Industrie

TISAX und technische Dokumentation für Automobilzulieferer

Equip IgeraSolutions
21. September 2026
8 min read
tisax-und-technische-dokumentation-fuer-automobilzulieferer
🎧 Escuchar con Voz IA

Resumen ejecutivo de 2 minutos

⚡ Schnelle Antwort in 30s

TISAX prüft auch technische Dokumentation: Zugriffskontrolle, Versionierung und Nachweisbarkeit für Zulieferer erklärt.

✓ Zitiert geltende VorschriftenAusführlichen Leitfaden unten ansehen ↓
Automotive · Informationssicherheit · DACH

TISAX und technische Dokumentation für Automobilzulieferer

TISAX (Trusted Information Security Assessment Exchange) ist der Informationssicherheits-Prüfstandard der Automobilbranche in DACH, koordiniert von der ENX Association. Statt für jeden OEM-Kunden ein eigenes Sicherheitsaudit zu durchlaufen, lässt sich ein Zulieferer einmal assessen und teilt das Ergebnis über die ENX-Plattform mit allen angeschlossenen Partnern. Technische Dokumentation — Maschinenhandbücher, Prozessbeschreibungen, Konstruktionsdaten — zählt dabei regelmäßig zu den Informationswerten, deren Schutz im Assessment nachgewiesen werden muss.

TISAX: Von der ENX Association koordinierter Prüfstandard für Informationssicherheit in der Automobilindustrie, basierend auf dem VDA-ISA-Fragenkatalog (der wiederum an ISO/IEC 27001 angelehnt ist). Ein akkreditierter Prüfdienstleister führt das Assessment durch, das Ergebnis wird über die ENX-Plattform mit ausgewählten Partnern geteilt — sogenanntes "Sharing". So spart sich ein Zulieferer, der für mehrere OEMs fertigt, mehrfache Einzelaudits.

Warum verlangen OEMs überhaupt ein TISAX-Assessment von Zulieferern?

Automobilhersteller teilen mit ihren Zulieferern sensible Daten: Konstruktionszeichnungen, Prototypen-Spezifikationen, Fertigungsprozesse, teils auch personenbezogene Daten aus Testfahrten oder Werksbesuchen. Ein Sicherheitsvorfall bei einem Zulieferer — etwa der Abfluss von Konstruktionsdaten eines neuen Modells — betrifft nicht nur den Zulieferer selbst, sondern die gesamte Lieferkette. Große OEMs wie VW, BMW, Mercedes-Benz oder Bosch verlangen deshalb von Zulieferern, die mit solchen Daten arbeiten, ein TISAX-Label als Voraussetzung für die Zusammenarbeit. Ohne gültiges Assessment-Ergebnis droht im schlimmsten Fall der Ausschluss aus Ausschreibungen.

Warum ist technische Dokumentation ein zentraler Prüfbereich im Assessment?

Technische Dokumentation ist im Maschinen- und Automobilzulieferbau oft der Ort, an dem sich sensibelstes Wissen konzentriert: Maschinenhandbücher verraten Prozessparameter, Prozessdokumentationen offenbaren Fertigungs-Know-how, und Konstruktionsunterlagen enthalten geistiges Eigentum von OEM-Kunden. Im VDA-ISA-Fragenkatalog, auf dem TISAX-Assessments beruhen, spielt der Umgang mit solchen Informationswerten (Asset Management, Zugriffskontrolle, Klassifizierung von Vertraulichkeitsstufen) eine wesentliche Rolle. Konkret geht es typischerweise um Fragen wie:

  • Wer hat Zugriff auf welche technischen Dokumente, und ist dieser Zugriff nachvollziehbar dokumentiert?
  • Wird zwischen öffentlichen, internen und vertraulichen Dokumenten unterschieden (Klassifizierung)?
  • Gibt es eine Versionshistorie, die zeigt, wer wann welche Änderung an einer Anleitung oder Spezifikation vorgenommen hat?
  • Werden Dokumente mit Kundendaten (OEM-Konstruktionsdaten) getrennt von rein internen Unterlagen verwaltet?
  • Ist der Zugriff externer Dienstleister oder Servicetechniker auf technische Unterlagen befristet und protokolliert?

Was ist die praktische Herausforderung bei der TISAX-konformen Dokumentenverwaltung?

In der Praxis liegt technische Dokumentation bei vielen Zulieferern verstreut: PDF-Handbücher auf Netzlaufwerken, Prozessbeschreibungen in Ordnerstrukturen ohne einheitliche Rechtevergabe, Konstruktionsunterlagen in E-Mail-Anhängen zwischen Konstruktion und Fertigung. Drei Punkte bereiten dabei im Assessment regelmäßig Schwierigkeiten:

  1. Zugriffskontrolle: Netzlaufwerke mit Ordnerfreigaben zeigen selten nachvollziehbar, wer tatsächlich Zugriff auf welches Dokument hatte — und wann dieser Zugriff entzogen wurde, etwa nach Ausscheiden eines Mitarbeiters.
  2. Versionierung: Wenn Handbücher als Dateikopien zirkulieren, ist unklar, welche Version aktuell und freigegeben ist. Das widerspricht dem Grundgedanken der Nachweisbarkeit, den Prüfer im Assessment erwarten.
  3. Nachweisbarkeit gegenüber dem Prüfer: Im Assessment muss der Zulieferer belegen können, dass die beschriebenen Kontrollen tatsächlich gelebt werden — nicht nur auf dem Papier stehen. Ein Audit-Log, wer wann welches Dokument geöffnet oder geändert hat, ist dafür ein naheliegender Nachweis.

Wie kann strukturiertes Dokumentenmanagement dabei helfen?

Ein strukturiertes System für technische Dokumentation adressiert genau die Punkte, die im TISAX-Assessment unter Informationssicherheit geprüft werden: rollenbasierte Zugriffsrechte statt offener Ordnerfreigaben, lückenlose Versionshistorie statt zirkulierender Dateikopien, und ein Protokoll darüber, wer wann auf welches Dokument zugegriffen hat. Igera arbeitet genau auf dieser Grundlage: Technische Dokumentation — Maschinenhandbücher, Prozessunterlagen, Fehlercode-Referenzen — liegt zentral und durchsuchbar vor, mit definierten Zugriffsrechten je nach Rolle (Konstruktion, Fertigung, Servicetechniker, externe Partner), sodass sensible Unterlagen nicht unkontrolliert zirkulieren. Wenn ein Mitarbeiter oder ein KI-gestützter Assistent eine Frage zu einem Dokument stellt, zitiert das System die exakte Quelle — was zugleich Nachvollziehbarkeit schafft, wer auf welchen Inhalt zugegriffen hat. Das ersetzt kein TISAX-Assessment, erleichtert aber genau den Teil, der in der Praxis am meisten Aufwand verursacht: den Nachweis, dass Zugriff auf technische Dokumentation tatsächlich kontrolliert und dokumentiert ist.

Wichtig: Die genauen Prüfkriterien, Assessment-Stufen (AL1, AL2, AL3) und Labels innerhalb von TISAX legt ausschließlich die ENX Association fest und ändern sich mit neuen Versionen des VDA-ISA-Katalogs. Für die verbindliche Vorbereitung auf ein Assessment — inklusive der Frage, welche Stufe für Ihr Unternehmen und Ihre Datenkategorien erforderlich ist — wenden Sie sich an die ENX Association oder einen zertifizierten TISAX-Berater.

Welche Fehler machen Zulieferer häufig bei der Vorbereitung?

  • Dokumentation erst kurz vor dem Assessment ordnen: Nachweisbarkeit (etwa Zugriffsprotokolle) lässt sich nicht rückwirkend erzeugen — sie muss über Monate gewachsen sein.
  • Keine Unterscheidung zwischen Kundendaten und internen Unterlagen: OEM-Konstruktionsdaten unterliegen oft zusätzlichen vertraglichen Vertraulichkeitspflichten, die über die eigenen internen Standards hinausgehen.
  • Zugriffsrechte nach Verlassen des Unternehmens nicht entziehen: Ein häufiger Prüfpunkt, der bei manueller Verwaltung über Ordnerfreigaben leicht übersehen wird.
  • Servicetechniker und externe Dienstleister ohne befristeten Zugriff: Wartungspartner benötigen oft nur temporären Zugang zu bestimmten Handbüchern — Dauerzugriff ist ein vermeidbares Risiko.

Technische Dokumentation zentral, nachvollziehbar und mit klaren Zugriffsrechten verwalten

IgeraIndustria bündelt Maschinenhandbücher und Prozessdokumentation an einem Ort, mit rollenbasiertem Zugriff und zitierbarer Quellenangabe. 14 Tage kostenlos testen.

IgeraIndustria 14 Tage kostenlos testen — ohne Kreditkarte

Zusammenfassung: TISAX und technische Dokumentation

  • TISAX ist ein von der ENX Association koordinierter Informationssicherheits-Prüfstandard, der Mehrfachaudits durch OEMs vermeidet.
  • Technische Dokumentation zählt zu den zentralen Informationswerten, deren Schutz im Assessment nachgewiesen werden muss.
  • Kernanforderungen in der Praxis: nachvollziehbare Zugriffskontrolle, saubere Versionierung, protokollierbare Nachweisbarkeit.
  • Strukturiertes Dokumentenmanagement erleichtert diese Nachweise, ersetzt aber nicht das eigentliche Assessment.
  • Für verbindliche Prüfkriterien und Assessment-Stufen: ENX Association oder zertifizierter TISAX-Berater.

Häufig gestellte Fragen

Ist TISAX eine gesetzliche Pflicht?

Nein. TISAX ist kein gesetzliches Erfordernis, sondern eine branchenweite Anforderung, die einzelne OEMs und Tier-1-Zulieferer vertraglich von ihren Zulieferern verlangen. Wer nicht für Kunden fertigt, die ein TISAX-Label voraussetzen, ist formal nicht dazu verpflichtet — verliert aber unter Umständen den Zugang zu Ausschreibungen großer Automobilhersteller.

Wer führt ein TISAX-Assessment durch?

Ein von der ENX Association akkreditierter Prüfdienstleister. Das Unternehmen selbst wählt einen solchen Dienstleister aus einer von der ENX veröffentlichten Liste aus und beauftragt ihn mit dem Assessment. Welche Prüftiefe und Assessment-Stufe erforderlich ist, hängt vom Schutzbedarf der verarbeiteten Daten ab und wird im Vorfeld mit dem Prüfdienstleister abgestimmt.

Reicht eine ISO-27001-Zertifizierung anstelle von TISAX?

Nicht automatisch. Der VDA-ISA-Fragenkatalog, auf dem TISAX beruht, ist zwar an ISO/IEC 27001 angelehnt, enthält aber automobilspezifische Ergänzungen, etwa zum Schutz von Prototypen und zur Datenverarbeitung in Testfahrzeugen. Ob und wie eine bestehende ISO-27001-Zertifizierung im TISAX-Assessment angerechnet werden kann, klärt der beauftragte Prüfdienstleister im Einzelfall.

Wie lange ist ein TISAX-Assessment-Ergebnis gültig?

TISAX-Ergebnisse sind zeitlich begrenzt gültig und müssen in regelmäßigen Abständen erneuert werden. Die genaue Gültigkeitsdauer und die Bedingungen für eine Re-Assessment hängen von der jeweiligen Assessment-Stufe und den aktuellen Vorgaben der ENX Association ab — verbindliche Angaben dazu liefert der Prüfdienstleister oder die ENX Association selbst.

Betrifft TISAX nur die IT-Abteilung, oder auch die technische Dokumentation in der Fertigung?

TISAX betrifft das gesamte Unternehmen, nicht nur die IT. Technische Dokumentation in der Fertigung — Maschinenhandbücher, Prozessanweisungen, Wartungsprotokolle — fällt ausdrücklich in den Geltungsbereich, sobald sie sensible Informationen zu Kundenprojekten, Prototypen oder Fertigungsverfahren enthält. Konstruktions- und Produktionsabteilungen sind daher regelmäßig ebenso vom Assessment betroffen wie die IT.

Was passiert, wenn ein Zulieferer das TISAX-Label verliert?

Läuft ein Assessment-Ergebnis ab oder wird bei einem Kontrollaudit nicht erneut bestätigt, kann der OEM die Zusammenarbeit an ein gültiges Label knüpfen und Aufträge zurückhalten, bis ein neues Assessment vorliegt. Die konkreten vertraglichen Konsequenzen regelt der jeweilige Liefervertrag mit dem OEM.

Kann Igera ein TISAX-Assessment ersetzen?

Nein. Igera ist ein Dokumentenmanagement-System, das die Verwaltung technischer Dokumentation mit Zugriffskontrolle und Nachvollziehbarkeit erleichtert — es ist kein Prüfdienstleister und stellt keine TISAX-Zertifizierung aus. Die verbindliche Bewertung und Zertifizierung übernehmen ausschließlich akkreditierte Prüfdienstleister im Auftrag der ENX Association.

Artikel des Redaktionsteams von Igera Solutions. Dieser Beitrag ist informativ und stellt keine Rechtsberatung dar. Für die verbindliche Vorbereitung auf ein TISAX-Assessment konsultieren Sie die ENX Association oder einen zertifizierten TISAX-Berater. Stand: September 2026.

#TISAX#TISAX technische Dokumentation#ENX Association#Informationssicherheit Automobilzulieferer#TISAX Assessment#VDA ISA#technische Dokumentation Zugriffskontrolle#TISAX Zulieferer

Pregunta a este artículo

IA 2026

El asistente de Igera responde dudas citando los datos y la normativa de este artículo

2 de 2 consultas libres

Preguntas frecuentes sugeridas (haz clic para probar):

Diagnóstico Interactivo 60s

Diagnóstico de Compliance Técnico y Operaciones Industriales

Analiza la velocidad de acceso a normativas (CTE, PRL, CE) en tu planta u obra

Pregunta 1 de 3

¿Cómo acceden los técnicos y operarios a los protocolos y manuales?

¿Te ha resultado útil este artículo?

⚙️IgeraIndustriaPlantilla de Operaciones
GUÍA DESCARGABLE (TXT)

Checklist de Mantenimiento Preventivo y Protocolos ISO 9001 / 45001

Plantilla operativa para técnicos de planta: rondas de revisión de maquinaria, registro de anomalías y control de paradas no programadas.

  • Estandarización de protocolos de turno para operarios
  • Reducción de hasta un 40% en tiempos de respuesta ante averías
  • Trazabilidad para auditorías de calidad ISO y prevención de riesgos

Descarga inmediata · Sin tarjeta · 100% libre de spam

Comparte este artículo

Ayuda a difundir conocimiento compartiendo este contenido con tu red