TISAX — Trusted Information Security Assessment eXchange
TISAX ist ein Audit- und Zertifizierungsprogramm des Bundesamts für Sicherheit in der Informationstechnik (BSI) für Unternehmen mit Zugang zu sensibler Rüstungstechnik oder kritischen Infrastrukturen. TISAX prüft umfassend, ob ein ISMS nach BSI-Standard aufgebaut ist, und vergibt ein Zertifikat für drei Jahre. Vor Ablauf ist ein erneutes Assessment nötig; Abweichungen werden im laufenden Verfahren behoben.
Aktualisiert am: 25.08.2026
Wer muss TISAX erfüllen
- Unternehmen der Rüstungsindustrie mit Zugang zu Verschlusssachen
- Lieferanten und Zulieferer in der Rüstungskette
- Betreiber kritischer Infrastrukturen (Energie, Verkehr, Telekommunikation)
- Unternehmen mit Zugang zu sensitiven Infrastruktur-Daten
- Beratungsunternehmen und Service-Provider mit Zugang zu Kundendaten
TISAX im Kontext von Regulierung
TISAX ist unter anderem durch das NIS-Gesetz und die NIS2-Richtlinie relevant geworden. Während NIS2 ein europäischer Standard ist, ist TISAX ein BSI-spezifisches Audit. Beide fordern ein etabliertes ISMS, regelmäßige Audits und eine Dokumentation der Maßnahmen. TISAX ist strenger und spezifischer auf deutsche und europäische Anforderungen zugeschnitten.
Der TISAX-Auditzyklus
- TISAX-Audit durchführen: unabhängige Prüfer des BSI visitieren das Unternehmen
- Dokumentation: Statement of Applicability, Risikobehandlungspläne, Audit-Protokolle
- Zertifikat: Gültig für 3 Jahre; vor Ablauf ist ein erneutes Assessment erforderlich
- Abweichungen beheben: Majore Abweichungen müssen vor Zertifikat behoben sein
Häufige Schwachstellen bei TISAX-Audits
In der Praxis scheitern Unternehmen bei TISAX weniger an der Technik als an der Dokumentation und Nachweisführung. Typische Mängel: fehlende Schulungsnachweise, unvollständige Risikoanalyse, schwache Zugriffskontrolle auf Basis von Verschlusssachen und unzureichendes Incident-Reporting. Oft fehlt auch ein klarer Prozess, wie Abweichungen zwischen Audits geschlossen werden. Die Vorbereitung ist daher kritisch — viele Unternehmen unterschätzen den Aufwand für eine zertifiziertereife Dokumentation.
Wo das im Mandat vorkommt
TISAX ist für meine Kunden in Rüstung und kritischen Infrastrukturen ein verpflichtendes Audit. Ich begleite den gesamten Prozess durch ISO-27001-Beratung (auf der TISAX aufbaut) und NIS2-ISO-Mapping, um alle relevanten Anforderungen abzudecken.
Häufige Frage
Ist TISAX das Gleiche wie ISO 27001?
Nein. ISO 27001 ist eine internationale Norm. TISAX ist ein BSI-Audit, das ISO-27001-Anforderungen übernimmt, aber um deutsche und europäische Geheimschutzbestimmungen erweitert und stärker reguliert ist. TISAX ist in der Regel der strengere Standard.