VDS IS 2027 Tisax - Kompenten

Mit dem VDA ISA 2027 wurde der Fra­gen­ka­ta­log für TISAX® wei­ter­ent­wi­ckelt. Der VDA ISA-Katalog ist die Grund­la­ge für TISAX®-Assessments und be­schreibt die An­for­de­run­gen an In­for­ma­ti­ons­si­cher­heit in der au­to­mo­bi­len Lie­fer­ket­te. Die neue Version soll An­for­de­run­gen klarer for­mu­lie­ren, in­ter­na­tio­na­le Stan­dards stärker be­rück­sich­ti­gen und die Ver­gleich­bar­keit von As­sess­ments verbessern.

Für Un­ter­neh­men, die bereits TISAX®-zertifiziert sind oder sich auf ein künf­ti­ges As­sess­ment vor­be­rei­ten, ist das re­le­vant. Denn es geht nicht nur um ein­zel­ne Do­ku­men­te, sondern um Pro­zes­se, Ver­ant­wort­lich­kei­ten, Lie­fe­ran­ten­steue­rung und be­last­ba­re Nachweise.

Stär­ke­re An­bin­dung an in­ter­na­tio­na­le Standards

Der VDA ISA 2027 wurde an die ISO/IEC 27001:2022 an­ge­passt. Zu­sätz­lich wurde eine Zu­ord­nung zum NIST Cy­ber­se­cu­ri­ty Frame­work 2.0 integriert.
Das ist vor allem für Un­ter­neh­men in­ter­es­sant, die bereits ein In­for­ma­ti­ons­si­cher­heits­ma­nage­ment­sys­tem auf­ge­baut haben oder ein­zel­ne Si­cher­heits­pro­zes­se an ISO/IEC 27001 aus­rich­ten. Be­stehen­de Struk­tu­ren können dadurch besser mit den An­for­de­run­gen aus TISAX® ab­ge­gli­chen werden.

Prä­zi­se­re Anforderungen

Viele Con­trols wurden über­ar­bei­tet und kon­kre­ter gefasst. Der VDA nennt unter anderem die Re­du­zie­rung von In­ter­pre­ta­ti­ons­spiel­räu­men, die Über­füh­rung ein­zel­ner Emp­feh­lun­gen in ver­bind­li­che An­for­de­run­gen sowie An­pas­sun­gen an den ak­tu­el­len Stand der Technik, etwa bei Pass­wort­si­cher­heit oder bei Or­ga­ni­sa­tio­nen mit hohem Schutz­be­darf. Für die Praxis be­deu­tet das: Un­ter­neh­men sollten nicht nur prüfen, ob Richt­li­ni­en vor­han­den sind. Ent­schei­dend ist, ob die An­for­de­run­gen tat­säch­lich um­ge­setzt, nach­weis­bar do­ku­men­tiert und or­ga­ni­sa­to­risch ver­an­kert sind.

Lie­fe­ran­ten­ma­nage­ment rückt stärker in den Fokus

Ein we­sent­li­cher Schwer­punkt liegt auf der Lie­fer­ket­te. Un­ter­neh­men müssen trans­pa­ren­ter nach­wei­sen können, wie si­cher­heits­re­le­van­te IT-Diens­t­­leis­­ter be­wer­tet und über­wacht werden. Auch das Sup­pli­er State­ment of Ap­pli­ca­bi­li­ty erhält eine größere Be­deu­tung. Damit wird deut­lich: In­for­ma­ti­ons­si­cher­heit endet nicht an der Un­ter­neh­mens­gren­ze. Gerade in der au­to­mo­bi­len Lie­fer­ket­te müssen externe Dienst­leis­ter, Platt­for­men, Ent­wick­lungs­um­ge­bun­gen und sons­ti­ge Partner struk­tu­riert in das Si­cher­heits- und Ri­si­ko­ma­nage­ment ein­be­zo­gen werden.

Pro­to­ty­pen­schutz wurde überarbeitet

Das Modul „Pro­to­ty­pe Pro­tec­tion“ wurde nach Angaben des VDA voll­stän­dig über­ar­bei­tet. Con­trols wurden zu­sam­men­ge­führt, or­ga­ni­sa­to­ri­sche An­for­de­run­gen ergänzt und ver­al­te­te Inhalte ent­fernt. Für Un­ter­neh­men, die mit Pro­to­ty­pen, Vor­se­ri­en­in­for­ma­tio­nen, Ent­wick­lungs­da­ten oder be­son­ders schutz­be­dürf­ti­gen Pro­jekt­in­for­ma­tio­nen ar­bei­ten, ist das ein wich­ti­ger Punkt. Pro­to­ty­pen­schutz ist nicht nur eine Frage der IT. Er be­trifft auch Zutritt, Rollen, Schu­lun­gen, Ge­heim­hal­tung, Do­ku­men­ta­ti­on und or­ga­ni­sa­to­ri­sche Abläufe.

TISAX® im grö­ße­ren Kontext: Wirt­schafts­schutz und Resilienz

Die Än­de­run­gen stehen in einem grö­ße­ren Zu­sam­men­hang. Der VDA be­schreibt Wirt­schafts­schutz als ganz­heit­li­chen Ansatz zum Schutz von Un­ter­neh­men, Tech­no­lo­gien, Know-how und Lie­fer­ket­ten. In­for­ma­ti­ons­si­cher­heit, Cy­ber­si­cher­heit, Ge­heim­schutz, Pro­dukt­schutz, Kri­sen­ma­nage­ment und phy­si­sche Si­cher­heit greifen dabei ineinander.
Auch ge­setz­li­che Ent­wick­lun­gen wie das KRITIS-Dach­­ge­­setz zeigen, dass Re­si­li­enz, phy­si­sche Si­cher­heit und der Schutz kri­ti­scher Anlagen stärker in den Fokus rücken. Das KRITIS-Dach­­ge­­setz ist am 17. März 2026 in Kraft getreten.

Nicht jedes Un­ter­neh­men der Au­to­mo­bil­in­dus­trie ist un­mit­tel­bar KRITIS-re­­gu­­liert. Der Er­war­tungs­druck steigt aber dennoch: durch Kunden, Au­di­to­ren, Ver­si­che­rer und Geschäftspartner.

Was Un­ter­neh­men jetzt tun sollten

Un­ter­neh­men sollten den VDA ISA 2027 früh­zei­tig zum Anlass nehmen, ihre be­stehen­den Struk­tu­ren zu prüfen. Be­son­ders re­le­vant sind:

  • Ab­gleich be­stehen­der Richt­li­ni­en und Nach­wei­se mit dem VDA ISA 2027,
  • Prüfung der Zu­stän­dig­kei­ten für In­for­ma­ti­ons­si­cher­heit, Daten­schutz, IT, Com­pli­ance und Einkauf,
  • Be­wer­tung des Lie­­fe­ran­­ten- und Dienstleistermanagements,
  • Über­prü­fung des Prototypenschutzes,
  • Ak­tua­li­sie­rung von Schu­lun­gen und Sensibilisierungsmaßnahmen,
  • Er­stel­lung eines rea­lis­ti­schen Maßnahmenplans.

Unsere Ein­schät­zung:

TISAX® ent­wi­ckelt sich weiter in Rich­tung eines stärker in­te­grier­ten Si­cher­heits- und Go­­ver­­nan­ce-An­­sa­t­­zes. Wer die An­for­de­run­gen erst kurz vor dem As­sess­ment prüft, gerät schnell unter Zeit­druck. Sinn­vol­ler ist ein früh­zei­ti­ger Ab­gleich: Was ist bereits vor­han­den? Was muss an­ge­passt werden? Und welche Nach­wei­se fehlen noch?

Wir un­ter­stüt­zen Sie

AdOrga Solutions un­ter­stützt Un­ter­neh­men bei der Ein­ord­nung des VDA ISA 2027 und bei der pra­xis­na­hen Vor­be­rei­tung auf TISAX®-Anforderungen.
Unsere Ex­per­ti­se liegt an den Schnitt­stel­len von Daten­schutz, In­for­ma­ti­ons­si­cher­heit, Com­pli­ance und Go­ver­nan­ce. Wir un­ter­stüt­zen ins­be­son­de­re bei Gap-Ana­­ly­­sen, Do­ku­men­ta­ti­ons­prü­fung, Lie­fe­ran­ten­ma­nage­ment, Da­ten­­­schutz- und Com­­pli­­an­ce-Schnit­t­s­tel­­len, Schu­lun­gen sowie bei der Struk­tu­rie­rung kon­kre­ter Maßnahmenpläne.

Sie möchten wissen, wo Ihr Un­ter­neh­men steht? Spre­chen Sie uns gerne an: consulting@adorgasolutions.de 

Auf Anfrage stellen wir Ihnen au­ßer­dem unsere kom­pak­te Check­lis­te „VDA ISA 2027 / TISAX® – erste Prüf­punk­te für Un­ter­neh­men“ zur Verfügung.

Quellen

  1. Die Bun­des­re­gie­rung: Stär­ke­rer Schutz kri­ti­scher Infrastrukturen 
    https://www.bundesregierung.de/breg-de/aktuelles/kritis-dachgesetz-2383682?utm_source=chatgpt.com 
  2. Dach­ge­setz zur Stär­kung der phy­si­schen Re­si­li­enz kri­ti­scher Anlagen (KRITIS-Dach­­ge­­setz – KRITSDachG)
    https://www.gesetze-im-internet.de/kritisdachg/BJNR0420B0026.html?utm_source=chatgpt.com 
  3. VDA Stel­lung­nah­me KRITIS-V Juni 2026
    https://www.vda.de/dam/jcr:74567b46-0767-44a8-ac1a-ccbefc7c1d5b/VDA%20Stellungnahme%20KRITIS%20VO_Juni%202026.pdf?mode=view 

Wie können wir Ihnen weiterhelfen?

Kontaktieren Sie uns: Wir sind gerne für Sie da!