VDA ISA2027 veröffentlicht: Jetzt auf TISAX®-Assessments ab 2027 vorbereiten

Der neue VDA ISA2027 ist veröffentlicht und wird ab dem 1. Januar 2027 zur Grundlage für neu beauftragte TISAX-Assessments. Präzisierte Anforderungen, eine stärkere Einbindung der Lieferkette und ein neu strukturierter Prototypenschutz machen eine frühzeitige Überprüfung bestehender Prozesse und Nachweise erforderlich. TopQM-Systems unterstützt Unternehmen mit einer strukturierten Gap-Analyse und begleitet sie gezielt bis zur Assessmentreife.

VDA ISA2027: Was Unternehmen jetzt wissen müssen

Der Verband der Automobilindustrie hat am 1. Juli 2026 den neuen VDA ISA2027 veröffentlicht. Der Information Security Assessment-Katalog bildet die inhaltliche Grundlage für TISAX-Assessments und beschreibt die Anforderungen an die Informationssicherheit innerhalb der automobilen Wertschöpfungskette.

Der neue Katalog wird für TISAX-Assessments relevant, die ab dem 1. Januar 2027 beauftragt werden. Assessments, die noch vor diesem Datum beauftragt werden, können nach Angaben der ENX Association weiterhin auf Grundlage von ISA 6 durchgeführt werden.

Bestehende TISAX-Label verlieren durch die Veröffentlichung nicht ihre Gültigkeit. Sie bleiben für ihre reguläre Laufzeit von bis zu drei Jahren gültig. Unternehmen müssen daher nicht allein aufgrund der neuen Version ein zusätzliches Assessment durchführen. Spätestens vor dem nächsten Assessment sollte jedoch geprüft werden, welche Auswirkungen ISA2027 auf das eigene Informationssicherheitsmanagementsystem hat.

Die wichtigsten Änderungen im VDA ISA2027

Der VDA ISA2027 stellt den bisherigen Anforderungskatalog nicht vollständig auf den Kopf. Viele bewährte Strukturen bleiben erhalten. Dennoch wurden Anforderungen präzisiert, Bewertungskriterien konkretisiert und einzelne Themen deutlich stärker gewichtet.

Zu den wichtigsten Änderungen gehören:

  • Anforderungen und Bewertungskriterien wurden präzisiert
  • Bezüge zu ISO/IEC 27001:2022, NIST Cybersecurity Framework 2.0 und ISA/IEC 62443 wurden aktualisiert
  • Verweise auf ISO/IEC 27001:2013 wurden entfernt
  • Anforderungen an die Überprüfung und Überwachung von Lieferanten wurden verstärkt
  • Führungskräfte werden deutlicher als Zielgruppe für Awareness- und Trainingsmaßnahmen berücksichtigt
  • Definitionen und Formulierungen wurden vereinheitlicht
  • der Prototypenschutz wurde umfassend neu strukturiert
  • neue Anforderungen betreffen die Rückverfolgbarkeit und den gesamten Lebenszyklus geschützter Prototypen

Eine wichtige Präzisierung betrifft die Formulierung „The following aspects are considered“. Unternehmen müssen künftig nachvollziehbar darlegen können, dass jeder aufgeführte Aspekt bewusst betrachtet wurde. Auch die Entscheidung, eine Maßnahme auf eine bestimmte Weise oder gegebenenfalls nicht umzusetzen, muss im Assessment plausibel begründet werden können.

Damit gewinnen nicht nur die eigentlichen Sicherheitsmaßnahmen, sondern auch deren nachvollziehbare Bewertung, Dokumentation und Wirksamkeitskontrolle weiter an Bedeutung.

Lieferanten und externe Dienstleister stärker im Fokus

Informationssicherheit endet nicht an den Grenzen des eigenen Unternehmens. Cyberangriffe, Ausfälle und der unzureichend geschützte Umgang mit vertraulichen Informationen können auch durch Lieferanten, IT-Dienstleister und weitere externe Partner entstehen.

Der VDA ISA2027 trägt dieser Entwicklung Rechnung. Bei hohem Schutzbedarf müssen Unternehmen stärker dokumentieren, wie sie die Einhaltung vereinbarter Sicherheitsanforderungen durch ihre Lieferanten überprüfen und überwachen. Auch wesentliche Veränderungen bei Lieferanten oder innerhalb der Lieferkette müssen berücksichtigt werden.

Bei Informationen mit besonders hohem Schutzbedarf steigen die Erwartungen an belastbare Nachweise. Abhängig von der jeweiligen Situation können beispielsweise ein geeignetes TISAX-Label, eine gleichwertige unabhängige Bewertung oder ein Lieferantenaudit erforderlich sein.

Für Unternehmen bedeutet das: Es reicht nicht aus, Informationssicherheit ausschließlich intern zu betrachten. Verantwortlichkeiten, vertragliche Anforderungen, Kontrollmechanismen und Nachweise innerhalb der Lieferkette müssen aufeinander abgestimmt sein.

Prototypenschutz wird neu strukturiert

Der Prototypenschutz gehört zu den Bereichen, die im VDA ISA2027 besonders deutlich überarbeitet wurden. Die bisherigen fünf Kontrollgruppen werden in zwei übergeordnete Bereiche zusammengeführt:

  • organisatorische Anforderungen
  • physische und umgebungsbezogene Sicherheit

Die neue Struktur soll die Anforderungen verständlicher machen und organisatorische Grundlagen klarer von weiterführenden physischen Schutzmaßnahmen abgrenzen.

Neu aufgenommen wurden unter anderem Anforderungen zur Rückverfolgbarkeit geschützter Fahrzeuge, Komponenten und Bauteile. Der Schutz wird damit deutlicher über den gesamten Lebenszyklus betrachtet. Dazu gehören auch die ordnungsgemäße Rückgabe, Entsorgung oder Wiederverwertung geschützter Prototypen und der dazugehörigen Werkzeuge nach den jeweiligen Kundenvorgaben.

Unternehmen, die mit Prototypen umgehen, sollten deshalb nicht nur ihre Zutritts- und Sichtschutzmaßnahmen prüfen. Auch Übergaben, Verantwortlichkeiten, Bestandsführung, Nachverfolgbarkeit und die abschließende Behandlung der geschützten Objekte müssen nachvollziehbar geregelt und dokumentiert sein.

Warum vorhandene Dokumente allein nicht ausreichen

Viele Unternehmen verfügen bereits über Richtlinien, Prozessbeschreibungen, Schulungsnachweise und technische Sicherheitsmaßnahmen. Das bedeutet jedoch nicht automatisch, dass sämtliche Anforderungen des VDA ISA2027 wirksam erfüllt sind.

Im TISAX-Assessment kommt es auf das Zusammenspiel mehrerer Faktoren an:

  • Ist die Anforderung für den konkreten Assessment Scope vollständig erfasst?
  • Sind Verantwortlichkeiten eindeutig festgelegt?
  • Ist der beschriebene Prozess im Unternehmen tatsächlich umgesetzt?
  • Können Mitarbeiter die relevanten Abläufe nachvollziehbar erklären?
  • Wird die Wirksamkeit der Maßnahmen regelmäßig überprüft?
  • Sind die erforderlichen Nachweise aktuell, vollständig und belastbar?
  • Werden Lieferanten und externe Dienstleister angemessen einbezogen?

Gerade bei präzisierten Anforderungen können Lücken entstehen, obwohl zu einem Thema bereits Dokumente vorhanden sind. Eine Richtlinie, die in der Praxis nicht ausreichend umgesetzt wird, schützt im Assessment ebenso wenig wie eine wirksame Maßnahme, für die kein nachvollziehbarer Nachweis vorliegt.

Gap-Analyse zum VDA ISA2027: Handlungsbedarf frühzeitig erkennen

Eine strukturierte Gap-Analyse schafft Klarheit darüber, wie gut ein Unternehmen bereits auf den VDA ISA2027 vorbereitet ist.

TopQM-Systems prüft dabei nicht nur, ob einzelne Dokumente vorhanden sind. Wir betrachten das gesamte Zusammenspiel von Anforderungen, Prozessen, Verantwortlichkeiten, technischen und organisatorischen Maßnahmen sowie den dazugehörigen Nachweisen.

Unsere Gap-Analyse zeigt konkret:

  • welche Änderungen des VDA ISA2027 für Ihr Unternehmen relevant sind
  • welche Anforderungen bereits angemessen umgesetzt sind
  • welche vorhandenen Nachweise weiterhin ausreichen
  • wo Anforderungen bislang nur formal oder teilweise erfüllt werden
  • wo Verantwortlichkeiten und Schnittstellen unklar sind
  • welche Lieferanten und externen Dienstleister einbezogen werden müssen
  • welche Lücken zu Abweichungen im Assessment führen können
  • welche Maßnahmen priorisiert umgesetzt werden sollten

Das Ergebnis ist keine allgemeine Checkliste. Sie erhalten eine belastbare Standortbestimmung und einen auf Ihr Unternehmen abgestimmten Maßnahmenplan.

So können Ressourcen gezielt eingesetzt, Verantwortlichkeiten rechtzeitig festgelegt und notwendige Verbesserungen wirksam umgesetzt werden.

Warum TopQM-Systems der richtige Partner für Ihre Vorbereitung ist

Die erfolgreiche Vorbereitung auf ein TISAX-Assessment erfordert mehr als die Kenntnis des Anforderungskatalogs. Entscheidend ist die Fähigkeit, Anforderungen in funktionierende betriebliche Prozesse zu übersetzen und dabei die Strukturen, Risiken und Kundenanforderungen des jeweiligen Unternehmens zu berücksichtigen.

TopQM-Systems verbindet umfassende Automotive-Erfahrung mit fundierter Kompetenz in Informationssicherheit, Managementsystemen, Prozessen und Audits.

Unsere Experten erkennen nicht nur, dass eine Anforderung noch nicht vollständig erfüllt ist. Sie zeigen auch, wie diese sinnvoll, angemessen und praxistauglich umgesetzt werden kann.

Das ist besonders wichtig, weil jedes Unternehmen andere Voraussetzungen mitbringt. Unternehmensgröße, Standorte, IT-Infrastruktur, Schutzbedarf, Kundenanforderungen, Lieferantenstruktur und bereits bestehende Managementsysteme beeinflussen, welche Maßnahmen notwendig und sinnvoll sind.

Mit TopQM-Systems erhalten Sie:

  • eine unabhängige und fachlich fundierte Bewertung Ihres aktuellen Reifegrads
  • eine praxisnahe Übersetzung der Anforderungen in konkrete Maßnahmen
  • klare Prioritäten statt unübersichtlicher Einzelmaßnahmen
  • Unterstützung bei Dokumentation und wirksamer Umsetzung
  • eine ganzheitliche Betrachtung von ISMS, Prozessen und Schnittstellen
  • langjährige Erfahrung mit den Anforderungen der Automotive-Branche
  • persönliche Begleitung durch erfahrene Berater und Auditoren

Unser Ziel ist nicht, zusätzliche Bürokratie aufzubauen. Wir entwickeln gemeinsam mit Ihnen Lösungen, die zu Ihrem Unternehmen passen, im Arbeitsalltag funktionieren und im Assessment nachvollziehbar belegt werden können.

Von der ersten Analyse bis zur Assessmentreife

TopQM-Systems begleitet Unternehmen bei Bedarf über die Gap-Analyse hinaus durch den gesamten Vorbereitungsprozess.

Unsere Leistungen umfassen unter anderem:

  • Gap-Analyse auf Grundlage des VDA ISA2027
  • Überprüfung des bestehenden Informationssicherheitsmanagementsystems
  • Bewertung vorhandener Prozesse, Dokumentationen und Nachweise
  • Entwicklung und Priorisierung notwendiger Maßnahmen
  • Unterstützung bei der Erstellung oder Überarbeitung von Dokumentationen
  • Einbindung von Lieferanten und externen Dienstleistern
  • Prüfung der Wirksamkeit umgesetzter Maßnahmen
  • interne Assessments und praxisnahe Assessmentvorbereitung
  • Vorbereitung der beteiligten Verantwortlichen und Mitarbeiter
  • TISAX-Trainings für den gezielten Kompetenzaufbau

Dabei behalten wir nicht nur einzelne Anforderungen im Blick. Wir stellen sicher, dass Prozesse, Verantwortlichkeiten und Nachweise ineinandergreifen und ein konsistentes Gesamtbild ergeben.

Jetzt auf das TISAX-Assessment 2027 vorbereiten

Wer 2027 ein TISAX-Assessment plant, sollte nicht bis kurz vor der Beauftragung warten. Festgestellte Lücken müssen nicht nur geschlossen werden. Neue oder angepasste Maßnahmen sollten auch wirksam umgesetzt und durch geeignete Nachweise belegt werden können.

Eine frühzeitige Vorbereitung reduziert Zeitdruck, vermeidet unnötige Nacharbeiten und schafft Sicherheit für das anstehende Assessment.

Sie möchten wissen, wie gut Ihr Unternehmen bereits auf den VDA ISA2027 vorbereitet ist?

TopQM-Systems zeigt Ihnen, welche Anforderungen bereits sicher erfüllt sind, wo noch Handlungsbedarf besteht und mit welchen Maßnahmen Sie strukturiert zur Assessmentreife gelangen.

Sprechen Sie uns jetzt an und vereinbaren Sie Ihre Gap-Analyse zum VDA ISA2027.

E-Mail: sales@topqm.com
Weitere Informationen: TISAX® Beratung & GAP-Analyse | Informationssicherheit Automotive | TopQM-Systems