Der neue VDA ISA2027 ist veröffentlicht und wird ab dem 1. Januar 2027 zur Grundlage für neu beauftragte TISAX-Assessments. Präzisierte Anforderungen, eine stärkere Einbindung der Lieferkette und ein neu strukturierter Prototypenschutz machen eine frühzeitige Überprüfung bestehender Prozesse und Nachweise erforderlich. TopQM-Systems unterstützt Unternehmen mit einer strukturierten Gap-Analyse und begleitet sie gezielt bis zur Assessmentreife.
Der Verband der Automobilindustrie hat am 1. Juli 2026 den neuen VDA ISA2027 veröffentlicht. Der Information Security Assessment-Katalog bildet die inhaltliche Grundlage für TISAX-Assessments und beschreibt die Anforderungen an die Informationssicherheit innerhalb der automobilen Wertschöpfungskette.
Der neue Katalog wird für TISAX-Assessments relevant, die ab dem 1. Januar 2027 beauftragt werden. Assessments, die noch vor diesem Datum beauftragt werden, können nach Angaben der ENX Association weiterhin auf Grundlage von ISA 6 durchgeführt werden.
Bestehende TISAX-Label verlieren durch die Veröffentlichung nicht ihre Gültigkeit. Sie bleiben für ihre reguläre Laufzeit von bis zu drei Jahren gültig. Unternehmen müssen daher nicht allein aufgrund der neuen Version ein zusätzliches Assessment durchführen. Spätestens vor dem nächsten Assessment sollte jedoch geprüft werden, welche Auswirkungen ISA2027 auf das eigene Informationssicherheitsmanagementsystem hat.
Der VDA ISA2027 stellt den bisherigen Anforderungskatalog nicht vollständig auf den Kopf. Viele bewährte Strukturen bleiben erhalten. Dennoch wurden Anforderungen präzisiert, Bewertungskriterien konkretisiert und einzelne Themen deutlich stärker gewichtet.
Zu den wichtigsten Änderungen gehören:
Eine wichtige Präzisierung betrifft die Formulierung „The following aspects are considered“. Unternehmen müssen künftig nachvollziehbar darlegen können, dass jeder aufgeführte Aspekt bewusst betrachtet wurde. Auch die Entscheidung, eine Maßnahme auf eine bestimmte Weise oder gegebenenfalls nicht umzusetzen, muss im Assessment plausibel begründet werden können.
Damit gewinnen nicht nur die eigentlichen Sicherheitsmaßnahmen, sondern auch deren nachvollziehbare Bewertung, Dokumentation und Wirksamkeitskontrolle weiter an Bedeutung.
Informationssicherheit endet nicht an den Grenzen des eigenen Unternehmens. Cyberangriffe, Ausfälle und der unzureichend geschützte Umgang mit vertraulichen Informationen können auch durch Lieferanten, IT-Dienstleister und weitere externe Partner entstehen.
Der VDA ISA2027 trägt dieser Entwicklung Rechnung. Bei hohem Schutzbedarf müssen Unternehmen stärker dokumentieren, wie sie die Einhaltung vereinbarter Sicherheitsanforderungen durch ihre Lieferanten überprüfen und überwachen. Auch wesentliche Veränderungen bei Lieferanten oder innerhalb der Lieferkette müssen berücksichtigt werden.
Bei Informationen mit besonders hohem Schutzbedarf steigen die Erwartungen an belastbare Nachweise. Abhängig von der jeweiligen Situation können beispielsweise ein geeignetes TISAX-Label, eine gleichwertige unabhängige Bewertung oder ein Lieferantenaudit erforderlich sein.
Für Unternehmen bedeutet das: Es reicht nicht aus, Informationssicherheit ausschließlich intern zu betrachten. Verantwortlichkeiten, vertragliche Anforderungen, Kontrollmechanismen und Nachweise innerhalb der Lieferkette müssen aufeinander abgestimmt sein.
Der Prototypenschutz gehört zu den Bereichen, die im VDA ISA2027 besonders deutlich überarbeitet wurden. Die bisherigen fünf Kontrollgruppen werden in zwei übergeordnete Bereiche zusammengeführt:
Die neue Struktur soll die Anforderungen verständlicher machen und organisatorische Grundlagen klarer von weiterführenden physischen Schutzmaßnahmen abgrenzen.
Neu aufgenommen wurden unter anderem Anforderungen zur Rückverfolgbarkeit geschützter Fahrzeuge, Komponenten und Bauteile. Der Schutz wird damit deutlicher über den gesamten Lebenszyklus betrachtet. Dazu gehören auch die ordnungsgemäße Rückgabe, Entsorgung oder Wiederverwertung geschützter Prototypen und der dazugehörigen Werkzeuge nach den jeweiligen Kundenvorgaben.
Unternehmen, die mit Prototypen umgehen, sollten deshalb nicht nur ihre Zutritts- und Sichtschutzmaßnahmen prüfen. Auch Übergaben, Verantwortlichkeiten, Bestandsführung, Nachverfolgbarkeit und die abschließende Behandlung der geschützten Objekte müssen nachvollziehbar geregelt und dokumentiert sein.
Viele Unternehmen verfügen bereits über Richtlinien, Prozessbeschreibungen, Schulungsnachweise und technische Sicherheitsmaßnahmen. Das bedeutet jedoch nicht automatisch, dass sämtliche Anforderungen des VDA ISA2027 wirksam erfüllt sind.
Im TISAX-Assessment kommt es auf das Zusammenspiel mehrerer Faktoren an:
Gerade bei präzisierten Anforderungen können Lücken entstehen, obwohl zu einem Thema bereits Dokumente vorhanden sind. Eine Richtlinie, die in der Praxis nicht ausreichend umgesetzt wird, schützt im Assessment ebenso wenig wie eine wirksame Maßnahme, für die kein nachvollziehbarer Nachweis vorliegt.
Eine strukturierte Gap-Analyse schafft Klarheit darüber, wie gut ein Unternehmen bereits auf den VDA ISA2027 vorbereitet ist.
TopQM-Systems prüft dabei nicht nur, ob einzelne Dokumente vorhanden sind. Wir betrachten das gesamte Zusammenspiel von Anforderungen, Prozessen, Verantwortlichkeiten, technischen und organisatorischen Maßnahmen sowie den dazugehörigen Nachweisen.
Unsere Gap-Analyse zeigt konkret:
Das Ergebnis ist keine allgemeine Checkliste. Sie erhalten eine belastbare Standortbestimmung und einen auf Ihr Unternehmen abgestimmten Maßnahmenplan.
So können Ressourcen gezielt eingesetzt, Verantwortlichkeiten rechtzeitig festgelegt und notwendige Verbesserungen wirksam umgesetzt werden.
Die erfolgreiche Vorbereitung auf ein TISAX-Assessment erfordert mehr als die Kenntnis des Anforderungskatalogs. Entscheidend ist die Fähigkeit, Anforderungen in funktionierende betriebliche Prozesse zu übersetzen und dabei die Strukturen, Risiken und Kundenanforderungen des jeweiligen Unternehmens zu berücksichtigen.
TopQM-Systems verbindet umfassende Automotive-Erfahrung mit fundierter Kompetenz in Informationssicherheit, Managementsystemen, Prozessen und Audits.
Unsere Experten erkennen nicht nur, dass eine Anforderung noch nicht vollständig erfüllt ist. Sie zeigen auch, wie diese sinnvoll, angemessen und praxistauglich umgesetzt werden kann.
Das ist besonders wichtig, weil jedes Unternehmen andere Voraussetzungen mitbringt. Unternehmensgröße, Standorte, IT-Infrastruktur, Schutzbedarf, Kundenanforderungen, Lieferantenstruktur und bereits bestehende Managementsysteme beeinflussen, welche Maßnahmen notwendig und sinnvoll sind.
Mit TopQM-Systems erhalten Sie:
Unser Ziel ist nicht, zusätzliche Bürokratie aufzubauen. Wir entwickeln gemeinsam mit Ihnen Lösungen, die zu Ihrem Unternehmen passen, im Arbeitsalltag funktionieren und im Assessment nachvollziehbar belegt werden können.
TopQM-Systems begleitet Unternehmen bei Bedarf über die Gap-Analyse hinaus durch den gesamten Vorbereitungsprozess.
Unsere Leistungen umfassen unter anderem:
Dabei behalten wir nicht nur einzelne Anforderungen im Blick. Wir stellen sicher, dass Prozesse, Verantwortlichkeiten und Nachweise ineinandergreifen und ein konsistentes Gesamtbild ergeben.
Wer 2027 ein TISAX-Assessment plant, sollte nicht bis kurz vor der Beauftragung warten. Festgestellte Lücken müssen nicht nur geschlossen werden. Neue oder angepasste Maßnahmen sollten auch wirksam umgesetzt und durch geeignete Nachweise belegt werden können.
Eine frühzeitige Vorbereitung reduziert Zeitdruck, vermeidet unnötige Nacharbeiten und schafft Sicherheit für das anstehende Assessment.
Sie möchten wissen, wie gut Ihr Unternehmen bereits auf den VDA ISA2027 vorbereitet ist?
TopQM-Systems zeigt Ihnen, welche Anforderungen bereits sicher erfüllt sind, wo noch Handlungsbedarf besteht und mit welchen Maßnahmen Sie strukturiert zur Assessmentreife gelangen.
Sprechen Sie uns jetzt an und vereinbaren Sie Ihre Gap-Analyse zum VDA ISA2027.
E-Mail: sales@topqm.com
Weitere Informationen: TISAX® Beratung & GAP-Analyse | Informationssicherheit Automotive | TopQM-Systems