top of page
AUDIT MANUFAKTUR

KENNENLERN-

ANGEBOT MIT

FAST 50% PREISVORTEIL

Festpreisaudit für Neukunden

Internes Audit nach ISO/IEC 27001 oder VDA ISA

 

Was Sie erhalten:

✓ 5 Personentage professionelle Auditierung

✓ 4,5 Tage fokussierte Interviews mit Ihren Fachbereichen

✓ 100% remote – keine Reise- und Zusatzkosten

✓ Risikobasierte Prüfung Ihres ISMS

✓ Detaillierter Auditbericht mit klaren Handlungsempfehlungen

✓ Exklusive Compliance-Bestätigung bei Erfolg

TISAX® vs. ISO 27001: Ein Vergleich der Bewertung von Abweichungen


TISAX, VDA ISA, ISO 27001, Hauptabweichung, Nebenabweichung, NCA, NCB, Informationssicherheit, Information Security

In der Welt der Informationssicherheit sind das TISAX® Assessment und das ISO 27001 Audit zwei mögliche Verfahren zur Bewertung und Sicherstellung der Einhaltung von Sicherheitsstandards in Unternehmen. In diesem Artikel befasse ich mich eingehend mit den Unterschieden in der Bewertung von Abweichungen zwischen diesen beiden Ansätzen.


TISAX® ist eine eingetragene Marke der ENX Association. Die AUDIT MANUFAKTUR steht in keiner geschäftlichen Beziehung zur ENX. Mit der Nennung der Marke TISAX® ist keine Aussage des Markeninhabers zur Geeignetheit der hier beworbenen Leistungen verbunden. TISAX® Assessments, zur Erlangung von Labels, werden nur von den auf der Homepage der ENX genannten Prüfdienstleistern durchgeführt.



Hauptabweichungen


Hauptabweichung, TISAX, VDA ISA, ISO 27001, Nebenabweichung, NCA, NCB, Informationssicherheit, Information Security
  • Hauptabweichungen im TISAX® Assessment: Eine Hauptabweichung im Rahmen eines TISAX® Assessments wird identifiziert, wenn ein erhebliches unmittelbares Risiko für die Informationssicherheit besteht oder wenn ernsthafte Zweifel an der Gesamtwirksamkeit des Informationssicherheitsmanagementsystems (ISMS) aufkommen.


  • Hauptabweichungen im ISO 27001 Audit: Eine Hauptabweichung im Rahmen eines ISO 27001 Audits wird festgestellt, wenn Zweifel an der Gesamtwirksamkeit des ISMS bestehen. Dies bedeutet, dass die Wirksamkeit des gesamten Managementsystems in Frage gestellt wird, wenn eine solche Abweichung vorliegt.



Aus dem TISAX®-Teilnehmerhandbuch:

Type

Definition

Reaction

Examples

Major non-conformity

A major non-conformity: - creates a significant immediate risk to your information security

- or creates doubts regarding the overall effectiveness of your information security management system

You have to: - address major non-conformities immediately with appropriate compensating measures

- implement corrective actions without undue delay

- Systematic non-conformities

- Implementation deficits that create critical risks to the security of confidential information

- Implementation deficits that are not addressed by an appropriate corrective action




Nebenabweichungen


Nebenabweichung, Hauptabweichung, TISAX, VDA ISA, ISO 27001, NCA, NCB, Informationssicherheit, Information Security
  • Nebenabweichungen im TISAX® Assessment: Eine Nebenabweichung im Rahmen eines TISAX® Assessments wird identifiziert, wenn eine Anforderung aus dem VDA ISA nicht oder nicht vollständig erfüllt ist und wenn sich daraus weder ein erhebliches unmittelbares Risiko für die Informationssicherheit, noch ein Zweifel an der Gesamtwirksamkeit des ISMS ergibt.


  • Nebenabweichungen im ISO 27001 Audit: Eine Nebenabweichung im Rahmen eines ISO 27001 Audits wird festgestellt, wenn eine Anforderung in der Norm nicht oder nicht vollständig erfüllt worden ist und sich daraus kein Zweifel an der Gesamtwirksamkeit des ISMS ergibt.



Aus dem TISAX®-Teilnehmerhandbuch:

Type

Definition

Reaction

Examples

Minor non-conformity

A minor non-conformity:

- does not create a significant immediate risk to your information security

- and does not creates doubts regarding the overall effectiveness of your information security management system

You have to:

- implement corrective actions without undue delay

- Isolated or sporadic mistakes

- Non-compliance or deficits in the implementation of requirements or your policies




Gemeinsamkeiten und Unterschiede

Bei beiden Verfahren werden Hauptabweichungen als ernsthafte Bedrohungen für die Informationssicherheit indentifiziert. Der Hauptunterschied liegt hier jedoch im zusätzlichen Schwerpunkt:


  • ISO 27001: Fokussiert auf die Gesamtwirksamkeit des ISMS.

  • TISAX®: Betont zusätzlich das unmittelbare Risiko für die Informationssicherheit.


Es muss in diesem Kontext hervorgehoben werden, dass beim TISAX® Assessment die Beurteilung, ob sich aus der festgestellten Verfehlung ein erhebliches, unmittelbares Risiko für die Informationssicherheit ergibt, ausschließlich in der Verantwortung des Auditors liegt. 

Nebenabweichungen werden in den Verfahren nicht als ernsthafte Bedrohungen für die Informationssicherheit eingestuft. Einen nennenswerten Unterschied gibt es jedoch im Umgang mit den Feststellungen in Bezug auf die Gültigkeit des Labels/Zertifikats:


  • ISO 27001: Das Zertifikat ist 3 Jahre gültig und es gibt jährliche Überwachungsaudits. Die Gültigkeit kann nach den 3 Jahren verlängert werden. Für die Beseitigung einer Nebenabweichung wird eine Frist festgesetzt, die eingehalten werden muss. Die Beseitigung wird, in der Regel, im nächsten Überwachungsaudit verifiziert. Wenn die Frist nicht eingehalten worden ist, wird die Nebenabweichung zu einer Hauptabweichung heraufgestuft.

  • TISAX®: Das Labels ist 3 Jahre gültig und es gibt keine jährlichen Überwachungsaudits. Die Gültigkeit kann nicht verlängert werden. Für die Beseitigung von Nebenabweichungen werden Fristen festgesetzt, die eingehalten werden müssen. Die Beseitigung muss zeitnah ohne unangemessene Verzögerung sowie innerhalb der für diese Verfahren vorgegbenen Frist (9 Monate) erfolgen und rechtzeitig nachgewiesen werden. Ein finales Label kann nur erlangt werden, wenn alle Feststellungen nachweislich beseitigt worden sind.




Fazit

Hinsichtlich der Abweichungen gibt es zwischen den Verfahren Parallelen, aber auch spezifische Unterschiede. Während TISAX® den Faktor Risiko bei der Bewertung hinzufügt, werden bei ISO 27001 Audits nicht fristgerecht beseitigte Nebenabweichungen erst im Folgejahr zu Hauptabweichungen heraufgestuft. Für Unternehmen, die sich an diese Vorgaben halten müssen, ist es wichtig, ein tiefgreifendes Verständnis für die jeweiligen Bewertungskriterien zu entwickeln, um sich effektiv auf die Prüfungen vorbereiten und Abweichungen vermeiden zu können.

Bevor ich Auditor wurde, saß ich auf Ihrer Seite.

Als CISO und Leiter IT-Sicherheit in Konzernen kenne ich den Druck, dem Sicherheitsverantwortliche ausgesetzt sind, besonders im Spannungsfeld zwischen operativer Sicherheit und Management-Entscheidungen. Genau deshalb sind meine Audits keine bloße Normen-Abfrage, sondern ein echter Mehrwert, der hilft, Informationssicherheit auch auf Vorstandsebene strategisch zu verankern.

Ich bin Marc Borgers – Inhaber der AUD
IT MANUFAKTUR und ich vereine drei Perspektiven für Ihren Erfolg:

AUDIT MANUFAKTUR Marc Borgers.jpg


🎓 1. Der TRAINER (Mastery & Wissen)

Wer prüft, muss wissen, wovon er spricht. Ich bin einer der wenigen Trainer weltweit, der von TRECCERT für acht Zertifizierungsprogramme (Schemes) berufen ist. Als Lead Trainer bilde ich die Experten von morgen aus – u.a. in ISO 27001, 22301, 31000 und 20000-1. Ihr Vorteil: Sie arbeiten mit einem Experten, der die Normen nicht nur liest, sondern lehrt.

🔍 2. Der AUDITOR (Prüfung & Zertifikate)

Als berufener Zertifizierungsauditor und Inhaber von High-End-Zertifikaten (CISA, CISM, CDPSE) prüfe ich streng, fair und mit tiefem Verständnis für komplexe Umgebungen (KRITIS, § 8a BSIG, EnWG). Ihr Vorteil: Sicherheit durch höchste Qualifikation – auch in regulierten Märkten.

💡 3. Der BERATER (Review & Validierung)

Ich kombiniere die Exaktheit eines Prüfers mit moderner Effizienz. Sie haben Ihre Dokumentation selbst erstellt oder durch KI generieren lassen? Ihr Vorteil: Ich validiere Ihre Unterlagen (Review). Ich prüfe mit der „Brille des Auditors“, ob Ihre Konzepte standhalten. Das spart Beratungskosten und gibt Sicherheit.

​​

Meine Schwerpunkte

  • Standards: ISO 27001 (ISMS), VDA ISA (TISAX® Prüfgrundlage), IT-SiKat 1a & 1b, B3S (KRITIS), ISO 22301 (BCMS).

  • Branchen: Automotive, Kritische Infrastrukturen, Energie & Mittelstand.

  • Arbeitsweise: Transparent, digital gestützt & bei Bedarf 100% Remote.

​​

Sie suchen einen Partner, der die Theorie lehrt, die Praxis kennt und die Sprache des Vorstands spricht? Vernetzen Sie sich gerne mit mir auf LinkedIn: https://www.linkedin.com/in/borgers/

  • LinkedIn

Meine Prüfschwerpunkte, Branchen und KRITIS-Sektoren

Büro ISMS Audit ISO 27001

Büro ISMS Audit ISO 27001

Interne ISMS Audits ISO 27001

Pharma ISMS Audit

Pharma ISMS Audit

Interne ISMS Audits im Bereich Pharma

Lebensmittelproduktion ISMS Audit

Lebensmittelproduktion ISMS Audit

Interne ISMS Audits im Bereich Lebensmittelproduktion

Krankenhaus ISMS Audit

Krankenhaus ISMS Audit

Interne ISMS Audits im Bereich Krankenhaus

Internes ISMS Audit TISAX / ISO 27001

Internes ISMS Audit TISAX / ISO 27001

Interne ISMS Audits im Bereich Automotive TISAX / ISO 27001

Netzleitstelle ISMS Audit IT-SiKat 1a

Netzleitstelle ISMS Audit IT-SiKat 1a

Interne ISMS Audits im Bereich Einergieversorgung IT-Sicherheitskatalog (IT-SiKat) 1a

Internes ISMS Audit Operational Technology (OT)

Internes ISMS Audit Operational Technology (OT)

Interne ISMS Audits im Bereich Operational Technology (OT)

Internes ISMS Audit IT-SiKat 1a

Internes ISMS Audit IT-SiKat 1a

Interne ISMS Audits im Bereich Gas Einergieversorgung IT-Sicherheitskatalog (IT-SiKat) 1a

Internes ISMS Audit IT-SiKat 1b

Internes ISMS Audit IT-SiKat 1b

Interne ISMS Audits im Bereich Stromerzeugung Einergieversorgung IT-Sicherheitskatalog (IT-SiKat) 1b

Logistik ISMS Audit TISAX / ISO 27001

Logistik ISMS Audit TISAX / ISO 27001

Interne ISMS Audits im Bereich Logistik TISAX / ISO 27001

Internes ISMS Audit Rechenzentrum Housing Hosting Telekommunikation

Internes ISMS Audit Rechenzentrum Housing Hosting Telekommunikation

Interne ISMS Audits im Bereich Rechenzentrum Housing Hosting Telekommunikation

Automobilzulieferer ISMS Audit Prototypenschutz VDA ISA TISAX

Automobilzulieferer ISMS Audit Prototypenschutz VDA ISA TISAX

Interne ISMS Audits im Bereich Automotive Prototypenschutz VDA ISA TISAX

SmartCard technische Prüfung

SmartCard technische Prüfung

Interne ISMS Audits im Bereich physische Sicherheit KRITIS TISAX / ISO 27001 CER NIS2

Prüfung physische Sicherheit

Prüfung physische Sicherheit

Interne ISMS Audits im Bereich physische Sicherheit KRITIS TISAX / ISO 27001 CER NIS2

PhysicalSecurityCheck_edited_edited

PhysicalSecurityCheck_edited_edited

Interne ISMS Audits im Bereich physische Sicherheit KRITIS TISAX / ISO 27001 CER NIS2

AUDIT MANUFAKTUR Kira

Sie haben Fragen?

Ich bin im Chat 24x7x365 für Sie erreichbar.

Produkte, Preise, Rabatte, Neukundenangebote,

Termine, Verfügbarkeit, Prüfgrundlagen, Schulungen, kostenlose ISMS-Hilfe mit KI-Untersützung...

Kundenmeinungen

Martin Kerkmann via LinkedIn | EPLAN
 

Im Rahmen einer umfangreichen ISO 27001 Zertifizierung hat Herr Borgers uns im Rahmen eines Thirty Party Audit im Vorfeld der Zertifizierung entscheidende Empfehlungen gegeben, so dass wir direkt beim ersten Anlauf das Zertifizierungsaudit zur ISO 27001 erfolgreich bestanden haben.

Matthias Zeiss via LinkedIn | Stadtwerke Mainz Netze

Gerade ihre Expertise im Voraudit waren maßgeblich für die später erfolgreiche Zertifizierung nach IT-Sicherheitskatalog gemäß Bundesnetzagentur und ISO 27001.

Sorin Mustaca via LinkedIn | Endpoint Cybersecurity GmbH

Herr Borgers ist ein sehr professioneller, fairer und aufgeschlossener Auditor. Er hat viel Flexibilität und Freundlichkeit gezeigt, ohne Abzüge in Gründlichkeit und Fachwissen. 

 Andreas Kirchner via LinkedIn | SPIRIT ISD

Fachlich brillant, super normensicher und technisch sehr versiert & up-to-date. Er kommt schnell auf den Punkt, kombiniert Methodik mit technischem Tiefgang und bleibt dabei absolut angenehm im Umgang. Seine Audits bringen dem Kunden echten Mehrwert und sorgen für ein besseres Informationssicherheitsniveau.

© 2025 AUDIT

MANUFAKTUR

TISAX® ist eine eingetragene Marke der ENX Association. Die AUDIT MANUFAKTUR steht in keiner geschäftlichen Beziehung zur ENX. Mit der Nennung der Marke TISAX® ist keine Aussage des Markeninhabers zur Geeignetheit der hier beworbenen Leistungen verbunden. TISAX® Assessments, zur Erlangung von Labels, werden nur von den auf der Homepage der ENX genannten Prüfdienstleistern durchgeführt. In unserer Funktion als Auditoren für Zertifizierungsstellen ist es uns für einige Jahre untersagt, Unternehmen zu zertifizieren, die wir zuvor im Bereich Informationssicherheit unterstützt haben. Diese Regelung stellt die Unparteilichkeit und Integrität des Zertifizierungsverfahrens sicher.

bottom of page