Skip to main content
Bild eines Autos

Mit der Einführung eines jährlich aktualisierten TISAX®-Fragenkatalogs verändert sich nicht nur der Inhalt der Anforderungen. Aus Sicht der auditierten Unternehmen ist vor allem die neue zeitliche Systematik von erheblicher Bedeutung. Wer die Auswirkungen auf interne Audits und externe Assessments unterschätzt, riskiert unnötigen Zeitdruck und vermeidbare Abweichungen.

Die wichtigsten Änderungen im Überblick

Die aktuelle Überarbeitung des TISAX®-Fragenkatalogs bringt insbesondere drei wesentliche Neuerungen mit sich:

a) Erweiterte Anforderungen an den Prototypenschutz

    Der Schutz von Prototypen rückt stärker in den Fokus. Unternehmen müssen künftig noch genauer nachweisen können, dass Entwicklungsobjekte, Vorserienprodukte und vertrauliche Informationen entlang der gesamten Wertschöpfungskette angemessen geschützt werden.

    b) Begriffliche Klarstellungen

    Verschiedene Anforderungen wurden sprachlich präzisiert, um Interpretationsspielräume zu reduzieren. Dies erleichtert grundsätzlich die Umsetzung, führt jedoch auch dazu, dass bestehende Prozesse und Dokumentationen hinsichtlich der neuen Definitionen überprüft werden sollten.

    c) Jährliche Aktualisierung des Fragenkatalogs

    Die wohl bedeutendste Änderung betrifft den Veröffentlichungsrhythmus. Künftig soll jedes Jahr eine neue Revision des Fragenkatalogs veröffentlicht werden. Damit entsteht ein kontinuierlicher Anpassungsprozess, der Unternehmen dauerhaft begleiten wird.

    Die eigentliche Herausforderung liegt im Zeitplan

    Auf den ersten Blick erscheint die neue Regelung großzügig:

    • Veröffentlichung der neuen Revision: Mitte des Jahres
    • Verpflichtende Anwendung für externe Audits: ab dem 01. April des Folgejahres

    Dadurch entsteht zunächst eine Übergangsphase von rund neun Monaten, in der Unternehmen die neue Revision freiwillig anwenden können.

    In der Theorie wirkt dies komfortabel. In der Praxis ergeben sich jedoch deutlich komplexere Anforderungen.

    Die Verbindung zwischen internem und externem Audit

    Für ein erfolgreiches TISAX®-Assessment reicht es nicht aus, die Anforderungen lediglich umgesetzt zu haben. Das Informationssicherheitsmanagementsystem muss vor dem externen Audit bereits intern auditiert worden sein.

    Entscheidend dabei:

    Das interne Audit muss auf derselben Revision des Fragenkatalogs basieren wie das spätere externe Audit.

    Wird das externe Audit beispielsweise nach der Revision 2027 durchgeführt, muss zuvor mindestens ein internes Audit nach eben dieser Revision erfolgt sein.

    Genau hier entsteht die eigentliche Herausforderung.

    Bis zu 21 Monate Auditfenster – aber nur theoretisch

    Betrachtet man den gesamten Zeitraum, ergibt sich zunächst ein erstaunlich langes Zeitfenster.

    Angenommen, eine neue Revision erscheint am 01.07.2026:

    • Freiwillige Anwendung: 01.07.2026 bis 31.03.2027
    • Verpflichtende Anwendung: ab 01.04.2027

    Ein Unternehmen könnte somit bereits unmittelbar nach Veröffentlichung freiwillig nach der neuen Revision auditieren lassen oder erst kurz vor der nächsten Revision.

    Theoretisch ergibt sich dadurch ein Zeitraum von etwa 21 Monaten, in dem Audits auf Basis derselben Revision stattfinden können.

    Diese Betrachtung greift jedoch zu kurz.

    Warum viele Unternehmen faktisch nur neun Monate haben

    Die meisten Unternehmen verfügen über feste Auditzyklen. Häufig findet das externe TISAX®-Assessment direkt nach Beginn des verpflichtenden Zeitraums statt, beispielsweise im zweiten oder dritten Quartal.

    In diesem Fall muss zuvor bereits das interne Audit auf Basis der neuen Revision durchgeführt worden sein.

    Dadurch verkürzt sich das praktisch verfügbare Zeitfenster erheblich:

    • Veröffentlichung neue Revision: Juli
    • Übersetzung und Auswertung: mehrere Wochen bis Monate
    • Anpassung der Dokumentation
    • Durchführung der internen Audits
    • Behebung festgestellter Abweichungen
    • Vorbereitung des externen Audits

    Für viele Unternehmen bleiben damit effektiv lediglich wenige Monate, um die neue Revision vollständig in ihr Managementsystem zu integrieren.

    Die deutsche Übersetzung kostet zusätzlich Zeit

    Ein weiterer Aspekt wird häufig unterschätzt.

    Die neuen Revisionen erscheinen zunächst in englischer Sprache. Bis eine belastbare deutsche Übersetzung verfügbar ist, vergeht in der Regel zusätzliche Zeit.

    Viele Unternehmen können jedoch erst dann effizient mit der Anpassung ihrer Dokumentation beginnen, wenn die Anforderungen in deutscher Sprache vorliegen und fachlich eingeordnet wurden.

    Dadurch verkürzt sich das tatsächlich nutzbare Vorbereitungsfenster nochmals deutlich.

    Unsere Empfehlung: Nicht auf den 01. April warten

    Aus unserer Sicht sollten Unternehmen den neuen Fragenkatalog unmittelbar nach dessen Veröffentlichung analysieren.

    Ein sinnvoller Ablauf könnte wie folgt aussehen:

    Schritt 1: Gap-Analyse der neuen Revision

    Direkt nach Veröffentlichung sollten die Änderungen identifiziert und mit dem bestehenden Informationssicherheitsmanagementsystem abgeglichen werden.

    Schritt 2: Aktualisierung der Dokumentation

    Richtlinien, Prozesse, Nachweise und Verfahrensanweisungen sollten frühzeitig an die neue Revision angepasst werden.

    Schritt 3: Schwerpunkt der internen Audits im zweiten Halbjahr

    Sobald die wesentlichen Anpassungen umgesetzt sind, empfiehlt sich die Durchführung interner Audits bereits im zweiten Halbjahr nach Veröffentlichung der Revision.

    Dadurch bleibt ausreichend Zeit für:

    • Korrekturmaßnahmen
    • Nachauditierungen
    • Managementbewertung
    • Vorbereitung des externen Assessments

    Schritt 4: Entspannte Vorbereitung auf das externe Audit

    Wer die internen Audits frühzeitig abschließt, vermeidet den typischen Zeitdruck kurz vor dem verpflichtenden Umstellungstermin.

    Fazit

    Die jährliche Aktualisierung des TISAX®-Fragenkatalogs sorgt für mehr Dynamik und Aktualität. Für die Unternehmen entsteht dadurch jedoch ein deutlich engeres Zeitfenster für die Umsetzung neuer Anforderungen.

    Obwohl rechnerisch bis zu 21 Monate für Audits auf Basis einer Revision zur Verfügung stehen können, haben viele Unternehmen faktisch deutlich weniger Zeit. Insbesondere die erforderliche Durchführung interner Audits nach der neuen Revision sowie die verzögert verfügbare deutsche Übersetzung reduzieren den Handlungsspielraum erheblich.

    Unternehmen sollten daher nicht erst auf den verpflichtenden Stichtag am 01. April warten. Wer unmittelbar nach Veröffentlichung einer neuen Revision mit der Dokumentenprüfung und den internen Audits beginnt, schafft die notwendige Sicherheit für ein erfolgreiches TISAX®-Assessment und vermeidet unnötigen Auditstress im Folgejahr.

    TISAX® ist eine eingetragene Marke der ENX Association. Die Keil GmbH steht in keiner geschäftlichen Beziehung zu ENX. Mit Nennung der Marke TISAX ist keine Aussage des Markeninhabers zu Geeignetheit der hier beworbenen Leistung verbunden.

    Kontakt:

    Vereinbaren Sie einen kostenlosen Beratungstermin, wir informieren Sie gern.

    📧 berater@keil-group.de

    Kontaktformular

    Der Artikel wurde mit KI-Unterstützung erstellt.