Cybervize
Informationssicherheit in der Automobilindustrie

TISAX, IEC 62443 und NIS-2: eine Sicherheitsfunktion, ein Nachweisstrang.

Erfasst wird Automotive über die NACE-Kategorie Kraftwagen und Komponenten. TISAX ist dabei kein Gesetz, sondern eine vertragliche Anforderung der OEMs an ihre Zulieferer; UN R155 und R156 binden als Typgenehmigungsrecht primär die Fahrzeughersteller, nicht automatisch jeden Tier-1- oder Tier-2-Zulieferer. Unser vCISO führt die Umsetzung der Pflichten zur Informationssicherheit aus NIS-2 und TISAX und arbeitet dafür mit OdySecure, der Sicherheitsplattform von Cybervize.

NIS-2-Risiko-Check buchen

NIS-2-Einordnung Automotive

Klassifizierung
Anlage 2 BSIG (Anhang II), wichtige Einrichtung
Größenschwelle
ab 50 Mitarbeitenden oder Umsatz und Bilanzsumme je über 10 Mio. €
Meldefristen
bei erheblichem Sicherheitsvorfall: 24 Stunden Erstmeldung, 72 Stunden Folgemeldung, ein Monat Abschlussbericht
Pflichtenkatalog
10 Mindestmaßnahmen nach § 30 BSIG
Anschluss-Normen
TISAX aus Kundenverträgen, IEC 62443 für Werks-OT

Regelfall nach § 28 BSIG. Berechnung der Kennzahlen in Jahresarbeitseinheiten, Zurechnung von Partner- und verbundenen Unternehmen, Sondertatbestände und die abschließende Einordnung brauchen eine Einzelfallprüfung.

Cybervize-Bausteine für Automotive

Ihr vCISO arbeitet mit OdySecure: ISMS, Assessment (NIS-2 plus TISAX), TPRM und BCM auf einer Datenbasis. Für Automotive besonders relevant: TISAX-Mapping, Multi-Werks-Assessment, Lieferanten-Tier-Logik.

Selbst-Check verfügbar

NIS-2-Reifegrad-Check: 30 Fragen, 10 Pflichtbereiche aus §30 BSIG, Sofort-Ampel

Kostenfrei, ohne Anmeldung, etwa 5 Minuten. Detail-Auswertung optional per Email.

Check starten
Mehr zu Informationssicherheit in der Automobilindustrie

Was NIS-2 und TISAX zusammen für Automotive konkret bedeuten

OEMs und Tier-1-/Tier-2-Zulieferer tragen neben der Einordnung oben vertragliche TISAX-Anforderungen aus der Automotive-Lieferkette. Vier Konsequenzen aus dieser Doppel-Regulierung für OEM-Zulieferer und Werks-Betreiber. Sektor allein reicht nicht: NIS-2-Anhang-II-Einordnung hängt von Größenwerten und konkreter Tätigkeit ab; TISAX bleibt vertragliche Anforderung, kein Gesetz. Die rechtliche Bewertung bleibt einer spezialisierten Kanzlei vorbehalten.

01

Wichtige Einrichtung mit reaktiver Aufsicht

Anhang II bedeutet niedrigere Sanktionen als Anhang I, aber dieselben zehn Mindestmaßnahmen nach § 30 BSIG. Aufsicht ist reaktiv, kommt aber bei einem Vorfall oder Audit-Findings.

02

TISAX als parallele Sicherheits-Zertifizierung

TISAX (Trusted Information Security Assessment Exchange) ist Industriestandard für OEM-Zulieferer. Audit-Level 1 bis 3 abhängig von Schutzbedarf. NIS-2 deckt viele TISAX-Anforderungen ab, aber nicht alle, und umgekehrt.

03

OT in Werken plus Office-IT in Engineering

Produktions-Werke mit OT (Robotik, Pressen, Lackierung) und Engineering-Centern mit CAD- und Produktdaten haben unterschiedliche Risikolandschaften. Beide gehören zum NIS-2-Scope.

04

Lieferketten-Reziprozität

OEMs geben TISAX und NIS-2-Anforderungen an Zulieferer weiter. Tier-1-Zulieferer geben sie weiter an Tier-2-Zulieferer. Wer in einer Lieferkette steht, bekommt die Anforderungen vertraglich, auch wenn er selbst nicht direkt NIS-2-betroffen ist.

Was in der Automobilindustrie gilt, und was davon im Katalog liegt

Kaum ein Zulieferer hat es mit einer einzigen Anforderung zu tun. TISAX kommt aus den Kundenverträgen, IEC 62443 aus der Werks-OT, UN R155 und ISO/SAE 21434 aus dem Fahrzeug, NIS-2 aus dem Gesetz, jede mit eigener Systematik. In OdySecure liegen sie im selben Katalog und teilen sich eine Datenbasis, statt fünf getrennte Nachweisstränge zu erzeugen.

  • ISO/IEC 27001Die gemeinsame Sprache des Managementsystems. Die übrigen Kataloge werden darauf abgebildet, soweit sie sich überschneiden.123 Datensätze, Referenz
  • TISAX und VDA ISA 6Vertragliche Anforderung der Hersteller an die Lieferkette, kein Gesetz.43 Datensätze, Referenz
  • IEC 62443Sicherheit der Fertigung: Zonen, Conduits und Security Level je Werk.37 Datensätze, Referenz
  • UN-Regelung Nr. 155Eigenes Cybersecurity-Managementsystem für die Typgenehmigung. Es steht neben dem ISMS, nicht darin. Der Katalog hält die Anforderungen nach.14 Datensätze, Vollkatalog
  • ISO/SAE 21434Cybersicherheit im Straßenfahrzeug, über den ganzen Entwicklungszyklus.11 Datensätze, Referenz
  • UN-Regelung Nr. 156Verwaltung von Software-Updates am Fahrzeug.10 Datensätze, Vollkatalog

Katalog-Tiefe: „voll“ steht für einen vollständigen Kontrollkatalog, „Referenz“ für die Struktur mit Zuordnung auf die eigenen Maßnahmen. NIS-2 kommt hinzu, wenn die Schwellen des § 28 BSIG greifen. Die Einordnung dazu steht weiter unten.

Vollständiger Katalog mit Tiefe und Nachweisart

Fünf Mindestmaßnahmen am Automotive-Beispiel

Fünf NIS-2-Mindestmaßnahmen, übersetzt in Automotive-Praxis (mit TISAX-Kreuzbezug).

01

Risikoanalyse für Produktion und Engineering

Risiko-Register mit Werks-OT (Robotik, Pressen), Engineering-IT (CAD-Daten, Produkt-IP) und Office-IT. Schutzziele unterscheiden sich: Produktion = Verfügbarkeit, Engineering = Vertraulichkeit, Office = Integrität.

02

Sicherheit in der Lieferkette mit Tier-Logik

Lieferanten-Inventar mit Tier-Klassifikation und Kritikalität. TISAX-Status der Lieferanten dokumentiert, alternative Lieferanten für Single-Source-Komponenten identifiziert.

03

Sicherheit beim Erwerb von Steuerungen und Robotik

Beschaffungs-Prozess mit Security-Anforderungen für neue Produktions-Anlagen, Patch-Management mit Wartungsfenstern, Fernwartungs-Zugänge für Maschinen-Hersteller dokumentiert.

04

Verschlüsselung für Engineering-Daten und Produkt-IP

CAD-Daten und Produkt-IP verschlüsselt at-rest und in-transit, Schlüssel-Management dokumentiert, Daten-Klassifikation nach TISAX-Schutzbedarfsstufen.

05

Multi-Faktor-Authentifizierung für Engineering-Zugänge

MFA für Engineering-Workstations, Cloud-CAD-Plattformen und Lieferanten-Portale. Privilegierte Konten gesondert. Zugriffsrechte regelmäßig rezertifiziert.

Drei Anforderungen, die uns bei Automotive-Zulieferern immer wieder begegnen

Kein Kundenbericht, sondern wiederkehrende Muster aus Gesprächen mit OT- und Sicherheitsverantwortlichen, und daneben, wie die Plattform sie abbildet.

Reifegrad über Werke und Linien hinweg

Die Anforderung

Wer an mehreren Standorten fertigt, muss den Sicherheitsstand jedes Werks kennen, nicht nur den der Zentrale. Kundenaudits und Anforderungen der Hersteller fragen nach dem Standort, an dem das Teil entsteht. Die Prüfung muss deshalb je Werk vorliegen, in festem Rhythmus und nach demselben Maßstab. Vier Werke, die auf eigene Faust prüfen, ergeben vier Wahrheiten.

So bildet die Plattform das ab

Der Zyklus läuft als Kampagne über alle Standorte, mit demselben Fragenkatalog und Bewertungsmaßstab, etwa entlang IEC 62443-2-1. Jedes Werk sieht seinen Fortschritt, die Konzernebene alle nebeneinander. Der freigegebene Snapshot friert den Stand zum Freigabezeitpunkt ein. Im Kundenaudit ist damit nicht nur der heutige Stand belegbar, sondern auch der von vor zwei Jahren und was sich seither verändert hat.

Assessment-Modul ansehen

Security by Design in der Anlagenbeschaffung

Die Anforderung

Fertigungsanlagen laufen zehn Jahre und länger. Was bei der Projektierung nicht gefordert wurde, lässt sich später oft nicht nachrüsten. Üblich ist ein zweistufiger Ablauf: erst intern klären, welche Sicherheitsanforderungen für diese Anlage gelten, dann mit dem Anlagenlieferanten durchgehen, was er davon erfüllt. Kein Lieferant erfüllt alles, und genau der Rest entscheidet.

So bildet die Plattform das ab

Beide Stufen laufen als eigenständige Assessments mit Phasen- und Abschnittsstatus, die Fragebögen hängen als Dokumente daran. Die interne Klärung muss abgeschlossen sein, bevor die Lieferantenstufe startet. Was der Lieferant nicht erfüllen kann, bleibt als Finding stehen und wird zu einer kompensierenden Maßnahme im eigenen Haus, mit Zuständigkeit. Damit ist belegbar, warum eine Anlage trotz bekannter Lücke betrieben wird und was stattdessen abgesichert wurde.

TPRM-Modul ansehen

Kennzahlen, die im Vorstand ankommen

Die Anforderung

Sicherheitskennzahlen scheitern selten an der Messung und fast immer an der Übersetzung. Der Vorstand will drei Zahlen und eine Richtung, das ISMS-Management will die Struktur dahinter, die operative Ebene will wissen, welches Werk woran hakt. Dazu kommt: Jedes Haus hat eigene Begriffe, und ein Werkzeug, das die eigenen Begriffe nicht spricht, wird nicht benutzt.

So bildet die Plattform das ab

Die Kennzahlen sind kanonisch nach ISO/IEC 27004 modelliert, mit der Unterscheidung zwischen Leistungs- und Wirksamkeitsmessung und der Kette von der Basismessgröße bis zum Ziel. Nach außen sind die Begriffe je Mandant umbenennbar: Eine Terminologie-Tabelle bildet die Normbegriffe auf das Wording des Hauses ab. Auf derselben Datenbasis stehen drei Sichten bereit, für Vorstand, ISMS-Management und Betrieb, je Werk mit Ampel und Konzernrollup.

ISMS-Modul ansehen

Warum Cybervize für Automotive passt

Die Plattform deckt TISAX und NIS-2 aus einem Kontroll-Set ab.

TISAX
Audit-Level 1 bis 3 Coverage
Multi-Werk
Konzernweiter Roll-out
NIS-2 + TISAX
aus einem Kontroll-Mapping
50
Rahmenwerke als Katalog hinterlegt

Häufige Fragen aus dem Automotive-Sektor

TISAX deckt viele NIS-2-Mindestmaßnahmen ab, aber nicht alle. Insbesondere BSI-Meldepflichten (24/72-Stunden), Geschäftsführungs-Nachweise und die NIS-2-spezifische Lieferanten-Logik sind in TISAX nicht enthalten. OdySecure mappt beide aus einem Kontroll-Set, sodass die Doppel-Arbeit entfällt.

Tier-2-Zulieferer bekommen NIS-2- und TISAX-Anforderungen vertraglich von Tier-1-Lieferanten oder OEMs durchgereicht. In der Praxis bedeutet das: Lieferanten-Fragebögen mit ähnlicher Detailtiefe wie NIS-2-Pflichten, ohne dass Sie direkt unter NIS-2 fallen. Strukturierte Antworten sind eine Wettbewerbs-Frage.

Produkt-IP und CAD-Daten gehören zu den Engineering-Assets mit höchster Vertraulichkeits-Klassifikation. NIS-2 verlangt Verschlüsselung, Zugriffskontrolle und dokumentierte Datenflüsse. TISAX hat eigene Schutzbedarfsstufen für „Hohe" und „Sehr hohe" Vertraulichkeit, die direkt darauf passen.

Nein. Die Plattform erlaubt differenzierte Reifegrade pro Werk. Ältere Werke mit Legacy-OT und Greenfield-Werke mit modernen Anlagen haben unterschiedliche Risikolandschaften und kompensierende Kontrollen. Wichtig ist Dokumentation der Differenzierung, nicht Einheits-Vorgabe.

Die Plattform-Lizenz richtet sich nach Modulen und digital angebundenen Personen, Assessments nach Bewertungseinheiten. Ohne eigenen CISO trägt ein vCISO-Mandat ab 3.600 €/Monat die Funktion, OdySecure ist darin enthalten. Ein Multi-Werk-Rollout dauert typisch 16 bis 20 Wochen für drei bis fünf Werke in Deutschland, länger bei internationalen Tochtergesellschaften. Genaue Indikation kommt aus dem Risiko-Check.

NIS-2 und TISAX in 30 Minuten einordnen

Kostenloser Risiko-Check mit indikativer NIS-2-Einordnung, TISAX-Status-Indikator und Pfad-Empfehlung. Idealerweise dabei: IT-Leitung oder TISAX-Verantwortliche plus Geschäftsführung.

NIS-2-Risiko-Check buchen

Betroffen? So kommen Sie zur belegbaren Sicherheitslage

Wenn die Einordnung oben auf Ihr Haus zutrifft, steht am Anfang eine Standortbestimmung. Erst steht fest, welche Pflichten greifen und wo die Lücken sind, dann entscheidet sich, wer sie schließt: ein vCISO, der mit OdySecure arbeitet, oder Ihr eigenes Team mit der Plattform-Lizenz.

vCISO-Gespräch vereinbarenDen Weg in fünf Stationen ansehen

Grundlagen in der Wissensbasis

Vertiefung ohne Verkaufsabsicht: die Fachgrundlagen aus der Cybervize-Wissensbasis.

Mitgliedschaften, Programme und Partnerschaften

  • BSI Allianz für Cyber-Sicherheit
  • CISPA Helmholtz-Zentrum für Informationssicherheit
  • TeleTrusT - Bundesverband IT-Sicherheit
  • IT Security Made in Germany - TeleTrusT