top of page
AUDIT MANUFAKTUR

Festpreisaudit für Neukunden

Internes Audit nach ISO/IEC 27001 oder VDA ISA

​​​Unschlagbares Kennenlern-

Angebot mit fast 50% Preisvorteil

‘Regular’ in the TISAX context: A guide for companies and consultants

  • Autorenbild: Marc Borgers
    Marc Borgers
  • 31. Aug. 2024
  • 4 Min. Lesezeit

TISAX procedures, VDA ISA requirements, regular review, time frequency in TISAX, role of the auditor, conformity assessment, security measures in the company, risk-based frequency selection, review of access rights, information security in TISAX, audit in the TISAX context, specific time specifications VDA ISA, repeated security measures, regular implementation, auditor assessment, corporate security TISAX, adaptation to VDA ISA, flexibility in TISAX implementation, continuous security reviews, requirements without time specifications, ensuring information security, setting intervals, assessment of conformity, dynamic security strategies, regular implementation of measures, practical TISAX implementation

In the context of the TISAX® (Trusted Information Security Assessment Exchange) procedure, which is based on the VDA ISA (German Association of the Automotive Industry Information Security Assessment), the term ‘regular’ plays a crucial role. This article is aimed at companies that are looking for a TISAX label and their consultants. It highlights the specific meaning and interpretation of the term ‘regular’ in the TISAX context and is supplemented by practical implementation tips.


Definition of ‘regular’ in the TISAX context

It was already established in 2019 that the term ‘regular’ in the TISAX procedure does not imply fixed time intervals, but rather refers to the recurring activity. This definition enables companies to adapt the frequency of the measures in question to their specific requirements and risks, particularly given that the VDA ISA on which the assessment is based contains requirements with and without specific timeframes. For requirements without a specific timeframe, companies can therefore define a frequency that meets their individual needs. This flexibility allows for an efficient and risk-oriented design of the control measures.


Example: Checking access rights

A specific example from the VDA ISA illustrates how to deal with specific time requirements:


“Existing access rights are regularly reviewed at shorter intervals (e.g. quarterly)”

In this context, the VDA ISA provides guidance on the frequency. Companies should adhere to it or be able to provide a coherent explanation of why they deviate from it.



Risk-oriented approach

A risk-based approach is essential when determining review intervals. Companies should consider the following aspects:


  • Criticality of systems and data

  • Frequency of changes in the organizational structure

  • Employee turnover

  • Industry compliance requirements

  • Results of previous reviews


Note: To meet the requirements, companies can also use modern technical solutions that enable continuous control for certain topics in the VDA ISA. The use of such technologies makes it possible to switch from rigid inspection cycles to a dynamic, risk-based approach and to reduce operational efforts. 

💡 If you want to learn more about this, feel free to contact me on LinkedIn: https://www.linkedin.com/in/borgers/


Best practices for implementation

To meet the TISAX requirements, the following best practices are recommended:


  • Documentation: Frequency decisions should be thoroughly documented.

  • Adaptability: Intervals should be reviewed regularly and adjusted if necessary.

  • Automation: Processes for verifying access rights and accounts should be automated wherever possible.

  • Training: Administrators should be trained to detect anomalies.

  • Integration into business processes: Reviews should be integrated into existing processes.

  • Escalation processes: Clear escalation processes, e.g. within the incident management process, should be defined in the event of irregularities.


Challenges and solutions

Companies may face the following challenges:


  • Resource bottlenecks: Automation technologies and risk prioritization provide relief.

  • Complexity of the IT landscape: Centralized identity management systems can help.

  • Dynamic corporate structures: Integration of HR systems with IAM solutions for automatic updating in the event of personnel changes.

  • Compliance: A comprehensive compliance strategy, especially in the area of conflicts of interest, is necessary.



The role of the auditor

The role of the auditor is also crucial when it comes to interpreting and implementing the term ‘regular’. In the TISAX process, the auditor is responsible for evaluating the frequencies and measures chosen by the company and assessing their appropriateness in the context of information security and the objective stated in the VDA ISA.


TISAX Participant Handbook: Chapter 5.2.2.6

„Important note:  It is very important for you to understand that you have to interpret each requirement in the context and spirit of the objective. Even fulfilling a requirement to the letter doesn’t guarantee that the audit provider confirms that you fulfil it in the context and spirit of the objective (column J).  The requirements and their wording are based on a theoretical implementation by a fictional average company of unknown size.  The audit provider has to always weigh the objective against the unique implementation at your company. What is appropriate for the average company might not be sufficient in your particular situation.“

Quelle: https://www.enx.com/handbook/#ID8926 (Link date 30.08.2024)

For requirements with specific time frames, such as the example of the quarterly review of access rights, the auditor checks whether the frequency chosen by the company meets or at least comes as close as possible to this requirement, so that information security is not compromised and the prescribed objective in column J is achieved.


In cases where no specific frequency is indicated in the VDA ISA, it is the auditor's responsibility to assess whether the frequency chosen by the company is appropriate and sufficient to fulfil the requirement and achieve the prescribed objective in column J. To do this, the auditor takes into account various factors such as the size of the company, the type of information processed, the risk environment and the technical solutions implemented. The auditor also checks whether the company has sufficiently documented and justified its decisions regarding the frequencies. A well-documented risk analysis and clear justifications for the chosen frequencies can help the auditor assess the appropriateness of the measures.


It is important to emphasise that the TISAX auditor not only checks compliance with requirements, but also always verifies the achievement of the objective stated in column J of the VDA ISA.

 
 

Bevor ich Auditor wurde, saß ich auf Ihrer Seite.

Als CISO und Leiter IT-Sicherheit in Konzernen kenne ich den Druck, dem Sicherheitsverantwortliche ausgesetzt sind, besonders im Spannungsfeld zwischen operativer Sicherheit und Management-Entscheidungen. Genau deshalb sind meine Audits keine bloße Normen-Abfrage, sondern ein echter Mehrwert, der hilft, Informationssicherheit auch auf Vorstandsebene strategisch zu verankern.

Ich bin Marc Borgers – Inhaber der AUD
IT MANUFAKTUR und ich vereine zentrale Perspektiven für Ihren Erfolg:

AUDIT MANUFAKTUR Marc Borgers.jpg

𝐀𝐔𝐃𝐈𝐓𝐎𝐑 Als berufener Zertifizierungsauditor und Inhaber von High-End-Zertifikaten (CISA, CISM, CDPSE) prüfe ich streng, fair und mit tiefem Verständnis für komplexe Umgebungen (KRITIS, § 8a BSIG, EnWG). Ihr Vorteil: Sicherheit durch höchste Qualifikation – auch in regulierten Märkten.

𝐓𝐑𝐀𝐈𝐍𝐄𝐑 Wer prüft, muss wissen, wovon er spricht. Ich bin einer der wenigen Trainer weltweit, der von TRECCERT für acht Zertifizierungsprogramme (Schemes) berufen ist. Als Lead Trainer bilde ich die Experten von morgen aus – u.a. in ISO 27001, 22301, 31000 und 20000-1. Ihr Vorteil: Sie arbeiten mit einem Experten, der die Normen nicht nur liest, sondern lehrt.

𝐁𝐄𝐑𝐀𝐓𝐄𝐑 Ich kombiniere die Exaktheit eines Prüfers mit moderner Effizienz. Sie haben Ihre Dokumentation selbst erstellt oder durch KI generieren lassen? Ihr Vorteil: Ich validiere Ihre Unterlagen (Review). Ich prüfe mit der „Brille des Auditors“, ob Ihre Konzepte standhalten. Das spart Beratungskosten und gibt Sicherheit.

𝐒𝐂𝐇𝐖𝐄𝐑𝐏𝐔𝐍𝐊𝐓𝐄 ​Standards: ISO 27001 (ISMS), VDA ISA (TISAX® Prüfgrundlage), IT-SiKat 1a & 1b, B3S (KRITIS), ISO 22301 (BCMS). Branchen: Automotive, Kritische Infrastrukturen, Energie & Mittelstand. Arbeitsweise: Transparent, digital gestützt & bei Bedarf 100% Remote. Zusatz: RFID-Check von Zutrittskontrollsystemen & Perimeter-Check mittels LBA registrierter Drohne möglich.

  • LinkedIn

Sie suchen einen Partner, der die Theorie lehrt, die Praxis kennt und die Sprache des Vorstands spricht? Vernetzen Sie sich gerne mit mir auf LinkedIn: https://www.linkedin.com/in/borgers/

Prüfschwerpunkte, Branchen und KRITIS-Sektoren

Büro ISMS Audit ISO 27001

Büro ISMS Audit ISO 27001

Interne ISMS Audits ISO 27001

Pharma ISMS Audit

Pharma ISMS Audit

Interne ISMS Audits im Bereich Pharma

Lebensmittelproduktion ISMS Audit

Lebensmittelproduktion ISMS Audit

Interne ISMS Audits im Bereich Lebensmittelproduktion

Krankenhaus ISMS Audit

Krankenhaus ISMS Audit

Interne ISMS Audits im Bereich Krankenhaus

Internes ISMS Audit TISAX / ISO 27001

Internes ISMS Audit TISAX / ISO 27001

Interne ISMS Audits im Bereich Automotive TISAX / ISO 27001

Netzleitstelle ISMS Audit IT-SiKat 1a

Netzleitstelle ISMS Audit IT-SiKat 1a

Interne ISMS Audits im Bereich Einergieversorgung IT-Sicherheitskatalog (IT-SiKat) 1a

Internes ISMS Audit Operational Technology (OT)

Internes ISMS Audit Operational Technology (OT)

Interne ISMS Audits im Bereich Operational Technology (OT)

Internes ISMS Audit IT-SiKat 1a

Internes ISMS Audit IT-SiKat 1a

Interne ISMS Audits im Bereich Gas Einergieversorgung IT-Sicherheitskatalog (IT-SiKat) 1a

Internes ISMS Audit IT-SiKat 1b

Internes ISMS Audit IT-SiKat 1b

Interne ISMS Audits im Bereich Stromerzeugung Einergieversorgung IT-Sicherheitskatalog (IT-SiKat) 1b

Logistik ISMS Audit TISAX / ISO 27001

Logistik ISMS Audit TISAX / ISO 27001

Interne ISMS Audits im Bereich Logistik TISAX / ISO 27001

Internes ISMS Audit Rechenzentrum Housing Hosting Telekommunikation

Internes ISMS Audit Rechenzentrum Housing Hosting Telekommunikation

Interne ISMS Audits im Bereich Rechenzentrum Housing Hosting Telekommunikation

Automobilzulieferer ISMS Audit Prototypenschutz VDA ISA TISAX

Automobilzulieferer ISMS Audit Prototypenschutz VDA ISA TISAX

Interne ISMS Audits im Bereich Automotive Prototypenschutz VDA ISA TISAX

SmartCard technische Prüfung

SmartCard technische Prüfung

Interne ISMS Audits im Bereich physische Sicherheit KRITIS TISAX / ISO 27001 CER NIS2

Prüfung physische Sicherheit

Prüfung physische Sicherheit

Interne ISMS Audits im Bereich physische Sicherheit KRITIS TISAX / ISO 27001 CER NIS2

PhysicalSecurityCheck_edited_edited

PhysicalSecurityCheck_edited_edited

Interne ISMS Audits im Bereich physische Sicherheit KRITIS TISAX / ISO 27001 CER NIS2

AUDIT MANUFAKTUR Kira

Sie haben Fragen?

Wir sind im Chat 24x7x365 für Sie erreichbar.

Produkte, Preise, Rabatte, Neukundenangebote,

Termine, Verfügbarkeit, Prüfgrundlagen, Schulungen, kostenlose ISMS-Hilfe mit KI-Untersützung...

Kundenmeinungen

Martin Kerkmann via LinkedIn | EPLAN
 

Im Rahmen einer umfangreichen ISO 27001 Zertifizierung hat Herr Borgers uns im Rahmen eines Thirty Party Audit im Vorfeld der Zertifizierung entscheidende Empfehlungen gegeben, so dass wir direkt beim ersten Anlauf das Zertifizierungsaudit zur ISO 27001 erfolgreich bestanden haben.

Platte River Power Authority_edited.jpg

Matthias Zeiss via LinkedIn | Stadtwerke Mainz Netze

Gerade ihre Expertise im Voraudit waren maßgeblich für die später erfolgreiche Zertifizierung nach IT-Sicherheitskatalog gemäß Bundesnetzagentur und ISO 27001.

panos-sakalakis-AwDVMJKMjlU-unsplash_edited.jpg

Sorin Mustaca via LinkedIn | Endpoint Cybersecurity GmbH

Herr Borgers ist ein sehr professioneller, fairer und aufgeschlossener Auditor. Er hat viel Flexibilität und Freundlichkeit gezeigt, ohne Abzüge in Gründlichkeit und Fachwissen. 

Inside a toyota race car_edited.jpg

 Andreas Kirchner via LinkedIn | SPIRIT ISD

Fachlich brillant, super normensicher und technisch sehr versiert & up-to-date. Er kommt schnell auf den Punkt, kombiniert Methodik mit technischem Tiefgang und bleibt dabei absolut angenehm im Umgang. Seine Audits bringen dem Kunden echten Mehrwert und sorgen für ein besseres Informationssicherheitsniveau.

  • LinkedIn
  • LinkedIn
  • LinkedIn
  • LinkedIn

© 2025 AUDIT

MANUFAKTUR

TISAX® ist eine eingetragene Marke der ENX Association. Die AUDIT MANUFAKTUR steht in keiner geschäftlichen Beziehung zur ENX. Mit der Nennung der Marke TISAX® ist keine Aussage des Markeninhabers zur Geeignetheit der hier beworbenen Leistungen verbunden. TISAX® Assessments, zur Erlangung von Labels, werden nur von den auf der Homepage der ENX genannten Prüfdienstleistern durchgeführt. In unserer Funktion als Auditoren für Zertifizierungsstellen ist es uns für einige Jahre untersagt, Unternehmen zu zertifizieren, die wir zuvor im Bereich Informationssicherheit unterstützt haben. Diese Regelung stellt die Unparteilichkeit und Integrität des Zertifizierungsverfahrens sicher.

bottom of page