NIS2 oder TISAX — was gilt für Automotive-Zulieferer?
TISAX adressiert OEM-Anforderungen an Zulieferer, NIS2 ist gesetzliche EU-Pflicht. Wo sich beide überschneiden, wo sie auseinanderlaufen und was Zulieferer brauchen.
ComplyCheck-Redaktion · Stand: 2026-07-24
NIS2 oder TISAX — was gilt für Automotive-Zulieferer?
Stand: 2026-05-16 · ComplyCheck-Redaktion · Keine Rechtsberatung iSd RDG § 2.
Das deutsche NIS2UmsuCG ist am 6. Dezember 2025 in Kraft getreten (BGBl. 2025 I Nr. 301). Registrierungs- und Meldepflichten gelten — Selbst-Registrierung beim BSI binnen 3 Monaten ab Geltungsbeginn der Einrichtung. EU-Grundlage: Richtlinie (EU) 2022/2555.
Was TISAX ist und woher es kommt
TISAX entstand 2017 auf Initiative des VDA (Verband der Automobilindustrie). Hintergrund: OEMs wollten einen einheitlichen Sicherheits-Standard für ihre Zulieferer, statt jeden Lieferanten individuell auditieren zu müssen.
Aufbau:
- VDA-ISA-Katalog: Anforderungs-Katalog basierend auf ISO 27001:2013, ergänzt um automotive-spezifische Themen (Prototypen-Schutz, Datenschutz, vertrauliche Information).
- ENX Association: Verwaltet das Verfahren, akkreditiert Audit-Dienstleister, betreibt die TISAX-Plattform.
- Labels: Audit-Ergebnis wird in standardisierte Labels übersetzt (z.B. „AL1/AL2/AL3" je nach Vertraulichkeit, plus Module für Prototypen-Schutz, Datenschutz, hohe Verfügbarkeit).
- Gültigkeit: drei Jahre, mit Re-Assessment am Ende.
Die rechtliche Verbindlichkeit ist vertraglich — OEMs schreiben TISAX in ihre Einkaufs-Bedingungen. Wer als Zulieferer nicht zertifiziert ist, wird oft schlicht nicht beauftragt.
TISAX ist vertraglich, NIS2 ist gesetzlich
TISAX entstand 2017 auf VDA-Initiative — basiert auf ISO 27001:2013 plus Automotive-Spezifika (Prototypen-Schutz, Datenschutz). Audit alle 3 Jahre, Labels (AL1/AL2/AL3) sichtbar nur für freigeschaltete OEMs in der ENX-Plattform. NIS2 greift dagegen ab Schwellen automatisch — unabhängig vom OEM-Vertrag. Inhaltlicher Overlap: ~60 %. Lücken: Behörden-Meldepflicht ist NIS2-exklusiv, Prototypen-Schutz ist TISAX-exklusiv.
Was NIS2 von TISAX unterscheidet — strukturell
Die fundamentale Differenz:
| Aspekt | TISAX | NIS2 |
|---|---|---|
| Quelle der Verbindlichkeit | Vertraglich (OEM-Anforderung) | Gesetzlich (EU-Richtlinie, national umgesetzt) |
| Geltungsbereich | Wer in der Automotive-Lieferkette tätig ist | Wer in regulierten Sektoren über Schwelle |
| Erfüllungs-Nachweis | TISAX-Label nach Audit | Eigenständig nachweisbares ISMS |
| Sanktionen | Verlust der Geschäftsbeziehung | Bußgelder bis 2 % Umsatz, persönliche Haftung |
| Audit | Drittpartei-Audit alle 3 Jahre | Aufsichtsbehörden-Prüfung (proaktiv bei wesentlichen) |
| Aufsicht | OEMs + ENX | BSI + Sektor-Behörden |
TISAX ist lieferanten-fokussiert und für die Geschäftsbeziehung zwischen Hersteller und Zulieferer gemacht. NIS2 ist schutzgut-fokussiert und auf die gesellschaftliche Resilienz der digitalen Infrastruktur ausgerichtet.
Wer von beiden betroffen ist
Ein typischer Automotive-Zulieferer kann aus drei Perspektiven betroffen sein:
Perspektive 1 — direkt NIS2-pflichtig: Wenn das Unternehmen selbst in einem NIS2-Sektor tätig ist und Schwellen-Werte erreicht. Für reine Automotive-Zulieferer ist das selten — Anhang I und II NIS2 nennen Automotive nicht direkt. Mögliche Treffer: digitale Infrastruktur, IT-Service-Anbieter (auch automotive), elektronische Bauteile-Hersteller in Verbindung mit kritischer Infrastruktur.
Perspektive 2 — indirekt NIS2-betroffen (Lieferketten-Effekt): Wenn der OEM oder ein wichtiger Tier-1-Kunde unter NIS2 fällt, propagieren dessen Lieferketten-Pflichten nach Art. 21 Abs. 2 lit. d die Anforderungen vertraglich nach unten. Der Zulieferer wird dann vertraglich verpflichtet, NIS2-relevante Sicherheits-Anforderungen einzuhalten.
Perspektive 3 — TISAX-pflichtig: Sobald der OEM TISAX vertraglich fordert. In der deutschen Automotive-Branche faktisch flächendeckend.
In der Praxis trifft ein klassischer Mittelstand-Zulieferer oft Perspektive 2 + 3 gleichzeitig: TISAX wegen OEM-Vertrag, NIS2 indirekt über Lieferketten-Klauseln.
Inhaltlicher Vergleich der Anforderungen
| Themen-Cluster | TISAX (VDA ISA 5.x) | NIS2 Art. 21 |
|---|---|---|
| Informationssicherheits-Management | ✅ ausführlich | ✅ Lit. a |
| Risiko-Bewertung | ✅ | ✅ |
| Asset-Management | ✅ | ✅ Lit. i |
| Zugriffskontrolle, MFA | ✅ | ✅ Lit. j |
| Lieferanten-Management | ✅ (ausführlich) | ✅ Lit. d |
| Incident-Management | ✅ (intern) | ✅ Lit. b — plus Behörden-Meldung Art. 23 |
| Geschäftskontinuität, Backup | ✅ | ✅ Lit. c |
| Kryptografie | ✅ | ✅ Lit. h |
| Awareness, Schulung | ✅ | ✅ Lit. g |
| Sichere Entwicklung | ✅ | ✅ Lit. e |
| Wirksamkeits-Bewertung | ✅ | ✅ Lit. f |
| Prototypen-Schutz | ✅ (TISAX-spezifisch) | ❌ |
| Datenschutz-Modul | ✅ (DSGVO-Bezug) | (nicht im Fokus) |
| Geschäftsleitungs-Haftung | (indirekt) | ✅ Art. 20 + Art. 32 Abs. 5 |
| Behörden-Meldepflicht | ❌ | ✅ 24h/72h/1 Monat |
| Persönliche Tätigkeitsuntersagung | ❌ | ✅ Art. 32 Abs. 5 |
Die größte inhaltliche Lücke zwischen den beiden: Behörden-Meldepflicht ist NIS2-exklusiv, Prototypen-Schutz ist TISAX-exklusiv.
„Wir haben TISAX-AL3, also NIS2-konform"
TISAX-AL3 deckt viele Art-21-Mindestmaßnahmen ab — aber zwei NIS2-Pflichten fehlen strukturell: die 24h/72h/Monat-Behörden-Meldepflicht (Art. 23) und die persönliche GL-Aufsichtspflicht (Art. 20). Wer NIS2-direkt-pflichtig ist, muss ein ergänzendes Konzept für diese Bereiche dokumentieren. Auch häufig übersehen: TISAX-Audit-Findings sind vertraulich zwischen Zulieferer und ENX/OEM — sie schützen nicht vor BSI-Aufsicht.
Audit-Architekturen — wer prüft wen
Die Audit-Architekturen unterscheiden sich grundlegend:
- TISAX-Audit: Durch akkreditierte Audit-Provider gemäß ENX-Zulassung. Ergebnis sind Labels, die nur dem Zulieferer und seinen freigeschalteten OEMs in der TISAX-Plattform sichtbar sind. Wiederkehrend alle drei Jahre.
- NIS2-Aufsicht: Durch staatliche Behörden (BSI + Sektor-Aufsicht), proaktiv für wesentliche, reaktiv für wichtige Einrichtungen. Audit-Befugnisse sind weiter (auch unangemeldete Vor-Ort-Inspektionen möglich), Sanktions-Hebel sind regulatorisch (Bußgelder, Tätigkeitsuntersagung).
Ein Zulieferer mit beiden Pflichten lebt mit zwei parallelen Audit-Welten. Operativer Tipp: ISMS-Dokumente so strukturieren, dass beide Audit-Sichten bedient werden — mit klaren Mappings auf VDA-ISA-Kontrollen und auf NIS2-Mindestmaßnahmen. So wird ein und derselbe Beleg in beiden Audits verwertbar.
Praxis-Szenarien
Integriertes ISMS-Setup für Automotive-Zulieferer
(1) ISO 27001 als Basis, TISAX als Branchen-Modul, NIS2 als regulatorischer Layer — ein gemeinsames ISMS statt drei Silos. (2) Dokumente so strukturieren, dass jeder Beleg klares Mapping auf beide Kontroll-Rahmen (VDA-ISA + Art-21-Maßnahmen) trägt — dann ist er in beiden Audit-Welten verwertbar. (3) NIS2-Delta zusätzlich dokumentieren: BSI-Meldekette-Schnittstelle (24h/72h/Monat) plus GL-Schulungs-Nachweise. TISAX-Kosten 5-30k € pro Audit-Zyklus, NIS2 hat keine direkten Audit-Kosten.
Szenario A — TISAX-zertifiziert, NIS2-indirekt-betroffen
Der Zulieferer ist TISAX-AL2-zertifiziert (Standard-Schutzbedarf). Sein OEM ist NIS2-pflichtig und schreibt in den Einkaufs-Bedingungen NIS2-konforme Sicherheits-Anforderungen vor.
Was zu tun ist: NIS2-Delta-Analyse gegen das TISAX-ISMS. Die meisten Anforderungen sind durch TISAX abgedeckt. Lücken-Schwerpunkte: Meldekette-Schnittstelle (wer informiert wen wann bei einem Vorfall, der den OEM betrifft), Geschäftsleitungs-Schulung. Diese Delta-Punkte in einem ergänzenden Konzept dokumentieren.
Szenario B — NIS2-direkt-pflichtig, OEM fordert TISAX
Der Zulieferer ist selbst NIS2-pflichtig (z.B. IT-Service-Anbieter in Automotive) und gleichzeitig durch OEM-Vertrag TISAX-pflichtig.
Was zu tun ist: ein integriertes ISMS, das beide Regelwerke abdeckt. Strukturierungs-Empfehlung: ISO 27001 als Basis, TISAX als Branchen-Modul, NIS2 als regulatorischer Layer. Audit-Vorbereitung muss beide Audit-Typen bedienen (TISAX-Drittpartei-Audit, BSI-Aufsicht).
Szenario C — Nur TISAX-betroffen
Reiner Automotive-Mittelständler ohne NIS2-Sektor-Bezug, OEM fordert TISAX-AL2. Hier reicht TISAX. NIS2 ist nicht anwendbar, solange der OEM keine NIS2-getriebenen Vertragsklauseln durchstellt.
FAQ
Wenn wir TISAX-AL3 haben, sind wir automatisch NIS2-konform?
Nein. TISAX-AL3 deckt einen großen Teil der NIS2-Mindestmaßnahmen ab — aber die NIS2-spezifischen Pflichten (Behörden-Meldepflicht nach Art. 23, Geschäftsleitungs-Pflichten nach Art. 20) sind in TISAX nicht enthalten. Wer NIS2-direkt-pflichtig ist, braucht ergänzend ein NIS2-spezifisches Konzept für diese Bereiche.
Ist TISAX die bessere Wahl für Mittelstand-Zulieferer als ISO 27001?
Wenn der OEM TISAX fordert, ist die Frage akademisch — TISAX ist dann faktisch verpflichtend. Wenn der OEM ISO 27001 akzeptiert, hängt die Wahl von der Internationalisierung ab: ISO 27001 ist global anerkannt und auch für nicht-automotive Kunden relevant, TISAX ist automotive-spezifisch. Für reine deutsche Automotive-Zulieferer ist TISAX oft die effizientere Wahl, weil OEMs ohnehin akzeptieren.
Müssen TISAX-Auditoren ab 2026 auch NIS2 mitprüfen?
Aktuell nicht. TISAX und NIS2 sind getrennte Verfahren mit unterschiedlichen Aufsichts-Strukturen. Es gibt Diskussionen in der ENX, NIS2-relevante Themen optional in TISAX-Audits aufzunehmen — verbindlich ist das aber bislang nicht.
Was passiert, wenn ein TISAX-Audit Findings hat — wirkt sich das auf die NIS2-Aufsicht aus?
Direkt nicht. TISAX-Audit-Ergebnisse sind vertraulich zwischen Zulieferer und ENX/OEM. Sie sind nicht für die BSI-Aufsicht zugänglich. Allerdings: falls ein TISAX-Finding einen Sicherheits-Vorfall im Sinne von Art. 23 NIS2 dokumentiert oder eine NIS2-Pflichtverletzung offen legt, kann sich daraus indirekt eine NIS2-Meldepflicht ergeben.
Was kostet TISAX vs. NIS2-Compliance grob im Vergleich?
TISAX: 5.000-30.000 Euro für ein typisches Mittelstand-Zulieferer-Audit (AL2), je nach Standort-Zahl und Audit-Tiefe. Plus ISMS-Aufbau-Kosten, falls nicht vorhanden. NIS2-Compliance hat keine direkten Audit-Kosten, aber laufende Aufwände für ISMS-Pflege, Schulungen und Meldekette-Aufbau. Wer TISAX schon hat, kann NIS2 oft mit überschaubarem Zusatz-Aufwand abdecken.
Veröffentlicht durch die ComplyCheck-Redaktion. Veröffentlicht am 24. Juli 2026.
Verantwortlich i.S.d. § 18 MStV: siehe Impressum.
Fehler entdeckt oder ergänzende Erfahrung? korrektur@complycheck.de
Compliance-Updates ohne GRC-Bloat
NIS2-, DORA- und KRITIS-Hinweise für KMU: kurz, quellenbasiert und mit nächsten Schritten.
🎁 Gratis dazu: NIS2-Scope-Checkliste für KMU
Das könnte dich auch interessieren
Welche Haftung trägt die Geschäftsleitung bei NIS2?
Art. 20 und 32 NIS2 verpflichten die Geschäftsleitung persönlich zur Aufsicht. Bußgelder bis 10 Mio. Euro oder 2 % Umsatz, plus persönliche Innenhaftung möglich.
NIS2-Lieferanten: bin ich indirekt betroffen?
Auch wer nicht direkt unter NIS2 fällt, kann als Lieferant Pflichten erben. Wann das passiert, wie es vertraglich aussieht und was Zulieferer wissen sollten. Stand: 2026-05-15.
Verlangt NIS2 Penetrationstests? Wann und in welchem Umfang?
Verlangt NIS2 explizite Penetrationstests? Wann sind sie sinnvoll, welche Standards (OSSTMM, PTES) gelten und was das BSI erwartet — Stand 2026-05-16.