Regulatorik · TISAX

TISAX-relevante Informationssicherheitsmaßnahmen praktisch verankern.

Wir unterstützen Unternehmen im Automotive-Umfeld dabei, technische und organisatorische Maßnahmen in Identitäten, Informationen, Endgeräten, Betrieb und Lieferketten nachvollziehbar umzusetzen.

Stand 04.08.2026

TISAX ist ein von der ENX Association betriebenes Prüf- und Austauschverfahren für Informationssicherheitsbewertungen. Es ermöglicht Teilnehmern, Bewertungsergebnisse mit Geschäftspartnern zu teilen. Maßgeblich sind der vereinbarte Scope, die Assessment Objectives und der jeweils aktuelle ISA-Katalog.

Typische Maßnahmenlücken

Wo Anforderungen im IT-Alltag häufig nicht durchgängig umgesetzt sind.

Maßnahmen existieren nur als Richtlinie

Kontrollen sind beschrieben – die Verankerung in Microsoft 365, auf Endgeräten und in Betriebsprozessen fehlt.

Schutzbedarf ist nicht alltagstauglich

Mitarbeitende können Prototypen-, Kunden- oder personenbezogene Informationen nicht zuverlässig einordnen und behandeln.

Zugriffe sind nicht nachvollziehbar

Privilegien, Gäste, gemeinsame Konten und Rezertifizierung sind unzureichend geregelt.

Assets und Lieferanten bleiben ohne Zusammenhang

Kritische Systeme, Abhängigkeiten, externe Angriffsflächen und Dienstleister werden getrennt bewertet.

Nachweise werden kurz vor dem Assessment gesammelt

Betriebsdaten, Reviews, Restore-Tests und Maßnahmenstatus entstehen nicht kontinuierlich.

Gremien- und Projektzusammenarbeit ist zu offen

Vertrauliche Informationen werden über uneinheitliche Workspaces und Gerätewege geteilt.

Ausgewählte Umsetzungsbeiträge

Maßnahmen statt allgemeiner Compliance-Versprechen.

Manche Maßnahmenbereiche setzen wir unmittelbar um, für andere schaffen wir Voraussetzungen oder liefern Beiträge im passenden Kontext.

Identity und Zugriff

MFA, Berechtigungen, Shared Accounts, privilegierte Rechte und Lifecycle werden kontrolliert.

Primärer Beitrag
Informationsklassifizierung und Schutz

Datenkategorien, Schutzbedarf, Verschlüsselung und Weitergabe werden abgestimmt.

Primärer Beitrag
Endpoint- und Workspace-Governance

Geräte, Teams, Sites, Owner, Gäste und Lebenszyklen erhalten verbindliche Standards.

Primärer Beitrag
Asset-, Risiko- und Lifecycle-Steuerung

Systeme, Abhängigkeiten, Risiken abgekündigter Systeme (End of Life) und Maßnahmen werden nachvollziehbar behandelt.

Primärer Beitrag
Lieferanten und Incidents

Vendor-, Incident- und Change-Prozesse werden mit Nachweisen und Verantwortlichkeiten verbunden.

Unterstützend
Backup und Wiederherstellung

Kritische Daten und Systeme erhalten geprüfte Restore- und Betriebsfortführungsprozesse.

Unterstützend
Technische und organisatorische Maßnahmen

Ein verbundenes Umsetzungsmodell.

Produktkonfigurationen wirken erst, wenn Richtlinien, Owner, Freigaben, Kontrollrhythmen und Incident-Wege dieselbe Zielsetzung tragen.

Technische Komponenten

Kontrollen und Plattformfunktionen

  • Entra-, Intune-, Defender- und Purview-Kontrollen
  • AvePoint Governance, Backup, Insights und Lifecycle
  • Jira Service Management, Assets und Wissensbasis
  • heylogin für kontrollierte Webzugänge und Shared Accounts
  • LocateRisk für externe Angriffsflächen- und Vendor-Signale
Organisatorische Maßnahmen

Verantwortung und Nachweis

  • Scope, Schutzobjekte und Assessment Objectives
  • Informationsklassifizierung und Need-to-know
  • Zugriffs-, Geräte- und Lifecycle-Regeln
  • Asset-, Risiko-, Vendor- und Change-Prozesse
  • Incident-, Backup- und Wiederherstellungsübungen
  • Nachweisführung und regelmäßige Wirksamkeitsprüfung
Passende Lösungen

Von der TISAX-Anforderung zur umsetzbaren Lösung.

Lösung

Passwortmanagement

Mitarbeitende melden sich sicher an, ohne Zugangsdaten improvisiert verwalten oder weitergeben zu müssen.

Lösung

Multi-Faktor-Authentifizierung

Je sensibler der Zugriff, desto stärker die Anmeldung – nach Rolle, Gerät und Risiko.

Lösung

Berechtigungsmanagement

Jeder Zugriff besitzt einen nachvollziehbaren Zweck, eine verantwortliche Freigabe und ein überprüfbares Ende.

Lösung

User Lifecycle Management

Ein HR-Ereignis löst eine verantwortete, fristgerechte und überprüfbare Kette technischer und organisatorischer Maßnahmen aus.

Lösung

Datenkategorie-Management

Eine verständliche Auswahl beschreibt den fachlichen Inhalt – Schutz, Aufbewahrung und Auswertung können daran anschließen.

Lösung

Schutzbedarf und Informationsverschlüsselung

Schutzmaßnahmen folgen einem nachvollziehbaren Bedarf und bleiben für Mitarbeitende im Arbeitsablauf verständlich.

Lösung

Archivierungs- und Löschprozesse

Informationen bleiben so lange wie erforderlich – und werden danach kontrolliert, freigegeben und nachvollziehbar beendet.

Lösung

M365 Workspace-Governance

Jeder Workspace besitzt einen erkennbaren Zweck, verantwortliche Owner, passende Schutzregeln und einen definierten Lebenszyklus.

Lösung

Backup & Cyber Resilience

Kritische Daten und Identitätskonfigurationen lassen sich nach definierten Prioritäten, Rollen und Zeitvorgaben wiederherstellen.

Lösung

Endpoint Management

Nur geeignete, verwaltete oder angemessen geschützte Geräte greifen auf Unternehmensdaten zu – ohne den Arbeitsalltag unnötig zu blockieren.

Lösung

Asset-Management

Assets sind gezählt und mit Verantwortung, Kritikalität, Services, Risiken und Lebenszyklus verbunden.

Lösung

IT-Vendormanagement

Kritische IT-Dienstleister werden nach einheitlichen Kriterien ausgewählt, überwacht, gesteuert und bei Bedarf kontrolliert abgelöst.

Lösung

IT-Risikoanalyse

Risiken sind nachvollziehbar bewertet, einem Verantwortlichen zugeordnet und mit priorisierten Maßnahmen oder dokumentierter Akzeptanz verbunden.

Lösung

IT-Service-, Incident-, Change-Management

Anfragen, Störungen und Änderungen folgen verständlichen Wegen, nutzen denselben Servicekontext und erzeugen nachweisbare Verbesserungen.

Lösung

System Lifecycle Management

Lebenszyklusrisiken werden frühzeitig sichtbar und in Wartung, Investition, Ablösung oder kontrollierte Stilllegung übersetzt.

Lösung

M365 für Aufsichts- und Verwaltungsräte

Gremienmitglieder finden die richtigen Unterlagen einfach – während Zugriff, Vertraulichkeit, Freigabe und der Rechteentzug beim Ausscheiden kontrollierbar bleiben.

Lösung

M365 für Betriebsräte

Der Betriebsrat arbeitet in einem verständlichen, geschützten Raum – mit eigener Verantwortung und benannten Grenzen für den technischen Support.

FAQ

Fragen vor dem Start.

Ist TISAX ein Gesetz?

Nein. TISAX ist ein Assessment- und Austauschmechanismus für Informationssicherheitsbewertungen, der vor allem in Lieferbeziehungen der Automobilindustrie genutzt wird.

Kann Loptr ein TISAX-Label vergeben?

Nein. Bewertungen werden durch zugelassene Audit Provider im TISAX-Verfahren durchgeführt. Wir bereiten ausgewählte technische und organisatorische Maßnahmen vor oder setzen sie um.

Welche ISA-Version gilt?

Das hängt vom Zeitpunkt und Verfahren ab. Maßgeblich sind die jeweils aktuellen ENX- und VDA-Informationen sowie das anstehende Assessment – beides gehört vor Projektstart auf den Prüfstand.

Eine Maßnahmenlücke in einen umsetzbaren Auftrag übersetzen.

Sie schildern die Lücke, wir ordnen betroffene Systeme und Verantwortlichkeiten ein – und benennen ein prüfbares Ergebnis.

Umsetzungsbeitrag besprechen