Wissen/NIS2 oder TISAX — was gilt für Automotive-Zulieferer?

NIS2 oder TISAX — was gilt für Automotive-Zulieferer?

TISAX adressiert OEM-Anforderungen an Zulieferer, NIS2 ist gesetzliche EU-Pflicht. Wo sich beide überschneiden, wo sie auseinanderlaufen und was Zulieferer brauchen.

ComplyCheck-Redaktion · Stand: 2026-07-24

nis2tisaxautomotivelieferkettevdaenx

NIS2 oder TISAX — was gilt für Automotive-Zulieferer?

Stand: 2026-05-16 · ComplyCheck-Redaktion · Keine Rechtsberatung iSd RDG § 2.

Rechtsstand

Das deutsche NIS2UmsuCG ist am 6. Dezember 2025 in Kraft getreten (BGBl. 2025 I Nr. 301). Registrierungs- und Meldepflichten gelten — Selbst-Registrierung beim BSI binnen 3 Monaten ab Geltungsbeginn der Einrichtung. EU-Grundlage: Richtlinie (EU) 2022/2555.

Was TISAX ist und woher es kommt

TISAX entstand 2017 auf Initiative des VDA (Verband der Automobilindustrie). Hintergrund: OEMs wollten einen einheitlichen Sicherheits-Standard für ihre Zulieferer, statt jeden Lieferanten individuell auditieren zu müssen.

Aufbau:

  • VDA-ISA-Katalog: Anforderungs-Katalog basierend auf ISO 27001:2013, ergänzt um automotive-spezifische Themen (Prototypen-Schutz, Datenschutz, vertrauliche Information).
  • ENX Association: Verwaltet das Verfahren, akkreditiert Audit-Dienstleister, betreibt die TISAX-Plattform.
  • Labels: Audit-Ergebnis wird in standardisierte Labels übersetzt (z.B. „AL1/AL2/AL3" je nach Vertraulichkeit, plus Module für Prototypen-Schutz, Datenschutz, hohe Verfügbarkeit).
  • Gültigkeit: drei Jahre, mit Re-Assessment am Ende.

Die rechtliche Verbindlichkeit ist vertraglich — OEMs schreiben TISAX in ihre Einkaufs-Bedingungen. Wer als Zulieferer nicht zertifiziert ist, wird oft schlicht nicht beauftragt.

Hinweis

TISAX ist vertraglich, NIS2 ist gesetzlich

TISAX entstand 2017 auf VDA-Initiative — basiert auf ISO 27001:2013 plus Automotive-Spezifika (Prototypen-Schutz, Datenschutz). Audit alle 3 Jahre, Labels (AL1/AL2/AL3) sichtbar nur für freigeschaltete OEMs in der ENX-Plattform. NIS2 greift dagegen ab Schwellen automatisch — unabhängig vom OEM-Vertrag. Inhaltlicher Overlap: ~60 %. Lücken: Behörden-Meldepflicht ist NIS2-exklusiv, Prototypen-Schutz ist TISAX-exklusiv.

Was NIS2 von TISAX unterscheidet — strukturell

Die fundamentale Differenz:

Aspekt TISAX NIS2
Quelle der Verbindlichkeit Vertraglich (OEM-Anforderung) Gesetzlich (EU-Richtlinie, national umgesetzt)
Geltungsbereich Wer in der Automotive-Lieferkette tätig ist Wer in regulierten Sektoren über Schwelle
Erfüllungs-Nachweis TISAX-Label nach Audit Eigenständig nachweisbares ISMS
Sanktionen Verlust der Geschäftsbeziehung Bußgelder bis 2 % Umsatz, persönliche Haftung
Audit Drittpartei-Audit alle 3 Jahre Aufsichtsbehörden-Prüfung (proaktiv bei wesentlichen)
Aufsicht OEMs + ENX BSI + Sektor-Behörden

TISAX ist lieferanten-fokussiert und für die Geschäftsbeziehung zwischen Hersteller und Zulieferer gemacht. NIS2 ist schutzgut-fokussiert und auf die gesellschaftliche Resilienz der digitalen Infrastruktur ausgerichtet.

Wer von beiden betroffen ist

Ein typischer Automotive-Zulieferer kann aus drei Perspektiven betroffen sein:

Perspektive 1 — direkt NIS2-pflichtig: Wenn das Unternehmen selbst in einem NIS2-Sektor tätig ist und Schwellen-Werte erreicht. Für reine Automotive-Zulieferer ist das selten — Anhang I und II NIS2 nennen Automotive nicht direkt. Mögliche Treffer: digitale Infrastruktur, IT-Service-Anbieter (auch automotive), elektronische Bauteile-Hersteller in Verbindung mit kritischer Infrastruktur.

Perspektive 2 — indirekt NIS2-betroffen (Lieferketten-Effekt): Wenn der OEM oder ein wichtiger Tier-1-Kunde unter NIS2 fällt, propagieren dessen Lieferketten-Pflichten nach Art. 21 Abs. 2 lit. d die Anforderungen vertraglich nach unten. Der Zulieferer wird dann vertraglich verpflichtet, NIS2-relevante Sicherheits-Anforderungen einzuhalten.

Perspektive 3 — TISAX-pflichtig: Sobald der OEM TISAX vertraglich fordert. In der deutschen Automotive-Branche faktisch flächendeckend.

In der Praxis trifft ein klassischer Mittelstand-Zulieferer oft Perspektive 2 + 3 gleichzeitig: TISAX wegen OEM-Vertrag, NIS2 indirekt über Lieferketten-Klauseln.

Inhaltlicher Vergleich der Anforderungen

Themen-Cluster TISAX (VDA ISA 5.x) NIS2 Art. 21
Informationssicherheits-Management ✅ ausführlich ✅ Lit. a
Risiko-Bewertung
Asset-Management ✅ Lit. i
Zugriffskontrolle, MFA ✅ Lit. j
Lieferanten-Management ✅ (ausführlich) ✅ Lit. d
Incident-Management ✅ (intern) ✅ Lit. b — plus Behörden-Meldung Art. 23
Geschäftskontinuität, Backup ✅ Lit. c
Kryptografie ✅ Lit. h
Awareness, Schulung ✅ Lit. g
Sichere Entwicklung ✅ Lit. e
Wirksamkeits-Bewertung ✅ Lit. f
Prototypen-Schutz ✅ (TISAX-spezifisch)
Datenschutz-Modul ✅ (DSGVO-Bezug) (nicht im Fokus)
Geschäftsleitungs-Haftung (indirekt) ✅ Art. 20 + Art. 32 Abs. 5
Behörden-Meldepflicht ✅ 24h/72h/1 Monat
Persönliche Tätigkeitsuntersagung ✅ Art. 32 Abs. 5

Die größte inhaltliche Lücke zwischen den beiden: Behörden-Meldepflicht ist NIS2-exklusiv, Prototypen-Schutz ist TISAX-exklusiv.

Achtung

„Wir haben TISAX-AL3, also NIS2-konform"

TISAX-AL3 deckt viele Art-21-Mindestmaßnahmen ab — aber zwei NIS2-Pflichten fehlen strukturell: die 24h/72h/Monat-Behörden-Meldepflicht (Art. 23) und die persönliche GL-Aufsichtspflicht (Art. 20). Wer NIS2-direkt-pflichtig ist, muss ein ergänzendes Konzept für diese Bereiche dokumentieren. Auch häufig übersehen: TISAX-Audit-Findings sind vertraulich zwischen Zulieferer und ENX/OEM — sie schützen nicht vor BSI-Aufsicht.

Audit-Architekturen — wer prüft wen

Die Audit-Architekturen unterscheiden sich grundlegend:

  • TISAX-Audit: Durch akkreditierte Audit-Provider gemäß ENX-Zulassung. Ergebnis sind Labels, die nur dem Zulieferer und seinen freigeschalteten OEMs in der TISAX-Plattform sichtbar sind. Wiederkehrend alle drei Jahre.
  • NIS2-Aufsicht: Durch staatliche Behörden (BSI + Sektor-Aufsicht), proaktiv für wesentliche, reaktiv für wichtige Einrichtungen. Audit-Befugnisse sind weiter (auch unangemeldete Vor-Ort-Inspektionen möglich), Sanktions-Hebel sind regulatorisch (Bußgelder, Tätigkeitsuntersagung).

Ein Zulieferer mit beiden Pflichten lebt mit zwei parallelen Audit-Welten. Operativer Tipp: ISMS-Dokumente so strukturieren, dass beide Audit-Sichten bedient werden — mit klaren Mappings auf VDA-ISA-Kontrollen und auf NIS2-Mindestmaßnahmen. So wird ein und derselbe Beleg in beiden Audits verwertbar.

Praxis-Szenarien

Praxis-Tipp

Integriertes ISMS-Setup für Automotive-Zulieferer

(1) ISO 27001 als Basis, TISAX als Branchen-Modul, NIS2 als regulatorischer Layer — ein gemeinsames ISMS statt drei Silos. (2) Dokumente so strukturieren, dass jeder Beleg klares Mapping auf beide Kontroll-Rahmen (VDA-ISA + Art-21-Maßnahmen) trägt — dann ist er in beiden Audit-Welten verwertbar. (3) NIS2-Delta zusätzlich dokumentieren: BSI-Meldekette-Schnittstelle (24h/72h/Monat) plus GL-Schulungs-Nachweise. TISAX-Kosten 5-30k € pro Audit-Zyklus, NIS2 hat keine direkten Audit-Kosten.

Szenario A — TISAX-zertifiziert, NIS2-indirekt-betroffen

Der Zulieferer ist TISAX-AL2-zertifiziert (Standard-Schutzbedarf). Sein OEM ist NIS2-pflichtig und schreibt in den Einkaufs-Bedingungen NIS2-konforme Sicherheits-Anforderungen vor.

Was zu tun ist: NIS2-Delta-Analyse gegen das TISAX-ISMS. Die meisten Anforderungen sind durch TISAX abgedeckt. Lücken-Schwerpunkte: Meldekette-Schnittstelle (wer informiert wen wann bei einem Vorfall, der den OEM betrifft), Geschäftsleitungs-Schulung. Diese Delta-Punkte in einem ergänzenden Konzept dokumentieren.

Szenario B — NIS2-direkt-pflichtig, OEM fordert TISAX

Der Zulieferer ist selbst NIS2-pflichtig (z.B. IT-Service-Anbieter in Automotive) und gleichzeitig durch OEM-Vertrag TISAX-pflichtig.

Was zu tun ist: ein integriertes ISMS, das beide Regelwerke abdeckt. Strukturierungs-Empfehlung: ISO 27001 als Basis, TISAX als Branchen-Modul, NIS2 als regulatorischer Layer. Audit-Vorbereitung muss beide Audit-Typen bedienen (TISAX-Drittpartei-Audit, BSI-Aufsicht).

Szenario C — Nur TISAX-betroffen

Reiner Automotive-Mittelständler ohne NIS2-Sektor-Bezug, OEM fordert TISAX-AL2. Hier reicht TISAX. NIS2 ist nicht anwendbar, solange der OEM keine NIS2-getriebenen Vertragsklauseln durchstellt.

FAQ

Wenn wir TISAX-AL3 haben, sind wir automatisch NIS2-konform?

Nein. TISAX-AL3 deckt einen großen Teil der NIS2-Mindestmaßnahmen ab — aber die NIS2-spezifischen Pflichten (Behörden-Meldepflicht nach Art. 23, Geschäftsleitungs-Pflichten nach Art. 20) sind in TISAX nicht enthalten. Wer NIS2-direkt-pflichtig ist, braucht ergänzend ein NIS2-spezifisches Konzept für diese Bereiche.

Ist TISAX die bessere Wahl für Mittelstand-Zulieferer als ISO 27001?

Wenn der OEM TISAX fordert, ist die Frage akademisch — TISAX ist dann faktisch verpflichtend. Wenn der OEM ISO 27001 akzeptiert, hängt die Wahl von der Internationalisierung ab: ISO 27001 ist global anerkannt und auch für nicht-automotive Kunden relevant, TISAX ist automotive-spezifisch. Für reine deutsche Automotive-Zulieferer ist TISAX oft die effizientere Wahl, weil OEMs ohnehin akzeptieren.

Müssen TISAX-Auditoren ab 2026 auch NIS2 mitprüfen?

Aktuell nicht. TISAX und NIS2 sind getrennte Verfahren mit unterschiedlichen Aufsichts-Strukturen. Es gibt Diskussionen in der ENX, NIS2-relevante Themen optional in TISAX-Audits aufzunehmen — verbindlich ist das aber bislang nicht.

Was passiert, wenn ein TISAX-Audit Findings hat — wirkt sich das auf die NIS2-Aufsicht aus?

Direkt nicht. TISAX-Audit-Ergebnisse sind vertraulich zwischen Zulieferer und ENX/OEM. Sie sind nicht für die BSI-Aufsicht zugänglich. Allerdings: falls ein TISAX-Finding einen Sicherheits-Vorfall im Sinne von Art. 23 NIS2 dokumentiert oder eine NIS2-Pflichtverletzung offen legt, kann sich daraus indirekt eine NIS2-Meldepflicht ergeben.

Was kostet TISAX vs. NIS2-Compliance grob im Vergleich?

TISAX: 5.000-30.000 Euro für ein typisches Mittelstand-Zulieferer-Audit (AL2), je nach Standort-Zahl und Audit-Tiefe. Plus ISMS-Aufbau-Kosten, falls nicht vorhanden. NIS2-Compliance hat keine direkten Audit-Kosten, aber laufende Aufwände für ISMS-Pflege, Schulungen und Meldekette-Aufbau. Wer TISAX schon hat, kann NIS2 oft mit überschaubarem Zusatz-Aufwand abdecken.

Veröffentlicht durch die ComplyCheck-Redaktion. Veröffentlicht am 24. Juli 2026.

Verantwortlich i.S.d. § 18 MStV: siehe Impressum.

Fehler entdeckt oder ergänzende Erfahrung? korrektur@complycheck.de

Artikel teilen
CC

Compliance-Updates ohne GRC-Bloat

NIS2-, DORA- und KRITIS-Hinweise für KMU: kurz, quellenbasiert und mit nächsten Schritten.

🎁 Gratis dazu: NIS2-Scope-Checkliste für KMU

Das könnte dich auch interessieren

Kommentare (0)

Kommentar schreiben

Kommentare werden vor der Veröffentlichung geprüft.