Die ISO 27001 ist die international führende Norm für Informationssicherheits-Managementsysteme (ISMS). Ziel dieser Norm ist es mögliche Risiken für Unternehmen zu identifizieren, zu analysieren und durch entsprechende Maßnahmen beherrschbar zu machen.
Im strukturellen Aufbau ist die ISO 27001 vergleichbar mit anderen ISO-basierenden Managementsystemen aus den Bereichen Qualität, Umwelt, Energie und Arbeitssicherheit. Die ISO 27001 basiert auf der sogenannten HLS (High Level Struktur) mit ihren 10 Kapiteln. Daher kann sie leicht in bereits bestehende Managementsysteme integriert werden. Die ISO 27001 definiert eine ganzheitliche Betrachtungsweise von Unternehmensstrategie, Führungsleitsätze, dem operativen Betrieb bis zu den fortlaufenden Verbesserungen und beschreibt konkrete Referenzmaßnahmen, nach deren Umsetzung ein funktionierendes ISMS entsteht.
Die ISO 27001 wird von einer Zertifizierungsstelle auditiert. Dabei werden Abweichungen und Potenziale identifiziert. Nach einem erfolgreichen Zertifizierungsaudit wird ein Zertifikat erteilt, das drei Jahre gültig ist.
TISAX®(Trusted Information Security Assessment Exchange) ist ein für die Automobilindustrie entwickeltes Verfahren zur Bewertung von Informationssicherheitsmaßnahmen. Ziel ist es, ein vergleichbares und transparentes informationssicherheitsniveau entlang der automobilen Lieferkette zu ermöglichen.
TISAX® ist eine eingetragene Marke der ENX Association Exchange Association (European Network Exchange association). Die ENX Association stellt den organisatorischen Rahmen für das Verfahren bereit. Weitere Informationen finden sich unter https://portal.enx.com/de-de.
Im Kern beschreibt TISAX® eine Systematik zur Bewertung des Schutzes von ausgetauschten Informationen, die von allen beteiligten Parteien – etwa Herstellern, Dienstleistern und Zulieferern – angewendet werden kann. Ein zentrales Merkmal des TISAX®‑Verfahrens ist die gegenseitige Anerkennung von Assessment‑Ergebnissen innerhalb der automobilen Lieferkette. Unternehmen, die am TISAX®‑Verfahren teilnehmen, können die freigegebenen Ergebnisse anderer Teilnehmer nutzen. Dadurch lassen sich Mehrfachbewertungen vermeiden sowie Zeit‑ und Kostenaufwände reduzieren.
Im Vergleich zur ISO 27001 berücksichtigt das TISAX®‑Verfahren zusätzliche branchenspezifische Schwerpunkte. Dazu zählen insbesondere der Schutz von Prototypen in der Zusammenarbeit mit OEMs sowie Anforderungen an die Informationssicherheit bei der Anbindung externer Dritter. Diese Aspekte sind in der ISO 27001 nicht explizit geregelt.
Zur Bewertung der organisatorischen Reife im Rahmen von TISAX® wird der ISA‑Fragenkatalog (Information Security Assessment) eingesetzt. Der ISA‑Fragenkatalog basiert in wesentlichen Teilen auf der ISO 27001 und macht deutlich, dass das TISAX®‑Verfahren auf den Grundprinzipien eines Informationssicherheits‑Managementsystems (ISMS) aufbaut. Die Bewertung erfolgt dabei über definierte Reifegrade von 0 bis 5.
Die Durchführung des TISAX®‑Assessments erfolgt durch von der ENX Association zugelassene Prüfdienstleister https://portal.enx.com/de-DE/tisax/xap/.
Auf Grundlage der Assessment‑Ergebnisse können Maßnahmen zur Verbesserung des erreichten Reifegrades abgeleitet werden. Abhängig vom Ergebnis wird ein entsprechendes TISAX®‑Label mit einer Gültigkeit von drei Jahren vergeben.
Definierte Reifegrade im Rahmen von TISAX®:
Stufe 0: Unvollständig
Stufe 1: Durchgeführt
Stufe 2: Gesteuert
Stufe 3: Etabliert
Stufe 4: Vorhersagbar
Stufe 5: Optimierend