TISAX Rezertifizierung — Ablauf, Aufwand und Kosten der Erneuerung | SECJUR Blog
Beitrag teilen
HOME
/
blog
/
TISAX Rezertifizierung: Ablauf, Timing und Kosten nach 3 Jahren

TISAX Rezertifizierung: Ablauf, Timing und Kosten nach 3 Jahren

Amin Abbaszadeh

Informationssicherheitsexperte

23 Mar 2026

7 min

Amin Abbaszadeh ist Informationssicherheitsexperte bei SECJUR und unterstützt Unternehmen dabei, Informationssicherheits- und Compliance-Standards wie ISO 27001 und TISAX® effektiv umzusetzen. Zuvor war er als Senior Consultant Cybersecurity bei NTT DATA tätig, wo er Projekte im Bereich IT-Compliance und ISMS verantwortete. Durch seine interdisziplinäre Erfahrung in Technik, Beratung und Management verbindet Amin strategisches Denken mit praxisnaher Umsetzung – immer mit dem Ziel, nachhaltige Sicherheits- und Compliance-Strukturen zu schaffen.

Key Takeaways

Das TISAX-Label ist 3 Jahre gültig. Danach ist ein vollständiges Re-Assessment erforderlich, keine bloße Verlängerung.

Externe Überwachungsaudits entfallen, aber der VDA ISA 6.0 verlangt jährliche interne Audits. Beim Re-Assessment muss das Unternehmen drei Auditberichte vorlegen.

Die Vorbereitung auf das Re-Assessment sollte spätestens 12 Monate vor Ablauf beginnen, um Lücken rechtzeitig zu schließen.

Unternehmen mit einem gepflegten ISMS und kontinuierlicher Verbesserung bestehen das Re-Assessment erfahrungsgemäß schneller und günstiger als die Erstbewertung.

Das TISAX-Label ist drei Jahre gültig. Danach steht ein Re-Assessment an, ohne das das Label verfällt und die Registrierung im ENX-Portal erlischt. Für Automobilzulieferer bedeutet ein abgelaufenes Label: Keine neuen Aufträge von OEMs, und bestehende Verträge mit TISAX-Klausel geraten unter Druck. Dieser Artikel erklärt, wie das Re-Assessment abläuft, wann die Planung beginnen sollte und wo die Unterschiede zur Erstbewertung liegen.

TISAX Gültigkeitsdauer und Rezertifizierungs-Timeline

Das TISAX-Label gilt ab dem Datum des bestandenen Assessments für exakt drei Jahre. Der Dreijahres-Zeitraum beginnt mit dem ersten Prüfungstermin, nicht mit der Registrierung des Labels im ENX-Portal. Nach Ablauf muss ein neues Assessment durchgeführt werden. Eine Verlängerung ohne erneute Prüfung ist nicht möglich.

Ein Unterschied zu ISO 27001: Bei TISAX gibt es keine jährlichen externen Überwachungsaudits durch den Prüfdienstleister. Das spart externe Kosten. Intern sieht es anders aus: Der VDA ISA 6.0 verlangt, dass Unternehmen jährlich interne Audits ihres ISMS durchführen und die Ergebnisse dokumentieren. Diese internen Audits sind keine optionale Empfehlung. Beim Re-Assessment will der Assessor Nachweise für drei durchgeführte interne Audits sehen. Unternehmen, die diese Pflicht ignorieren, stehen beim Re-Assessment vor einem doppelten Problem: Die Lücken im ISMS sind gewachsen, und die fehlenden Auditnachweise sind selbst ein Finding.

Die Empfehlung: Mit der Vorbereitung auf das Re-Assessment spätestens 12 Monate vor Ablauf beginnen. Die ersten sechs Monate für eine interne Bestandsaufnahme nutzen (Was hat sich geändert? Wo sind Lücken entstanden?), die zweiten sechs Monate für die Nacharbeit und die Assessment-Planung. Mit einer ISMS-Plattform wie SECJUR wird diese Planung erheblich vereinfacht, da Dokumentationen und Nachweise zentral gesammelt werden können.

Rezertifizierungsprozess im Überblick

Das Re-Assessment ist kein vereinfachtes Update. Es ist ein vollständiges Assessment nach dem gleichen Verfahren wie die Erstbewertung. Der Assessor prüft den VDA-ISA-Fragebogen, die Nachweise und (bei Assessment Level 3) die Räumlichkeiten vor Ort. Die Prüftiefe ist identisch.

Der Ablauf in vier Phasen:

1

Interne Bestandsaufnahme (12 bis 6 Monate vorher)

Selbstbewertung anhand des aktuellen VDA-ISA-Katalogs durchführen. Prüfen, ob der Katalog seit dem Erst-Assessment aktualisiert wurde (aktuell: VDA ISA 6.0). Lücken identifizieren, die in den drei Jahren entstanden sind.

2

Maßnahmen umsetzen (6 bis 3 Monate vorher)

Identifizierte Lücken schließen. Typische Nacharbeiten: Richtlinien aktualisieren, fehlende Schulungen nachholen, Dokumentation auf den neuesten Stand bringen, neue IT-Systeme in das ISMS integrieren.

3

Internes Audit und Assessment-Vorbereitung (3 bis 1 Monat vorher)

Internes Audit durchführen, um Schwachstellen vor dem externen Assessment zu finden. Nachweise konsolidieren. Assessor beauftragen und Termin vereinbaren.

4

Externes Re-Assessment

Der akkreditierte Assessor führt das Assessment durch (identisch zur Erstbewertung). Bei Findings: Nachbesserung innerhalb der gesetzten Frist. Nach Bestehen: Neues Label für weitere drei Jahre.

Einen detaillierten Überblick über den Vorbereitungsprozess (der beim Re-Assessment analog gilt) finden Sie in unserem Leitfaden zur TISAX Vorbereitung.

Aufwand und Kosten bei der Rezertifizierung

Die gute Nachricht: Das Re-Assessment ist in der Regel günstiger und schneller als die Erstbewertung. Der Grund: Das ISMS existiert bereits, die grundlegenden Prozesse und Dokumentationen sind vorhanden. Der Aufwand liegt in der Aktualisierung, nicht im Neuaufbau.

Assessment-Kosten: Die reinen Prüfgebühren beim Assessor sind identisch zur Erstbewertung. Bei Assessment Level 2 liegen sie für KMU bei rund 3.500 Euro, bei AL 3 bei rund 6.000 bis 7.000 Euro. Die ENX-Registrierungsgebühr beträgt 405 Euro einmalig pro Standort für die neue Dreijahresperiode.

Interner Aufwand: Hier liegt der Unterschied. Ein Unternehmen, das sein ISMS drei Jahre lang gepflegt hat (Richtlinien aktualisiert, Schulungen durchgeführt, Risikobewertungen wiederholt), braucht für die Vorbereitung zwei bis vier Monate. Ein Unternehmen, das das ISMS nach dem Erst-Assessment hat einschlafen lassen, steht vor sechs bis zwölf Monaten Nacharbeit, vergleichbar mit einer Erstimplementierung.

Kosteneinsparung durch kontinuierliche Pflege: Die Differenz ist erheblich. Wer kontinuierlich arbeitet, spart gegenüber dem "Alles-auf-den-letzten-Drücker"-Ansatz typischerweise 40 bis 60 Prozent des internen Aufwands. Eine detaillierte Kostenaufschlüsselung finden Sie im TISAX-Kosten-Guide.

Vorbereitung auf die Rezertifizierung

Drei Punkte unterscheiden die Vorbereitung auf das Re-Assessment von der Erstbewertung.

Änderungen im VDA-ISA-Katalog prüfen. Die ENX Association aktualisiert den VDA ISA regelmäßig. Zwischen dem Erst-Assessment und dem Re-Assessment kann eine neue Version erscheinen (aktuell: VDA ISA 6.0). Neue oder geänderte Controls müssen identifiziert und in das ISMS integriert werden. Der Assessor prüft immer gegen die aktuelle Version.

Änderungen im Unternehmen erfassen. In drei Jahren ändert sich viel: Neue Standorte, neue IT-Systeme, Änderungen in der Organisationsstruktur, neue Geschäftsbereiche, Mitarbeiterwechsel in Schlüsselpositionen. Jede dieser Änderungen kann Auswirkungen auf das ISMS haben. Eine Gap-Analyse gegen den aktuellen Stand ist der erste Schritt. Welche TISAX-Anforderungen dabei im Detail geprüft werden, beschreibt unser separater Artikel.

Nachweise konsolidieren. Der Assessor will Belege sehen, dass das ISMS drei Jahre lang aktiv war: Interne Auditberichte, Schulungsnachweise, Risikobewertungs-Updates, Incident-Logs, Management-Reviews. Wer diese Nachweise drei Jahre lang gesammelt hat, braucht sie nur zusammenzustellen. Wer sie nicht hat, muss improvisieren, und das fällt auf.

"Das Re-Assessment ist der Moment, in dem sich zeigt, ob ein ISMS tatsächlich gelebt wird oder ob es nur für den Auditor existiert. Unternehmen, die ihre Richtlinien jährlich reviewen und interne Audits durchführen, bestehen das Re-Assessment ohne zusätzlichen Stress. Wer drei Jahre lang nichts angefasst hat, startet praktisch von vorne."

Amin Abbaszadeh, Informationssicherheitsexperte bei SECJUR

Häufige Fehler bei der Rezertifizierung

Fünf Fehler, die beim Re-Assessment regelmäßig auftreten

  • 1. Zu spät anfangen.
    Sechs Monate vor Ablauf mit der Vorbereitung beginnen reicht selten. Besonders wenn der VDA ISA zwischenzeitlich aktualisiert wurde, braucht die Anpassung Zeit. 12 Monate vorher starten.
  • 2. Änderungen im Unternehmen nicht berücksichtigen.
    Neuer Standort, neues ERP-System, Umstrukturierung der IT-Abteilung: Solche Änderungen sind nicht automatisch im ISMS abgebildet. Der Assessor wird fragen, ob das ISMS die aktuelle Realität widerspiegelt.
  • 3. Keine Nachweise aus der Zwischenzeit.
    Der Assessor will sehen, dass das ISMS drei Jahre lang aktiv war. Fehlende interne Auditberichte, keine Schulungsnachweise, kein Management-Review: Das sind klare Findings.
  • 4. Denselben Assessor voraussetzen.
    Der Assessor vom Erst-Assessment muss nicht derselbe beim Re-Assessment sein. Ein neuer Prüfer bringt eine andere Perspektive mit und findet unter Umständen Punkte, die beim ersten Mal durchgegangen sind.
  • 5. ISMS-Werkzeuge nicht nutzen.
    Wer drei Jahre lang Richtlinien in Word-Dokumenten und Schulungsnachweise in Excel verwaltet, verliert den Überblick. Eine ISMS-Plattform wie SECJUR (ab 10.000 Euro) sammelt Nachweise automatisch und macht die Zwischenzeit nachvollziehbar. Beim Re-Assessment ist alles da, ohne dass jemand drei Jahre rückwirkend Dokumente zusammensuchen muss.

Nach der Rezertifizierung: Continuous Improvement

Das Re-Assessment ist kein Endpunkt. Das nächste Re-Assessment kommt in drei Jahren. Unternehmen, die zwischen den Assessments kontinuierlich arbeiten, vermeiden den "Assessment-Stress-Zyklus" (drei Jahre nichts tun, dann in sechs Monaten alles nachholen).

Drei Aktivitäten, die den Aufwand beim nächsten Re-Assessment minimieren. Erstens: Jährliche interne Audits durchführen. Sie decken Lücken auf, bevor der externe Assessor sie findet, und liefern gleichzeitig den Nachweis, dass das ISMS aktiv gepflegt wird. Zweitens: Risikobewertungen regelmäßig aktualisieren. Neue Bedrohungen, neue Systeme, neue Geschäftsbeziehungen verändern das Risikoprofil. Drittens: Schulungen nicht als einmalige Pflichtübung behandeln. Quartalsweise Kurzschulungen halten das Bewusstsein hoch und liefern lückenlose Nachweise.

Wer das ISMS als laufenden Prozess versteht (nicht als Projekt mit Enddatum), wird feststellen, dass das Re-Assessment kein separates Projekt mehr ist. Es wird zur Bestandsaufnahme eines Systems, das ohnehin läuft.

Amin Abbaszadeh

Amin Abbaszadeh ist Informationssicherheitsexperte bei SECJUR und unterstützt Unternehmen dabei, Informationssicherheits- und Compliance-Standards wie ISO 27001 und TISAX® effektiv umzusetzen. Zuvor war er als Senior Consultant Cybersecurity bei NTT DATA tätig, wo er Projekte im Bereich IT-Compliance und ISMS verantwortete. Durch seine interdisziplinäre Erfahrung in Technik, Beratung und Management verbindet Amin strategisches Denken mit praxisnaher Umsetzung – immer mit dem Ziel, nachhaltige Sicherheits- und Compliance-Strukturen zu schaffen.

Über SECJUR

SECJUR steht für eine Welt, in der Unternehmen immer compliant sind, aber nie an Compliance denken müssen. Mit dem Digital Compliance Office automatisieren Unternehmen aufwändige Arbeitsschritte und erlangen Compliance-Standards wie DSGVO, ISO 27001 oder TISAX® bis zu 50% schneller.

Compliance, completed

Automatisieren Sie Ihre Compliance Prozesse mit dem Digital Compliance Office

Mehr erfahren

Häufig gestellte Fragen

Die häufigsten Fragen zum Thema

Wie lange ist ein TISAX-Label gültig?

Das TISAX-Label ist 3 Jahre gültig, gerechnet ab dem Datum des bestandenen Assessments. Nach Ablauf ist ein vollständiges Re-Assessment erforderlich. Anders als bei ISO 27001 gibt es keine jährlichen Überwachungsaudits.

Was kostet die TISAX Rezertifizierung?

Die Assessment-Gebühren sind identisch zur Erstbewertung: bei AL 2 rund 3.500 Euro, bei AL 3 rund 6.000 bis 7.000 Euro für KMU. Die ENX-Registrierung kostet 405 Euro einmalig pro Standort. Der interne Aufwand ist bei gepflegtem ISMS deutlich geringer als bei der Erstbewertung.

Wann sollte man mit der TISAX Rezertifizierung beginnen?

Spätestens 12 Monate vor Ablauf des Labels. Die ersten 6 Monate für eine interne Bestandsaufnahme und Gap-Analyse nutzen, die zweiten 6 Monate für Nacharbeiten und die Assessment-Planung. Mit einer ISMS-Plattform wie SECJUR verkürzt sich die Vorbereitungszeit, weil Nachweise automatisiert gesammelt werden.

Ist das Re-Assessment einfacher als die Erstbewertung?

Die Prüftiefe ist identisch. Der Aufwand ist aber geringer, wenn das ISMS drei Jahre lang gepflegt wurde. Unternehmen mit kontinuierlicher ISMS-Pflege brauchen 2-4 Monate Vorbereitung statt 6-12 Monate bei der Erstbewertung.

Gibt es Zwischenaudits bei TISAX?

Externe Überwachungsaudits gibt es bei TISAX nicht, anders als bei ISO 27001. Der VDA ISA 6.0 verlangt aber jährliche interne Audits. Diese internen Auditberichte muss das Unternehmen beim Re-Assessment vorlegen. Fehlende Nachweise sind ein direktes Finding.

Weiterlesen

May 25, 2023
8 min
Schutzziele der Informationssicherheit einfach erfüllen

Wir erklären, warum Schutzziele der Informationssicherheit für Unternehmen unerlässlich sind und wie man sie mithilfe geeigneter KPIs erfolgreich umsetzt und überwacht. Praxisbeispiele inklusive!

Lesen
October 11, 2023
13 min
NIS2 Anforderungen: Alle Pflichten für Unternehmen 2026

Das NIS2UmsuCG verpflichtet rund 30.000 Unternehmen zu zehn Risikomanagement-Maßnahmen nach §30 BSIG. Alle Anforderungen, ISO 27001 Mapping und eine Umsetzungs-Roadmap.

Lesen
November 12, 2025
5 Minuten
ISO 27001: Ausschlüsse im Geltungsbereich richtig begründen

Viele Unternehmen scheitern im ISO 27001-Audit nicht an fehlender Sicherheit, sondern an einem falsch definierten Geltungsbereich. Erfahren Sie, wie Sie Ihren Scope strategisch festlegen, Ausschlüsse risikobasiert und auditfest begründen und so Compliance ohne Kompromisse erreichen. Dieser Leitfaden zeigt praxisnah, wie Sie Ihr ISMS fokussieren, Ressourcen gezielt einsetzen und Ihre Zertifizierung souverän meistern.

Lesen
TO TOP