Information Security Assessment
(ISA)

Was ist der Information Security Assessment (ISA)?

Der Information Security Assessment (ISA) ist der Bewertungskatalog, der die Grundlage von TISAX bildet. Er wird von der ENX Working Group ISA entwickelt und gepflegt. Veröffentlicht wird er vom VDA als VDA ISA. Der ISA stellt einen standardisierten Satz von Anforderungen an die Informations- und Cybersicherheit bereit, der in der gesamten Automobilindustrie genutzt wird, um den Reifegrad der Informationssicherheits- und Cybersicherheits-Managementsysteme von Unternehmen zu prüfen und weiterzuentwickeln. Der Katalog wird von Branchenexperten innerhalb der ENX Working Group ISA gepflegt und dient weltweit als gemeinsame Grundlage für TISAX-Prüfungen. Heute wird der ISA von Tausenden von Organisationen und Prüfdienstleistern genutzt, um ein gemeinsames und gegenseitig anerkanntes Verständnis von Informationssicherheit innerhalb des automobilen Ökosystems zu schaffen. 

Verwandte Links

Wieso existiert der ISA?

Die Automobilindustrie ist auf den Austausch hochsensibler Informationen zwischen Herstellern, Zulieferern, Dienstleistern, Softwareentwicklern und Engineering-Partnern angewiesen. Ohne eine gemeinsame Sicherheitsgrundlage müsste jeder Auftraggeber die Anforderungen an die Informationssicherheit individuell definieren, bewerten und überwachen. Der ISA wurde geschaffen, um genau diese Herausforderung zu lösen. Er bietet:

  • Eine gemeinsame Sicherheitsgrundlage
  • Einheitliche Prüfkriterien
  • Einen harmonisierten Ansatz über die gesamte Lieferkette hinweg
  • Einen reduzierten Prüfaufwand durch gegenseitige Anerkennung

Dadurch können Organisationen ihre Informationssicherheit einmal nachweisen und die Prüfergebnisse mittels TISAX über das ENX-Portal mit mehreren Geschäftspartnern teilen.

ISA IMG 1

Versionierung und Zeitplan

Der ISA bildet die Grundlage für alle TISAX-Prüfungen. Ab 2027 werden Prüfungen, die innerhalb eines Jahres über einen Prüfdienstleister beauftragt werden, auf Basis der jeweils für dieses Jahr gültigen ISA-Version durchgeführt. Der letzte Termin zur Beauftragung einer Erstprüfung nach der vorherigen Version ist im März. Da ISA-Versionen künftig jährlich veröffentlicht werden, wird das Framework kontinuierlich weiterentwickelt, um den sich verändernden Anforderungen an die Informationssicherheit und den Bedürfnissen der Branche gerecht zu werden.