
Mit der Einführung eines jährlich aktualisierten TISAX®-Fragenkatalogs verändert sich nicht nur der Inhalt der Anforderungen. Aus Sicht der auditierten Unternehmen ist vor allem die neue zeitliche Systematik von erheblicher Bedeutung. Wer die Auswirkungen auf interne Audits und externe Assessments unterschätzt, riskiert unnötigen Zeitdruck und vermeidbare Abweichungen.
Die wichtigsten Änderungen im Überblick
Die aktuelle Überarbeitung des TISAX®-Fragenkatalogs bringt insbesondere drei wesentliche Neuerungen mit sich:
a) Erweiterte Anforderungen an den Prototypenschutz
Der Schutz von Prototypen rückt stärker in den Fokus. Unternehmen müssen künftig noch genauer nachweisen können, dass Entwicklungsobjekte, Vorserienprodukte und vertrauliche Informationen entlang der gesamten Wertschöpfungskette angemessen geschützt werden.
b) Begriffliche Klarstellungen
Verschiedene Anforderungen wurden sprachlich präzisiert, um Interpretationsspielräume zu reduzieren. Dies erleichtert grundsätzlich die Umsetzung, führt jedoch auch dazu, dass bestehende Prozesse und Dokumentationen hinsichtlich der neuen Definitionen überprüft werden sollten.
c) Jährliche Aktualisierung des Fragenkatalogs
Die wohl bedeutendste Änderung betrifft den Veröffentlichungsrhythmus. Künftig soll jedes Jahr eine neue Revision des Fragenkatalogs veröffentlicht werden. Damit entsteht ein kontinuierlicher Anpassungsprozess, der Unternehmen dauerhaft begleiten wird.
Die eigentliche Herausforderung liegt im Zeitplan
Auf den ersten Blick erscheint die neue Regelung großzügig:
- Veröffentlichung der neuen Revision: Mitte des Jahres
- Verpflichtende Anwendung für externe Audits: ab dem 01. April des Folgejahres
Dadurch entsteht zunächst eine Übergangsphase von rund neun Monaten, in der Unternehmen die neue Revision freiwillig anwenden können.
In der Theorie wirkt dies komfortabel. In der Praxis ergeben sich jedoch deutlich komplexere Anforderungen.
Die Verbindung zwischen internem und externem Audit
Für ein erfolgreiches TISAX®-Assessment reicht es nicht aus, die Anforderungen lediglich umgesetzt zu haben. Das Informationssicherheitsmanagementsystem muss vor dem externen Audit bereits intern auditiert worden sein.
Entscheidend dabei:
Das interne Audit muss auf derselben Revision des Fragenkatalogs basieren wie das spätere externe Audit.
Wird das externe Audit beispielsweise nach der Revision 2027 durchgeführt, muss zuvor mindestens ein internes Audit nach eben dieser Revision erfolgt sein.
Genau hier entsteht die eigentliche Herausforderung.
Bis zu 21 Monate Auditfenster – aber nur theoretisch
Betrachtet man den gesamten Zeitraum, ergibt sich zunächst ein erstaunlich langes Zeitfenster.
Angenommen, eine neue Revision erscheint am 01.07.2026:
- Freiwillige Anwendung: 01.07.2026 bis 31.03.2027
- Verpflichtende Anwendung: ab 01.04.2027
Ein Unternehmen könnte somit bereits unmittelbar nach Veröffentlichung freiwillig nach der neuen Revision auditieren lassen oder erst kurz vor der nächsten Revision.
Theoretisch ergibt sich dadurch ein Zeitraum von etwa 21 Monaten, in dem Audits auf Basis derselben Revision stattfinden können.
Diese Betrachtung greift jedoch zu kurz.
Warum viele Unternehmen faktisch nur neun Monate haben
Die meisten Unternehmen verfügen über feste Auditzyklen. Häufig findet das externe TISAX®-Assessment direkt nach Beginn des verpflichtenden Zeitraums statt, beispielsweise im zweiten oder dritten Quartal.
In diesem Fall muss zuvor bereits das interne Audit auf Basis der neuen Revision durchgeführt worden sein.
Dadurch verkürzt sich das praktisch verfügbare Zeitfenster erheblich:
- Veröffentlichung neue Revision: Juli
- Übersetzung und Auswertung: mehrere Wochen bis Monate
- Anpassung der Dokumentation
- Durchführung der internen Audits
- Behebung festgestellter Abweichungen
- Vorbereitung des externen Audits
Für viele Unternehmen bleiben damit effektiv lediglich wenige Monate, um die neue Revision vollständig in ihr Managementsystem zu integrieren.
Die deutsche Übersetzung kostet zusätzlich Zeit
Ein weiterer Aspekt wird häufig unterschätzt.
Die neuen Revisionen erscheinen zunächst in englischer Sprache. Bis eine belastbare deutsche Übersetzung verfügbar ist, vergeht in der Regel zusätzliche Zeit.
Viele Unternehmen können jedoch erst dann effizient mit der Anpassung ihrer Dokumentation beginnen, wenn die Anforderungen in deutscher Sprache vorliegen und fachlich eingeordnet wurden.
Dadurch verkürzt sich das tatsächlich nutzbare Vorbereitungsfenster nochmals deutlich.
Unsere Empfehlung: Nicht auf den 01. April warten
Aus unserer Sicht sollten Unternehmen den neuen Fragenkatalog unmittelbar nach dessen Veröffentlichung analysieren.
Ein sinnvoller Ablauf könnte wie folgt aussehen:
Schritt 1: Gap-Analyse der neuen Revision
Direkt nach Veröffentlichung sollten die Änderungen identifiziert und mit dem bestehenden Informationssicherheitsmanagementsystem abgeglichen werden.
Schritt 2: Aktualisierung der Dokumentation
Richtlinien, Prozesse, Nachweise und Verfahrensanweisungen sollten frühzeitig an die neue Revision angepasst werden.
Schritt 3: Schwerpunkt der internen Audits im zweiten Halbjahr
Sobald die wesentlichen Anpassungen umgesetzt sind, empfiehlt sich die Durchführung interner Audits bereits im zweiten Halbjahr nach Veröffentlichung der Revision.
Dadurch bleibt ausreichend Zeit für:
- Korrekturmaßnahmen
- Nachauditierungen
- Managementbewertung
- Vorbereitung des externen Assessments
Schritt 4: Entspannte Vorbereitung auf das externe Audit
Wer die internen Audits frühzeitig abschließt, vermeidet den typischen Zeitdruck kurz vor dem verpflichtenden Umstellungstermin.
Fazit
Die jährliche Aktualisierung des TISAX®-Fragenkatalogs sorgt für mehr Dynamik und Aktualität. Für die Unternehmen entsteht dadurch jedoch ein deutlich engeres Zeitfenster für die Umsetzung neuer Anforderungen.
Obwohl rechnerisch bis zu 21 Monate für Audits auf Basis einer Revision zur Verfügung stehen können, haben viele Unternehmen faktisch deutlich weniger Zeit. Insbesondere die erforderliche Durchführung interner Audits nach der neuen Revision sowie die verzögert verfügbare deutsche Übersetzung reduzieren den Handlungsspielraum erheblich.
Unternehmen sollten daher nicht erst auf den verpflichtenden Stichtag am 01. April warten. Wer unmittelbar nach Veröffentlichung einer neuen Revision mit der Dokumentenprüfung und den internen Audits beginnt, schafft die notwendige Sicherheit für ein erfolgreiches TISAX®-Assessment und vermeidet unnötigen Auditstress im Folgejahr.
TISAX® ist eine eingetragene Marke der ENX Association. Die Keil GmbH steht in keiner geschäftlichen Beziehung zu ENX. Mit Nennung der Marke TISAX ist keine Aussage des Markeninhabers zu Geeignetheit der hier beworbenen Leistung verbunden.
Kontakt:
Vereinbaren Sie einen kostenlosen Beratungstermin, wir informieren Sie gern.
Der Artikel wurde mit KI-Unterstützung erstellt.
