TISAX® Fragenkatalog (VDA ISA): Inhalte, Module und Anforderungen für 2027

- Die Zertifizierung nach TISAX® sichert Informationssicherheit und den Schutz sensibler Daten und Prototypen auf höchstem Niveau.
- Gründliche Vorbereitung und ein gutes Verständnis des VDA ISA Katalogs sind für den Zertifizierungsprozess unerlässlich.
- Externe Unterstützung kann den Zertifizierungsprozess erleichtern.
- Unternehmen, die sich zertifizieren lassen, stärken ihre Position als sicherer und vertrauenswürdiger Partner in der Automobilindustrie.
- Ab 01.01.2027 bringt der VDA ISA 2027 bringt wesentliche Änderungen im Prototypenschutz und Lieferantenmanagement.
Was ist der VDA ISA Fragenkatalog?
In der Automobilindustrie gilt die Zertifizierung nach TISAX® als zentraler Nachweis dafür, dass Unternehmen die strengen Anforderungen an Informationssicherheit, Datenschutz und Prototypenschutz erfüllen. Diese Anforderungen werden durch den VDA ISA Fragenkatalog definiert.
Der Fragenkatalog „Information Security Assessment“ (ISA) wurde vom Verband der Automobilindustrie (VDA) entwickelt und bildet die Bewertungsgrundlage für alle Assessments nach TISAX®. Er basiert auf der ISO/IEC 27001 und ergänzt sie um branchenspezifische Anforderungen. Der VDA ISA Katalog ist offiziell zweisprachig auf Deutsch und Englisch verfügbar.
Erfahren Sie mehr über die TISAX®-Anforderungen für Unternehmen.
Der VDA ISA ist in mehrere Module gegliedert – je nach Art des Schutzbedarfs:
- Informationssicherheit (Grundmodul für alle Teilnehmer)
- Prototypenschutz (z. B. bei Entwicklung oder Test von Fahrzeugteilen)
- Datenschutz (z. B. bei Verarbeitung von personenbezogenen Daten im Auftrag)
Einen Einblick in die Struktur des TISAX® Fragenkatalogs erhalten Sie hier als PDF zum Download.
Aktuelle Version des VDA ISA Katalogs (2026)
Der VDA ISA wird vom VDA regelmäßig aktualisiert, um neue Bedrohungslagen, regulatorische Entwicklungen und Branchenanforderungen abzubilden. Für Unternehmen ist es entscheidend, stets mit der aktuell gültigen Version zu arbeiten, denn Assessments werden auf Basis der zum Startdatum gültigen Version bewertet.
Überblick über die wichtigsten Versionen:
Was ändert sich mit dem VDA ISA 2027?
Der VDA ISA 2027 gilt für alle TISAX®-Assessments, die ab dem 01.01.2027 starten. Die wichtigsten Änderungen im Überblick:
- Informationssicherheit: Control 1.2.4 wandert als 6.1.3 in das Lieferantenmanagement. Neue Anforderungen stärken die Bewertung und Überwachung sicherheitsrelevanter IT-Dienstleister.
- Prototypenschutz: Das Modul wurde vollständig überarbeitet. Organisation steht jetzt vor physischer Sicherheit, bisherige Kapitel zu Fahrzeugen, Versuchsfahrzeugen sowie Events und Shootings entfallen und sind in neue organisatorische Controls überführt. Neu: Lifecycle-Management von Prototypen inklusive Außerbetriebnahme. Unternehmen, die den Prototypenschutz-Scope abdecken, sollten ihre bestehende Dokumentation dringend gegen die neue Struktur prüfen.
- Referenzen: Stärkere Orientierung an ISO/IEC 27001:2022, erstmals Zuordnung zum NIST Cybersecurity Framework 2.0.
💡 Was bedeutet das für Ihr Unternehmen?
Bestehende Mappings, Gap-Analysen, Maßnahmenpläne und Nachweisdokumente sollten jetzt gegen den VDA ISA 2027 geprüft und angepasst werden. Proliance unterstützt Sie bei der Gap-Analyse und Anpassung Ihrer Dokumentation.
Inhalte der TISAX®-Module im Detail
Jedes der Module enthält spezifische Anforderungen, die den jeweiligen Fokus des Sicherheitsmanagements im Unternehmen abbilden. Unternehmen definieren ihren sogenannten Prüfscope, aus dem sich ergibt, welche Module im Audit berücksichtigt werden müssen.
Zu jedem Modul existiert ein sogenanntes ISA-Datenblatt. Es fasst die wesentlichen Anforderungen, Prüfziele und den Scope des jeweiligen Moduls kompakt zusammen und dient Unternehmen als erste Orientierung, bevor sie in den vollständigen Katalog einsteigen.
Datenschutz im TISAX® Fragenkatalog
Der Datenschutz-Teil im VDA ISA Fragenkatalog orientiert sich an zentralen DSGVO-Prinzipien. Dazu gehören:
- Datenminimierung: Unternehmen dürfen nur die Daten erheben und verarbeiten, die unbedingt notwendig sind.
- Transparenz und Informationspflichten: Unternehmen müssen Personen darüber informieren, welche Daten gesammelt werden, wie diese verarbeitet und geschützt werden.
- Rechte der Betroffenen: Personen, deren Daten erhoben werden, müssen jederzeit das Recht haben, Auskunft über ihre Daten zu verlangen, deren Korrektur oder Löschung zu fordern.
- Sicherheitsmaßnahmen: Die Nutzung technischer und organisatorischer Maßnahmen (z.B. Verschlüsselung, Zugriffsbeschränkungen) zum Schutz von Daten ist verpflichtend.
Informationssicherheit im TISAX® Fragenkatalog
Die Informationssicherheit ist der Kern des TISAX® Fragenkatalogs. Unternehmen müssen ein robustes Informationssicherheitsmanagementsystem (ISMS) etablieren, das in der Lage ist, Bedrohungen zu erkennen, zu bewerten und angemessene Maßnahmen zu ergreifen.
Informationssicherheit umfasst:
- Zugriffsmanagement: Der Zugang zu Informationen muss strikt kontrolliert und auf autorisierte Personen beschränkt sein.
- Risikoanalyse und -bewertung: Unternehmen müssen kontinuierlich die Risiken bewerten, denen ihre Informationen ausgesetzt sind, und entsprechende Schutzmaßnahmen einführen.
- Mitarbeiterschulungen: Es reicht nicht aus, technische Maßnahmen zu implementieren. Unternehmen müssen ihre Mitarbeiter regelmäßig schulen, um Sicherheitslücken zu minimieren.
- Lieferantenmanagement: Seit VDA ISA 6.0 und unter dem VDA ISA 2027 müssen Unternehmen sicherstellen, dass auch externe IT-Dienstleister die Informationssicherheitsanforderungen erfüllen. Dazu gehören die Bewertung vor Beauftragung, laufende Überwachung, vertragliche Verankerung von Sicherheitsanforderungen sowie ein dokumentierter Nachweis für das Audit.
Prototypenschutz nach TISAX®
In der Automobilindustrie spielt der Schutz von Prototypen eine herausragende Rolle. Diese innovativen und oft hochsensiblen Entwicklungen müssen besonders geschützt werden, da ihr Verlust oder Diebstahl erhebliche wirtschaftliche und strategische Nachteile bedeuten könnte. Zu den wichtigen Anforderungen im Prototypenschutz gehören:
- Geheimhaltungsvereinbarungen (NDAs): Alle Mitarbeiter und externe Partner, die Zugang zu Prototypen haben, müssen strikte Verschwiegenheitsvereinbarungen unterzeichnen.
- Physische Sicherheitsmaßnahmen: Prototypen müssen in sicheren Einrichtungen aufbewahrt werden, die nur für autorisierte Personen zugänglich sind.
- Risikobewertung: Unternehmen müssen eine umfassende Analyse der Risiken durchführen, denen ihre Prototypen ausgesetzt sind, und entsprechende Maßnahmen implementieren, um diese Risiken zu minimieren.
- Lifecycle-Management: Neu unter dem VDA ISA 2027 ist die Vorgabe, dass Prototypen über ihren gesamten Lebenszyklus hinweg geschützt werden müssen, inklusive geregelter Außerbetriebnahme.

Reifegrade und Assessment Levels nach TISAX®
Um die Zertifizierung nach TISAX® zu erhalten, sollten Unternehmen sicherstellen, dass sie den geforderten Reifegrad pro Frage und die zugehörigen Prüfungsziele erreichen. Der Weg zur Zertifizierung nach TISAX® beginnt deshalb mit einer umfassenden Selbsteinschätzung.
Der VDA ISA Katalog liefert ein Bewertungsschema, das Unternehmen nach ihrem Reifegrad einstuft. Dieses Schema gibt an, wie fortgeschritten ein Unternehmen in der Umsetzung der Sicherheitsanforderungen ist:
Für die meisten TISAX®-Assessments wird mindestens Reifegrad 3 erwartet.
Der Katalog unterscheidet außerdem drei Prüfungsziele (Assessment Levels):
- AL1: Selbstauskunft
- AL2: externes Assessment mit Plausibilitätsprüfung
- AL3: externes Assessment mit Vor-Ort-Prüfung
Sie variieren je nach Art des Unternehmens und den spezifischen Anforderungen. Je nach Prüfziel (z. B. „Informationssicherheit mit Prototypenschutz“) werden unterschiedliche Anforderungen und Prüfniveaus (Level 1 bis 3) relevant. Viele OEMs wie Audi, BMW oder Mercedes-Benz fordern häufig Level 3.
Alles über Prüfziele und Reifegrade erfahren Sie in unserem Whitepaper zu den Leveln der TISAX®-Implementierung.
ISA-Check: So starten Sie Ihre Selbsteinschätzung
Vor dem eigentlichen Assessment empfiehlt sich ein strukturierter ISA-Check als internes Self-Assessment. Dabei gehen Sie systematisch alle relevanten Controls durch und bewerten Ihren aktuellen Reifegrad. Das Ergebnis zeigt Ihnen, wo Sie bereits die geforderten Reifegrade erreichen, wo konkrete Lücken bestehen und welche Maßnahmen vor dem Audit priorisiert werden müssen.
Proliance begleitet Sie bei diesem ISA-Check und hilft Ihnen, eine belastbare Gap-Analyse als Grundlage für einen strukturierten Maßnahmenplan zu erstellen.
So meistern Sie Ihre Zertifizierung nach TISAX® erfolgreich
Die Zertifizierung nach TISAX® ist ein entscheidender Schritt, um Ihre Informationssicherheit und den Schutz sensibler Daten und Prototypen nach höchsten Standards sicherzustellen. Eine gründliche Vorbereitung, das Verständnis der Anforderungen des VDA ISA Katalogs und der Einsatz externer Unterstützung sind essenziell, um diesen Prozess erfolgreich zu durchlaufen.
Indem Sie gezielt auf die spezifischen Anforderungen des TISAX® Fragenkatalogs hinarbeiten, sind Sie auf dem besten Weg, Ihre Zertifizierung nach TISAX® zu erlangen – und damit Ihre Position als sicherer und vertrauenswürdiger Partner in der Automobilindustrie zu festigen.
Proliance unterstützt Sie gern bei den Vorbereitungen auf den Zertifizierungsprozess für ISO 27001 oder auf die Prüfung nach TISAX®.
{{infobox}}
Warum TISAX® nicht ohne ISMS funktioniert
Auch wenn der VDA ISA Fragenkatalog keine vollständige ISO 27001 fordert – ein gelebtes Informationssicherheits-Managementsystem (ISMS) ist de facto Voraussetzung. Denn ohne klare Rollen, Prozesse, Risikoanalysen und Nachweise lassen sich die meisten Anforderungen des Fragenkatalogs nicht erfüllen.
💡 Proliance hilft Ihnen, Ihr ISMS nach TISAX® aufzubauen – pragmatisch, skalierbar und auditkonform.
Fazit: Struktur schlägt Unsicherheit
Der TISAX® Fragenkatalog (VDA ISA) bleibt ohne Fachwissen, klare Struktur und branchenspezifische Begleitung für viele Unternehmen eine Blackbox. Wer seine Organisation erfolgreich durch das Audit nach TISAX® führen will, braucht Vorbereitung, Know-how und einen erfahrenen Partner. Mit dem VDA ISA 2027 stehen zudem strukturelle Änderungen an, die frühzeitige Vorbereitung erfordern, insbesondere im Prototypenschutz und Lieferantenmanagement.
Die PROLIANCE GmbH steht in keiner geschäftlichen Beziehung mit der ENX Association. Mit der Nennung der Marke TISAX® ist keine Aussage des Markeninhabers zur Geeignetheit der hier beworbenen Leistungen verbunden.
Sie haben noch Fragen? Wir haben die Antworten
Der VDA ISA Fragenkatalog (Information Security Assessment) wurde vom VDA entwickelt und ist die Bewertungsgrundlage für alle Assessments nach TISAX®. Er basiert auf ISO/IEC 27001 und ergänzt sie um branchenspezifische Anforderungen. Proliance unterstützt bei der Vorbereitung auf die Prüfung nach TISAX®.
Der VDA ISA Katalog ist modular aufgebaut: Informationssicherheit (Grundmodul), Prototypenschutz und Datenschutz. Jedes Modul enthält spezifische Anforderungen. Unternehmen definieren ihren Prüfscope; daraus ergibt sich, welche Module im Audit berücksichtigt werden. Proliance hilft Unternehmen, Scope und Anforderungen gezielt umzusetzen.
Auch wenn der VDA ISA Fragenkatalog keine vollständige ISO 27001 fordert, ist ein gelebtes Informationssicherheits-Managementsystem (ISMS) de facto Voraussetzung. Ohne Rollen, Prozesse, Risikoanalysen und Nachweise lassen sich die meisten Anforderungen nicht erfüllen. Proliance hilft, ein ISMS nach TISAX® pragmatisch, skalierbar und auditkonform aufzubauen.
Der VDA ISA 2027 gilt für Assessments ab dem 01.01.2027. Die größte Änderung betrifft den Prototypenschutz, der vollständig neu strukturiert wurde. Im Bereich Informationssicherheit wandert Control 1.2.4 in das Lieferantenmanagement (neu: 6.1.3). Datenschutz bleibt unverändert. Unternehmen sollten bestehende Gap-Analysen, Mappings und Nachweisdokumente jetzt gegen den neuen Katalog prüfen.
Aktuell gültig ist VDA ISA 6.0 (seit 2023). Ab dem 01.01.2027 gilt der VDA ISA 2027 für alle neu startenden TISAX®-Assessments. Den jeweils aktuellen Katalog finden Sie im TISAX® Download Center der ENX sowie auf der VDA-Webseite.
Sie haben noch Fragen? Lassen Sie sich jetzt kostenlos von unseren Compliance Expert:innen beraten.





Zu unseren mehr als 2.500 Kunden zählen Start-ups, mittlere Unternehmen und Unternehmensgruppen aus nahezu allen Branchen.










