TISAX nach VDA ISA · Nordwest-Niedersachsen · remote bundesweit

TISAX in Niedersachsen. Compliance endet nicht bei der Dokumentation.

Der Auditor will nicht nur Richtlinien sehen. Er will sehen, dass sie umgesetzt sind: in Intune, Conditional Access und Defender. Genau das machen wir.

2.000+
durch unsere Geschäftsführer als IT Solution Architects im KRITIS-Umfeld verantwortete Clients
MS-102 · MD-102
Microsoft-Zertifizierungen
45 km
zum VW-Werk Emden. Kein Berater aus München
2 Ansprechpartner
Eigenes Ticketsystem für lückenlose Nachvollziehbarkeit. Direkt von uns bearbeitet.
01 / Das Problem

Die meisten fallen im TISAX-Assessment nicht durch, weil Richtlinien fehlen.

Sondern weil die Technik nicht hergibt, was in den Richtlinien steht. Eine Beratung schreibt Ihnen auf, dass Ihre Geräte verschlüsselt und Ihre Zugriffe kontrolliert sein müssen. Sie verschlüsselt sie nicht.

Was in der Richtlinie steht

„Zugriffe werden nach dem Least-Privilege-Prinzip vergeben und regelmäßig überprüft."

Was der Auditor fragt

„Zeigen Sie mir die letzte Überprüfung."

Stille.

Was umgesetzt heißt

Entra ID Access Reviews, terminiert, mit Verantwortlichem, mit Protokoll. Zwanzig Minuten Konfiguration, und genau darin liegt der Unterschied zwischen einer Behauptung und einem Nachweis.

02 / Die Lücke

Wir schließen die Lücke zwischen ISMS-Beratung und technischer Umsetzung.

Viele Beratungen konzentrieren sich auf Scope, ISMS und Richtlinien. Compliance-Plattformen unterstützen bei Struktur und Nachweisverwaltung. Klassische Systemhäuser setzen Technik um, decken aber nicht immer den VDA-ISA-Kontext ab. Wir verbinden Scope, ISMS, Microsoft-Umsetzung und auditfähige Nachweise in einem Projekt.

TISAX-Beratung
Compliance-Plattform
BITnet System
Scope & Gap-Analyse
Typischer Leistungsumfang
Geführte Selbstauskunft
Gemeinsam mit Ihnen
ISMS & Richtlinien
Typischer Leistungsumfang
Vorlagen und Workflows
Individuell aufgebaut
Technische Umsetzung in M365
Je nach Anbieter oder separat
Keine direkte Umsetzung
Kerngeschäft
Nachweis je Control
Je nach Leistungsumfang
Verwaltung vorhandener Nachweise
Erzeugung und Zuordnung
Ansprechpartner
Projektteam
Support- oder Plattformmodell
Geschäftsführer direkt

Eine Compliance-Plattform kann Abweichungen sichtbar und Nachweise verwaltbar machen. Die konkrete Konfiguration Ihrer Microsoft-Umgebung übernimmt sie in der Regel nicht. Genau dort beginnt unsere technische Umsetzung.

03 / VDA ISA → Microsoft

Jede Anforderung wird eine Konfiguration. Und ein Nachweis.

Sie müssen den VDA-ISA-Katalog nicht lernen. Wir übersetzen ihn, Control für Control, in eine Einstellung in Ihrer bestehenden Microsoft-Umgebung und liefern den Beleg gleich mit.

Control-Nummern nach VDA ISA, Katalog 2027 · Information Security Assessment

Hinweis: ISA 2027 gilt für Assessments, die ab dem 1. Januar 2027 bestellt werden. Für zuvor beauftragte Assessments kann weiterhin ISA 6 maßgeblich sein.

VDA ISA 3.1.4
Endgeräte sind verschlüsselt
BitLocker via Intune erzwungen,
Recovery-Keys in Entra ID
Nachweis: Intune-Verschlüsselungsreport, Export je Gerät
VDA ISA 4.2.1
Zugriffsrechte werden regelmäßig überprüft
Entra ID Access Reviews,
terminiert, mit Verantwortlichem
Nachweis: Review-Protokoll mit Datum und Entscheider
VDA ISA 4.1.2
Mehr-Faktor-Authentifizierung für alle Konten
Conditional Access, phishing-resistent,
inkl. Admins und Dienstkonten
Nachweis: Policy-Export + Sign-in-Report ohne Ausnahmen
VDA ISA 5.2.4
Sicherheitsrelevante Ereignisse sind nachvollziehbar
Defender XDR + Log-Aufbewahrung
mit definierter Retention
Nachweis: Retention-Einstellung + Beispiel-Auswertung
VDA ISA 1.3.2
Prototypen- und Konstruktionsdaten sind klassifiziert
Purview Sensitivity Labels,
DLP-Regeln auf den Schutzbedarf
Nachweis: Label-Policy, Auswertung markierter Dokumente
VDA ISA 4.1.3
Zugänge werden beim Austritt entzogen
Offboarding-Prozess in Entra ID,
Sessions widerrufen, Gerät gewiped
Nachweis: Audit-Log des letzten Austritts
04 / Leistungen

Fünf Stufen. Sie steigen nie oben ein.

Alle Leistungen zum Festpreis. Wir nennen Ihnen den Aufwand, den jede Stufe bindet, damit Sie einschätzen können, was Sie kaufen.

STUFE 0kostenlos

TISAX-Schnellcheck

Zehn Fragen entlang der kritischen Controls. Ergebnis: Ampel und eine ehrliche Einschätzung, wo Sie technisch wirklich stehen. Kein Verkaufsgespräch.

30 Minuten · remote
STUFE 1anrechenbar

Gap-Analyse

Systematischer Abgleich Ihres IST-Zustands gegen den VDA-ISA-Katalog. Schriftlicher Bericht: was fehlt, was es kostet, wie lange es dauert. Sie kaufen Klarheit, kein Versprechen.

ca. 13 Stunden Analyse
STUFE 2Standardprodukt

Komplettprojekt bis zum TISAX-Label

Scope, ISMS, Richtlinien, technische Umsetzung, Nachweisführung, ENX-Registrierung und Begleitung durch das Assessment. Vorbereitung, ISMS und Technik bleiben bei uns – das offizielle Assessment führt ein unabhängiger, von ENX zugelassener Prüfdienstleister durch.

ca. 200 Stunden · 6–9 Monate
STUFE 3wenn Beratung vorhanden

Technische Umsetzung allein

Sie haben bereits eine Beratung und brauchen nur noch jemanden, der die Anforderungen tatsächlich konfiguriert und belegt. AL2, ein Standort, bis 100 Mitarbeitende.

ca. 118 Stunden
STUFE 436 Monate

TISAX-Betrieb „Auditfähig bleiben"

Das Label gilt drei Jahre. Ihre IT verändert sich in dieser Zeit. Laufende Nachweispflege, Änderungsmanagement, quartalsweiser Compliance-Bericht, Vorbereitung des Re-Assessments.

bis 3,5 Stunden pro Monat inklusive

Sie wissen noch nicht, welche Stufe die richtige ist?

Das ist der Normalfall. Der Schnellcheck beantwortet genau diese Frage, in 30 Minuten, ohne dass Sie etwas vorbereiten müssen.

Schnellcheck buchen
05 / Aufwand, offengelegt

Was in 118 Stunden technischer Umsetzung steckt.

Damit Sie ein Angebot bewerten können, unseres oder ein fremdes. Werte für AL2, ein Standort, bis 100 Mitarbeitende.

Arbeitspakete der technischen TISAX-Umsetzung mit Stundenaufwand (AL2, ein Standort, bis 100 Mitarbeitende)
Arbeitspaket Stunden
Identity & Zugriff: Entra ID, MFA, Conditional Access, Access Reviews 16
Endpoint: Intune-Enrollment, Compliance Policies, BitLocker, Security Baselines, Update Rings 24
Bedrohungsschutz: Defender for Endpoint / Office / Identity, Alerting 12
Daten & Klassifizierung: Purview, Sensitivity Labels, DLP-Grundlagen 10
Protokollierung & Nachweisführung: Log-Aufbewahrung, Reports, Exporte je Control 12
On-Premises-Anteil: AD-Härtung, VPN, Fileserver-Berechtigungen 12
Nachweis-Dokumentation: Mapping VDA ISA → Konfiguration, Screenshots, Exporte 16
Projektleitung, Abstimmung, Übergabe, Anwenderschulung 16
Summe technische Umsetzung 118

Beim Komplettprojekt kommen rund 80 Stunden für ISMS, Risikoregister, Richtlinienpaket, Asset-Inventar, Incident- und Lieferantenprozesse sowie internes Audit hinzu. Vor dem Assessment liest ein unabhängiger Spezialist mit TISAX-Assessment-Erfahrung das ISMS gegen. Bezahlt von uns, nicht von Ihnen.

06 / Ablauf

Von der ersten Frage bis zum ENX-Label.

SCHRITT 1

Schnellcheck in 30 Minuten

Zehn Fragen, remote, kostenlos. Danach wissen Sie, ob Sie ein Dokumentationsproblem oder ein Technikproblem haben. Meistens ist es Letzteres.

SCHRITT 2

Scope und Assessment Level festlegen

Welche Standorte, welche Prozesse, welcher Schutzbedarf. AL2 oder AL3 mit Prototypenschutz: die Entscheidung bestimmt Aufwand und Prüfform. Ein zu weit gefasster Scope ist der häufigste teure Fehler.

SCHRITT 3

Gap-Analyse gegen den VDA-ISA-Katalog

Technische Bestandsaufnahme über Graph API und Portal-Exporte statt Interviews und Excel-Listen. Ergebnis: ein Bericht mit Befund, Maßnahme, Aufwand und Termin je Lücke. Ohne Gap-Analyse geben wir kein Festpreisangebot ab. Nie.

SCHRITT 4

ISMS aufbauen und Technik konfigurieren

Parallel, nicht nacheinander: Risikomethode, Richtlinienpaket, Rollen und Prozesse auf der einen Seite, Intune, Conditional Access, Defender, Purview und AD-Härtung auf der anderen. Zu jedem Control entsteht der Nachweis sofort mit.

SCHRITT 5

Unabhängiger Review vor dem Assessment

Bevor Sie ins Assessment gehen, liest ein Spezialist mit TISAX-Assessment-Erfahrung unser ISMS gegen. Doppelte Kontrolle, und wir bezahlen sie, nicht Sie. Das offizielle Assessment erfolgt anschließend separat.

SCHRITT 6

ENX-Registrierung, Assessment, Label. Und dann bleiben Sie auditfähig

Registrierung im ENX-Portal, Begleitung durch das Assessment beim akkreditierten Prüfdienstleister, Abarbeitung eventueller Findings. Danach übernehmen wir die Nachweispflege für die drei Jahre bis zum Re-Assessment.

07 / Frist-Rechner

Wann müssen Sie spätestens anfangen?

Ein TISAX-Projekt von Null dauert sechs bis neun Monate. Rechnen Sie von Ihrer Frist zurück, nicht vom heutigen Tag vorwärts.

Die Faustregel hinter dem Rechner: Ohne ISMS und ohne ISO 27001 brauchen Sie sechs bis neun Monate bis zum Label, mit vorhandener ISO 27001 drei bis vier Monate, für ein Re-Assessment ebenfalls drei bis vier Monate. Ziehen Sie die maximale Dauer von Ihrer OEM-Frist ab – das ergibt Ihren empfohlenen Projektstart; die minimale Dauer ergibt den spätestmöglichen Start. Liegt der bereits in der Vergangenheit, rufen Sie uns an: +49 4952 9369945.

Die Rechnung läuft in Ihrem Browser. Es werden keine Daten übertragen.

08 / Der Schnellcheck

Diese zehn Fragen stellen wir Ihnen.

Wir verstecken sie nicht. Gehen Sie die Liste durch. Wenn Sie bei mehr als drei Fragen zögern, lohnt sich das Gespräch.

01Sind alle Endgeräte verschlüsselt, und können Sie das nachweisen, nicht nur behaupten?
02Wie viele Geräte sind aktuell nicht auf dem geforderten Patch-Stand? Eine Zahl, kein Gefühl.
03Ist MFA für alle Benutzer erzwungen, auch für Administratoren und Dienstkonten?
04Wann wurden Zugriffsrechte zuletzt überprüft, und wo liegt das Protokoll davon?
05Wie lange werden sicherheitsrelevante Protokolle aufbewahrt?
06Wer hat Administratorrechte, und warum noch?
07Was passiert technisch, wenn ein Mitarbeiter das Unternehmen verlässt?
08Wie sind Prototypen- und Konstruktionsdaten geschützt, und wie ist das klassifiziert?
09Können Sie einen Vorfall nachvollziehen: wer hat wann worauf zugegriffen?
10Wenn der Auditor morgen zu einem dieser Punkte einen Nachweis verlangt: haben Sie ihn binnen einer Stunde?
09 / Region

Sie müssen für TISAX niemanden aus München einfliegen lassen.

Wir sitzen in Rhauderfehn, 45 Kilometer vom VW-Werk Emden. Bei einem Projekt, an dem Ihr OEM-Auftrag hängt, ist es kein Nostalgie-Argument, dass jemand notfalls in einer Stunde vor der Tür steht. Es ist ein Risikoargument.

Vor Ort in Ostfriesland, im Emsland und im nordwestlichen Niedersachsen: Emden, Leer, Papenburg, Aurich, Rhauderfehn, Cloppenburg, Meppen, Lingen und Oldenburg. Die technische Umsetzung läuft remote, bundesweit.

Emden Leer Papenburg Aurich Oldenburg Emsland Cloppenburg remote bundesweit
Viele Zulieferer
und Dienstleister benötigen ein TISAX-Label, sobald ihr Auftraggeber es für sensible Informationen oder die Lieferantenfreigabe verlangt.
3 Jahre
gilt ein Label. Wer 2023 ein TISAX-Label erhalten hat, muss 2026 wieder ran, und weiß es oft noch nicht.
10 / Wer das macht

Zwei Ansprechpartner. Kein Junior-Berater.

Unsere Geschäftsführer kommen aus dem produktiven Betrieb von Umgebungen, in denen Ausfälle und Sicherheitsvorfälle nicht verhandelbar sind. In ihrer Tätigkeit als IT Solution Architects haben sie Umgebungen mit mehr als 2.000 Clients im KRITIS-Umfeld verantwortet.

Deshalb kennen wir den Grund, warum Assessments scheitern: nicht an fehlenden Dokumenten, sondern daran, dass die Technik nicht hergibt, was in den Dokumenten steht.

Hinter dieser Seite steht die BITnet System GbR aus Rhauderfehn – Microsoft-Systemhaus für Mittelstand und Industrie. Einen Überblick über unsere TISAX-Beratung bei BITnet System und das restliche Portfolio von Microsoft 365 bis Defender XDR finden Sie dort.

MS-102 MD-102 Microsoft 365 Entra ID Intune Defender XDR Purview
Niklas Gossmann, IT Solution Architect bei BITnet System
Niklas Gossmann
IT Solution Architect · Ihr direkter Ansprechpartner · technische Umsetzung nach VDA ISA
Timo Boekhoff, IT Solution Architect bei BITnet System
Timo Boekhoff
IT Solution Architect · technische Umsetzung nach VDA ISA · Gap-Analyse
11 / NIS2

TISAX deckt große Teile von NIS2 ab.

Die ENX Association hat bestätigt, dass ein TISAX-konformes ISMS weite Teile der NIS2-Anforderungen abdeckt. Wer ohnehin für den OEM zertifizieren muss, erledigt damit einen erheblichen Teil der zweiten Pflicht gleich mit.

Das ersetzt nicht die Prüfung Ihrer eigenen NIS2-Betroffenheit, aber es verändert die Reihenfolge: erst TISAX, dann die Delta-Betrachtung. Nicht zwei getrennte Projekte.

Relevant für Sie, wenn Sie neben dem Automotive-Geschäft in Energie, Logistik, Hafenwirtschaft oder produzierender Industrie unterwegs sind.

12 / Häufige Fragen

TISAX in Kurzform.

Wie lange dauert der Weg zum TISAX-Label, häufig als TISAX-Zertifizierung gesucht?

TISAX ist formal keine klassische Zertifizierung. Das Ergebnis des Assessments sind TISAX-Labels und ein Assessmentbericht. Von Null dauert der Weg dorthin sechs bis neun Monate, mit vorhandener ISO 27001 drei bis vier Monate. Der zeitkritische Teil ist nicht das Assessment selbst, sondern die technische Umsetzung und der Nachweisaufbau davor, also genau der Teil, den die meisten unterschätzen.

Was kostet der Weg zum TISAX-Label?

Marktüblich liegen die Gesamtkosten für ein KMU bei 15.000 bis 40.000 Euro. Davon entfallen 3.500 bis 10.000 Euro auf das Assessment beim ENX-akkreditierten Prüfdienstleister, das ist ein fremder Posten, nicht das Honorar Ihres Dienstleisters. Die laufende ISMS-Pflege wird am Markt mit 5.000 bis 12.000 Euro pro Jahr bepreist, das Re-Assessment nach drei Jahren mit 8.000 bis 15.000 Euro. Unser Angebot erhalten Sie als Festpreis nach der Gap-Analyse, nicht als Tagessatz.

Was ist der Unterschied zwischen AL2 und AL3?

Assessment Level 2 wird über eine Selbstauskunft mit Plausibilitätsprüfung und Remote-Interview geprüft. Assessment Level 3 verlangt eine Vor-Ort-Prüfung und gilt für hohe Schutzbedarfe, insbesondere Prototypenschutz und Konstruktionsdaten. AL3 bedeutet mehr Aufwand, strengere Nachweise und deutlich weniger Spielraum bei der Technik.

Wie lange gilt ein TISAX-Label?

Drei Jahre. Danach ist ein Re-Assessment fällig. Der häufigste Fehler beim Re-Assessment: Die Dokumente stimmen noch, aber die IT hat sich in drei Jahren verändert: neue Geräte, neue Cloud-Dienste, gewachsene Berechtigungen. Die technischen Nachweise passen nicht mehr.

Reichen Richtlinien und Dokumente aus?

Nein. Der Auditor prüft, ob die Anforderung im System umgesetzt und nachweisbar ist. Eine Richtlinie, die Geräteverschlüsselung fordert, ohne dass BitLocker über Intune erzwungen und der Compliance-Status exportierbar ist, führt zu einem Finding. Das ist der häufigste Grund für Nacharbeit.

Wir haben schon eine Beratung. Brauchen wir Sie dann noch?

Das kommt darauf an, wer die Maßnahmen technisch umsetzt und wer prüft, ob das, was die Beratung fordert, auch wirklich so konfiguriert ist. Genau diese Lücke zwischen Beratung und Systemhaus ist der häufigste Grund für Findings. Wenn Sie die Beratung behalten wollen: Wir übernehmen ausschließlich die technische Umsetzung und die Nachweisführung.

Deckt TISAX auch NIS2 ab?

Große Teile davon, bestätigt durch die ENX Association. Ein TISAX-konformes ISMS ist eine tragfähige Grundlage für NIS2. Die eigene Betroffenheitsprüfung und eine Delta-Betrachtung bleiben trotzdem nötig.

Arbeiten Sie auch außerhalb von Niedersachsen?

Ja. Die technische Umsetzung in einer Microsoft-Umgebung läuft vollständig remote, bundesweit. Vor-Ort-Termine für Erstgespräch, Kickoff und AL3-relevante Begehungen bieten wir in Nordwest-Niedersachsen ohne Reisekosten an.

Was, wenn wir keine reine Microsoft-Umgebung haben?

Sagen Sie es uns im Schnellcheck. Unser Hebel ist Microsoft 365 mit Entra ID, Intune, Defender und Purview plus dem klassischen On-Premises-Anteil. Wenn Ihre Umgebung überwiegend anders aussieht, sagen wir Ihnen das, und empfehlen Ihnen jemand Passenderen. Das ist ehrlicher, als es zu versuchen.

Ist der Schnellcheck wirklich kostenlos?

Ja. 30 Minuten, remote, zehn Fragen, ein Ampel-Ergebnis. Kein Verkaufsgespräch, keine Präsentation. Wenn das Ergebnis lautet, dass Sie gut dastehen, sagen wir Ihnen das auch.

13 / Nächster Schritt

Dreißig Minuten. Danach wissen Sie, wo Sie stehen.

Kostenlos, remote, ohne Verkaufsgespräch. Sie müssen nichts vorbereiten. Wenn Sie lieber direkt die Gap-Analyse beauftragen möchten, sagen Sie es im Formular.

Sitz
BITnet System GbR · Rhauderfehn, Ostfriesland
TISAX-Schnellcheck anfragen

Wir melden uns in der Regel am selben Werktag. Keine Newsletter, keine Weitergabe an Dritte.

Diese Website ist durch reCAPTCHA geschützt. Es gelten die Datenschutzerklärung von Google sowie die Nutzungsbedingungen.

14 / Glossar

Die Begriffe, die im Projekt fallen.

TISAX

Trusted Information Security Assessment Exchange, der Prüf- und Austauschmechanismus der deutschen Automobilindustrie für Informationssicherheit, getragen von der ENX Association im Auftrag des VDA.

VDA ISA

Der Anforderungskatalog, gegen den geprüft wird. Basiert auf ISO/IEC 27001, ergänzt um automobilspezifische Themen wie Prototypenschutz und Datenschutz.

ENX Association

Betreibt das TISAX-Verfahren, akkreditiert die Prüfdienstleister und verwaltet die Labels im ENX-Portal. Ohne Registrierung dort kein Assessment. Die verbindlichen Regeln stehen im TISAX-Teilnehmerhandbuch.

Assessment Level (AL)

Prüftiefe nach Schutzbedarf. AL2 mit Plausibilitätsprüfung und Remote-Interview, AL3 mit Vor-Ort-Prüfung, typisch bei Prototypen- und Konstruktionsdaten.

Label

Das Ergebnis eines bestandenen Assessments. Kein Zertifikat im klassischen Sinn, sondern ein im ENX-Portal geteiltes Prüfergebnis. Gilt drei Jahre.

ISMS

Informationssicherheits-Managementsystem: Richtlinien, Rollen, Risikomethode, Prozesse und Nachweise, die Informationssicherheit steuerbar und prüfbar machen.

Scope

Der geprüfte Ausschnitt: Standorte, Prozesse, Systeme. Ein zu weit gefasster Scope ist der häufigste vermeidbare Kostentreiber im Projekt.

Finding

Eine im Assessment festgestellte Abweichung. Je nach Schwere muss sie vor der Label-Vergabe behoben und nachgewiesen werden.

Re-Assessment

Die Wiederholungsprüfung nach drei Jahren. Häufigste Stolperfalle: veränderte IT-Landschaft bei unveränderten Dokumenten.