Supplier Board

ZF verpflichtet sich, vertrauliche Informationen, Systeme und geistiges Eigentum in der gesamten Lieferkette zu schützen.

Lieferanten, die vertrauliche ZF-Informationen verarbeiten, auf ZF-Systeme zugreifen, vertrauliche ZF-Dokumentationen erhalten oder ZF-spezifische Produkte bzw. Dienstleistungen bereitstellen, können verpflichtet werden, einen Nachweis über ein angemessenes Information Security Management System (ISMS) zu erbringen.

Dieser Nachweis kann erbracht werden durch:

  • ein gültiges TISAX-Assessment
(oder)
  • sofern von ZF akzeptiert, ein ISO/IEC 27001:2022 Zertifikat, dessen zertifizierter Geltungsbereich die relevante Geschäftsbeziehung mit ZF vollständig abdeckt.

TISAX steht für Trusted Information Security Assessment Exchange. Es handelt sich um den in der Automobilindustrie etablierten Mechanismus zur Bewertung von Informationssicherheitsanforderungen und zum Austausch von Bewertungsergebnissen über die ENX-Plattform.

Weitere Informationen finden Sie auf der ENX-TISAX-Homepage: ENX-TISAX-Homepage

TISAX-Governance

Die ENX Association ist die verantwortliche Organisation hinter dem TISAX Assessment. Diese Organisation wurde im Jahr 2000 von europäischen Automobilherstellern, Automobilzulieferern sowie mehreren nationalen Automobilverbänden gegründet, um Branchenstandards zu definieren und deren Einhaltung zu überwachen.

Warum verlangt ZF einen ISMS-Nachweis?

ZF tauscht während des gesamten Beschaffungs- und Lieferprozesses vertrauliche Informationen und geschäftsrelevante Daten mit Lieferanten aus.

Daher sind angemessene Informationssicherheitsmaßnahmen erforderlich, um ZF-Informationen zu schützen und die geltenden Kunden- und Geschäftsanforderungen innerhalb der Lieferkette zu erfüllen.

Welcher Nachweis wird benötigt?

TISAX Assessment Objectives und Assessment Levels

TISAX definiert verschiedene Assessment Objectives, abhängig vom Schutzbedarf und der Art der betroffenen Informationen. Jedem Assessment Objective ist ein entsprechendes Assessment Level zugeordnet

Table

Die derzeit von ENX angebotenen 12 verschiedenen TISAX Assessment

Objectives bestimmen, welche Anforderungen das ISMS erfüllen muss. Das erforderliche Assessment Objective richtet sich ausschließlich nach der Art der Daten, die Sie im Auftrag von ZF verarbeiten. Die mit „ZF“ gekennzeichneten Objectives müssen im Rahmen der jeweiligen Geschäftsbeziehung auf ihre Verbindlichkeit geprüft werden. Für das Modul Information Security verlangt ZF mindestens „Info High“/„Confidential“ / „High Availability.

Text

Häufig gestellte Fragen (FAQ)

Benötigt ZF von jedem Lieferanten einen ISMS-Nachweis?

Nein. Ein ISMS-Nachweis wird nur von Lieferanten verlangt, die aufgrund der in der Geschäftsbeziehung verwendeten Informationen, Systeme, Dokumentationen, Produkte oder Aktivitäten als relevant eingestuft werden.

Woher weiß ich, ob mein Unternehmen ISMS-relevant ist?
  • Der zuständige ZF-Einkäufer informiert den Lieferanten, wenn ein ISMS-Nachweis erforderlich ist.
  • Bei Fragen zur Anwendbarkeit von TISAX kann sich der Lieferant zur weiteren Unterstützung an seinen zuständigen ZF-Einkäufer wenden.
Welches TISAX Assessment Level fordert ZF?
  • Grundsätzlich wird von als ISMS-relevant eingestuften Lieferanten mindestens Assessment Level 2 (AL2) mit den zutreffenden Assessment Objectives wie „Confidential“ und „High Availability“ erwartet.
  • Abhängig von der Geschäftsbeziehung und dem Schutzbedarf können zusätzliche Assessment Objectives für Data Protection und/oder Prototype Protection erforderlich sein. Das jeweils anzuwendende Assessment Level (AL2 oder AL3) wird durch den zuständigen ZF-Einkäufer kommuniziert.
Kann ISO/IEC 27001:2022 anstelle von TISAX akzeptiert werden?
  • Ja, sofern dies von ZF akzeptiert wird.
  • Der zertifizierte Geltungsbereich muss alle relevanten Standorte, Prozesse und Aktivitäten der Geschäftsbeziehung mit ZF vollständig abdecken.
Reicht ein bewerteter oder zertifizierter Standort aus?
  • Das hängt vom jeweiligen Scope ab.
  • Das Assessment bzw. Zertifikat muss alle für die Geschäftsbeziehung mit ZF relevanten Standorte, Prozesse und Aktivitäten umfassen. Bei Unklarheiten zum Scope ist der zuständige ZF-Einkäufer zu kontaktieren.
Übernimmt ZF die Kosten eines TISAX Assessments?
  • Nein. Die Lieferanten tragen die Kosten für ihr TISAX Assessment sowie die damit verbundenen Audit-Aktivitäten selbst.
Wie teile ich mein TISAX Assessment-Ergebnis mit ZF?

Stellen Sie das relevante Assessment-Ergebnis über das ENX-Portal für ZF bereit und verwenden Sie die ZF Participant ID: PLZRCC

Wo finde ich weitere Informationen?
  • Für Informationen zu TISAX, dem Assessment-Prozess und zugelassenen Audit-Anbietern besuchen Sie bitte die ENX TISAX Homepage.
  • ENX-TISAX-Homepage.
  • Für ZF-spezifische Anforderungen wenden Sie sich bitte an Ihren zuständigen ZF-Einkäufer. TISAX Information Packet for Suppliers