TISAX für KMU — Pragmatischer Ansatz für kleine Unternehmen | SECJUR Blog
Beitrag teilen
HOME
/
blog
/
TISAX für KMU: Anforderungen, Kosten und Umsetzung für Automobilzulieferer

TISAX für KMU: Anforderungen, Kosten und Umsetzung für Automobilzulieferer

Amin Abbaszadeh

Informationssicherheitsexperte

23 Mar 2026

9 min

Amin Abbaszadeh ist Informationssicherheitsexperte bei SECJUR und unterstützt Unternehmen dabei, Informationssicherheits- und Compliance-Standards wie ISO 27001 und TISAX® effektiv umzusetzen. Zuvor war er als Senior Consultant Cybersecurity bei NTT DATA tätig, wo er Projekte im Bereich IT-Compliance und ISMS verantwortete. Durch seine interdisziplinäre Erfahrung in Technik, Beratung und Management verbindet Amin strategisches Denken mit praxisnaher Umsetzung – immer mit dem Ziel, nachhaltige Sicherheits- und Compliance-Strukturen zu schaffen.

Key Takeaways

Der VDA ISA definiert Prüfziele, keine konkreten Technologielösungen. KMU können die Anforderungen mit organisatorischen Maßnahmen erfüllen, die zu ihrer Größe passen.

Die Gesamtkosten für ein KMU mit 20 bis 50 Mitarbeitern liegen zwischen 30.000 und 65.000 Euro, wobei der interne Personalaufwand den größten Posten ausmacht.

Wer bereits ein ISMS nach ISO 27001 betreibt, hat rund 70 bis 80 Prozent der TISAX-Anforderungen abgedeckt und kann den Prozess in drei bis vier Monaten abschließen.

Ein schlankes, gelebtes ISMS bildet die Grundlage jedes TISAX-Assessments. Ohne dokumentierte Prozesse und Schulungsnachweise besteht kein Prüfverfahren.

TISAX ist kein Thema für Großkonzerne allein. Die Automobilindustrie fordert den Nachweis über Informationssicherheit von ihren Zulieferern unabhängig von der Unternehmensgröße. Für KMU bedeutet das: Wer Aufträge von OEMs oder Tier-1-Lieferanten halten oder gewinnen will, braucht ein TISAX-Label. Viele kleine Zulieferer sehen darin zunächst eine Hürde. Tatsächlich lässt sich TISAX mit den richtigen Werkzeugen und einer realistischen Planung auch mit 20 bis 50 Mitarbeitern umsetzen.

Warum TISAX für KMU relevant ist

Die Automobilindustrie hat TISAX zur Standardanforderung gemacht. Wenn ein KMU als Elektronikkomponentenhersteller, Ingenieurdienstleister oder Werkzeugbauer Kunden in dieser Branche beliefert, ist TISAX keine Option, sondern eine Geschäftsvoraussetzung. Rund 80 Prozent der Zulieferer mit OEM-Kunden werden irgendwann mit dieser Anforderung konfrontiert.

Der Nutzen liegt auf zwei Ebenen. Erstens sichert TISAX bestehende Geschäftsbeziehungen. Ein OEM, der TISAX vertraglich einfordert, verlangt ein dokumentiertes Sicherheitsniveau, das über mündliche Zusicherungen hinausgeht. Zweitens öffnet ein TISAX-Label neue Ausschreibungen. In Vergabeverfahren von VDA-Mitgliedern werden zertifizierte Lieferanten bevorzugt, oft ist die Zertifizierung sogar Teilnahmevoraussetzung.

Wer bereits ein ISMS nach ISO 27001 betreibt, hat einen konkreten Vorteil. Die Überschneidung liegt bei den Unternehmen, die wir bei der Umsetzung begleiten, bei rund 70 bis 80 Prozent. Das bedeutet: Ein ISO-zertifiziertes KMU baut TISAX nicht von null auf, sondern macht eine Gap-Analyse und schließt die fehlenden TISAX-Anforderungen gezielt. Der Zeitaufwand sinkt von sechs bis zwölf Monaten auf drei bis vier.

Besondere Herausforderungen für KMU bei TISAX

KMU unterscheiden sich von Konzernen in einer Hinsicht grundlegend: Ressourcen. Ein typisches KMU mit 20 bis 50 Mitarbeitern hat oft eine einzige Person, die sich neben dem Tagesgeschäft um Informationssicherheit kümmert. Diese Person verbringt 60 Prozent ihrer Zeit mit operativen Aufgaben wie Systembetreuung und Ausfallmanagement. Für ein Projekt wie TISAX bleiben 40 Prozent, oft weniger. Ein Konzern stellt ein Projektteam ab. Ein KMU muss das Thema neben dem Tagesbetrieb schultern.

Dazu kommt ein organisatorisches Problem. Viele Geschäftsführer sehen TISAX als zusätzlichen Verwaltungsaufwand, nicht als Geschäftsvorteil. Solange die Führungsebene weder Budget noch aktive Unterstützung bereitstellt, fehlt dem IT-Leiter die Rückendeckung für Investitionen in Software, Schulungen und Prozessänderungen. Die Folge: Anträge für Awareness-Schulungen oder ISMS-Software werden verschoben, Fachabteilungen verweigern die Mitarbeit, und das Projekt gerät ins Stocken. Ohne Buy-in vom Management scheitert die Umsetzung häufig, bevor sie richtig beginnt.

Ein dritter Punkt betrifft physische Sicherheit. Große Konzerne haben dedizierte Sicherheitsbereiche mit Zutrittskontrollen und Videoüberwachung. KMU in älteren Gebäuden können das oft nicht umsetzen. TISAX akzeptiert hier sogenannte Compensating Controls: Wenn ein 24/7-Monitoring nicht realisierbar ist, reichen tägliche Log-Reviews und dokumentierte Zutrittsregelungen. Der VDA ISA 6.0 definiert Prüfziele, keine konkreten Technologielösungen. Statt eines biometrischen Zutrittssystems genügt eine Schlüsselregelung mit dokumentierter Ausgabe und Rückgabe, wenn der Prozess nachvollziehbar ist und regelmäßig geprüft wird.

KMU können die Anforderungen also mit organisatorischen Maßnahmen erfüllen, die zu ihrer Größe passen. Der Prüfer bewertet nicht die Technologie, sondern den Reifegrad des Prozesses. Wie Sie den gesamten Vorbereitungsprozess aufsetzen, erklären wir in unserem Leitfaden zur TISAX Vorbereitung.

Pragmatischer Ansatz: TISAX mit begrenzten Mitteln

Die Gesamtkosten liegen für ein KMU mit 20 bis 50 Mitarbeitern typischerweise zwischen 30.000 und 65.000 Euro. Der größte Posten ist der interne Personalaufwand (ca. 15.000 bis 30.000 Euro für 600 bis 1.200 Arbeitsstunden). Die reinen Assessmentkosten liegen bei Assessment Level 2 für KMU mit bis zu 100 Mitarbeitern bei rund 3.500 Euro, bei Assessment Level 3 bei rund 6.000 bis 7.000 Euro. Die ENX-Registrierungsgebühr beträgt 405 Euro einmalig pro Standort für die gesamte Gültigkeitsdauer von drei Jahren. Eine detaillierte Kostenaufschlüsselung finden Sie in unserem TISAX Kosten-Guide.

Der pragmatische Weg besteht darin, TISAX in Phasen umzusetzen, statt alles gleichzeitig anzugehen. Phase 1 legt in den ersten zwei Monaten die Grundlagen: Risikoanalyse durchführen, Geltungsbereich definieren, grundlegende Zugangskontrollen einrichten und die ersten Richtlinien dokumentieren. In dieser Phase zahlt sich ein Quick-Win-Ansatz aus, etwa Access Control als eines der ersten Controls, weil es schnell umsetzbar ist und beim Assessment sofort sichtbar wird. Phase 2 schließt in den Monaten drei bis fünf die TISAX-spezifischen Lücken: Lieferantenmanagement aufsetzen, Schulungsnachweise erstellen, Backup-Konzept und Logging einführen. Phase 3 bereitet in den letzten ein bis zwei Monaten auf das Assessment vor: interne Audits durchführen, Nachweise konsolidieren und offene Punkte nacharbeiten.

Ohne eine ISMS-Plattform dauert dieser Prozess erfahrungsgemäß 12 bis 18 Monate, weil Dokumentation, Nachweise und Audit-Trails manuell in Tabellen und E-Mails verwaltet werden. Eine Plattform wie SECJUR Digital Compliance Office (ab 10.000 Euro) bündelt Richtlinienverwaltung, Risikoanalyse und Audit-Trails in einem System und verkürzt die Umsetzung um zwei bis drei Monate. Der Vorteil gegenüber einem reinen Beratungsansatz: Das ISMS-Wissen bleibt im Unternehmen und steht beim Re-Assessment nach drei Jahren direkt wieder zur Verfügung, ohne erneut externen Aufbau zu bezahlen.

Die Wahl des Assessment Levels ist eine strategische Entscheidung. Viele KMU starten mit Assessment Level 2 beim ersten Durchlauf. Welches Level zu Ihrem Unternehmen passt, erklären wir in unserer Anleitung zum richtigen Assessment Level.

KMU-typische Fehler (und wie Sie sie vermeiden)

Fünf Fehler, die KMU bei TISAX vermeiden sollten

  • 1.Scope Creep vor dem Assessment.
    Das KMU will beim ersten Assessment alle Anforderungen auf höchstem Niveau umsetzen. Die Folge: Das Budget verdoppelt sich, die Timeline wird unrealistisch. Starten Sie mit Assessment Level 2 oder 3 und erweitern Sie beim Re-Assessment nach drei Jahren.
  • 2.Fehlende Unterstützung der Geschäftsführung.
    Der IT-Leiter treibt TISAX voran, die Geschäftsführung sieht es als IT-Projekt. Ohne Budget und Rückendeckung scheitern Investitionen in Software und Schulungen. Die richtige Botschaft: Unsere Top-Kunden fordern TISAX. Ohne Label verlieren wir diese Aufträge.
  • 3.Dokumentation-Overkill.
    Das KMU erstellt 50-seitige Sicherheitshandbücher und hochdetaillierte Richtlinien, die nach dem Assessment niemand pflegt. Besser: Eine zehnseitige Prozessbeschreibung mit konkreten Nachweisen, die tatsächlich gelebt wird.
  • 4.Finish-Line-Mentalität.
    Nach dem Assessment fahren Unternehmen die Aktivitäten herunter. Drei Jahre später ist das Re-Assessment fällig, und vieles ist veraltet. Das Assessment ist ein Checkpoint, nicht das Ziel. Jährliche interne Audits und kontinuierliche Verbesserung gehören zum Regelbetrieb.
  • 5.Keine ISMS-Software von Beginn an.
    Excel und E-Mail für Aufgabenverfolgung, Risikoregister und Audit-Trails führen zu unklaren Versionen und nicht nachvollziehbaren Nachweisen. Eine ISMS-Plattform wie SECJUR macht diese Verwaltung automatisch und spart erfahrungsgemäß zwei bis drei Monate Implementierungszeit.

Software und Tools, die KMU helfen

Die Frage, die KMU am häufigsten stellen: Kann ich TISAX ohne externe Beratung umsetzen? Die Antwort: Ja, aber nicht ohne ein ISMS als Grundlage. Handarbeit mit Tabellen und E-Mails führt erfahrungsgemäß zu Frustration und verpassten Deadlines. Das Assessment selbst muss durch einen externen Prüfdienstleister erfolgen, die Vorbereitung aber können KMU intern leisten.

Das Fundament ist eine ISMS-Plattform, die den VDA ISA 6.0 abbildet. Solche Plattformen enthalten vorstrukturierte Fragebogen, Risikoanalyse-Workflows und Dokumentationsvorlagen. SECJUR ist auf KMU zugeschnitten (ab 10.000 Euro) und deckt neben TISAX auch ISO 27001 ab. Das spart doppelte Arbeit, weil beide Standards auf denselben ISMS-Grundlagen aufbauen.

Daneben braucht jedes KMU ein Identitäts- und Zugriffsmanagement. Das ist keine optionale Empfehlung, sondern eine Kernanforderung des VDA ISA (Kapitel 4, Identity and Access Management). Enterprise-taugliche Lösungen kosten ca. 50 bis 200 Euro pro Monat. Backup- und Recovery-Systeme sind ebenfalls Pflicht (Kapitel 5, Operations Security). Cloud-basierte Lösungen sind für KMU sinnvoll, weil sie automatisiert laufen und keine zusätzliche Hardware erfordern. Budget: ca. 100 bis 300 Euro pro Monat.

Für Logging und Monitoring reicht KMU ein Centralized Log Management als leichtere Alternative zu einer vollständigen SIEM-Lösung. Kosten: ca. 200 bis 500 Euro pro Monat. Sicherheits-Awareness-Training gehört zu den Anforderungen aus Kapitel 2 (Human Resources) des VDA ISA. E-Learning-Plattformen kosten 10 bis 50 Euro pro Mitarbeiter pro Jahr und dokumentieren Abschlüsse automatisch für Audits.

"Der häufigste Fehler bei KMU ist die Annahme, TISAX erfordere die gleichen Strukturen wie bei einem Konzern. Der VDA ISA prüft, ob ein Prozess existiert, dokumentiert ist und gelebt wird. Ein 30-Personen-Unternehmen braucht kein Security Operations Center. Es braucht ein ISMS, das zur eigenen Größe passt, und den Nachweis, dass es funktioniert."

Amin Abbaszadeh, Informationssicherheitsexperte bei SECJUR

Für KMU in der Automobilbranche ist TISAX ein Geschäftsmodell-Thema, kein reines Compliance-Projekt. Die Zertifizierung sichert Aufträge und öffnet neue Geschäftsbeziehungen. Mit einem schlanken ISMS, klarer Planung und realistischen Zielen beim ersten Assessment ist TISAX auch mit 20 bis 50 Mitarbeitern in sechs bis acht Monaten umsetzbar.

Amin Abbaszadeh

Amin Abbaszadeh ist Informationssicherheitsexperte bei SECJUR und unterstützt Unternehmen dabei, Informationssicherheits- und Compliance-Standards wie ISO 27001 und TISAX® effektiv umzusetzen. Zuvor war er als Senior Consultant Cybersecurity bei NTT DATA tätig, wo er Projekte im Bereich IT-Compliance und ISMS verantwortete. Durch seine interdisziplinäre Erfahrung in Technik, Beratung und Management verbindet Amin strategisches Denken mit praxisnaher Umsetzung – immer mit dem Ziel, nachhaltige Sicherheits- und Compliance-Strukturen zu schaffen.

Über SECJUR

SECJUR steht für eine Welt, in der Unternehmen immer compliant sind, aber nie an Compliance denken müssen. Mit dem Digital Compliance Office automatisieren Unternehmen aufwändige Arbeitsschritte und erlangen Compliance-Standards wie DSGVO, ISO 27001 oder TISAX® bis zu 50% schneller.

Compliance, completed

Automatisieren Sie Ihre Compliance Prozesse mit dem Digital Compliance Office

Mehr erfahren

Häufig gestellte Fragen

Die häufigsten Fragen zum Thema

Ist TISAX für kleine Unternehmen Pflicht?

TISAX ist keine gesetzliche Pflicht, sondern eine vertragliche Anforderung der OEMs. Ohne TISAX-Label ist die Zusammenarbeit mit den meisten Automobilherstellern und Tier-1-Zulieferern praktisch nicht möglich.

Was kostet TISAX für ein KMU mit 20 bis 50 Mitarbeitern?

Die Gesamtkosten liegen typischerweise zwischen 30.000 und 65.000 Euro. Der größte Posten ist der interne Personalaufwand. Die reinen Assessmentkosten betragen bei AL2 rund 3.500 Euro, bei AL3 rund 6.000 bis 7.000 Euro.

Wie lange dauert die TISAX-Zertifizierung für KMU?

Ohne bestehendes ISMS sollten KMU sechs bis zwölf Monate einplanen. Mit einer vorhandenen ISO-27001-Zertifizierung und ISMS-Plattform verkürzt sich der Prozess auf drei bis vier Monate.

Welches Assessment Level brauchen KMU?

Die meisten KMU benötigen Assessment Level 2. AL3 wird nur bei hohem Schutzbedarf gefordert, etwa bei der Verarbeitung streng vertraulicher Prototypendaten.

Brauchen KMU einen externen Berater für TISAX?

Externe Beratung ist keine Pflicht. KMU können die Vorbereitung intern leisten, wenn sie eine ISMS-Plattform einsetzen. Das externe Assessment durch einen Prüfdienstleister ist allerdings verpflichtend.

Weiterlesen

March 21, 2026
7 min
NIS2 Backup – Datensicherung als gesetzliche Pflicht

§30 BSIG fordert Backup-Management und Wiederherstellung nach einem Notfall. Dieser Artikel zeigt, wie Sie die Anforderungen mit der 3-2-1-Regel, Immutable Backups und regelmäßigen Wiederherstellungstests erfüllen.

Lesen
November 13, 2025
5 Minuten
Partielle ISO 27001 Zertifizierung - Einfach erklärt

Viele Unternehmen brauchen schnell eine ISO 27001 Zertifizierung, doch ein vollständiger Scope ist oft zu teuer und zu langsam. Dieser Leitfaden zeigt, wie Sie mit einer partiellen Zertifizierung gezielt das zertifizieren, was für Kunden und Geschäft kritisch ist, Risiken klar abgrenzen und Compliance in wenigen Monaten erreichen. Erfahren Sie, wie ein smart gewählter Scope Zeit, Budget und Komplexität reduziert und ISO 27001 zu einem strategischen Wachstumstreiber statt zu einem Bremsklotz macht.

Lesen
March 18, 2026
10 min
TISAX Vorbereitung: In 5 Phasen zum erfolgreichen Assessment

So bereiten Sie sich auf das TISAX-Assessment vor: 5 Phasen von der Scope-Definition bis zum Audit, mit realistischer Timeline und den häufigsten Fehlern.

Lesen
TO TOP