Alle Artikel

TISAX als Karrierewinkel: Automotive-Security-Nische 2026

TISAX kennen die meisten als lästige Zertifizierungspflicht — dabei ist es einer der stabilsten Karrierewinkel der IT-Security, den kaum jemand auf dem Schirm hat. Der Grund ist ein struktureller: Jeder Automobilzulieferer, der mit den großen Herstellern arbeiten will, muss TISAX-geprüft sein — und die deutsche Automobilindustrie hat zehntausende Zulieferer. Das erzeugt einen dauerhaften, planbaren Bedarf an Menschen, die TISAX verstehen, vorbereiten und begleiten. Dieser Artikel zeigt, was hinter TISAX steckt, welche Rollen es schafft und wie man in diese Automotive-Security-Nische einsteigt.

Was TISAX ist — kurz und nützlich

TISAX (Trusted Information Security Assessment Exchange) ist der Prüf- und Austauschmechanismus der deutschen Automobilindustrie für Informationssicherheit. Grundlage ist der VDA ISA-Kriterienkatalog (aktuell Version 6.0, verpflichtend seit April 2024), betrieben wird das Ganze über die ENX Association. Vereinfacht: TISAX ist die ISO-27001-Idee, zugeschnitten auf die Automobilbranche und ihre Lieferketten.

Der entscheidende Punkt für die Karriere ist nicht die Technik, sondern die Marktmechanik: TISAX ist kein „nice to have“, sondern Eintrittsbedingung. Wer als Zulieferer keine gültige TISAX-Prüfung vorweist, wird von Ausschreibungen ausgeschlossen. Dieser Zwang erzeugt einen Bedarf, der nicht von Konjunktur oder Mode abhängt — solange die Autoindustrie Lieferketten hat, braucht sie TISAX-Kompetenz.

Welche Rollen TISAX schafft

Wichtig zur Einordnung: „TISAX-Auditor“ im engeren Sinn — die Person, die das offizielle Assessment durchführt — ist eine stark regulierte Rolle. TISAX-Assessments dürfen ausschließlich von ENX-akkreditierten Prüfdienstleistern durchgeführt werden; man wird nicht über einen Wochenendkurs Auditor, sondern über die Anstellung bei einem zugelassenen Prüfdienstleister und dessen internen Qualifizierungsweg. Das ist ein enges Nadelöhr.

Die viel größere und zugänglichere Nachfrage liegt auf der anderen Seite — bei allen, die Unternehmen auf TISAX vorbereiten:

RolleWas sie tutZugänglichkeit
TISAX-Vorbereitung interndas eigene Unternehmen durch die Prüfung bringenoffen — oft aus der IT oder QM heraus
TISAX-/ISMS-BeraterZulieferer als Externer auf das Assessment vorbereitenüber die GRC-/Beratungsschiene
Informationssicherheits-BeauftragteISMS aufbauen und pflegen, TISAX als ein Bausteinoffen für Systematik-Starke
TISAX-Auditor (Assessment)offizielle Prüfungen durchführeneng — nur über ENX-akkreditierte Prüfdienstleister

Die ersten drei Rollen sind das eigentliche Karrierefeld — und sie überschneiden sich stark mit der GRC- und Beratungswelt, die auch der ISO-27001-Lead-Auditor und der Security Consultant bedienen. Wer eine dieser Kompetenzen hat, kann TISAX als Spezialisierung obendrauf setzen.

Warum die Nische gerade attraktiv ist

Der VDA-ISA-6-Umbruch schafft Nachfrage. Seit April 2024 gilt ausschließlich Version 6.0 des Kriterienkatalogs — mit neuen Prüfzielen und einer feineren Label-Struktur (statt zweier gibt es nun vier Informationssicherheits-Niveaus). Jede Katalog-Änderung zwingt tausende Zulieferer, ihre Systeme anzupassen und neu prüfen zu lassen. Das ist ein Nachfrageschub für alle, die dabei helfen können.

Der Standort-Vorteil ist deutsch. TISAX ist eine deutsche Institution der deutschen Autoindustrie — die Nachfrage sitzt in Baden-Württemberg, Bayern, Niedersachsen und bei deren Zulieferern in der Fläche. Wer regional dort verwurzelt ist, findet einen Markt, den internationale Zertifikate nicht bedienen.

Die Konkurrenz ist überschaubar. Weil TISAX als „Compliance-Pflicht“ gilt und nicht als glamouröse Hacking-Karriere, zielen die meisten Einsteiger woanders hin. Genau das macht die Nische zugänglich.

Wie man einsteigt

Über das Fundament. TISAX ist ISMS-Arbeit mit Automotive-Zuschnitt. Wer die ISO-27001-Welt beherrscht — Norm, Managementsystem, Auditlogik —, hat 80 % des Wegs hinter sich; der Rest ist der VDA-ISA-Katalog. Der Lead-Auditor-Artikel beschreibt dieses Fundament.

Über die Branche. Wer bereits bei einem Automobilzulieferer arbeitet — in der IT, im QM, in der Compliance —, ist am nächsten dran: TISAX ist dort ein konkretes, wiederkehrendes Problem, und wer es lösen kann, macht sich unentbehrlich. Der interne Weg ist auch hier der kürzeste.

Über die Beratung. Beratungshäuser mit Automotive-Fokus suchen laufend Menschen, die Zulieferer durch TISAX begleiten. Für Quereinsteiger aus dokumentationsstarken Berufen ist das — wie beim GRC-Consulting generell — eine der offeneren Türen ins Feld.

Ehrlich eingeordnet

TISAX ist eine Spezialisierung, kein Einstieg von null. Es setzt ein ISMS-Grundverständnis voraus und lohnt sich vor allem für Menschen mit Bezug zur Automobilbranche oder zur GRC-Welt. Wer ganz neu in der IT-Security ist, baut zuerst das Fundament (Grundlagen, ein Einstiegszertifikat, die Norm-Welt) und setzt TISAX später als Nischen-Vorteil obendrauf — nicht umgekehrt.

Häufige Fragen

Was ist TISAX?

TISAX (Trusted Information Security Assessment Exchange) ist der Prüf- und Austauschmechanismus der deutschen Automobilindustrie für Informationssicherheit, basierend auf dem VDA-ISA-Kriterienkatalog (aktuell Version 6.0) und betrieben über die ENX Association. Es ist im Kern die ISO-27001-Idee, zugeschnitten auf die Automobilbranche und ihre Lieferketten.

Wie wird man TISAX-Auditor?

Der offizielle TISAX-Auditor, der die Assessments durchführt, arbeitet ausschließlich für einen ENX-akkreditierten Prüfdienstleister und durchläuft dessen internen Qualifizierungsweg — das ist ein enges Nadelöhr. Deutlich zugänglicher sind die vorbereitenden Rollen: TISAX-Vorbereitung im eigenen Unternehmen, TISAX-Beratung und Informationssicherheits-Beauftragte.

Warum ist TISAX ein guter Karrierewinkel?

Weil der Bedarf strukturell und planbar ist: Jeder Automobilzulieferer, der mit den großen Herstellern arbeiten will, muss TISAX-geprüft sein. Das erzeugt dauerhafte Nachfrage nach Menschen, die Unternehmen darauf vorbereiten — bei überschaubarer Konkurrenz, weil die meisten Einsteiger auf technische Rollen zielen.

Braucht man für TISAX ein technisches Studium?

Nein. TISAX ist ISMS- und Compliance-Arbeit — Systematik, Normkenntnis und Kommunikation zählen mehr als tiefe Technik. Der Weg ist besonders offen für Menschen aus IT, Qualitätsmanagement oder Compliance, vor allem mit Bezug zur Automobilbranche.

Was hat sich mit VDA ISA 6.0 geändert?

Seit April 2024 gilt ausschließlich Version 6.0 des Kriterienkatalogs, mit angepassten Prüfzielen und einer feineren Label-Struktur — statt zwei gibt es nun vier Informationssicherheits-Niveaus. Jede solche Änderung zwingt Zulieferer, ihre Systeme anzupassen, und schafft dadurch Nachfrage nach TISAX-Kompetenz.

Ist TISAX ein Einstieg in die IT-Security?

Eher eine Spezialisierung als ein Einstieg von null. TISAX setzt ein ISMS-Grundverständnis voraus und lohnt sich vor allem für Menschen mit Bezug zur Automobilbranche oder zur GRC-Welt. Wer neu ist, baut zuerst das Fundament und setzt TISAX später als Nischen-Vorteil obendrauf.

Paul Niebler
Gründer von Cyberkarriere · schreibt über Wege in die IT-Security