„Zugriffe werden nach dem Least-Privilege-Prinzip vergeben und regelmäßig überprüft."
TISAX in Niedersachsen. Compliance endet nicht bei der Dokumentation.
Der Auditor will nicht nur Richtlinien sehen. Er will sehen, dass sie umgesetzt sind: in Intune, Conditional Access und Defender. Genau das machen wir.
Die meisten fallen im TISAX-Assessment nicht durch, weil Richtlinien fehlen.
Sondern weil die Technik nicht hergibt, was in den Richtlinien steht. Eine Beratung schreibt Ihnen auf, dass Ihre Geräte verschlüsselt und Ihre Zugriffe kontrolliert sein müssen. Sie verschlüsselt sie nicht.
„Zeigen Sie mir die letzte Überprüfung."
Stille.
Entra ID Access Reviews, terminiert, mit Verantwortlichem, mit Protokoll. Zwanzig Minuten Konfiguration, und genau darin liegt der Unterschied zwischen einer Behauptung und einem Nachweis.
Wir schließen die Lücke zwischen ISMS-Beratung und technischer Umsetzung.
Viele Beratungen konzentrieren sich auf Scope, ISMS und Richtlinien. Compliance-Plattformen unterstützen bei Struktur und Nachweisverwaltung. Klassische Systemhäuser setzen Technik um, decken aber nicht immer den VDA-ISA-Kontext ab. Wir verbinden Scope, ISMS, Microsoft-Umsetzung und auditfähige Nachweise in einem Projekt.
Eine Compliance-Plattform kann Abweichungen sichtbar und Nachweise verwaltbar machen. Die konkrete Konfiguration Ihrer Microsoft-Umgebung übernimmt sie in der Regel nicht. Genau dort beginnt unsere technische Umsetzung.
Jede Anforderung wird eine Konfiguration. Und ein Nachweis.
Sie müssen den VDA-ISA-Katalog nicht lernen. Wir übersetzen ihn, Control für Control, in eine Einstellung in Ihrer bestehenden Microsoft-Umgebung und liefern den Beleg gleich mit.
Control-Nummern nach VDA ISA, Katalog 2027 · Information Security Assessment
Hinweis: ISA 2027 gilt für Assessments, die ab dem 1. Januar 2027 bestellt werden. Für zuvor beauftragte Assessments kann weiterhin ISA 6 maßgeblich sein.
Recovery-Keys in Entra ID
terminiert, mit Verantwortlichem
inkl. Admins und Dienstkonten
mit definierter Retention
DLP-Regeln auf den Schutzbedarf
Sessions widerrufen, Gerät gewiped
Fünf Stufen. Sie steigen nie oben ein.
Alle Leistungen zum Festpreis. Wir nennen Ihnen den Aufwand, den jede Stufe bindet, damit Sie einschätzen können, was Sie kaufen.
TISAX-Schnellcheck
Zehn Fragen entlang der kritischen Controls. Ergebnis: Ampel und eine ehrliche Einschätzung, wo Sie technisch wirklich stehen. Kein Verkaufsgespräch.
Gap-Analyse
Systematischer Abgleich Ihres IST-Zustands gegen den VDA-ISA-Katalog. Schriftlicher Bericht: was fehlt, was es kostet, wie lange es dauert. Sie kaufen Klarheit, kein Versprechen.
Komplettprojekt bis zum TISAX-Label
Scope, ISMS, Richtlinien, technische Umsetzung, Nachweisführung, ENX-Registrierung und Begleitung durch das Assessment. Vorbereitung, ISMS und Technik bleiben bei uns – das offizielle Assessment führt ein unabhängiger, von ENX zugelassener Prüfdienstleister durch.
Technische Umsetzung allein
Sie haben bereits eine Beratung und brauchen nur noch jemanden, der die Anforderungen tatsächlich konfiguriert und belegt. AL2, ein Standort, bis 100 Mitarbeitende.
TISAX-Betrieb „Auditfähig bleiben"
Das Label gilt drei Jahre. Ihre IT verändert sich in dieser Zeit. Laufende Nachweispflege, Änderungsmanagement, quartalsweiser Compliance-Bericht, Vorbereitung des Re-Assessments.
Sie wissen noch nicht, welche Stufe die richtige ist?
Das ist der Normalfall. Der Schnellcheck beantwortet genau diese Frage, in 30 Minuten, ohne dass Sie etwas vorbereiten müssen.
Schnellcheck buchenWas in 118 Stunden technischer Umsetzung steckt.
Damit Sie ein Angebot bewerten können, unseres oder ein fremdes. Werte für AL2, ein Standort, bis 100 Mitarbeitende.
| Arbeitspaket | Stunden |
|---|---|
| Identity & Zugriff: Entra ID, MFA, Conditional Access, Access Reviews | 16 |
| Endpoint: Intune-Enrollment, Compliance Policies, BitLocker, Security Baselines, Update Rings | 24 |
| Bedrohungsschutz: Defender for Endpoint / Office / Identity, Alerting | 12 |
| Daten & Klassifizierung: Purview, Sensitivity Labels, DLP-Grundlagen | 10 |
| Protokollierung & Nachweisführung: Log-Aufbewahrung, Reports, Exporte je Control | 12 |
| On-Premises-Anteil: AD-Härtung, VPN, Fileserver-Berechtigungen | 12 |
| Nachweis-Dokumentation: Mapping VDA ISA → Konfiguration, Screenshots, Exporte | 16 |
| Projektleitung, Abstimmung, Übergabe, Anwenderschulung | 16 |
| Summe technische Umsetzung | 118 |
Beim Komplettprojekt kommen rund 80 Stunden für ISMS, Risikoregister, Richtlinienpaket, Asset-Inventar, Incident- und Lieferantenprozesse sowie internes Audit hinzu. Vor dem Assessment liest ein unabhängiger Spezialist mit TISAX-Assessment-Erfahrung das ISMS gegen. Bezahlt von uns, nicht von Ihnen.
Von der ersten Frage bis zum ENX-Label.
Schnellcheck in 30 Minuten
Zehn Fragen, remote, kostenlos. Danach wissen Sie, ob Sie ein Dokumentationsproblem oder ein Technikproblem haben. Meistens ist es Letzteres.
Scope und Assessment Level festlegen
Welche Standorte, welche Prozesse, welcher Schutzbedarf. AL2 oder AL3 mit Prototypenschutz: die Entscheidung bestimmt Aufwand und Prüfform. Ein zu weit gefasster Scope ist der häufigste teure Fehler.
Gap-Analyse gegen den VDA-ISA-Katalog
Technische Bestandsaufnahme über Graph API und Portal-Exporte statt Interviews und Excel-Listen. Ergebnis: ein Bericht mit Befund, Maßnahme, Aufwand und Termin je Lücke. Ohne Gap-Analyse geben wir kein Festpreisangebot ab. Nie.
ISMS aufbauen und Technik konfigurieren
Parallel, nicht nacheinander: Risikomethode, Richtlinienpaket, Rollen und Prozesse auf der einen Seite, Intune, Conditional Access, Defender, Purview und AD-Härtung auf der anderen. Zu jedem Control entsteht der Nachweis sofort mit.
Unabhängiger Review vor dem Assessment
Bevor Sie ins Assessment gehen, liest ein Spezialist mit TISAX-Assessment-Erfahrung unser ISMS gegen. Doppelte Kontrolle, und wir bezahlen sie, nicht Sie. Das offizielle Assessment erfolgt anschließend separat.
ENX-Registrierung, Assessment, Label. Und dann bleiben Sie auditfähig
Registrierung im ENX-Portal, Begleitung durch das Assessment beim akkreditierten Prüfdienstleister, Abarbeitung eventueller Findings. Danach übernehmen wir die Nachweispflege für die drei Jahre bis zum Re-Assessment.
Wann müssen Sie spätestens anfangen?
Ein TISAX-Projekt von Null dauert sechs bis neun Monate. Rechnen Sie von Ihrer Frist zurück, nicht vom heutigen Tag vorwärts.
Die Faustregel hinter dem Rechner: Ohne ISMS und ohne ISO 27001 brauchen Sie sechs bis neun Monate bis zum Label, mit vorhandener ISO 27001 drei bis vier Monate, für ein Re-Assessment ebenfalls drei bis vier Monate. Ziehen Sie die maximale Dauer von Ihrer OEM-Frist ab – das ergibt Ihren empfohlenen Projektstart; die minimale Dauer ergibt den spätestmöglichen Start. Liegt der bereits in der Vergangenheit, rufen Sie uns an: +49 4952 9369945.
Diese zehn Fragen stellen wir Ihnen.
Wir verstecken sie nicht. Gehen Sie die Liste durch. Wenn Sie bei mehr als drei Fragen zögern, lohnt sich das Gespräch.
Sie müssen für TISAX niemanden aus München einfliegen lassen.
Wir sitzen in Rhauderfehn, 45 Kilometer vom VW-Werk Emden. Bei einem Projekt, an dem Ihr OEM-Auftrag hängt, ist es kein Nostalgie-Argument, dass jemand notfalls in einer Stunde vor der Tür steht. Es ist ein Risikoargument.
Vor Ort in Ostfriesland, im Emsland und im nordwestlichen Niedersachsen: Emden, Leer, Papenburg, Aurich, Rhauderfehn, Cloppenburg, Meppen, Lingen und Oldenburg. Die technische Umsetzung läuft remote, bundesweit.
Zwei Ansprechpartner. Kein Junior-Berater.
Unsere Geschäftsführer kommen aus dem produktiven Betrieb von Umgebungen, in denen Ausfälle und Sicherheitsvorfälle nicht verhandelbar sind. In ihrer Tätigkeit als IT Solution Architects haben sie Umgebungen mit mehr als 2.000 Clients im KRITIS-Umfeld verantwortet.
Deshalb kennen wir den Grund, warum Assessments scheitern: nicht an fehlenden Dokumenten, sondern daran, dass die Technik nicht hergibt, was in den Dokumenten steht.
Hinter dieser Seite steht die BITnet System GbR aus Rhauderfehn – Microsoft-Systemhaus für Mittelstand und Industrie. Einen Überblick über unsere TISAX-Beratung bei BITnet System und das restliche Portfolio von Microsoft 365 bis Defender XDR finden Sie dort.
TISAX deckt große Teile von NIS2 ab.
Die ENX Association hat bestätigt, dass ein TISAX-konformes ISMS weite Teile der NIS2-Anforderungen abdeckt. Wer ohnehin für den OEM zertifizieren muss, erledigt damit einen erheblichen Teil der zweiten Pflicht gleich mit.
Das ersetzt nicht die Prüfung Ihrer eigenen NIS2-Betroffenheit, aber es verändert die Reihenfolge: erst TISAX, dann die Delta-Betrachtung. Nicht zwei getrennte Projekte.
Relevant für Sie, wenn Sie neben dem Automotive-Geschäft in Energie, Logistik, Hafenwirtschaft oder produzierender Industrie unterwegs sind.
TISAX in Kurzform.
Wie lange dauert der Weg zum TISAX-Label, häufig als TISAX-Zertifizierung gesucht?
TISAX ist formal keine klassische Zertifizierung. Das Ergebnis des Assessments sind TISAX-Labels und ein Assessmentbericht. Von Null dauert der Weg dorthin sechs bis neun Monate, mit vorhandener ISO 27001 drei bis vier Monate. Der zeitkritische Teil ist nicht das Assessment selbst, sondern die technische Umsetzung und der Nachweisaufbau davor, also genau der Teil, den die meisten unterschätzen.
Was kostet der Weg zum TISAX-Label?
Marktüblich liegen die Gesamtkosten für ein KMU bei 15.000 bis 40.000 Euro. Davon entfallen 3.500 bis 10.000 Euro auf das Assessment beim ENX-akkreditierten Prüfdienstleister, das ist ein fremder Posten, nicht das Honorar Ihres Dienstleisters. Die laufende ISMS-Pflege wird am Markt mit 5.000 bis 12.000 Euro pro Jahr bepreist, das Re-Assessment nach drei Jahren mit 8.000 bis 15.000 Euro. Unser Angebot erhalten Sie als Festpreis nach der Gap-Analyse, nicht als Tagessatz.
Was ist der Unterschied zwischen AL2 und AL3?
Assessment Level 2 wird über eine Selbstauskunft mit Plausibilitätsprüfung und Remote-Interview geprüft. Assessment Level 3 verlangt eine Vor-Ort-Prüfung und gilt für hohe Schutzbedarfe, insbesondere Prototypenschutz und Konstruktionsdaten. AL3 bedeutet mehr Aufwand, strengere Nachweise und deutlich weniger Spielraum bei der Technik.
Wie lange gilt ein TISAX-Label?
Drei Jahre. Danach ist ein Re-Assessment fällig. Der häufigste Fehler beim Re-Assessment: Die Dokumente stimmen noch, aber die IT hat sich in drei Jahren verändert: neue Geräte, neue Cloud-Dienste, gewachsene Berechtigungen. Die technischen Nachweise passen nicht mehr.
Reichen Richtlinien und Dokumente aus?
Nein. Der Auditor prüft, ob die Anforderung im System umgesetzt und nachweisbar ist. Eine Richtlinie, die Geräteverschlüsselung fordert, ohne dass BitLocker über Intune erzwungen und der Compliance-Status exportierbar ist, führt zu einem Finding. Das ist der häufigste Grund für Nacharbeit.
Wir haben schon eine Beratung. Brauchen wir Sie dann noch?
Das kommt darauf an, wer die Maßnahmen technisch umsetzt und wer prüft, ob das, was die Beratung fordert, auch wirklich so konfiguriert ist. Genau diese Lücke zwischen Beratung und Systemhaus ist der häufigste Grund für Findings. Wenn Sie die Beratung behalten wollen: Wir übernehmen ausschließlich die technische Umsetzung und die Nachweisführung.
Deckt TISAX auch NIS2 ab?
Große Teile davon, bestätigt durch die ENX Association. Ein TISAX-konformes ISMS ist eine tragfähige Grundlage für NIS2. Die eigene Betroffenheitsprüfung und eine Delta-Betrachtung bleiben trotzdem nötig.
Arbeiten Sie auch außerhalb von Niedersachsen?
Ja. Die technische Umsetzung in einer Microsoft-Umgebung läuft vollständig remote, bundesweit. Vor-Ort-Termine für Erstgespräch, Kickoff und AL3-relevante Begehungen bieten wir in Nordwest-Niedersachsen ohne Reisekosten an.
Was, wenn wir keine reine Microsoft-Umgebung haben?
Sagen Sie es uns im Schnellcheck. Unser Hebel ist Microsoft 365 mit Entra ID, Intune, Defender und Purview plus dem klassischen On-Premises-Anteil. Wenn Ihre Umgebung überwiegend anders aussieht, sagen wir Ihnen das, und empfehlen Ihnen jemand Passenderen. Das ist ehrlicher, als es zu versuchen.
Ist der Schnellcheck wirklich kostenlos?
Ja. 30 Minuten, remote, zehn Fragen, ein Ampel-Ergebnis. Kein Verkaufsgespräch, keine Präsentation. Wenn das Ergebnis lautet, dass Sie gut dastehen, sagen wir Ihnen das auch.
Dreißig Minuten. Danach wissen Sie, wo Sie stehen.
Kostenlos, remote, ohne Verkaufsgespräch. Sie müssen nichts vorbereiten. Wenn Sie lieber direkt die Gap-Analyse beauftragen möchten, sagen Sie es im Formular.
Die Begriffe, die im Projekt fallen.
TISAX
Trusted Information Security Assessment Exchange, der Prüf- und Austauschmechanismus der deutschen Automobilindustrie für Informationssicherheit, getragen von der ENX Association im Auftrag des VDA.
VDA ISA
Der Anforderungskatalog, gegen den geprüft wird. Basiert auf ISO/IEC 27001, ergänzt um automobilspezifische Themen wie Prototypenschutz und Datenschutz.
ENX Association
Betreibt das TISAX-Verfahren, akkreditiert die Prüfdienstleister und verwaltet die Labels im ENX-Portal. Ohne Registrierung dort kein Assessment. Die verbindlichen Regeln stehen im TISAX-Teilnehmerhandbuch.
Assessment Level (AL)
Prüftiefe nach Schutzbedarf. AL2 mit Plausibilitätsprüfung und Remote-Interview, AL3 mit Vor-Ort-Prüfung, typisch bei Prototypen- und Konstruktionsdaten.
Label
Das Ergebnis eines bestandenen Assessments. Kein Zertifikat im klassischen Sinn, sondern ein im ENX-Portal geteiltes Prüfergebnis. Gilt drei Jahre.
ISMS
Informationssicherheits-Managementsystem: Richtlinien, Rollen, Risikomethode, Prozesse und Nachweise, die Informationssicherheit steuerbar und prüfbar machen.
Scope
Der geprüfte Ausschnitt: Standorte, Prozesse, Systeme. Ein zu weit gefasster Scope ist der häufigste vermeidbare Kostentreiber im Projekt.
Finding
Eine im Assessment festgestellte Abweichung. Je nach Schwere muss sie vor der Label-Vergabe behoben und nachgewiesen werden.
Re-Assessment
Die Wiederholungsprüfung nach drei Jahren. Häufigste Stolperfalle: veränderte IT-Landschaft bei unveränderten Dokumenten.