TISAX Assessment Vorbereitung – Von der Schockstarre bis zur Registrierung

Shownotes

Sie sollen TISAX nachweisen und wissen nicht so ganz, was Sie erwartet und wo Sie anfangen sollen? In diesem Podcast nimmt uns Robert Müller von der ENX Association mit hinein in die Auswahl der Prüfziele, die Assessment-Vorbereitung und den ISA-Anforderungskatalog. Wieso ist TISAX sinnvoll? Was sind die Unterschiede der Assessment-Level? Und was muss ich vielleicht sonst noch beachten?

Moderation: Clemens Magić

Vertrauensanker – der ENX-Podcast ist auch auf Apple, Deezer, Spotify und YouTube verfügbar. Abonnieren Sie uns und verpassen so keine neue Folge.

Fragen und Anregungen bitte an: communication@enx.com

Weiterführende Links / in der Folge erwähnt:

„ISA-Katalog 6.0“ (Deutsch | English) Dies ist eine Kopie der deutschen Übersetzung der aktuellen Version des Fragebogens zur Prüfung der Informationssicherheit (ISA), die die Grundlage für jedes TISAX-Assessment ist, das nach dem 1. April 2024 beauftragt wurde.

TISAX Handbuch Dieses Handbuch gilt für alle TISAX-Prozesse, an denen Sie beteiligt sind. Es enthält alles, was Sie wissen müssen, um den TISAX-Prozess zu durchlaufen. Das Handbuch bietet einige Ratschläge zum Umgang mit den Anforderungen an die Informationssicherheit, die im Mittelpunkt der Prüfung stehen. Aber es beabsichtigt nicht, Sie grundsätzlich darüber aufzuklären, was Sie tun müssen, um die Informationssicherheitsprüfung zu bestehen.

https://www.enx.com https://www.linkedin.com/company/enx-association YouTube

Transkript anzeigen

00:00:04: Vertrauensanker, der ENX Podcast.

00:00:10: Heute mit dem Thema TISAX Assessment Vorbereitung von der Schockstarre bis zur Registrierung.

00:00:16: Heute im Interview Robert Müller, TISAX Programmanagement und Witness Auditor in der Qualitätssicherung bei ENX.

00:00:25: Hallo und herzlich willkommen zu unserem Podcast Vertrauentsanker!

00:00:29: In unserem Podcast geben wir Einblicke in die Automobilindustrie und die Welt von ENX – also den Maschinenraum der Automobilindustrie.

00:00:36: Die ENX Association ist die Governance-Organisation hinter Standards und Programmen wie TISAX, dem ENX-Netzwerk & ENX Vehicle Cyber Security.

00:00:45: Wir beleuchten in unserem Podcast Hintergründe und betrachten die Bedeutung von Cyber Sicherheit für resiliente Wertschöpfungsketten!

00:00:53: Mein Name ist Clemens Magić – ich darf diesen Podcast moderieren und beruflich habe auch mit ENX und TSAx zu tun.

00:00:59: Für das heutige Thema TISAX Assessment Vorbereitung steht mein Kollege Robert Müller parat und beantwortet uns Fragen, die wir ohne TISAX vielleicht nie gehabt hätten.

00:01:08: Robert, schön dass du da bist!

00:01:12: Schön das ich dabei sein darf.

00:01:14: Wir sind jetzt seit zwei Jahren etwas mehr als zwei Jahre schon bei ENX sind Kollegen Und manche unserer Zuhörer kennen dich vielleicht schon und andere noch gar nicht vorbereitet.

00:01:32: Okay, bist du bereit?

00:01:33: Ja!

00:01:35: Ich weiß, du bist ein bisschen ein Auto-Mensch und in deiner Freizeit fährst du vielleicht gerne mal Kart oder spielst auch Renngame.

00:01:44: und jetzt die Frage Racing Games oder lieber in echt die Reifen quetschen lassen?

00:01:52: Es ist... ich mache es lieber in echt aber mittlerweile eher in games als auf der Straße.

00:02:03: Wenn ich morgens das Büro betrete und ich frage, wie es dir geht dann sagst du auch ganz gerne großartig.

00:02:09: Ja

00:02:10: richtig deswegen die Frage Ironie oder Sarkasmus?

00:02:16: Ich würde sagen Ironie mit einem Hauch Sarkasmus.

00:02:21: Okay.

00:02:22: und die letzte Frage Wie viele Bildschirme stehen auf deinem Schreibtisch?

00:02:29: Normalerweise drei Manchmal sogar bis zu sechs.

00:02:34: Dann brauchst du einen großen Schreibtisch dafür?

00:02:37: Ich habe einen großen schreibtisch.

00:02:39: tatsächlich sehr

00:02:40: gut Robert, Du bist ein Auto Mensch.

00:02:43: Du fährst gerne selbst.

00:02:44: Du spielst gerne Racing Games.

00:02:46: wie hat sich das entwickelt?

00:02:48: war es vielleicht immer schon so?

00:02:50: Ja durchaus also.

00:02:51: ich hab früher schon Autos großartig gefunden.

00:02:55: ich konnte ihr als Kind alle Auto marken.

00:02:59: alle Automodellinnen hat auch ein bisschen mit meinem Vater zu tun, der hat auch eine Affinität für Autos.

00:03:07: Und ja dann kam das eben dass ich mich dafür begeistern konnte.

00:03:13: Ich konnte es auch nicht abwarten endlich einen Führerschein zu haben und selbst auf die Straße zu dürfen da mein armen Fahrschullehrer sehr genervt damit an der Stelle falls er das hört schönen Gruß Hab.

00:03:27: dann eben seitdem seit ich mein Führerschein in der Hand habe, hab' ich den Spaß am Autofahren nie verloren.

00:03:34: Hat mir mein erstes Auto damals tatsächlich schon mit siebzehn gekauft noch bevor ich den Führerschein hatte und hatte dann quasi Vorfreude jedes mal wenn ich dran vorbeigelaufen bin.

00:03:44: Oh das klingt schön!

00:03:46: Du bist ja seit zwei Jahren bei ENX und dort bist du in der Qualitätssicherung Genau.

00:03:55: Was ist denn so deine Aufgabe bei ENX?

00:03:59: Meine Hauptaufgabe ist das Durchführen von sogenannten Witness Assessments, daneben mache ich aber auch noch beziehungsweise arbeite ich noch mit in der Prototypen-Schutzgruppe weil sich das aus meiner Historie ein wenig ergeben hat.

00:04:16: Ich habe an Themen mitgearbeitet wie zum Beispiel der NIST II und dem Abgleich oder gegen TISAX Und bin allgemein in dem Team tätig, dass sich um das Thema Audit-Provider Betreuung kümmert.

00:04:31: Du bist Witness-Auditor bei ENX?

00:04:34: Kannst du mir erklären was das genau ist und was du da so machst als Witness-auditor?

00:04:41: Ja!

00:04:42: Als Witness-Auditor auditiere ich Auditoren.

00:04:46: Das heißt, dass ich zufällig ausgewählte TISAX Assessments begleite und eben gucke, dass die Qualität oder der Anspruch den wir an die Durchführung eines Assessments stellen transportiert wird und aufrechterhalten wird.

00:05:03: Und gebe im Nachgang dann den Auditorn entsprechend das Feedback und schaue, dass sie sich an unsere Vorgaben halten.

00:05:13: Was noch dazu kommt ist, dass wir durch die Teilnehmer an diesen Assessements natürlich die Möglichkeit haben mit vielen Auditoren und Audities ins Gespräch zu kommen.

00:05:25: Und das trägt dafür Sorge, dass wir eben auch die Möglichkeit haben entsprechend des Feedback einzuholen zur Umsetzung des Standards eventuell zur Formulierung von Fragestellungen oder Ansprüchen so dass wir ein relativ gutes Feedback in unsere Arbeitsgruppen geben können wie denn in der Realität die Umsetzung des Standards funktioniert oder wo wir eben eventuell nochmal nachschärfen können.

00:05:54: Ich weiß du bist über TISAX ja auch zu ENX Association gekommen, wie ist das passiert?

00:06:02: Wie ist da so dein Werdegang und was hast Du vor ENX gemacht?

00:06:06: Naja ich habe entsprechend meine Affinität natürlich bei einem Autobauer gearbeitet.

00:06:14: Ich habe immerhin vier Bewerbungen geschrieben damals, als um das Thema Ausbildung ging und hatte eigentlich nur einen Ziel.

00:06:21: Das hat dann auch geklappt und hab dann fünfundzwanzig Jahre tatsächlich beim Autobauer gearbeitet.

00:06:26: Das ist schon eine lange Zeit auch?

00:06:28: Das ist viel Zeit.

00:06:29: ja wir haben auch viele tolle Sachen gemacht in der Zeit.

00:06:32: ich habe viele unterschiedliche Jobs begleitet.

00:06:36: den Großteil der Zeit habe ich auf einem Testzentrum verbracht.

00:06:41: Da habe ich auch tatsächlich als Versuchsfahrer angefangen.

00:06:44: Das war natürlich großartig, weil das meine Leidenschaft mit der Arbeit verbunden hat.

00:06:48: Ich wollte gerade sagen, dass klingt ja richtig passend.

00:06:51: Ja

00:06:52: genau bezahlt werden um Autos kaputt zu fahren ist toll.

00:06:56: Leider muss man ganz ehrlich zugeben so traumhaft wie der Beruf Testfahrer klingt ist am Ende leider nicht.

00:07:02: Es ist schon eine anspruchsvolle Arbeit tatsächlich.

00:07:07: Ja mich dann im Laufe meiner Karriere eben ... auf dem Brüfeld weiterentwickelt, ab am Ende die Verantwortung getragen für das Thema ... ... Strecken-Sicherheit, Streckenkoalination, Streckeneitung.

00:07:21: Und daraus oder darin eben enthalten auch die Themen... ...die wir jetzt im T-Sachs-Katalog abbilden.

00:07:28: Ich habe dann nach vierundzwanzig Jahren eben ... ... hab ich gewechselt vom Autohersteller zum Engineering-Dienstleister.

00:07:36: Habe bei dem Dienstleister den gleichen Job Begleitet wie vorher auch.

00:07:42: Hab dann aber innerhalb des Dienstleisters gewechselt, weil ein CISO gesucht wurde, hab also die Aufgabe das Achieve Information Security Officer übernommen als Hauptverantwortlicher für das Thema Informationssicherheit und habe dann ... Die Aufgabe bekommen unseren Standort nach TSAX zertifizieren zu lassen.

00:08:03: Das war so der erste echte Berührungspunkt tatsächlich mit TISAX

00:08:07: Vorher haben wir zwar auch Ansprüche gestellt an unsere Lieferanten, aber das waren eben, sag ich mal von uns formulierte Ansprüchen und nicht die auf TISAX basierenden wie es heute funktioniert.

00:08:22: Ich habe mich dann eben nach TISAX zertifizieren lassen bin mit beiden Füßen ins kalte Wasser gesprungen hab mich eben auch aus der Schockstarre raus arbeiten müssen mehrere Standorte am Ende zertifizieren lassen.

00:08:37: Nachdem ich dann eben die zwei Seiten gesehen hatte, einmal Stellen von Ansprüchen, einmal Unterwerfen unter die Ansprüche habe ich jetzt die dritte Seite... Jetzt bin ich bei der ENX gelandet und trage hier dafür Sorge dass eben der Standard in der Qualität hoch gehalten wird und arbeite ein bisschen daran mit den standardinhaltlich eben mit Leben zu füllen und weiterzuentwickeln.

00:09:00: Das macht ja auch total Sinn, wenn du das jetzt schon von mehreren Seiten kennst die verschiedenen Hüter auf hattest und da durch musstest.

00:09:09: Das ist krass wie du sagst es.

00:09:11: ne?

00:09:12: Die Schockstarre kommt am Anfang.

00:09:14: und lass uns da mal auf die Schock starre nochmal drauf gucken weil der TISAX Prozess man muss so sagen wenn man dann nicht aus der Materie kommt dann erscheint einem das im ersten Moment doch ziemlich kompliziert.

00:09:27: Das sind ja schon auch hohe Anforderungen an die Informationssicherheit.

00:09:31: Wir sind ja immerhin Stand der Technik, kann man so sagen?

00:09:34: Der Prüfkatalog definiert ganz viele Fragen und Anforderung, die man irgendwie erfüllen muss.

00:09:40: Und jetzt frage ich mal so ganz provokant wie kommt man dazu sich TISAX prüfen zu lassen?

00:09:49: Im Normalfall also im größten Teil den nahezu allen Fällen kann man sagen ist es so dass das nicht ganz freiwillig passiert Sondern man ist Teil der Automobil-Lieferkette und als solcher wird man von einem Auftraggeber eben dazu aufgefordert, eine TISAX-Zertifizierung nachzuweisen.

00:10:16: Vielleicht müssen wir doch ein kleines bisschen ausholen.

00:10:19: was ist genau TISAX?

00:10:22: Kannst du das nochmal so grob... umschreiben, ich meine können jetzt beide das wahrscheinlich gut erklären aber ich stelle dir gerne die Frage.

00:10:31: Wie würdest du Tesax beschreiben?

00:10:33: Ich versuche es mal wie du sagst grob also kurz.

00:10:38: Tesax ist ein Informationssicherheitsstandard der durch die Automobilindustrie formuliert wurde oder ins Leben gerufen wurde.

00:10:48: Der Hintergrund dazu ist, dass es früher eben so war wie bei uns auch.

00:10:53: Jeder Autohersteller hat eigene Ansprüche an seine Lieferanten formuliert und hat die eben auch kontrolliert.

00:11:00: Da gab es jemanden der eben oft zum Lieferant gefahren ist und hat eben da geschaut das die eigenen Ansprüchen dargestellt werden.

00:11:09: Und beim Lieferanden war das dann eben so, dass je nachdem für wie viele unterschiedliche Firmen sie gearbeitet haben Regelmäßig jemand vom Tor stand und hat gesagt ich möchte euch gerne.

00:11:19: Ich möchte mir gern mal eure location angucken ob wir denn mit euch zusammenarbeiten können.

00:11:24: was ein stress

00:11:25: ja genau

00:11:27: etwas ein zeitlicher aufwand

00:11:29: Genau, darum geht es.

00:11:30: und um diesen eben zu minimieren Hat man gesagt okay?

00:11:35: Wir setzen uns zusammen wird definieren einen gemeinsamen standard Nachdem wir uns alle innerhalb der Automobilindustrie richten, nach dem wir die Leute offiziell prüfen lassen und wir akzeptieren dann eben diese Prüfung.

00:11:49: Nutzen sie als Grundlage für die Kooperation?

00:11:52: Ja!

00:11:53: Weil gerade wenn jetzt auch jeder Hersteller unterschiedliche Anforderungen hat... ...dann musst du als Zulieferer dem ganzen Jahr auch gerecht werden.

00:12:00: Genau

00:12:01: Das ist ja dann

00:12:03: schwierig.

00:12:03: Ich habe das in der Vergangenheit immer mit einem Garagentor erklärt.

00:12:08: Ich habe gesagt, wenn der Hersteller A kommt und sagt okay die Garagentore müssen blau sein.

00:12:13: Der Herstellern B kommt und sagen die Garagen Tore müssen grün sein und der Herrsteller C kommt und Sagt die Garage Toren müssen gelb sein dann ist das Garagendor irgendwann in Regenbogenfarben damit man jedem gerecht werden kann oder man streicht es halt gerade um je nachdem was man für ein Projekt macht Und um den aus dem Weg zu gehen.

00:12:30: im weiteren Sinne gibt es eben jetzt die TISAX Zertifizierung oder die Tiesax Prüfung.

00:12:36: Die trägt dafür sorge dass eben die Autohersteller an einem Tisch sitzen, diskutieren wie sie es gerne hätten.

00:12:42: Formulieren wie Sie's gerne hätten und danach kann dann eben geprüft werden.

00:12:48: Wenn jetzt so eine TISAX Prüfung ansteht das ist ja Prüfungen des Informationssicherheitsmanagement Systems Dann habe ich jetzt gelernt dass gibt verschiedene Prüfziele, verschiedene Schutzziele für die Informationssicherheit.

00:13:05: Es gibt sowas wie Verfügbarkeit da sein müssen.

00:13:09: Sie müssen integer sein, also korrekt sein und sie müssen der Vertraulichkeit entsprechend behandelt werden, also nicht öffentlich sein sondern vielleicht geschützt werden.

00:13:19: Wie ist es denn jetzt bei der Prüfungsvorbereitung?

00:13:23: Da kommt ja auch ein bisschen darauf an welches Ziel ich verfolge.

00:13:25: Meine Integrität ist immer wichtig und wir bieten in TISAX ja auch Prüfziele wie Verfügbarkeit oder Vertraulicherheit an aber eben auch sowas wie Datenschutz Und dann eben auch in der Abstufung hoch oder sehr hoch.

00:13:39: Brauche ich also hohe Verfügbarkeit oder sehr hohe verfügbarkeit?

00:13:41: Was hängt da noch hinten dran im Falle der Fälle, wenn es ausfällt?

00:13:46: Wie unterscheiden sich diese Prüfziele und macht das auch bei einer Prüfung ein Unterschied?

00:13:54: Also erst mal bei den Schutzzielen die du genannt hast, hast du natürlich recht.

00:13:58: Das sind die Hauptanforderungsmerkmale eines Informationssicherheitssystemes.

00:14:04: Es gibt natürlich noch weitere Schutzziele, es ist nicht auf drei beschränkt.

00:14:09: Es gibt zum Beispiel das Thema Authentizität, Nicht-Abstrahlbarkeit die eben auch noch dazukommen.

00:14:16: Die sind aber oder werden quasi innerhalb der Prüfung nicht explizit rausgearbeitet sondern sind eben integrative Bestandteil.

00:14:25: Wir innerhalb von TISACS unterscheiden oder haben definiert verschiedene Prüfziele und bei den Prüfzielen ist das so, dass die Prüfziel sich danach richten was du denn an schützenswerten Informationen hast.

00:14:41: Das bedeutet, wenn du zum Beispiel eben mit Prototypen arbeitest dann bekommst du natürlich auch das Prüf Ziel Prototypenschutz zugeordnet.

00:14:51: Klingt logisch ja?

00:14:52: Ja macht Sinn absolut.

00:14:54: da ist es so, Auftraggeber, der eben von dir die Zertifizierung fordert.

00:15:01: Dir auch mitteilt welche Prüfziele er denn von dir erwartet?

00:15:06: Okay!

00:15:07: Wenn das nicht der Fall sein sollte oder einem als Geforderter, also als jemand, der sich der Prüfung unterziehen soll.

00:15:13: Das merkwürdig vorkommt was gefordert wird zum Beispiel Datenschutz wird gerne geforderd obwohl es eigentlich nicht notwendig ist weil sich die Datenschutzzprüfungen rein auf das Thema Paragraph achtundzwanzig DSGVO Auftragsdatenverarbeiter konzentriert und das sind die meisten oder viele von denen von denen es gefordered wird eben einfach nicht.

00:15:36: Dann muss eben oder sollte nach Möglichkeit nochmal Rücksprache mit dem Auftraggeber gehalten werden, damit die richtigen Prüfziele auch A gefordert und B dann eben auch in der Prüfung angemeldet und abgeprüft werden.

00:15:49: Weil die Prüfziele am Ende das Assessment Level vorgeben indem die Prüfung stattzufinden hat und damit den Umfang der

00:16:00: Prüffung.

00:16:05: möglichst viel und wir gucken, dass wir an alles gedacht haben.

00:16:09: Sondern es klingt ja auch so, das wir vielleicht nicht zuviel prüfen was vielleicht gar nicht nötig ist.

00:16:14: jetzt mit dem Thema Datenschutz ne?

00:16:17: Genau!

00:16:17: Wir wollen nicht übers Ziel hinaus schießen weil das natürlich bedeutet... ...an jedem Prüfziel das wir haben hängt natürlich Vorbereitung da hängen notwendige Prozesse dran da eng gegebenenfalls sogar bauliche Maßnahmen daran mitunter gerade beim Thema Prototypen-Schutz.

00:16:35: Und wir wollen natürlich nicht, dass jemand sich nachher baut wo keine stehen muss oder keine Ahnung nach aller Anlage kauft.

00:16:43: Weil er den falschen Prüfzielen folgt.

00:16:46: und dann geht es also auch wieder um Kosten-Einsparung wenn man so möchte?

00:16:50: Ja auf jeden Fall!

00:16:51: Auf jeden Fall.

00:16:54: Du hattest gerade den Umfang der Prüfungen angesprochen.

00:16:57: wie unterscheiden sich die Prüfziele vom Umfang?

00:16:59: Ich könnte ich bin natürlich tief im thema drin was heißt ich könnt ihr dann abend füllenden vortrag drüberhalten.

00:17:05: Das Thema prüf umfang resultiert in den sogenannten assessment leveln die wir haben und hier unterscheiden, wie er in denen assessment levels zwei und drei die am ende der prüfung eben dann zu einem label führen.

00:17:21: da ist es so dass im assessment level zwei das ist oder deckt den die hohen schutz bedarfe ab Und das Assessment Level zwei funktioniert nach einer sogenannten Plausibilitätsprüfung.

00:17:37: Die findet meistens online statt, ist also nicht vor Ort.

00:17:41: Im Assessment Level drei da decken wir die sehr hohen Schutzbedarfe ab.

00:17:45: Da machen wir dann eine Vorort Prüfung, die dauert auch ein bisschen länger wird etwas detaillierter durchgeführt.

00:17:52: Das heißt je nachdem für was für einen prüft sich mich entscheide habe ich am ende eben auch eine vorgabe was für eine art von assesment level und damit was für einer art von prüfung ich durchzuführen habe.

00:18:04: das klingt jetzt so als ob assessment level drei die höhere nummer dann auch mehr auffand.

00:18:09: bedeutet ist dass sie

00:18:13: ein

00:18:14: klare stein.

00:18:15: okay

00:18:16: ja genau kann man kann man so nicht genau sagen.

00:18:18: im assessment level zwei ist es so dass wir trotzdem dass wir nur Anführungszeichen nur eine Plausibilitätsprüfung machen, muss der Auditi vor dem eigentlichen stattfinden Prüfung.

00:18:36: Dem Auditor einen plausiblen ISA-Katalog zur Verfügung stellen den Auditor als plausible Werten kann und das bedeutet dass die Vorbereitungsarbeit komplett auf Seiten des Auditis liegt kann, wenn man sich mit dem Thema eben noch nicht intensiv auseinandergesetzt hat.

00:18:58: Durchaus ein sehr hohen Arbeitsaufwand bedeuten bis man sich in die einzelnen Themen oder in alle Themen reingearbeitet hat und eben alle Fragen beantwortet hat.

00:19:07: Im AL-III dagegen ist das so dass in der Vorortprüfung der gesamte Katalog abgearbeitet wird.

00:19:16: Das heißt ich habe die Möglichkeit mit dem Auditor zu sprechen, wenn ich da irgendeinen Punkt, ich sag mal missverstanden oder nicht ausführlich genug beantwortet habe.

00:19:26: Dann hab' ich hier eben die Möglichkeit nochmal mit dem auditor in die Diskussion zu gehen.

00:19:32: Habe aber dadurch das eben wir von sehr hohem Schutzbedarf sprechen auch mehr Anforderungen, die ich zu erfüllen habe und damit eben mehr Aufwand in der Umsetzung.

00:19:42: Was mache ich denn?

00:19:43: Wenn ich einen AL-II machen soll weil es Prüfziel... erfordert.

00:19:49: Aber wenn ich mir in den vielen Fragen vielleicht nicht sicher bin, was sie bedeuten und ich noch nie durch den Prozess durch bin... ...und da ja angsthaft etwas falsch zu machen oder wenn ich sogar nicht weiß ob ich vielleicht noch zusätzliche Kunden generieren möchte und vielleicht dadurch doch lieber einen AL-III oder sowas später mal brauchen könnte?

00:20:11: Was mache ich denn in so einem Fall?

00:20:13: Also es gibt zwei Antworten.

00:20:15: die eine Antwort ist.

00:20:16: Ich kann mir natürlich einen externen Berater ins hausholen der mir hilft das ganze umzusetzen.

00:20:23: was wir anbieten gerade für Firmen die sagen sie möchten eventuell später eben noch auf den all drei upgrade ist dass so genannte all zwei coma fünf.

00:20:35: Das wurde als ich sage mal notlösung während corona generiert also man eben keine vor Ort ist dass man es machen konnte.

00:20:45: Beim AL-II, V wird nämlich quasi ein AL III gemacht nur ohne den Vorortbesuch.

00:20:51: Das heißt man hat die Möglichkeit eben durch jedes einzelne Kontroll durchzugehen.

00:20:55: Dauert länger als das AL II.

00:20:58: Die Gültigkeit des Labels ist auch auf AL II Niveau.

00:21:02: aber man hat eben die Möglichkeit wie im ALIII hier mit dem Auditor über die Zeit und über die einzelnen Kontrolls ins Gespräch zu kommen Und gegebenenfalls das ein oder andere Thema eben nochmal mit dem Auditor zu klären, wenn eben die Antwort noch nicht ausreichend sein sollte.

00:21:21: Gut mehr Zeit heißt dann auch mehr Kostenaufwand.

00:21:24: aber im Umkehrschluss, wenn ich dann auf AL-III irgendwann gehen möchte kann ich dann sagen okay Auditor du hast ja schon ganz viel gesehen.

00:21:32: jetzt geht die Prüfung für AL-II vielleicht doch ein wenig schneller weil vieles schon bekannt ist.

00:21:37: Genau absolut genau so ist es.

00:21:40: Du hast dann noch den Vorurteil das heißt du musst noch die physischen Gegebenheiten vor Ort prüfen lassen durch den Auditor.

00:21:47: Und kannst dann eben relativ in Anführungszeichen simpel eben auf ein al drei aufwerten.

00:21:52: ja dass das klingt ja auch durchaus sinnvoll.

00:21:56: wie komme ich denn zu einem Weil in der Registrierung, wenn ich mich für Tiesax registriere auf der Webseite?

00:22:04: da kann ich das ja nicht auswählen.

00:22:05: Die Prüfziele bieten ja nur... Also ich wähl ja Prüfziele aus und die sagen mir ob es AL-II oder AL-III ist.

00:22:12: AL- II, V kann ich gar nicht ausWählen.

00:22:15: wie melde ich das an?

00:22:17: Wie komme ich dazu?

00:22:18: Das AL- I kann man in Rücksprache mit seinem ausgewählten Audit Provider vereinbaren Und der kann das dann eben entsprechend umsetzen.

00:22:30: Okay, er hat ja auch den mehr Aufwand sozusagen und berechnet einem das dann ist es genau.

00:22:36: da muss

00:22:36: das kalkulieren richtig.

00:22:39: Jetzt haben wir alle zwei drei sogar all zweikommer fünf.

00:22:43: was ist denn mit eins?

00:22:45: die eins haben jetzt komplett übersprungen?

00:22:47: Ja die gibt's aber tatsächlich.

00:22:51: Ja dass also eins ist im Grunde genommen in der aufzählung nicht aufgetaucht weil man für eine Durchführung eines einer Prüfungen im Assessment Level Eins kein Label bekommt.

00:23:03: am Ende, sondern die AL-I ist quasi das Self-Assessment.

00:23:09: Also sprich ich nehme mir den ESA-Katalog in die Hand gehe alle Kontrolls durch schreibe überall was oder wie Ich die Themen gelöst habe und sehe am Ende innerhalb des Kataloges Wie mein aktueller Stand meines ISMS ist Und habe das quasi als Feedback.

00:23:28: Was man ja auch machen muss, bevor man quasi den beim AL-Zweig gibt... ...man ja auch den ausgefüllten Fragebogen an den Auditor dann ist es ja sozusagen muss man das ja immer machen.

00:23:41: Al eins für sich selbst ob man's dann abgibt oder nur für sich macht.

00:23:44: Genau im Grunde genommen Ja!

00:23:45: Das ist eine super Bestandsaufnahme um einfach herauszufinden wo man denn steht Und wie das Gap ist zwischen dem was eben im Katalog gefordert ist und dem, was eben physisch oder vor Ort vorhanden ist.

00:23:59: Dieser Katalog ist frei verfügbar auf unserer Homepage.

00:24:02: Man kann sich den einfach runterladen um einfach ein All-Eins machen zu können und zwar unabhängig von Branche oder bevorstehender Prüfung, sondern einfach um festzustellen wie ist denn aktuell mein ISMS aufgestellt.

00:24:23: Hinter diesem ISER-Katalog verbergen sich die Informationssicherheitsexperten aus der Automobilindustrie, die diese Inhalte formuliert haben, die den Katalog permanent updaten die regelmäßig zusammensitzen und diskutieren, und jeder der sich mit dem Thema Informationssicherheit auseinandersetzt weiß wie schnelllebig dieses Thema ist.

00:24:47: Und da ist es natürlich großartig wenn ich was habe, was mir quasi am Puls der Zeit die notwendigen Anforderungen gibt, die ich benötige um mein irrsms entsprechend resilient aufzustellen.

00:25:01: und dieses geballte Wissen was da drin steckt bekomme ich eben wie gesagt einfach zum download zur verfügung gestellt.

00:25:10: und ob ich jetzt keine ahnung holzfenster baue oder ganz andere sachen machen in der in der fleischindustrie tätig bin ich weiß es nicht kann ich trotzdem diesen katalog nutzen auch wenn es ein branchenstandard automobilindustrie ist, der ist nicht auf das thema auto fokussiert sondern auf das tema informationssicherheit.

00:25:34: Das heißt, jeder und alles kann im Grunde genommen so ein AL-Eins machen.

00:25:38: Und damit sein eigenes ISMS prüfen... ...und das Ganze ich sage es nochmal kostenlos!

00:25:45: Und

00:25:45: wie du schon sagtest ganz viele Experten haben daran gearbeitet.

00:25:49: Es könnte man sagen State of the Art dass es hochaktuell regelmäßig überarbeitet.

00:25:55: die Motivation ist wir wollen eine Branche damit sicherer machen.

00:25:58: ja wir wollen damit das Firmen arbeitsfähig bleiben.

00:26:02: Das ist ja so der Hintergrund, um die Lieferketten resilient aufzustellen.

00:26:06: Wir haben beim ISA jetzt schon gesagt ungefähr was es ist wo ich ihn her bekomme.

00:26:11: Magst du noch etwas sagen dazu wie der ISA aufgebaut ist oder was da vielleicht noch wichtig ist rund um den ISA?

00:26:20: Ja klar gerne!

00:26:21: Der ISA-Katalog ist aktuell noch ein Excel-Dokument mit verschiedenen Blättern, die sich eben mit unterschiedlichen Themen auseinandersetzen.

00:26:32: Innerhalb des ISA-Kataloges finde ich erstmal natürlich das Thema Einleitung und ein bisschen paar Erklärungen damit man versteht wie man mit den Inhalten umzugehen hat.

00:26:45: Dann haben wir drei unterschiedliche Schutzziele.

00:26:49: Das ist einmal das Thema Informationssicherheit, das einmal Prototypenschutz und Datenschutz jeweils auf einem eigenen Blatt.

00:26:57: Das heißt, wenn ich mich nur um das Thema Informationssicherheit in meiner Firma kümmern möchte dann bearbeite ich eben nur das Blatt Informationssicherheit.

00:27:07: ansonsten, wenn nicht mehr möchte nehme ich mir einfach die anderen Blätter dazu und dann bekomme ich auf einen weiteren Blatt nachdem ich alles ausgefüllt habe eben noch eine Auswertung.

00:27:17: da gibt es ein Spinnendiagramm an dem ich sehen kann wie meine Aufstellung ist.

00:27:21: Ich kriege nochmal alles zusammen gefasst was ich an Werten eingetragen habe.

00:27:26: Also eine sehr schöne Übersicht, wo man mal auf einem Bild sehen kann wie ist denn der aktuelle Stand von meinem Informationssicherheitsmanagement System?

00:27:36: und man bekommt sogar zusätzlich noch sogenannte KPIs also Key Performance Indikatoren zur Überwachung und Aufrechterhalt Nogen des ISMS zur Verfügung gestellt, also vorgeschlagen

00:27:51: Wenn ich jetzt einen Prüfziel bekommen habe, nachdem ich mich prüfen lassen soll.

00:27:55: Woher weiß ich denn welche Fragen im ISA-Katalog ich beantworten muss?

00:28:01: Ich frage das weil ich da selber mal etwas drüber gestolpert bin wenn ich jetzt nur den ISA vor mir habe.

00:28:08: Also erstmal unterscheiden wir ja in die Anforderungen hoch und sehr hoch.

00:28:14: Das heißt es gibt die normalen Muss- und Sollteanforderung, auch hier ist das wieder so dass wir ein bisschen vom Normstandard abweichen weil bei uns eine Solltaufforderung ist, die trotzdem zu erfüllen ist.

00:28:28: Die wird nur unter sollte geführt, weil es hier an der Stelle möglich ist zu sagen.

00:28:35: Ich setze das um aber nicht explizit so wie's hier steht sondern ich habe eine andere Lösung die aber am Ende zum gleichen Resultat führt.

00:28:43: Wann könnte das passieren?

00:28:46: in was für einem Fall könnte sowas auftauchen?

00:28:49: Also der ISA-Katalog ist für alle Unternehmensgrößen oder soll für alle Unternehmen grüßen funktionieren.

00:28:56: Und wenn ich zum Beispiel ein kleines Unternehmen habe und im ISA-Katalog steht, du musst dafür einen Dokument haben.

00:29:03: Im Solbereich dann sage ich mal bei einer Firma mit drei Mann muss jetzt nicht zwingen das Dokument vorliegen.

00:29:10: da ist es wichtiger dass der Prozess funktioniert.

00:29:13: und wenn dann der Geschäftsführer erklärt wir machen das mündlich Wir stehen zusammen und reden drüber Dann ist das eben in der Sollte Anforderung auch erfüllt.

00:29:24: In einem großen Unternehmen, sag ich mal wo ein paar tausend Leute arbeiten kann man das natürlich nicht mehr akzeptieren.

00:29:30: Da ist es schwierig die alle im Kreis zu stellen und mit allen zu reden.

00:29:34: da muss dann schon der Nachweis gebracht werden.

00:29:38: aber damit wird eben dem Sorge getragen dass vom Einmannunternehmen bis zum Großkonzern alle sich in diesem Katalog wiederfinden können.

00:29:48: gibt ja viele kleinere Unternehmen, gibt auch einige große Unternehmen.

00:29:52: Aber die Bandbreite in der Automobilindustrie ist ja auch schon sehr gestreut.

00:29:57: deswegen muss man da gucken dass es jeder damit arbeiten kann den Anforderungen gerecht wird.

00:30:03: Da hat jeder dann die Chance einen Zuliefer zu sein der compliant ist und die Anforderung des Auftraggebers erfüllen kann.

00:30:10: Ja genau das ist das große Ziel hinter dem Ganzen.

00:30:17: Da wird extrem viel Arbeit von den einzelnen Arbeitsgruppen reingesteckt und extrem lange und viel und heftig drüber diskutiert, damit wir eben genau das darstellen können.

00:30:28: Dass wir die gesamte Breite der Zulieferer abdecken können und jeder eben die Chance hat am Ende positiv aus einer Prüfung rauszugehen.

00:30:36: dann Um auf den Inhalt oder die Unterscheidung zurückzukommen, neben den Muss- und Sollteanforderungen gibt es dann noch die Zusatzanforderung für hohen und sehr hohen Schutzbedarf.

00:30:48: Die eben je nachdem ob ich hohe oder sehr hohe Schutzbedarfe habe zu erfüllen sind.

00:30:53: Und hier gibt das noch eine Besonderheit da wir inzwischen differenzieren zwischen dem Themen Vertraulichkeit und Verfügbarkeit ist hier Ähm nochmal ausgewiesen, welche Kontrolls explizit zu welchem Thema gehören.

00:31:11: Das heißt wenn ich nicht nur sehr hohe Verfügbarkeit habe dann kann es sein dass die ein oder andere Fragestellung... ...nicht für mich gültig ist.

00:31:21: Ja das ganze ist dann durch einen CIA am Ende also Confidentiality Integrity Availability Am ende dargestellt und je nachdem ob eben C oder A in der Klammer steht gehört es eben zu dem Kontrollbereich.

00:31:42: Und wenn ich jetzt mich auf Prototypen Schutz zum Beispiel prüfen lassen muss, muss ich dann nur die Fragen im Bereich Prototypenschutz beantworten?

00:31:52: Wenn man eine reine Prototypschutzprüfung macht oder beauftragt hat, dann ja!

00:31:59: In der Vergangenheit musste man auch immer den Informationssicherheitsteil mitmachen, wenn man Prototypen-Schutz haben wollte.

00:32:07: Wir hatten aber eben Firmen wie zum Beispiel Fotografen.

00:32:12: Fotografen ist vielleicht schlecht, weil bei denen natürlich auch mit Informationssicherheit das Ganze was zu tun hat, habe eine Werkstatt die einem Prototyp Reifen montiert.

00:32:22: Da muss man sich den Informationssicherheitsteil nicht so wirklich angucken, weil die keine schützenswerten Informationen bekommen.

00:32:31: Die kriegen gesagt morgen kommen drei Autos und da kommen die Räder drauf.

00:32:34: das ist jetzt nichts was in der großen Gereimhaltung unterliegt.

00:32:38: Es muss aber gewährleistet sein dass wenn diese Fahrzeuge kommen also diese Prototypen Das die dann sichtgeschützt sind dass da keiner in der halle ist der Nichts mit den autos zu tun hat Und um die Möglichkeit zu geben, zu sagen okay diese Leute machen dann eben den reinen Prototypen Teil haben wir das eben getrennt.

00:32:57: Und je nachdem was für eine Schutzbedarfsanforderung der Auftraggeber hat kann man eben entweder Informationssicherheit und Prototypenschutz gemeinsam oder eben den Prototypschutz allein gestellt machen.

00:33:09: Also wir haben die verschiedenen Prüfziele und die verschiedenen Tabellenblätter.

00:33:14: im ISA.

00:33:15: gibt es noch etwas was da wichtig ist.

00:33:18: Ja, es gibt das Reifegrad-Modell.

00:33:21: Das ist auch noch etwas was sehr wichtig ist und was auch wieder ein Unterscheidungsmerkmal zu vielen anderen Standards darstellt.

00:33:29: Das Reifegrade Modell dient der kontinuierlichen Überwachung des Standards.

00:33:36: Das bedeutet dass im Reife grad oder der Reife grade richtet sich danach, dass eben nicht nur bei der Prüfung nachgewiesen werden kann, einen Standard oder ein Dokument, einen Prozess gibt.

00:33:50: Sondern dass dieser Prozess eben nachweislich auch durchgeführt wird.

00:33:55: Das heißt hier wird drauf geguckt, gibt es denn Dokumente die beweisen das der Prozess im letzten Jahr oder vor zwei Jahren auch schon durchgeführte wurde?

00:34:04: und danach wird dann der Reifegrad des Prozesses bewertet losgelöst von den Kontrolls.

00:34:12: Das heißt, es geht natürlich um den Reifegrad der im Kontroll geforderten Prozesse.

00:34:17: aber ich kann ein Reifengrad Abweichung haben obwohl ich einen theoretisch funktionierenden Prozess habe wenn ich den nämlich nicht durchführe.

00:34:25: zum Beispiel

00:34:26: Wenn jetzt jemand sagt oh Gott das ist alles relativ viel mit den Reifegraden oder auch der Isa Ich kann mir das gerade gar nicht so richtig vorstellen dann möchte ich an dieser Stelle grad mal auf unser TISAX Teilnehmer Handbuch verweisen weil dort die Prozesse einmal komplett beschrieben sind.

00:34:44: Das wird auch abgedatet und dann gibt es da den aktuellen Katalog, und die aktuellen Fragen und den aktuellem Prozess immer zum Nachlesen und durchgucken.

00:34:57: Richtig!

00:34:57: Jetzt hast du gesagt man kann die Dokumente der letzten zwei Jahre auch nehmen um den Reifegrad festzustellen.

00:35:04: wie lang sind denn TISAX Label Gültig wenn man sie bekommt?

00:35:08: wie oft muss man so eine Prüfung machen.

00:35:10: Die Labels haben eine Laufzeit von drei Jahren, das bedeutet dass mit dem Zeitpunkt des Closing Meetings also wenn der Prozess... ...der Prüfungen abgeschlossen ist ab diesem Zeitraum gelten bei positiven Abschluss eben die Labels für drei Jahre und nach drei Jahren ist wieder eine Vollprüfung notwendig.

00:35:33: als ich hab den Dieser Katalog runtergeladen, hab mir schon versucht Gedanken zu machen.

00:35:38: Hab mich auch vielleicht für TISAX registriert und das Registrierungsvideo angeguckt.

00:35:43: Das gibt's auf unserem YouTube Kanal.

00:35:45: da könnt ihr gerne in der Caption den Link anklicken und euch das angucken.

00:35:49: Und jetzt möchte ich den Katalog ganz konkret für meine Situation ausfüllen.

00:35:56: Wie gehe ich das denn am besten an?

00:36:00: Ja hier fange ich am besten damit an dass sich Erst mal innerhalb meines Unternehmens oder innerhalb des zu prüfenden Unternehnens raus finde, wer denn alles betroffen ist.

00:36:12: Also welche Abteilung beziehungsweise am Ende welche verantwortlichen Personen in den Abteilungen damit ich die Ansprechpartner für die einzelnen Themen habe.

00:36:22: das ganze funktioniert ein bisschen nach der Gliederung.

00:36:25: auch dafür gibt es tatsächlich eine Spalte im ISA.

00:36:28: da steht der zuständige Ansprech-Partner.

00:36:30: den kann man sich da eintragen Und dann hole ich die erst mal ab.

00:36:36: Am besten erkläre denen, was wir da vorhaben.

00:36:39: Hol die mal alle an einen Tisch und dann kriegt jeder seinen Arbeitspaket.

00:36:43: der ISA-Katalog ist in Anforderungen formuliert.

00:36:48: Die Anforderung selber sind Fragestellungen.

00:36:50: Das heißt jeder bekommt eben eine Handvoll Fragesteller mit und hat für jede Frage eine Antwort zu formulieren Dazu gehörigen Dokumente zu identifizieren, wo denn der Auditor, der braucht immer irgendwas, wo er gucken kann.

00:37:08: Wo es niedergeschrieben ist und eben der Brauch auch nachweise dass es umgesetzt wurde.

00:37:14: Und da muss eben dann formuliert werden, wo finde ich das?

00:37:18: Wenn ich dann feststelle, dass sich an der einen oder anderen Stelle keine Antwort geben kann oder den Prozess nicht aufgeschrieben habe, wir da zwar den Prozess machen und durchführen.

00:37:28: Und am Ende vielleicht sogar Nachweise darüber haben das wir es gemacht haben also sprich eine Teilnehmerliste oder sowas.

00:37:34: ich hab aber gar keinen dann niedergeschriebenen Prozess.

00:37:38: Dann stelle ich das fest anhand der Fragestellung und sage okay Ich kann gar kein Dokument vorlegen dass das nachweist.

00:37:43: dann muss dieser Prozess eben formuliert werden.

00:37:47: Nachdem ich die Fragen beantwortet habe sehe ich wo ist denn mein Gap?

00:37:51: Erfülle ich die Anforderungen alle, habe ich noch Anforderung, die ich nicht erfülle.

00:37:55: Die ich nachholen muss und dann kann ich eben da dran mit den einzelnen Fachabteilungen arbeiten und gucken dass alle auf dem Stand sind das sich zu jeder Frage im ISA-Katalog eine Antwort habe, die genau die Forderung darstellt bzw erläutert wie es im Unternehmen umgesetzt wird.

00:38:13: Wenn ich dann noch Themen habe kann ich die natürlich, also wenn ich ein Verständnisproblem habe inhaltlich.

00:38:22: Kann ich das dann auch noch mit meinem beauftragten Auditor besprechen?

00:38:29: Die dürfen zwar nicht beraten... Da ist natürlich ein Riegel vor, es klar!

00:38:34: Ich kann mich nicht von dem beraten lassen der mich am Ende prüft aber sie dürfen an der einen oder anderen Stelle durchaus dabei helfen ein Ververständnisproblem zu lösen.

00:38:45: Verstehe.

00:38:46: Wenn's dann zur Prüfung konkret kommt.

00:38:49: Dann wird ja das Unternehmen geprüft, genauer gesagt das Informations-Sicherheitsmanagement System eines Unternehmens.

00:38:56: Wer verantwortet dann die Prüfung im Unternehmen?

00:38:58: Du hast schon gerade gesagt es gibt viele Beauftragte, die da irgendwie mit reingeholt werden, die die Fragen alle beantworten müssen.

00:39:05: aber in der Prüfungen ist dann auch jeder dabei.

00:39:08: oder wer verantwortete die Prüfungen im Unternehmen.

00:39:11: Jeder den die Frage die er beantwortet hat oder wer muss sich darauf vorbereiten.

00:39:17: Ja, bevor ich das beantworte noch ein kleiner Einschub.

00:39:21: Du hast gesagt es wird das ISMS eines Unternehmens geprüft.

00:39:26: Unternehmes Standort tatsächlich.

00:39:29: Das heißt die Prüfung ist immer standortbasiert.

00:39:32: Es ist wichtig wir prüfen nicht generell das Gesamtunternehmen sondern immer nur Standorte

00:39:37: aber dann den ganzen Standort.

00:39:39: Aber dann den Ganzenstand Ort ganz genau richtig auch hier wieder in Differenzierung zu anderen Standards.

00:39:46: Die Vorbereitung das ist relativ leicht zu beantworten, dass sind alle.

00:39:51: Das ISMS betrifft jeden einzelnen Mitarbeiter von ganz unten bis ganz oben.

00:39:58: Zuerst oder vor allem brauche ich mal die Geschäftsführung?

00:40:02: Die Geschäftsleitung weil ohne dass die Geschäftslaltung gesagt oder definiert hat, dass das umgesetzt werden soll und die Mittel zur Verfügung gestellt hat muss mit dem, mit der Umsetzung oder brauche mit der umsetzung gar nicht erst angefangen werden.

00:40:21: Die Geschäftsleitung ist extrem wichtig dafür.

00:40:25: wenn die geschäftsleitungen gesagt hat okay wir möchten das gerne umsetzen Wir möchten das machen dann wird wahrscheinlich ein verantwortlicher identifiziert.

00:40:35: Das ist wahrscheinlich dann einen der CISO also der chief information security officer Oder ein ISB ein sogenannte ein informationssicherheitsbeauftragter.

00:40:44: Oder wenn im Unternehmen die Expertise nicht vorhanden ist, kann das durchaus dann auch ein Externer sein.

00:40:50: Damit der Informationssicherheitsaufgabe betraut wird und der ist dann über den Prozess federführend verantwortlich?

00:41:02: Dann gibt es eben die eben angesprochenen Fachleute der einzelnen Abteilungen weil natürlich nicht einer allein alle Fragen beantworten kann.

00:41:09: Der kann in allen HR Prozessen, in allen Security-Prozessen überall drin sein und dann sind eben auch alle anderen Mitarbeiter im Unternehmen entsprechend zu sensibilisieren.

00:41:23: Weil jeder Einzelne was zur Informationssicherheit beitragen kann bzw.

00:41:30: umgekehrt auch jede einzelne dazu beitragen kann dass ein Informations-Sicherheitsvorfall passiert.

00:41:37: Und damit die Leute das nicht machen Sollten sie sensibilisiert sein auf jeden Fall?

00:41:42: Ja, klassisches Beispiel und plötzlich hängt irgendwo ein Passwort oder vielleicht ist irgendwo eine Feuerschutz-Tür versperrt, offen gehalten.

00:41:52: Oder...

00:41:52: Genau einfach der Stein in der Tür ist das beste Beispiel.

00:41:55: da kann ich Prozesse schreiben so viele wie ich will Da kann ich Informationssicherheitsbeauftragte haben so viele Wie Ich Will.

00:42:02: wenn am Ende der Mitarbeiter den Keil in die Tür legt damit die Tür offen bleibt, weil er gleich wieder rein möchte und vielleicht gerade seinen Schlüssel vergessen hat.

00:42:10: Dann ist mein ganzes System

00:42:12: dahin.".

00:42:13: Was würdest du sagen?

00:42:14: zusammenfassend?

00:42:15: Wie geht man die Vorbereitung auf eine TISAX Prüfung an um aus der Schockstarre herauszukommen?

00:42:21: Also angefangen – auf jeden Fall bei der Geschäftsleitung – muss das Thema inhaltlich verstanden haben, muss es beauftragen.

00:42:30: Anschließend werden Validiert und verifiziert.

00:42:36: Ich muss gucken, ist das was von mir gefordert wird?

00:42:39: Wirklich dass was Sinn macht?

00:42:40: habe ich vielleicht eigene Prüfziele den nicht gerne nachgehen möchte.

00:42:43: Das heißt möchte ich das tatsächlich sogar für mich selbst erweitern.

00:42:48: Dann ganz wichtiger Punkt!

00:42:50: Den ISA-Katalog und das Handbuch runterladen und lesen.

00:42:55: gerade das Handbuch da steht ganz viel drin.

00:42:58: das ist ein super Dokument meiner Meinung nach.

00:43:01: Ich habe jedem, der mich nach TISACs in meiner letzten Rolle gefragt hat.

00:43:05: Habe ich erst mal gesagt, lese das Handbuch und wenn du das Handbuch gelesen hast und hast immer noch Fragen dann komm und stellfragen!

00:43:12: Dann kommt das Self Assessment mit dem ISA-Katalog damit ich mal weiß wo stehe ich denn überhaupt dass sich ein Gap definieren kann?

00:43:23: Und dann kann ich gucken... Kann ich das Gap selber erschließen oder brauche ich da jemanden der mich unterstützt?

00:43:29: Brauche ich eventuell externe Ressourcen Beauftrage meinen Audit-Provider, der die Prüfung am Ende mit mir durchführen soll.

00:43:38: Aktualisiere nachdem ich die Caps geschlossen habe mein ISA-Katalog das der eben dann die entsprechenden Nachweise enthält dass die Cabs auch weg sind.

00:43:48: und wenn Ich eben noch Fragen habe oder Verständnisprobleme habe Dann eben versuchen die entweder Mit dem beauftragten Audit Provider zu klären Wenn er die beantworten darf wenn es nicht in die Beratung geht.

00:44:02: Und wenn es in die Beratung geht, dann eben jemanden suchen der mir von extern die Fragen beantworten kann.

00:44:11: Wenn ich das alles gemacht habe, gehe ich gut vorbereitet in die Prüfung und komme auch positiv aus der Prüfungen raus.

00:44:19: Okay Robert!

00:44:19: Ich habe noch eine letzte Frage.

00:44:21: Wenn du nochmal ein TISAX Assessment selbst durchlaufen müsstest?

00:44:27: Was würdest Du anders machen?

00:44:29: Intensiveren Austausch mit der Geschäftsleitung.

00:44:33: Also ist es wirklich extrem wichtig, dass die Geschäftsleitung nicht nur gesagt hat okay wir wollen das machen sondern.

00:44:41: Die Geschäfts leitung muss inhaltlich verstehen was das bedeutet was dazu notwendig ist und vor allem muss die Geschäftesleitung verstehen warum es für sie Vorteile bringt so eine Prüfung zu haben beziehungsweise so ein Label zu haben.

00:44:56: nicht nur ... im Sinne von ich kriege Aufträge und kann Geld verdienen, sondern eben auch... ...darin das mein Unternehmen resilient aufgestellt ist.

00:45:06: Und dass sich eventuell den einen oder anderen Angriff oder aus dem einen oder andere Angriff positiver ausgehe.. ..und nicht plötzlich nicht mehr auf dem Markt bin oder für drei Monate nicht mehr arbeiten

00:45:17: kann.".

00:45:17: Und sagt es die Firma weg?

00:45:19: Genau!

00:45:19: Das sind ein bisschen die Krux an dem ganzen Thema Informationssicherheit.

00:45:23: Wenn man einen guten Job macht passiert nie was,

00:45:25: d.h.,

00:45:26: man sieht nie dass irgendwas zum tragen kommt.

00:45:30: Und wenn man sein Job nicht ordentlich gemacht hat, dann passiert was?

00:45:34: Dann ist es aber mitunter eventuell zu spät.

00:45:38: Danke Robert!

00:45:40: Danke, dass du dir die Zeit dafür genommen hast für unseren kleinen Talk.

00:45:45: Ich hoffe wir konnten etwas Struktur und Klarheit über den TISAX-Prozess geben... ...und auch wenn ein Assessment Mühe und Geld kostet als Sparterger und Geld Wenn jetzt jemand sagt, boah ich habe aber auch Feedback und möchte da was loswerden.

00:45:59: Es gibt eine E-Mail Adresse wo man sich ja beschweren kann wenn irgendwas vielleicht nicht rund läuft.

00:46:06: Da nehmen wir Feedback gerne an.

00:46:08: die E-mail Adresse ist in der Caption Und auch wenn ihr Feedback zum Podcast geben wollt Vielleicht Themenvorschläge habt oder Fragen an uns dann schreibt uns auch.

00:46:18: da haben wir auch eine E mail adresse und nehmen uns der fragen gerne an.

00:46:23: Sag ich nochmal danke, Robert.

00:46:25: Ja, danke auch!

00:46:26: Und wir verabschieden uns bis zum nächsten Mal.

00:46:29: und nicht vergessen folgt uns auf YouTube und auf LinkedIn.

00:46:33: Tschüss!

00:46:34: Ciao.

Neuer Kommentar

Dein Name oder Pseudonym (wird öffentlich angezeigt)
Mindestens 10 Zeichen
Durch das Abschicken des Formulars stimmst du zu, dass der Wert unter "Name oder Pseudonym" gespeichert wird und öffentlich angezeigt werden kann. Wir speichern keine IP-Adressen oder andere personenbezogene Daten. Die Nutzung deines echten Namens ist freiwillig.