Beispieldokument: Diese Seite enthält eine Planungs- und Freigabestruktur für die fiktive „Muster GmbH“. Organisation, Standorte, Tätigkeiten, Schutzobjekte, Bewertungsziele, Participant ID, Scope ID und Audit-Provider sind nicht bestätigt und vor einer Registrierung oder Assessmentbestellung durch reale Angaben zu ersetzen.
Abgrenzung: Der TISAX-Prüf-Scope ist nicht automatisch mit dem ISO-27001-Zertifizierungs- oder ISMS-Geltungsbereich identisch. Er darf kleiner sein, muss aber vollständig innerhalb des wirksam gesteuerten ISMS liegen.
Vollständigkeitsregel: Bei Verwendung des TISAX-Standard-Scopes gehören alle Prozesse, Verfahren und Ressourcen unter Verantwortung der bewerteten Organisation zum Prüf-Scope, soweit sie für die Sicherheit der durch die registrierten Bewertungsziele bestimmten Schutzobjekte an den aufgeführten Standorten relevant sind. Einzelne Kontrollfragen werden nicht nach SoA-Logik aus dem Assessment herausgenommen.
| Feld | Wert |
|---|---|
| Dokumenten-ID | TISAX-REG-06-01 |
| Dokumentenart | TISAX-Geltungsbereich / Scope-Register |
| Wiki.js-Pfad | /ISMS/06-TISAX/TISAX-Geltungsbereich |
| Verantwortlich | TISAX-Koordination |
| Fachlich geprüft durch | ISMS-Beauftragte/r, Standortleitungen, IT, Fachbereiche, Einkauf, Datenschutz und Recht/Vertrieb |
| Freigabe durch | Geschäftsführung |
| Status | Entwurf – reale Standorte, Bewertungsziele und ENX-Registrierungsdaten nicht bestätigt |
| Version | 0.3 |
| Stand | 08.08.2026 |
| Gültig ab | Nach Scope-Prüfung, Managementfreigabe und Abgleich mit dem ENX Scope Excerpt |
| Nächste Prüfung | Vor jeder Registrierung, Assessmentbestellung, Scope-Erweiterung und mindestens jährlich |
| Schutzklasse | Intern; Detailpläne und Kundenanforderungen gegebenenfalls vertraulich |
| ISO-Bezug | ISO/IEC 27001:2022, insbesondere Kapitel 4.3 sowie Schnittstellen zu Kapitel 6, 8 und 9 |
| TISAX-Bezug | ENX TISAX Participant Handbook 2.8, insbesondere Assessment Scope, Standorte und Bewertungsziele |
| Arbeitsstand ISA | ISA 6.0.3; die für das konkrete Assessment maßgebliche Fassung ist vor Bestellung erneut zu bestätigen |
Der TISAX-Prüf-Scope liegt innerhalb des ISMS und wird durch Scope-Typ, Standorte und registrierte Bewertungsziele konkretisiert. Eigene redaktionelle SVG-Grafik. Zum Vergrößern öffnen.
Diese Seite legt fest, wie der TISAX-Geltungsbereich vorbereitet, registriert, geprüft und aktuell gehalten wird. Sie verbindet:
Die Seite ersetzt weder die Registrierung im ENX-Portal noch das dort erzeugte TISAX Scope Excerpt.
| Bereich | Zweck | Führende Festlegung |
|---|---|---|
| ISMS-Geltungsbereich | organisatorische, räumliche, technische und prozessuale Grenzen des Managementsystems | Geltungsbereich und Standorte |
| ISO-27001-Zertifizierungsumfang | Umfang, auf den sich ein ISO-Zertifikat und das Zertifizierungsaudit beziehen | freigegebene Scope-Erklärung und Zertifizierungsunterlagen |
| TISAX-Prüf-Scope | konkreter Auftrag an den TISAX-Prüfdienstleister mit Scope-Typ, Standorten und Bewertungszielen | ENX-Registrierung und TISAX Scope Excerpt |
Für dieses Beispiel gilt folgende Steuerungsregel:
TISAX-Prüf-Scope ⊆ freigegebener ISMS-Geltungsbereich
Ein Standort oder Prozess darf nicht nur im TISAX-Prüf-Scope genannt werden, ohne durch das ISMS wirksam gesteuert zu sein.
Der Standard-Scope ist für dieses Beispiel die vorgesehene und bevorzugte Scope-Art. Seine offizielle Beschreibung wird von ENX vorgegeben und nicht in dieser Wiki-Seite verändert oder vollständig wiedergegeben.
Der Standard-Scope bewirkt insbesondere:
ENX unterscheidet daneben angepasste Scope-Arten. Sie kommen nur in seltenen Sonderfällen in Betracht und werden für dieses Beispiel nicht vorab ausgewählt.
| Scope-Art | Entscheidung im Beispiel | Vorgehen |
|---|---|---|
| Standard-Scope | Vorgesehen | offizielle unveränderte Beschreibung verwenden |
| angepasster erweiterter Scope | Nicht entschieden | nur bei zusätzlichem, begründetem Bewertungsumfang mit ENX und Prüf-Provider klären |
| vollständig angepasster Scope | Nicht entschieden | Auswirkungen auf Ergebnisnutzung und Akzeptanz vorab verbindlich klären |
Eine angepasste Scope-Beschreibung darf nicht verwendet werden, um relevante Standorte, Prozesse oder Ressourcen aus Bequemlichkeit aus der Prüfung auszunehmen.
| Merkmal | Stand des Beispiels | Nachweis/Quelle |
|---|---|---|
| Rechtliche Organisation | Muster GmbH | durch reale Firmierung zu ersetzen |
| Participant ID | Nicht eingetragen | ENX-Registrierung |
| Scope ID | Nicht eingetragen | TISAX Scope Excerpt / ENX-Portal |
| Scope-Name | Nicht festgelegt | eindeutige interne Bezeichnung erforderlich |
| Scope-Typ | Standard-Scope vorgesehen | vor Registrierung bestätigen |
| Hauptkontakt | Nicht benannt | ENX-Portal und Vertretungsregel |
| Standorte | DE-01 und DE-02 vorläufig; DE-03 offen | Standortentscheidung aus Abschnitt 7 |
| Bewertungsziele | Nicht bestätigt | Kundenanforderungen und ENX-Registrierung |
| höchstes Assessment Level | Noch abzuleiten | registrierte Bewertungsziele |
| ISA-Fassung | Arbeitsstand 6.0.3 | operative Fassung vor Bestellung bestätigen |
| Audit-Provider | Nicht ausgewählt | zugelassener TISAX-Prüfdienstleister |
| Assessment-Zeitraum | Nicht festgelegt | Projekt- und Maßnahmenplan |
| Scope-Status | Nicht registriert | ENX-Portal |
Diese Werte belegen weder eine Registrierung noch eine Assessmentbereitschaft.
Der TISAX-Prüf-Scope wird nicht allein durch Gebäudegrenzen bestimmt. Ausgangspunkt sind die Informationen, Objekte und Leistungen, deren Schutz von Kunden, Geschäftspartnern oder der eigenen Organisation gefordert wird.
| Schutzobjekt-Kategorie | Beispiele | mögliche Schutzziele | Status |
|---|---|---|---|
| Kundeninformationen | Verträge, Zeichnungen, Spezifikationen, Portaldaten | Vertraulichkeit, Integrität, Verfügbarkeit | Umfang zu bestätigen |
| Entwicklungsinformationen | Konstruktionen, Software, Prüf- und Messdaten | Vertraulichkeit, Integrität | Umfang zu bestätigen |
| Produktions- und Qualitätsdaten | Arbeitspläne, Maschinen-, Prüf- und Reklamationsdaten | Integrität, Verfügbarkeit, Vertraulichkeit | Umfang zu bestätigen |
| Prototypen | Teile, Fahrzeuge, Bilder, Messdaten und Projektinformationen | Geheimhaltung und physischer Schutz | Bewertungsziel offen |
| personenbezogene Daten | Beschäftigten-, Kunden- oder Projektdaten | Schutz nach Bewertungsziel und Datenschutzrecht | Bewertungsziel offen |
| kritische Leistungen | IT-, Produktions- und Kommunikationsdienste | Verfügbarkeit und Wiederherstellbarkeit | Schutzbedarf zu bestätigen |
Die tatsächliche Zuordnung wird über Kundenanforderungen, Informationsklassifizierung, Asset-Inventar, Prozesslandkarte und Risikobewertung belegt.
Für jeden vorgesehenen Standort wird geprüft, welche Prozesse, Verfahren und Ressourcen für die Sicherheit der Schutzobjekte relevant sind.
| Ressourcenart | Beispiele | Scope-Prüfung |
|---|---|---|
| Personen | Beschäftigte, Leihpersonal, externe Fachkräfte | Rolle, Zugriff, Standort und Verantwortung |
| Informationen | digitale und physische Dokumente, Daten, Modelle | Schutzobjekt, Klassifizierung und Speicherort |
| Anwendungen | ERP, CAD/PDM, E-Mail, Portale, Ticketsysteme | Verarbeitung, Schnittstellen und Berechtigungen |
| Infrastruktur | Server, Endgeräte, Netzwerke, Produktions-IT | Standort, Betrieb und Abhängigkeiten |
| Gebäude und Bereiche | Büros, Entwicklung, Produktion, Lager, Archive | physische Grenze und Zutrittsschutz |
| externe Leistungen | Cloud, Hosting, Support, Logistik | Verantwortungsgrenze und Lieferantensteuerung |
Ein organisatorisch ausgelagerter Betrieb hebt die Verantwortung der bewerteten Organisation für die sichere Leistungserbringung nicht automatisch auf.
| Standort-ID | Standort/Funktion | relevante Schutzobjekte und Prozesse | Aufnahme in Scope | Bewertungsziele | Entscheidung/Nachweis |
|---|---|---|---|---|---|
| DE-01 | Hauptsitz, Anschrift offen | Führung, Entwicklung, Vertrieb, zentrale IT und Verwaltung | Vorgesehen | Offen | reale Anschrift und Tätigkeiten bestätigen |
| DE-02 | Produktion, Anschrift offen | Produktion, Qualität, Lager und Versand | Vorgesehen | Offen | reale Anschrift und Tätigkeiten bestätigen |
| DE-03 | Außenlager, Anschrift offen | Lagerung und Logistik | Entscheidung offen | Offen | Schutzobjekte, Verantwortung und Schnittstellen bewerten |
Für jeden aufzunehmenden Standort werden mindestens dokumentiert:
Die Detailprofile werden in Standorte und Sicherheitsbereiche gepflegt.
Mehrere Standorte können in einem gemeinsamen Assessment Scope registriert werden. Die Entscheidung wird nicht nur nach Kosten getroffen.
| Kriterium | Ein gemeinsamer Scope ist eher geeignet, wenn … | getrennte Scopes sind eher zu prüfen, wenn … |
|---|---|---|
| ISMS-Steuerung | zentrale, einheitliche Steuerung tatsächlich besteht | Steuerung und Verantwortungen wesentlich getrennt sind |
| Bewertungsziele | alle Standorte dieselben Bewertungsziele benötigen | Schutzbedarf und Kundenerwartungen deutlich abweichen |
| Prozesse und Technik | zentrale Prozesse und Plattformen gemeinsam genutzt werden | Geschäftsmodelle und Technik weitgehend unabhängig sind |
| Zeitbedarf | alle Standorte gemeinsam assessmentbereit sind | ein Standort wesentlich früher ein Ergebnis benötigt |
| Ergebnisrisiko | Reifegrad und Maßnahmen über alle Standorte belastbar sind | erhebliche Standortunterschiede bestehen |
| Wirtschaftlichkeit | zentrale Prüfaspekte nur einmal bewertet werden können | Reise-, Sprach- oder Koordinationsaufwand überwiegt |
Bei einem gemeinsamen Scope gelten insbesondere:
Bei umfangreichen Standortstrukturen wird geprüft, ob die offiziellen Voraussetzungen für ein vereinfachtes Gruppen-Assessment erfüllt sind. Die Entscheidung trifft nicht diese Wiki-Seite, sondern erfolgt anhand der aktuellen ENX-Regelungen und in Abstimmung mit dem Prüf-Provider.
Die Scope-Entscheidung und die Bewertungsziele werden gemeinsam geprüft. Ein Standort wird nicht ohne Betrachtung der dort relevanten Schutzobjekte registriert.
| Prüffrage | Ergebnis im Beispiel |
|---|---|
| Welche Bewertungsziele verlangen Kunden oder Geschäftspartner? | Offen |
| Welche Schutzobjekte werden je Standort verarbeitet? | Offen |
| Sind Prototypen, Prototypenteile oder Erprobungsfahrzeuge betroffen? | Offen |
| Sind zusätzliche Datenschutz-Bewertungsziele erforderlich? | Offen |
| Welches ist das höchste daraus folgende Assessment Level? | Offen |
| Gelten die ausgewählten Bewertungsziele für alle Standorte des gemeinsamen Scopes? | Offen |
Die Detailentscheidung wird auf der Seite TISAX-Bewertungsziele geführt. Solange dort keine reale Freigabe dokumentiert ist, bleibt das Assessment Level für dieses Beispiel unbestätigt.
| Gegenstand | Scope- und Anwendbarkeitslogik |
|---|---|
| TISAX-Standard-Scope | alle für die registrierten Bewertungsziele relevanten Prozesse, Verfahren und Ressourcen an den aufgeführten Standorten |
| ISA Informationssicherheit | vollständige Bearbeitung der diesem Prüfgebiet zugeordneten Kontrollfragen |
| zusätzliche ISA-Prüfgebiete | vollständig nach der Zuordnung zu den registrierten Bewertungszielen bearbeiten |
| ISO/IEC 27001 Annex A | Anwendbarkeit der Controls im Statement of Applicability begründen |
Eine TISAX-Kontrollfrage darf nicht allein deshalb als „nicht anwendbar“ behandelt werden, weil ein ähnliches ISO-Control in der SoA ausgeschlossen wurde. Scope, Bewertungsziel und offizielle ISA-Zuordnung werden stattdessen nachvollziehbar geprüft.
Mobiles Arbeiten kann Teil der für einen Standort verantworteten Prozesse und Ressourcen sein. Privatwohnungen werden dadurch nicht ohne Weiteres zu eigenständigen TISAX-Standorten. Entscheidend sind organisatorische Verantwortung, Schutzobjekte, Arbeitsweise, Technik und die aktuelle ENX-Scope-Systematik.
Extern betriebene Infrastruktur wird als Abhängigkeit und Lieferantenleistung erfasst. Dabei werden mindestens geprüft:
Lieferanten werden nicht automatisch Teil der eigenen rechtlichen Organisation. Ihre Leistungen, Zugriffe und Schnittstellen bleiben jedoch im Scope der eigenen Steuerungsverantwortung, soweit sie für die Sicherheit der Schutzobjekte relevant sind.
Die Detailsteuerung erfolgt über Lieferanten und Dienstleister, Mobile Arbeit und Cloud und Informationsübertragung.
Ein Bereich wird nur außerhalb des TISAX-Prüf-Scopes geführt, wenn nachvollziehbar belegt ist, dass er:
| Bereich | vorläufiger Status | erforderliche Begründung | verbleibende Schnittstelle |
|---|---|---|---|
| rechtlich selbstständige Gesellschaften | außerhalb, sofern ohne Scope-Tätigkeit | Rechtsform, Prozesse, Systeme und Informationsflüsse prüfen | Vertrags- und Datenaustausch |
| vermietete Gebäudeteile | räumlich außerhalb | Flächen- und Verantwortungsgrenze belegen | gemeinsame Zugänge und Gebäudetechnik |
| private Endgeräte | Nutzung nicht freigegeben | technische und organisatorische Untersagung | Schulung und Kontrolle |
| Außenlager DE-03 | Entscheidung offen | Schutzobjekte, Prozesse und Verantwortung prüfen | Logistik- und IT-Verbindungen |
Ausschlüsse werden nicht verwendet, um erkannte Schwachstellen oder noch nicht umgesetzte Anforderungen aus dem Assessment zu entfernen.
Nach erfolgter Registrierung werden Änderungen nicht informell vorgenommen. Standorte, Bewertungsziele und sonstige Scope-Daten werden nach der jeweils aktuellen ENX-Systematik und erforderlichenfalls mit ENX und dem Prüf-Provider abgestimmt.
| Nachweis/Unterlage | Schutz | führende Ablage | Status |
|---|---|---|---|
| Managementfreigabe des vorgesehenen Scopes | Intern | geschützte ISMS-Ablage | Nicht vorhanden |
| Kunden- und Vertragsanforderungen | Vertraulich | Vertrags-/Kundenakte | Nicht referenziert |
| Standortprofile und Sicherheitsbereiche | Vertraulich | geschützte Standortakte | Nicht referenziert |
| Prozess- und Asset-Zuordnung | Intern/Vertraulich | ISMS-Register und geschützte Detailablage | Nicht vollständig |
| ENX-Registrierungsdaten | Intern | ENX-Portal / Registrierungsakte | Nicht vorhanden |
| TISAX Scope Excerpt | Vertraulich | geschützte Assessmentakte | Nicht vorhanden |
| Participant ID und Scope ID | Intern | ENX-Portal / Assessmentakte | Nicht eingetragen |
| Bewertungszielentscheidung | Intern/Vertraulich | Assessmentakte | Offen |
| Angebots- und Providerentscheidung | Vertraulich | Beschaffungs-/Assessmentakte | Nicht vorhanden |
| Scope-Abgleich vor Assessment | Intern | Prüfvermerk | Nicht durchgeführt |
Das Wiki enthält nur Metadaten und kontrollierte Referenzen. Kundenanforderungen, Gebäudepläne, Netzpläne, Schwachstellen und Assessmentunterlagen werden nicht offen veröffentlicht.
| Rolle | Verantwortung |
|---|---|
| Geschäftsführung | Scope, Bewertungsziele, Ressourcen und wesentliche Änderungen genehmigen |
| TISAX-Koordination | Scope-Systematik, Registrierung, IDs, Scope Excerpt und Providerabstimmung steuern |
| ISMS-Beauftragte/r | Einbettung in den ISMS-Geltungsbereich und Konsistenz mit Risiken, SoA und Nachweisen prüfen |
| Standortleitungen | Standorte, Tätigkeiten, Personen, Bereiche und lokale Abhängigkeiten bestätigen |
| Prozess- und Information Owner | relevante Prozesse, Schutzobjekte und Ressourcen bestätigen |
| IT / Informationssicherheit | Systeme, Netze, Cloud, Berechtigungen und technische Grenzen bestätigen |
| Einkauf / Lieferantenmanagement | externe Leistungen, Flow-down und Sicherheitsnachweise erfassen |
| Vertrieb / Recht | Kunden-, Vertrags- und Weitergabeanforderungen bestätigen |
| Datenschutz | personenbezogene Verarbeitung und Datenschutz-Bewertungsziele prüfen |
| Audit-Provider | registrierten Scope im beauftragten Assessment nach TISAX prüfen; keine interne Scope-Freigabe ersetzen |
Eine erneute Prüfung erfolgt insbesondere bei:
| Änderung | Auswirkung auf ISMS-Scope | Auswirkung auf TISAX-Scope | Entscheidung/Owner |
|---|---|---|---|
| [Änderung] | [keine/prüfen/anpassen] | [keine/Erweiterung/neuer Scope/Abstimmung] | [Rolle, Datum] |
| Prüffrage | Status Entwurf |
|---|---|
| Ist die rechtliche Organisation eindeutig? | Nein |
| Ist der ISMS-Geltungsbereich freigegeben und ausreichend? | Nein |
| Ist der Standard-Scope als vorgesehener Scope-Typ bestätigt? | Nein |
| Sind alle relevanten Schutzobjekte identifiziert? | Nein |
| Sind Prozesse, Verfahren und Ressourcen vollständig zugeordnet? | Nein |
| Sind Standorte und Anschriften bestätigt? | Nein |
| Ist über einen gemeinsamen oder mehrere Scopes entschieden? | Nein |
| Sind die Bewertungsziele je Scope und Standort bestätigt? | Nein |
| Ist das höchste Assessment Level abgeleitet? | Nein |
| Sind Hauptkontakt und Vertretung benannt? | Nein |
| Sind externe Parteien und Cloud-Abhängigkeiten einbezogen? | Nein |
| Sind offene Scope-Entscheidungen sichtbar und terminiert? | Nein |
| Liegt die Geschäftsführungsfreigabe vor? | Nein |
| Wurde das Scope Excerpt nach Registrierung geprüft? | Nicht möglich – noch nicht registriert |
| Sind Scope, ISA-Selbsteinschätzung und Nachweise konsistent? | Nein |
| Thema | Seite |
|---|---|
| übergeordneter ISMS-Geltungsbereich | Geltungsbereich und Standorte |
| Kontext und interessierte Parteien | Kontext und interessierte Parteien |
| Prozesszuordnung | Prozesslandkarte |
| Standorte und Zonen | Standorte und Sicherheitsbereiche |
| Assets und Schutzobjekte | Asset-Inventar |
| Lieferanten und externe Leistungen | Lieferanten und Dienstleister |
| Assessment Level | TISAX Assessment Level 1, 2 und 3 |
| Bewertungsziele | TISAX-Bewertungsziele |
| ISA-Bearbeitung | VDA-ISA-Selbsteinschätzung |
| Schutzbedarf und Anforderungsstufen | TISAX-Anforderungsstufen und Schutzbedarf |
| Prototypenschutz | Prototypenschutz |
| TISAX-Datenschutz | Datenschutz im TISAX-Kontext |
| Version | Datum | Änderung | Erstellt/geändert durch | Freigabe | Freigabedatum |
|---|---|---|---|---|---|
| 0.3 | 08.08.2026 | SMCT-Linkbereich mit kleinem Logo ergänzt; externe Links öffnen in einem neuen Tab | TISAX-Koordination | Ausstehend | – |
| 0.2 | 08.08.2026 | SEO-Beschreibung ergänzt und relevante SMCT-Fachseiten verlinkt | TISAX-Koordination | Ausstehend | – |
| 0.1 | 08.08.2026 | Erste Fassung zur Planung, Registrierung und Pflege des TISAX-Geltungsbereichs | TISAX-Koordination | Ausstehend | – |
Die Verlinkungen dienen der fachlichen Vertiefung und der Beschreibung der Beratungsleistungen. Maßgebliche TISAX-Regelungen werden ausschließlich über die offiziellen ENX-Quellen belegt.
Maßgeblich bleiben die aktuelle ENX-Registrierung, das TISAX Scope Excerpt, die registrierten Bewertungsziele, die für das Assessment geltende ISA-Fassung und die Vereinbarung mit dem zugelassenen Prüf-Provider.