SCRM Lieferanten-Compliance & Risikomanagement

Erklärung · Ablauf eines Assessments

TISAX von der Registrierung bis zum Label.

TISAX ist keine Zertifizierung, sondern ein Prüf- und Austauschverfahren. Wer den Ablauf kennt, spart sich die teuerste Überraschung: ein Assessment, das im falschen Umfang beauftragt wurde.

Grundlage ist der Informationssicherheitskatalog des VDA, inhaltlich weitgehend auf ISO/IEC 27001 aufgesetzt und um branchenspezifische Prüfziele ergänzt. Geprüft wird von akkreditierten Prüfdienstleistern, das Ergebnis wird über die ENX-Plattform mit Kunden geteilt statt als öffentliches Zertifikat veröffentlicht.

Diese Konstruktion hat zwei Folgen. Erstens gibt es kein Zertifikat zum Aushängen, sondern Labels, die Sie gezielt für einzelne Geschäftspartner freigeben. Zweitens bestimmen Sie den Prüfumfang selbst – und genau dort entstehen die meisten Fehler und Kosten.

Der Ablauf in sechs Schritten

  1. RegistrierungRegistrierung bei der ENX Association und Anlage des Unternehmens.Hier wird auch festgelegt, welche Standorte einbezogen werden. Ein vergessener Standort bedeutet später ein zusätzliches Assessment.
  2. Prüfumfang festlegenWelche Prüfziele und welches Assessment-Level werden gebraucht?Massgeblich ist, was Ihre Kunden verlangen. Fragen Sie danach, bevor Sie beauftragen – nachträgliche Erweiterungen sind teuer.
  3. SelbstbewertungBewertung anhand des VDA-Katalogs, mit Reifegraden je Anforderung.Diese Selbstbewertung ist die Grundlage des Assessments. Zu optimistische Werte fallen beim Prüfer auf und kosten Vertrauen.
  4. Prüfdienstleister beauftragenAuswahl aus den akkreditierten Anbietern, Terminplanung.Vorlaufzeiten von mehreren Monaten sind üblich. Wer ein Label zu einem Kundentermin braucht, beauftragt früh.
  5. AssessmentPrüfung des Reifegrads, je nach Level aus der Ferne oder vor Ort.Geprüft wird an Nachweisen, nicht an Beschreibungen. Wer keine Aufzeichnungen vorlegen kann, erfüllt die Anforderung nicht.
  6. Massnahmen und LabelBei Abweichungen ein Massnahmenplan mit Fristen, danach Vergabe des Labels.Labels gelten drei Jahre. Die Freigabe an einzelne Kunden erfolgt über die ENX-Plattform.

Welches Assessment-Level

Das Level ergibt sich aus dem Schutzbedarf der Informationen, mit denen Sie umgehen – und aus dem, was Ihr Kunde verlangt.

LevelPrüfformTypischer Anlass
AL 1Selbstbewertung ohne Prüfung durch DritteWird für den Austausch zwischen Geschäftspartnern kaum akzeptiert; in der Praxis selten.
AL 2Plausibilitätsprüfung der Selbstbewertung, überwiegend aus der FerneDer Regelfall bei normalem Schutzbedarf, etwa für Dienstleister ohne Prototypenzugang.
AL 3Vertiefte Prüfung mit Vor-Ort-Begehung und InterviewsBei hohem Schutzbedarf, Prototypenschutz oder besonders sensiblen Daten.

Ein zu hoch angesetztes Level kostet unnötig, ein zu niedriges wird vom Kunden nicht akzeptiert und muss wiederholt werden. Die Frage gehört vor die Beauftragung, nicht danach.

Die Prüfziele

Informationssicherheit
Das Grundgerüst, inhaltlich nah an ISO/IEC 27001. Wer ein ISMS betreibt, hat den grössten Teil bereits.
Prototypenschutz
Eigene Anforderungen an Zutritt, Transport, Lagerung und Fotografieverbote. Das ist der Teil, den ISO 27001 nicht abdeckt und der bauliche Massnahmen nach sich ziehen kann.
Datenschutz
Wird zusätzlich geprüft, wenn personenbezogene Daten im Auftrag verarbeitet werden.

Vorbereitung: was den Unterschied macht

  • Kundenanforderung schriftlich einholen: welches Level, welche Prüfziele, bis wann. Alles andere ist Raten.
  • Standorte vollständig erfassen, einschliesslich Lager, Entwicklungsbüros und Heimarbeitsplätze, soweit relevant.
  • Nachweise sammeln, nicht Beschreibungen: Protokolle, Freigaben, Schulungsnachweise, Zugriffslisten mit Datum.
  • Dienstleisterverzeichnis bereithalten – Unterauftragnehmer mit Zugriff auf Konstruktionsdaten werden gefragt.
  • Selbstbewertung ehrlich ausfüllen. Ein Reifegrad, den der Prüfer nicht bestätigen kann, verlängert das Verfahren.
  • Frühzeitig beauftragen: Vorlaufzeiten der Prüfdienstleister sind der häufigste Grund für verpasste Kundentermine.

Der Teil, der im Assessment am längsten dauert

Erfahrungsgemäss kostet das Zusammensuchen der Nachweise mehr Zeit als das Assessment selbst. In SCRM liegen Dienstleister, Zugriffe, Zusicherungen und Fristen bereits geordnet vor – auch für die Wiederholung in drei Jahren.

Beratungsgespräch anfordern Zur Seite TISAX Wie Audits ablaufen