TISAX-Projekts ist der VDA-ISA-Katalog (Information Security Assessment). Das ist ein Fragenkatalog in Form eines Excel-Tools, der die Anforderungen an Ihr Informationssicherheits-Managementsystem (ISMS) abbildet.
Der Katalog ist in mehrere Prüfbereiche gegliedert:
- Informationssicherheit – das Kernmodul mit Controls zu Organisation, Richtlinien, Personal, physischer Sicherheit, IT-Betrieb, Zugriffsmanagement und Lieferantenbeziehungen.
- Prototypenschutz – zusätzliche, sehr strenge Anforderungen für Unternehmen, die mit Vorserienfahrzeugen, Prototypen oder Erlkönigen arbeiten (physische Sicherheit, Werksschutz, Fotografie-Verbote).
- Datenschutz – Anforderungen mit Bezug zur DSGVO, relevant wenn Sie personenbezogene Daten im Auftrag verarbeiten.
Jede Anforderung im VDA-ISA-Katalog wird nach einem Reifegradmodell von 0 bis 5 bewertet, das stark an den ISO/IEC 33000 bzw. das frühere CMMI angelehnt ist:
- Reifegrad 0 – unvollständig, kein Prozess vorhanden
- Reifegrad 1 – durchgeführt, aber ad hoc
- Reifegrad 2 – gemanagt, geplant und nachverfolgt
- Reifegrad 3 – etabliert, definierter Standardprozess (Zielwert für die meisten Controls)
- Reifegrad 4/5 – vorhersagbar bzw. optimierend
Der angestrebte Zielreifegrad liegt in der Regel bei 3. Liegen Sie im Schnitt darunter, gilt das Assessment als nicht bestanden, und Sie müssen nachbessern.
Merksatz
TISAX prüft nicht, ob Sie Sicherheitsmaßnahmen haben, sondern ob Sie sie systematisch managen. Ein perfekt konfigurierter Server ohne dokumentierten Prozess dahinter bringt Ihnen im Assessment wenig.
Assessment-Level AL1, AL2, AL3 – das treibt die Kosten
Die wichtigste Stellschraube für Aufwand und Kosten ist das geforderte Assessment-Level. TISAX kennt drei Stufen:
AL1 – Self-Assessment ohne externe Prüfung
Beim Assessment-Level 1 füllen Sie den VDA-ISA-Katalog selbst aus. Es gibt keine externe Prüfung durch einen Auditor. AL1 wird in der Praxis selten als Zielniveau gefordert, weil es Ihren Kunden wenig Sicherheit bietet. Es dient eher der internen Standortbestimmung.
AL2 – Self-Assessment mit Plausibilitätsprüfung (Remote)
AL2 ist das in der Praxis am häufigsten geforderte Level für „normale" Vertraulichkeit. Sie erstellen das Self-Assessment, und ein akkreditierter Prüfdienstleister verifiziert dieses überwiegend remote: Er prüft Ihre Dokumentation, führt Interviews per Videokonferenz durch und plausibilisiert Ihre Selbstbewertung anhand von Nachweisen. Ein Vor-Ort-Termin ist bei AL2 die Ausnahme.
AL3 – Vor-Ort-Audit mit Nachweisprüfung
AL3 ist die höchste Stufe und wird für hohe und sehr hohe Schutzbedarfe gefordert – etwa für Prototypenschutz oder besonders schützenswerte Daten. Hier kommt der Auditor vor Ort, prüft physische Sicherheit, sichtet Nachweise im Detail und führt umfangreiche Interviews. AL3 ist deutlich aufwendiger und entsprechend teurer.
Welches Level Sie benötigen, gibt Ihnen Ihr Kunde über die geforderten Prüfziele (Assessment Objectives) vor. Ein typischer Mix ist etwa „Info high" (AL3) plus „Prototypenschutz" – prüfen Sie die Anforderung genau, bevor Sie kalkulieren.
Der Ablauf einer TISAX Zertifizierung Schritt für Schritt
Ein TISAX-Projekt folgt einem klaren Ablauf. Von der Registrierung bis zum gültigen Label sollten Sie realistisch 4 bis 9 Monate einplanen – abhängig davon, wie ausgereift Ihr ISMS bereits ist.
- Registrierung auf der ENX-Plattform. Sie legen ein Konto im ENX-Portal an, definieren Ihren Geltungsbereich (Scope, z.B. ein Standort oder das gesamte Unternehmen) und die geforderten Prüfziele. Hierfür fällt eine Registrierungsgebühr an die ENX an.
- Gap-Analyse und Vorbereitung. Sie ermitteln den Abstand zwischen Ist-Zustand und den Anforderungen des VDA-ISA-Katalogs. Dieser Schritt ist der eigentliche Hauptaufwand: Richtlinien schreiben, Prozesse etablieren, Maßnahmen umsetzen, Nachweise erzeugen.
- Self-Assessment. Sie füllen den VDA-ISA-Katalog aus und bewerten jeden Control nach Reifegrad. Diese Selbstbewertung ist die Grundlage für die externe Prüfung.
- Beauftragung eines akkreditierten Prüfdienstleisters. Nur von der ENX akkreditierte Auditoren dürfen TISAX-Assessments durchführen. Sie wählen einen Dienstleister, der die Prüfung vornimmt.
- Assessment (Audit). Je nach Level remote (AL2) oder vor Ort (AL3). Der Auditor prüft Ihre Selbstbewertung, fordert Nachweise an und dokumentiert Abweichungen.
- Korrekturmaßnahmen. Findet der Auditor Lücken (Non-Conformities), erhalten Sie eine Frist, diese zu schließen. Erst nach erfolgreicher Nachbesserung wird das Label vergeben.
- Label-Vergabe und Sharing. Bei bestandenem Assessment erhalten Sie das TISAX-Label, das Sie über die ENX-Plattform gezielt mit Ihren Kunden teilen.
Praxis-Tipp
Starten Sie die Gap-Analyse, bevor Sie einen Prüftermin fixieren. Wer den Auditor bucht und dann erst merkt, wie groß die Lücken sind, zahlt für Verschiebungen und Nachprüfungen doppelt.
Label-Gültigkeit: 3 Jahre
Ein TISAX-Label ist 3 Jahre gültig. Danach müssen Sie ein erneutes Assessment durchlaufen, um das Label zu verlängern. Anders als bei ISO 27001 gibt es keine jährlichen Überwachungsaudits durch die Zertifizierungsstelle – Sie sind aber selbst verantwortlich, Ihr Sicherheitsniveau über die drei Jahre aufrechtzuerhalten. Wer das ISMS nach dem Assessment „einschlafen" lässt, erlebt beim Re-Assessment eine teure Überraschung.
TISAX Zertifizierung Kosten realistisch kalkuliert
Kommen wir zur Kernfrage. Die TISAX Zertifizierung Kosten setzen sich aus mehreren Blöcken zusammen, die in Summe für ein typisches KMU bei 28.000 bis 51.000 EUR liegen.
Block 1: ENX-Registrierungsgebühr
Die Registrierung auf der ENX-Plattform kostet einen festen, vergleichsweise überschaubaren Betrag im niedrigen vierstelligen Bereich pro Teilnehmerjahr. Das ist der kleinste Posten.
Block 2: Auditkosten des Prüfdienstleisters
Der Hauptkostentreiber neben der internen Vorbereitung. Die Auditkosten hängen ab von:
- Assessment-Level (AL2 vs. AL3) – ein Vor-Ort-Audit kostet deutlich mehr als eine Remote-Plausibilisierung.
- Anzahl der Standorte im Scope.
- Anzahl der Prüfziele (zusätzlicher Prototypenschutz oder Datenschutz erhöht den Aufwand).
- Unternehmensgröße und Komplexität.
Für ein KMU mit einem Standort und AL2 liegen die reinen Auditkosten häufig im Bereich von 10.000 bis 20.000 EUR. Bei AL3 mit Prototypenschutz und mehreren Standorten steigt dieser Posten spürbar.
Block 3: Vorbereitung und Beratung
Der oft unterschätzte größte Block. Wenn Sie noch kein gelebtes ISMS haben, müssen Sie Richtlinien erstellen, Prozesse aufsetzen, technische Maßnahmen umsetzen und Mitarbeiter schulen. Hier fließt entweder erhebliche interne Arbeitszeit hinein oder externes Beratungshonorar – meist eine Kombination aus beidem. Dieser Block macht in der Praxis häufig den größten Teil der 28.000–51.000 EUR aus.
Block 4: Maßnahmenumsetzung (CAPEX/OPEX)
Findet die Gap-Analyse technische Lücken, kommen konkrete Investitionen hinzu: ein Berechtigungsmanagement-Tool, Multi-Faktor-Authentifizierung, Backup-Konzepte, Zutrittskontrollen oder physische Sicherungsmaßnahmen. Diese Kosten variieren stark je nach Ausgangslage.
| Kostenblock | Größenordnung KMU |
|---|---|
| ENX-Registrierung | niedrig vierstellig |
| Audit (AL2, 1 Standort) | 10.000–20.000 EUR |
| Vorbereitung / Beratung | 10.000–25.000 EUR |
| Technische Maßnahmen | stark variabel |
| Gesamtrahmen | 28.000–51.000 EUR |
Die Spanne erklärt sich vor allem durch den Reifegrad Ihres Ausgangszustands: Ein Unternehmen, das bereits nach ISO 27001 zertifiziert ist, bewegt sich am unteren Ende. Ein Betrieb, der bei null startet und AL3 plus Prototypenschutz benötigt, am oberen.
Der Bezug zu ISO 27001
Wer bereits eine ISO/IEC 27001-Zertifizierung besitzt, hat im TISAX-Projekt einen erheblichen Vorsprung. Der VDA-ISA-Katalog ist inhaltlich eng an die ISO/IEC 27001:2022 angelehnt – die aktuelle Version mit ihren 93 Controls in vier Kategorien (37 organisatorisch, 8 personenbezogen, 14 physisch, 34 technologisch) deckt einen Großteil der TISAX-Anforderungen bereits ab.
Die wesentlichen Unterschiede:
- TISAX ist branchenspezifisch und enthält automotive-spezifische Zusatzanforderungen wie Prototypenschutz, die ISO 27001 nicht kennt.
- TISAX nutzt ein Reifegradmodell (0–5), ISO 27001 prüft die Wirksamkeit des ISMS gegen die normativen Anforderungen.
- TISAX ist kein akkreditiertes Zertifikat, sondern ein Austauschmechanismus über die ENX-Plattform.
In der Praxis lohnt es sich fast immer, ein ISMS so aufzubauen, dass es beide Standards bedient. Wer die gemeinsame Basis – das ISMS – einmal solide etabliert, kann ISO 27001 und TISAX mit überschaubarem Mehraufwand parallel bedienen. Welcher Standard für Ihr Unternehmen der richtige Ausgangspunkt ist, beleuchten wir im Detail im Artikel ISO 27001 vs. TISAX vs. NIS2: Welches Framework brauchen Sie?.
Typische Stolperfallen – und wie Sie sie vermeiden
Aus Projekten mit Mittelständlern kristallisieren sich immer wieder dieselben Fehler heraus:
1. Der Scope wird zu groß gewählt. Viele Unternehmen lassen reflexartig „das ganze Unternehmen" prüfen, obwohl der Kunde nur einen Standort oder einen Geschäftsbereich verlangt. Jeder zusätzliche Standort und jedes zusätzliche Prüfziel kostet Geld und Zeit. Klären Sie früh, was Ihr Kunde wirklich fordert, und schneiden Sie den Scope präzise zu.
2. Das Reifegradmodell wird missverstanden. Reifegrad 3 bedeutet definierter, dokumentierter Standardprozess – nicht „wir machen das schon irgendwie". Teams überschätzen ihre Selbstbewertung regelmäßig und fallen in der externen Prüfung auf den Boden der Tatsachen.
3. Nachweise fehlen. Der Auditor will sehen, dass Prozesse gelebt werden: Protokolle von Rezertifizierungen, Schulungsnachweise, Logs, Risikobewertungen. Wer Richtlinien schreibt, sie aber nie anwendet (das berüchtigte „Papier-ISMS"), besteht das Assessment nicht.
4. Lieferantenmanagement wird vergessen. TISAX verlangt, dass Sie auch die Sicherheit Ihrer eigenen Dienstleister steuern. Das überrascht viele, die nur an ihre interne IT denken.
5. Zu spät gestartet. Wenn der Kunde eine Frist setzt und Sie erst dann beginnen, geraten Sie unter massiven Zeitdruck. Ein TISAX-Projekt von null braucht realistisch ein halbes Jahr und mehr.
Praxis-Tipp
Behandeln Sie das Self-Assessment ehrlich. Eine geschönte Selbstbewertung kostet Sie im Audit nur Glaubwürdigkeit und führt zu Korrekturschleifen. Bewerten Sie konservativ – das spart am Ende Zeit und Geld.
Wie welabs Sie bei TISAX unterstützt
Ein TISAX-Projekt scheitert selten an der Technik, sondern an der Struktur: am fehlenden ISMS, an unklarem Scope und an Nachweisen, die niemand systematisch erzeugt. Genau hier setzt welabs an. Wir übersetzen Konzern-Erfahrung in pragmatische Lösungen für den Mittelstand – ohne Overhead, der Ihr Budget sprengt.
Konkret unterstützen wir Sie bei:
- Gap-Analyse gegen den VDA-ISA-Katalog – ehrliche Standortbestimmung, bevor Sie Geld in einen Prüftermin stecken.
- Aufbau und Dokumentation Ihres ISMS – schlank, auditfähig und gleichzeitig auf ISO 27001 anschlussfähig. Mehr dazu auf unserer Seite Compliance & ISMS.
- Scope-Definition und Prüfziel-Klärung – damit Sie nicht mehr prüfen lassen, als Ihr Kunde verlangt.
- Vorbereitung auf das Assessment – inklusive Nachweismanagement, Probe-Interviews und Maßnahmenplan.
- Strategic Security Advisor (SSA) – laufende Begleitung, damit Ihr ISMS über die drei Jahre Label-Gültigkeit gelebt wird und nicht einschläft.
Sie stehen vor einer TISAX-Forderung und wissen nicht, wo Sie anfangen sollen? Vereinbaren Sie ein kostenloses Erstgespräch – wir ordnen Ihre Ausgangslage ein und sagen Ihnen ehrlich, was auf Sie zukommt.
Fazit
Die TISAX Zertifizierung ist für Automobilzulieferer keine Kür, sondern Geschäftsvoraussetzung. Mit realistischen Kosten von 28.000 bis 51.000 EUR für ein KMU und einer Projektdauer von mehreren Monaten verdient sie einen festen Platz in Ihrer Jahresplanung – nicht eine Hauruck-Aktion kurz vor der Kundenfrist.
Der Schlüssel liegt in einem soliden, gelebten ISMS als Fundament. Wer dieses Fundament einmal richtig baut, bedient TISAX, ISO 27001 und teils auch NIS2 mit demselben System. Wer dagegen ein Papier-ISMS zusammenschustert, zahlt bei jedem Assessment und jeder Verlängerung erneut drauf. Investieren Sie die Vorbereitung lieber einmal richtig – das ist am Ende der günstigste Weg zum Label.