Beispieldokument: Diese Seite enthält eine Auswahl-, Freigabe- und Nachweisstruktur für die fiktive „Muster GmbH“. Kundenanforderungen, Schutzobjekte, Standorte, Bewertungsziele, Assessment Level, Participant ID und Scope ID sind nicht bestätigt und durch reale Angaben zu ersetzen.
Entscheidungsregel: Bewertungsziele werden nicht allein aufgrund einer allgemeinen Branchenzugehörigkeit ausgewählt. Maßgeblich sind die Anforderungen des Geschäftspartners, die tatsächlich verarbeiteten Schutzobjekte, der registrierte TISAX-Prüf-Scope und die aktuelle ENX-/ISA-Systematik.
Vollständigkeitsregel: In diesem Muster-Wiki wird Informationssicherheit als Grundlage vorgesehen. Alle Kontrollfragen des ISA-Katalogs Informationssicherheit werden bearbeitet. Zusätzliche Kriterienkataloge und Anforderungsspalten ergeben sich aus den bestätigten Bewertungszielen; eine einzelne zugeordnete Frage wird nicht nach SoA-Logik als „nicht anwendbar“ entfernt.
| Feld | Wert |
|---|---|
| Dokumenten-ID | TISAX-REG-06-02 |
| Dokumentenart | Bewertungszielregister und Entscheidungsmethodik |
| Wiki.js-Pfad | /ISMS/06-TISAX/Bewertungsziele |
| Verantwortlich | TISAX-Koordination |
| Fachlich geprüft durch | Vertrieb, Recht/Vertragsmanagement, ISMS, Datenschutz, Prototypenschutz, IT, Fachbereiche und Standortleitungen |
| Freigabe durch | Geschäftsführung |
| Status | Entwurf – keine Bewertungsziele für eine reale Organisation bestätigt oder registriert |
| Version | 0.2 |
| Stand | 08.08.2026 |
| Gültig ab | Nach fachlicher Prüfung, Managementfreigabe und Abgleich mit dem ENX-Portal |
| Nächste Prüfung | Vor jeder Scope-Registrierung, Assessmentbestellung und bei geänderten Kundenanforderungen |
| Schutzklasse | Intern; Kundenanforderungen und Registrierungsunterlagen gegebenenfalls vertraulich |
| ISO-Bezug | ISO/IEC 27001:2022, insbesondere Kapitel 4.2, 4.3, 6.1, 8 und 9 |
| TISAX-Bezug | ENX TISAX Participant Handbook 2.8, insbesondere Assessment objectives, protection needs und assessment levels |
| Arbeitsstand ISA | ISA 6.0.3; operative Fassung vor Assessmentbestellung bestätigen und Versionswechsel per Delta-Analyse behandeln |
Bewertungsziele bestimmen Kriterienumfang, Schutzbedarf und Assessment Level; bei mehreren Zielen ist mindestens das höchste zugeordnete Level maßgeblich. Eigene redaktionelle SVG-Grafik. Zum Vergrößern öffnen.
Diese Seite unterstützt die nachvollziehbare Auswahl und Freigabe der TISAX-Bewertungsziele. Sie soll verhindern, dass:
Die führende Entscheidung wird mit Kunden- beziehungsweise Vertragsnachweis, Scope-Bezug, Freigabe und ENX-Registrierung dokumentiert.
| Begriff | Bedeutung |
|---|---|
| Bewertungsziel | Eingabe für die TISAX-Registrierung; bestimmt anzuwendende Kriterienkataloge, Kontrollfragen und Anforderungen |
| Schutzbedarf | fachliche Einstufung des benötigten Schutzes, insbesondere normal, hoch oder sehr hoch |
| Assessment Level | Prüfmethode und Prüftiefe, die aus dem Bewertungsziel folgt |
| TISAX-Label | Ergebnisbezeichnung, die nach erfolgreichem Assessment dem entsprechenden Bewertungsziel zugeordnet wird |
| Kriterienkatalog | ISA-Bereich Informationssicherheit, Prototypenschutz oder Datenschutz |
| Scope | registrierte Standorte sowie relevante Prozesse, Verfahren und Ressourcen |
Merksatz: Zuerst wird das benötigte Bewertungsziel bestimmt. Daraus folgen Kriterienumfang und Assessment Level. Das Assessment Level ist kein frei wählbarer Ersatz für das Bewertungsziel.
| Merkmal | Stand |
|---|---|
| Kundenanforderungen | Nicht vollständig erfasst |
| TISAX-Prüf-Scope | Entwurf; nicht registriert |
| Standard-Scope | Vorgesehen; nicht bestätigt |
| Bewertungsziele | 0 bestätigt |
| höchstes Assessment Level | Nicht abgeleitet |
| Participant ID | Nicht eingetragen |
| Scope ID | Nicht eingetragen |
| Audit-Provider | Nicht ausgewählt |
| ISA-Selbsteinschätzung | Nicht abgeschlossen |
| Managementfreigabe | Nicht vorhanden |
Diese Seite belegt keine Assessmentbereitschaft und kein TISAX-Label.
Das ENX-Teilnehmerhandbuch 2.8 führt zwölf Bewertungsziele auf. Die früheren Ziele Info high und Info very high können laut Handbuch seit dem 1. April 2024 nicht mehr für neue Registrierungen ausgewählt werden. Sie bleiben für historische Registrierungen, Label-Hierarchien und bestehende Ergebnisse relevant.
| Nr. | offizieller ENX-Name | Schutzgegenstand | AL | Status bei neuer Auswahl |
|---|---|---|---|---|
| 1 | Info high |
Informationen mit hohem allgemeinem Schutzbedarf | 2 | historisch; nicht mehr neu auswählbar |
| 2 | Info very high |
Informationen mit sehr hohem allgemeinem Schutzbedarf | 3 | historisch; nicht mehr neu auswählbar |
| 3 | Confidential |
vertrauliche Informationen mit hohem Schutzbedarf der Vertraulichkeit | 2 | aktuell auswählbar; Kundenanforderung prüfen |
| 4 | Strictly confidential |
streng vertrauliche Informationen mit sehr hohem Schutzbedarf der Vertraulichkeit | 3 | aktuell auswählbar; Kundenanforderung prüfen |
| 5 | High availability |
Leistungen oder Informationen mit hohem Verfügbarkeitsbedarf | 2 | aktuell auswählbar; Ausfallwirkung prüfen |
| 6 | Very high availability |
Leistungen oder Informationen mit sehr hohem Verfügbarkeitsbedarf | 3 | aktuell auswählbar; Ausfallwirkung prüfen |
| 7 | Proto parts |
schutzbedürftige Prototypenteile und Komponenten | 3 | aktuell auswählbar; Tätigkeiten und Standortbezug prüfen |
| 8 | Proto vehicles |
schutzbedürftige Prototypenfahrzeuge | 3 | aktuell auswählbar; Tätigkeiten und Standortbezug prüfen |
| 9 | Test vehicles |
Umgang mit Erprobungs- beziehungsweise Testfahrzeugen | 2 | aktuell auswählbar; seit 01.01.2025 AL2 |
| 10 | Proto events |
Prototypen bei Veranstaltungen sowie Film- und Fotoaufnahmen | 2 | aktuell auswählbar; seit 01.01.2025 AL2 |
| 11 | Data |
Auftragsverarbeitung personenbezogener Daten nach Artikel 28 DSGVO | 2 | aktuell auswählbar; Rollenprüfung erforderlich |
| 12 | Special data |
Auftragsverarbeitung besonderer Kategorien personenbezogener Daten | 3 | aktuell auswählbar; Artikel-9-Bezug prüfen |
Die englischen Namen werden beibehalten, weil ENX sie als offizielle Namen im Portal und im Teilnehmerhandbuch verwendet.
| Gruppe | aktuelle Bewertungsziele | typischer Entscheidungsfokus |
|---|---|---|
| Vertraulichkeit | Confidential, Strictly confidential |
Klassifizierung, Geheimhaltungsbedarf, Entwicklungs- und Kundendaten |
| Verfügbarkeit | High availability, Very high availability |
kurzfristige Ausfallwirkung auf Produktion, Lieferung oder Kundenbetrieb |
| Prototypenschutz | Proto parts, Proto vehicles, Test vehicles, Proto events |
Teile, Fahrzeuge, Erprobung, Bereiche, Transport, Veranstaltungen und Aufnahmen |
| Datenschutz | Data, Special data |
Auftragsverarbeitung nach Artikel 28 DSGVO und besondere Datenkategorien nach Artikel 9 DSGVO |
Für eine Organisation können mehrere Ziele gleichzeitig erforderlich sein.
| Assessment Level | aktuell neu auswählbare Bewertungsziele |
|---|---|
| AL2 | Confidential, High availability, Test vehicles, Proto events, Data |
| AL3 | Strictly confidential, Very high availability, Proto parts, Proto vehicles, Special data |
Bei mehreren Bewertungszielen wird das Assessment mindestens nach dem höchsten zugeordneten Assessment Level durchgeführt. Ein AL3-Assessment setzt keinen Prototypenschutz voraus: Auch Strictly confidential, Very high availability oder Special data führen zu AL3.
Umgekehrt führt nicht jedes Prototypenschutzziel zu AL3. Test vehicles und Proto events sind nach der aktuellen Zuordnung des Teilnehmerhandbuchs 2.8 AL2-Ziele.
Die Prüfmethode erläutert die Seite TISAX Assessment Level 1, 2 und 3.
| Bewertungszielgruppe | maßgeblicher Kriterienbereich | Steuerungsregel im Wiki |
|---|---|---|
| Vertraulichkeit und Verfügbarkeit | Informationssicherheit | alle Kontrollfragen bearbeiten; zutreffende Anforderungsspalten nach Ziel und ISA-Fassung bewerten |
| Prototypenschutz | Prototypenschutz | durch das konkrete Ziel zugeordnete Kapitel, Fragen und Anforderungen vollständig bearbeiten |
Data |
Informationssicherheit und Datenschutz | Informationssicherheit plus Datenschutzanforderungen für Auftragsverarbeitung bearbeiten |
Special data |
Informationssicherheit und Datenschutz | zusätzlicher sehr hoher Schutzbedarf für besondere Kategorien berücksichtigen |
Die offizielle ISA-Arbeitsmappe bleibt für die exakte Zuordnung maßgeblich. Diese Seite kopiert keine lizenzierten Kontrollfragen oder Anforderungstexte.
Idealerweise benennt der Geschäftspartner das erwartete Bewertungsziel eindeutig. Als Nachweis eignen sich beispielsweise:
Eine mündliche Aussage ohne nachvollziehbare Bestätigung wird als offener Punkt dokumentiert.
Ist die Kundenanforderung nicht eindeutig oder erfolgt die Vorbereitung vorsorglich, werden mindestens geprüft:
Bei Unklarheit wird vor Registrierung eine Bestätigung des Geschäftspartners eingeholt.
| ID | Geschäftspartner/Anforderung | Schutzobjekt/Leistung | Standort/Scope | vorgeschlagenes Ziel | AL | Nachweis | Entscheidung |
|---|---|---|---|---|---|---|---|
| BZ-001 | [Kunde/Vertrag] | [Information/Leistung] | [Standort/Scope] | [Ziel] | [2/3] | [Referenz] | Offen |
| BZ-002 | [Kunde/Vertrag] | [Prototyp/Projekt] | [Standort/Scope] | [Ziel] | [2/3] | [Referenz] | Offen |
| BZ-003 | [Kunde/AVV] | [Verarbeitung] | [Standort/Scope] | [Data/Special data] | [2/3] | [Referenz] | Offen |
Echte Kunden-, Vertrags- und Projektbezeichnungen werden in einer geschützten Ablage geführt. Das Wiki enthält nur kontrollierte Metadaten und Referenzen.
| Prüffrage | Confidential eher naheliegend |
Strictly confidential eher zu prüfen |
|---|---|---|
| Kundenklassifizierung | vertraulich / hoher Schutzbedarf | streng vertraulich / sehr hoher Schutzbedarf |
| Offenlegungswirkung | erheblicher Schaden für Projekt oder Partner | existenzielle, strategische oder außergewöhnlich hohe Schadenswirkung |
| Zugriffsmodell | begrenzter berechtigter Personenkreis | besonders enges Need-to-know und zusätzliche Schutzstufen |
| Projektumfeld | vertrauliche Kunden- und Entwicklungsdaten | besonders sensible Vorentwicklungs-, Strategie- oder Schlüsseltechnologiedaten |
Die abschließende Auswahl erfolgt nicht anhand dieser allgemeinen Beispiele allein, sondern anhand der Partneranforderung und ENX-Systematik.
| Prüfaspekt | High availability |
Very high availability |
|---|---|---|
| Ausfallwirkung | erhebliche Beeinträchtigung von Produktion oder Lieferung | sehr hohe Schäden oder umfassender Produktionsstillstand in kurzer Zeit |
| Wiederanlauf | kurze Wiederherstellung erforderlich | besonders kurze und belastbar nachgewiesene Wiederherstellung erforderlich |
| Abhängigkeit des Kunden | deutliche operative Abhängigkeit | unmittelbare, kritische Abhängigkeit ohne ausreichende Ersatzmöglichkeit |
| Nachweise | BIA, Serviceanforderungen, Notfall- und Wiederanlaufplanung | zusätzlich robuste Redundanz, Tests und sehr hohe Wiederanlauffähigkeit |
Interne Wunschwerte ersetzen keine bestätigte Kunden- oder Leistungsanforderung.
| Bewertungsziel | auslösende Tätigkeit | wesentliche Abgrenzung |
|---|---|---|
Proto parts |
Herstellung, Lagerung oder Nutzung schutzbedürftiger Prototypenteile an eigenen Standorten | Teile, Komponenten, Bereiche und physische Sicherheitsmaßnahmen |
Proto vehicles |
Herstellung, Lagerung oder Nutzung schutzbedürftiger Prototypenfahrzeuge an eigenen Standorten | Fahrzeuge, Standortschutz, Sichtschutz und Zugriffssteuerung |
Test vehicles |
Erprobungs- oder Testfahrzeuge und zugehörige Aktivitäten | Testbetrieb, Nutzung, Routen, Übergabe und Ereignisse |
Proto events |
Präsentationen, Veranstaltungen, Film- oder Fotoaufnahmen mit schutzbedürftigen Objekten | Veranstaltungs-, Aufnahme- und Veröffentlichungssteuerung |
Prototypenschutzdetails werden auf der Seite Prototypenschutz und in geschützten Projektakten geführt.
| Prüffrage | Data |
Special data |
|---|---|---|
| datenschutzrechtliche Rolle | Auftragsverarbeiter nach Artikel 28 DSGVO | Auftragsverarbeiter nach Artikel 28 DSGVO |
| Datenkategorien | personenbezogene Daten | zusätzlich besondere Kategorien nach Artikel 9 DSGVO |
| Assessment Level | AL2 | AL3 |
| Kriterienumfang | Informationssicherheit und Datenschutz gemäß ISA-Zuordnung | Informationssicherheit und Datenschutz mit höherem Schutzbedarf gemäß ISA-Zuordnung |
Die Verarbeitung eigener Beschäftigten- oder Kontaktdaten führt nicht automatisch zum TISAX-Datenschutz-Bewertungsziel. Maßgeblich ist insbesondere die Rolle als Auftragsverarbeiter für den Geschäftspartner. Die unabhängigen Pflichten aus DSGVO und BDSG bleiben davon unberührt.
Weitere Regelungen enthält Datenschutz im TISAX-Kontext.
| Beispielkombination | höchstes AL | Hinweise |
|---|---|---|
Confidential + High availability |
2 | Vertraulichkeits- und Verfügbarkeitsanforderungen zusammenführen |
Strictly confidential + High availability |
3 | gesamtes Assessment mindestens AL3 |
Confidential + Proto parts |
3 | Informationssicherheit und Prototypenschutz koordinieren |
Confidential + Data |
2 | Informationssicherheit und Datenschutz gemeinsam vorbereiten |
Strictly confidential + Special data |
3 | sehr hoher Schutzbedarf und Datenschutzanforderungen zusammenführen |
Confidential + Test vehicles + Proto events |
2 | Informationssicherheit und zugeordnete Prototypenschutzbereiche abstimmen |
Diese Kombinationen sind Beispiele und keine automatische Empfehlung.
Bewertungsziele werden für den registrierten Scope festgelegt. Bei einem gemeinsamen Mehrstandort-Scope gelten nach der ENX-Systematik grundsätzlich dieselben Bewertungsziele für alle enthaltenen Standorte.
Vor der Registrierung wird daher geprüft:
Die führende Scope-Seite ist TISAX-Geltungsbereich.
Info high und Info very highDiese Ziele werden in der ENX-Übersicht weiterhin aufgeführt, sind für neue Auswahlen jedoch seit dem 1. April 2024 durch die differenzierteren Vertraulichkeits- und Verfügbarkeitsziele abgelöst. Bestehende Scope- und Labeldaten werden nicht eigenmächtig umbenannt, sondern mit dem ENX-Portal und gegebenenfalls dem Prüf-Provider abgeglichen.
Das Teilnehmerhandbuch 2.8 ordnet Test vehicles und Proto events seit dem 1. Januar 2025 dem Assessment Level 2 zu. Frühere Unterlagen mit AL3 werden als historische Fassung behandelt und vor Wiederverwendung aktualisiert.
Bei einer neuen ISA-Fassung werden mindestens geprüft:
Reifegrade und Nachweise werden nicht ungeprüft in eine neue Fassung übernommen.
| Rolle | Verantwortung |
|---|---|
| Geschäftsführung | Bewertungsziele, Ressourcen und höchstes Assessment Level freigeben |
| TISAX-Koordination | ENX-Systematik, Zielregister, Registrierung und Scope-Abgleich steuern |
| Vertrieb / Key Account | Kundenanforderung einholen, dokumentieren und Änderungen melden |
| Recht / Vertragsmanagement | Vertragsgrundlage, Geheimhaltung und Widersprüche prüfen |
| ISMS-Beauftragte/r | Informationssicherheitsumfang und Einbettung in Risiken und Nachweise prüfen |
| Datenschutz | Auftragsverarbeitung, Datenkategorien und Datenschutz-Bewertungsziele prüfen |
| Prototypenschutz | Teile, Fahrzeuge, Tests, Veranstaltungen und Standortbezug bewerten |
| IT / BCM | Vertraulichkeits-, Integritäts- und Verfügbarkeitsanforderungen technisch bewerten |
| Standort- und Prozessverantwortliche | Tätigkeiten, Schutzobjekte, Prozesse und Umsetzbarkeit bestätigen |
| Nachweis | Schutzklasse | Ablage | Status |
|---|---|---|---|
| Kunden- beziehungsweise Vertragsanforderung | Vertraulich | Kunden-/Vertragsakte | Nicht referenziert |
| Schutzbedarfs- und Ausfallbewertung | Intern/Vertraulich | Risiko-/BCM-Akte | Nicht vorhanden |
| Prototypentätigkeitsprüfung | Vertraulich | Projekt-/Prototypenakte | Nicht vorhanden |
| Datenschutzrollenprüfung | Vertraulich | Datenschutzakte | Nicht vorhanden |
| Standort- und Scope-Zuordnung | Intern | TISAX-Scope-Akte | Entwurf |
| Managementfreigabe | Intern | Freigabeakte | Nicht vorhanden |
| ENX Scope Excerpt | Vertraulich | Assessmentakte | Nicht vorhanden |
| registrierte Ziele und IDs | Intern | ENX-Portal / Assessmentakte | Nicht eingetragen |
| ISA-Zuordnung und Selbsteinschätzung | Vertraulich | geschützte ISA-Arbeitsmappe | Nicht abgeschlossen |
| Prüffrage | Status Entwurf |
|---|---|
| Sind alle relevanten Geschäftspartneranforderungen erfasst? | Nein |
| Sind Schutzobjekte und Leistungen je Standort dokumentiert? | Nein |
| Sind Vertraulichkeits- und Verfügbarkeitsbedarf belegt? | Nein |
| Sind Prototypentätigkeiten vollständig geprüft? | Nein |
| Sind Auftragsverarbeitung und besondere Datenkategorien geprüft? | Nein |
| Sind historische Ziele korrekt behandelt? | Nein |
| Sind Scope-Aufteilung und Standortbezug bestätigt? | Nein |
| Ist das höchste Assessment Level korrekt abgeleitet? | Nein |
| Sind Kriterienkataloge und Anforderungsspalten gegen die operative ISA geprüft? | Nein |
| Liegen fachliche Prüfung und Geschäftsführungsfreigabe vor? | Nein |
| Stimmen Freigabe, ENX-Portal und Scope Excerpt überein? | Nicht prüfbar – noch nicht registriert |
| Sind Selbsteinschätzung, Maßnahmen und Nachweise auf die Ziele ausgerichtet? | Nein |
| Thema | Seite |
|---|---|
| TISAX-Scope | TISAX-Geltungsbereich |
| Schutzbedarf und Anforderungsstufen | TISAX-Anforderungsstufen und Schutzbedarf |
| Assessmentmethoden | TISAX Assessment Level 1, 2 und 3 |
| ISA-Bearbeitung | VDA-ISA-Selbsteinschätzung |
| Reifegrad und Maßnahmen | Maßnahmenplan und Reifegrad |
| Prototypenschutz | Prototypenschutz |
| TISAX-Datenschutz | Datenschutz im TISAX-Kontext |
| Kundenanforderungen | Rechts- und Vertragskataster |
Diese Links führen vom Wiki zu thematisch passenden Informations- und Beratungsseiten von SMCT MANAGEMENT. Für die verbindliche Auswahl der Bewertungsziele bleiben die offiziellen ENX-Unterlagen, das ENX-Portal und die Kundenanforderungen maßgeblich.
| Version | Datum | Änderung | Erstellt/geändert durch | Freigabe | Freigabedatum |
|---|---|---|---|---|---|
| 0.2 | 08.08.2026 | SMCT-Linkbereich mit kleinem Logo ergänzt; externe Links öffnen in einem neuen Tab | TISAX-Koordination | Ausstehend | – |
| 0.1 | 08.08.2026 | Erste Fassung mit ENX-Bewertungszielen, Assessment-Level-Zuordnung, Auswahlprozess, SEO-Beschreibung und SMCT-Verlinkungen | TISAX-Koordination | Ausstehend | – |
Vor einer realen Registrierung sind die im ENX-Portal tatsächlich auswählbaren Bewertungsziele, die operative ISA-Fassung, Übergangsregeln und die Kundenanforderung erneut zu prüfen.