VDA2027 TISAX

Neuer TISAX-Katalog VDA ISA2027: Unternehmen sollten sich jetzt vorbereiten

Mit dem VDA ISA2027 wurde der nächste Anforderungskatalog für TISAX® veröffentlicht. Für Unternehmen der Automobilindustrie sowie deren Zulieferer und Dienstleister bedeutet das: Bestehende Informationssicherheitsmaßnahmen sollten frühzeitig überprüft und auf die neuen Anforderungen ausgerichtet werden.

mandala IT berät Unternehmen bei der Vorbereitung auf TISAX®-Assessments und unterstützt dabei, die Anforderungen des VDA ISA praxisnah in ein wirksames Informationssicherheitsmanagementsystem zu überführen.

Wer erst kurz vor dem nächsten Assessment mit der Anpassung beginnt, riskiert unnötigen Zeitdruck, zusätzliche Kosten und umfangreiche Nacharbeiten. Eine rechtzeitige Vorbereitung ermöglicht es dagegen, erforderliche Änderungen strukturiert in die bestehenden Prozesse zu integrieren.

ISA2027 wird ab 2027 relevant

Der neue Anforderungskatalog wird für neue TISAX®-Assessments ab dem 1. Januar 2027 maßgeblich.

Bereits bestehende TISAX®-Labels verlieren durch die Veröffentlichung des neuen Katalogs nicht automatisch ihre Gültigkeit. Unternehmen mit einem geplanten Erst- oder Re-Assessment ab 2027 sollten jedoch frühzeitig prüfen, ob ihre bestehenden Richtlinien, Prozesse, technischen Maßnahmen und Nachweise die neuen Anforderungen bereits abdecken.

Gerade bei einem Re-Assessment reicht es nicht aus, lediglich die vorhandene Dokumentation erneut vorzulegen. Entscheidend ist, ob das Informationssicherheitsmanagementsystem weiterhin aktuell ist, im Arbeitsalltag angewendet wird und seine Wirksamkeit nachgewiesen werden kann.

Was ändert sich mit ISA2027?

Der neue Katalog entwickelt die Anforderungen an die Informationssicherheit weiter und berücksichtigt aktuelle Standards, Bedrohungslagen und Erfahrungen aus bisherigen Assessments.

Zu den wesentlichen Änderungen und Schwerpunkten gehören unter anderem:

  • Weiterentwicklung des Lieferanten- und Dienstleistermanagements
  • stärkere Berücksichtigung von Risiken innerhalb der Lieferkette
  • aktualisierte Bezüge zur ISO/IEC 27001:2022
  • Zuordnung zum NIST Cybersecurity Framework 2.0
  • klarere Formulierungen und veränderte Zuordnung einzelner Anforderungen
  • Anpassungen beim Prototypenschutz
  • präzisere Anforderungen an Verantwortlichkeiten, Umsetzung und Nachweise

Welche Auswirkungen sich daraus konkret ergeben, hängt vom jeweiligen Unternehmen, dem Assessment Scope, den Schutzzielen und dem bestehenden Reifegrad des ISMS ab.

Eine pauschale Aktualisierung einzelner Richtlinien reicht daher häufig nicht aus. Vielmehr sollte systematisch geprüft werden, welche organisatorischen, technischen und dokumentarischen Anpassungen tatsächlich erforderlich sind.

Beratung zu TISAX®: Anforderungen verstehen und pragmatisch umsetzen

Viele Unternehmen stehen bei der Vorbereitung auf ein TISAX®-Assessment vor ähnlichen Fragen:

  • Welche Anforderungen sind für unser Unternehmen relevant?
  • Welcher Assessment Scope ist sinnvoll?
  • Welche Prozesse und Richtlinien benötigen wir?
  • Welche technischen Maßnahmen müssen umgesetzt werden?
  • Welche Nachweise erwartet ein Prüfdienstleister?
  • Wie lassen sich die Anforderungen in den laufenden Betrieb integrieren?
  • Was muss bis zum Assessment tatsächlich abgeschlossen sein?

Genau hier setzt unsere Beratung an.

Wir übersetzen die Anforderungen des VDA ISA in konkrete, nachvollziehbare Maßnahmen und berücksichtigen dabei die vorhandenen Strukturen, Systeme und Ressourcen des Unternehmens.

Unser Ziel ist kein unnötig komplexes ISMS, sondern eine Lösung, die den Anforderungen entspricht und gleichzeitig im Unternehmensalltag funktioniert.

Warum eine frühzeitige Gap-Analyse sinnvoll ist

Eine Gap-Analyse zeigt, welche Anforderungen bereits erfüllt sind und in welchen Bereichen noch Handlungsbedarf besteht.

Dabei betrachten wir nicht nur vorhandene Dokumente, sondern auch die tatsächliche Umsetzung. Denn im Assessment kommt es nicht allein darauf an, ob eine Richtlinie vorhanden ist. Das Unternehmen muss auch belegen können, dass die darin beschriebenen Vorgaben umgesetzt, regelmäßig geprüft und wirksam gesteuert werden.

Typische Prüffelder einer Gap-Analyse sind:

  • Scope und Informationssicherheitsziele
  • Rollen und Verantwortlichkeiten
  • Risiko- und Asset-Management
  • Informationssicherheit in Projekten
  • Lieferanten- und Dienstleistermanagement
  • Benutzerkonten und Berechtigungen
  • Schwachstellen- und Patchmanagement
  • Backup und Wiederherstellung
  • Vorfall- und Krisenmanagement
  • Schulungen und Sensibilisierung
  • interne Audits und Management-Reviews
  • Nachweisführung und Maßnahmenverfolgung

Das Ergebnis ist ein strukturierter Maßnahmenplan mit Prioritäten, Verantwortlichkeiten und realistischen Umsetzungsschritten.

Ein erfolgreiches Assessment ist nicht das Ende

TISAX® ist kein einmaliges Dokumentationsprojekt. Nach einem erfolgreichen Assessment muss das Informationssicherheitsmanagementsystem dauerhaft gepflegt und weiterentwickelt werden. Dazu gehören beispielsweise die regelmäßige Aktualisierung von Richtlinien, die Überprüfung von Risiken und Informationswerten sowie die Kontrolle technischer Sicherheitsmaßnahmen. Ebenso zählen die Bewertung von Lieferanten und IT-Dienstleistern, die Durchführung von Awareness-Schulungen und die regelmäßige Prüfung von Berechtigungen dazu. Ergänzt wird dies durch die strukturierte Nachverfolgung von Sicherheitsvorfällen, die Durchführung interner Audits und Management-Reviews sowie die fortlaufende Pflege von KPIs und geeigneten Nachweisen.

Unternehmen, die diese Aufgaben kontinuierlich bearbeiten, reduzieren nicht nur den Aufwand vor dem nächsten Assessment. Sie verbessern gleichzeitig ihre Informationssicherheit und schaffen belastbare Prozesse für Kunden, Geschäftspartner und Mitarbeiter.

Unsere Beratung zu TISAX®

mandala IT berät Unternehmen bei der Einführung, Weiterentwicklung und Aufrechterhaltung eines Informationssicherheitsmanagementsystems auf Grundlage der Anforderungen des VDA ISA. Das eigentliche TISAX®-Assessment wird durch einen zugelassenen, unabhängigen Prüfdienstleister durchgeführt. Wir beraten Unternehmen und bereiten sie fachlich und organisatorisch darauf vor und begleiten sie während der Umsetzung der erforderlichen Maßnahmen.

Jetzt auf ISA2027 vorbereiten

Sie planen ein TISAX®-Assessment oder Re-Assessment ab 2027?

Dann ist jetzt der richtige Zeitpunkt, den aktuellen Stand Ihres Informationssicherheitsmanagementsystems zu überprüfen.