SCRM Lieferanten-Compliance & Risikomanagement

Zur Startseite

VDA ISA · ENX · Prüfziele und Assessment-Level

Ohne TISAX-Label kein Angebot. So einfach ist die Lage im Automobilbereich.

TISAX ist keine Norm, sondern ein Prüf- und Austauschverfahren. Wer für deutsche Hersteller arbeitet, kommt daran nicht vorbei – und muss dabei auch die eigenen Dienstleister nachweisen.

Grundlage ist der VDA-Informationssicherheitskatalog, der inhaltlich weitgehend auf ISO/IEC 27001 aufsetzt und um branchenspezifische Prüfziele ergänzt: Prototypenschutz, Umgang mit besonders schützenswerten Daten, teils Datenschutz. Geprüft wird durch akkreditierte Anbieter, das Ergebnis wird über die ENX-Plattform mit Kunden geteilt.

Der Teil, der Zulieferern regelmässig Probleme macht, betrifft nicht die eigene Technik, sondern die Kette dahinter. Wer Entwicklung, Fertigung oder IT-Betrieb weitergibt, muss zeigen, dass die Anforderungen auch dort gelten – und dass das überprüft wird.

Wer ein Label braucht

  • Direkte Zulieferer deutscher Automobilhersteller, unabhängig vom eigenen Sitzland.
  • Entwicklungs- und Engineering-Dienstleister mit Zugriff auf Konstruktionsdaten.
  • Betriebe, die Prototypen oder Vorserienteile fertigen oder lagern.
  • IT- und Logistikdienstleister der oben genannten – über deren Nachweispflicht.

Was die Kette betrifft

Dienstleister
Anforderungen an Unterauftragnehmer vertraglich verankern und deren Einhaltung prüfen.
Prototypenschutz
Zutritt, Transport und Lagerung auch bei beauftragten Dritten regeln.
Zugriffe
Externe Zugänge zu Konstruktions- und Fertigungsdaten dokumentiert steuern.
Vorfälle
Meldewege, die auch Ereignisse beim Dienstleister erfassen.
Gültigkeit
Labels laufen ab; die Wiederholung will geplant sein, nicht entdeckt.

Wie SCRM das abbildet

Eigene Labels im Blick

Gültigkeit des eigenen Labels und der Labels Ihrer Dienstleister mit Erinnerung.

Unterauftragnehmer

Wer arbeitet an welchen Daten – die Frage, die im Assessment kommt.

Nachweisablage

Verträge, Zusicherungen und Prüfergebnisse am Lieferanten statt im Projektordner.

Kundenanforderungen

Welcher Hersteller verlangt welches Assessment-Level, mit Frist.

Häufige Fragen

Reicht ISO 27001 statt TISAX?

Häufig nicht. TISAX enthält Prüfziele, die in ISO 27001 nicht vorkommen, etwa Prototypenschutz. Ein bestehendes ISMS ist aber die beste Vorbereitung, weil der Grossteil der Anforderungen deckungsgleich ist.

Wir sind Schweizer Zulieferer. Gilt das für uns?

Ja, sobald ein Kunde es verlangt. TISAX ist kein Recht, sondern eine vertragliche Marktanforderung – und die kennt keine Landesgrenze.

Müssen unsere Lieferanten auch TISAX haben?

Nicht zwingend. Verlangt wird, dass Sie die Anforderungen weitergeben und deren Einhaltung überprüfen. Wie, entscheiden Sie risikobasiert – und müssen es begründen können.

Kontakt

Beratungsgespräch anfordern

Kurz ausfüllen, wir melden uns innerhalb eines Arbeitstages – mit einer ehrlichen Einschätzung, ob SCRM zu Ihrer Situation passt.

  • Auf Wunsch ein kostenloser Demo-Zugang für sieben Tage
  • Antwort innerhalb eines Arbeitstages
  • Kein Newsletter, keine Weitergabe an Dritte
  • Ehrliche Einschätzung, auch wenn wir nicht passen
Grundlage für die Lieferkettenüberwachung *

Mehrfachauswahl möglich

Wie erreichen wir Sie? *

Eine der beiden Angaben genügt.

Ohne führende Null, z. B. 79 123 45 67

* Pflichtfeld