Nein. Ein ISMS-Nachweis wird nur von Lieferanten verlangt, die aufgrund der in der Geschäftsbeziehung verwendeten Informationen, Systeme, Dokumentationen, Produkte oder Aktivitäten als relevant eingestuft werden.
ZF verpflichtet sich, vertrauliche Informationen, Systeme und geistiges Eigentum in der gesamten Lieferkette zu schützen.
Lieferanten, die vertrauliche ZF-Informationen verarbeiten, auf ZF-Systeme zugreifen, vertrauliche ZF-Dokumentationen erhalten oder ZF-spezifische Produkte bzw. Dienstleistungen bereitstellen, können verpflichtet werden, einen Nachweis über ein angemessenes Information Security Management System (ISMS) zu erbringen.
Dieser Nachweis kann erbracht werden durch:
- ein gültiges TISAX-Assessment
- sofern von ZF akzeptiert, ein ISO/IEC 27001:2022 Zertifikat, dessen zertifizierter Geltungsbereich die relevante Geschäftsbeziehung mit ZF vollständig abdeckt.
TISAX steht für Trusted Information Security Assessment Exchange. Es handelt sich um den in der Automobilindustrie etablierten Mechanismus zur Bewertung von Informationssicherheitsanforderungen und zum Austausch von Bewertungsergebnissen über die ENX-Plattform.
Weitere Informationen finden Sie auf der ENX-TISAX-Homepage: ENX-TISAX-Homepage
TISAX-Governance
Die ENX Association ist die verantwortliche Organisation hinter dem TISAX Assessment. Diese Organisation wurde im Jahr 2000 von europäischen Automobilherstellern, Automobilzulieferern sowie mehreren nationalen Automobilverbänden gegründet, um Branchenstandards zu definieren und deren Einhaltung zu überwachen.
Warum verlangt ZF einen ISMS-Nachweis?
ZF tauscht während des gesamten Beschaffungs- und Lieferprozesses vertrauliche Informationen und geschäftsrelevante Daten mit Lieferanten aus.
Daher sind angemessene Informationssicherheitsmaßnahmen erforderlich, um ZF-Informationen zu schützen und die geltenden Kunden- und Geschäftsanforderungen innerhalb der Lieferkette zu erfüllen.
Nicht jeder Lieferant muss einen ISMS-Nachweis erbringen.
Ein Lieferant kann als ISMS-relevant eingestuft werden, wenn eines oder mehrere der folgenden Kriterien zutreffen:
- Der Lieferant arbeitet mit vertraulichen ZF-Informationen.
- Der Lieferant hat Zugriff auf ZF-Systeme oder Informationen.
- Der Lieferant erhält, speichert oder verarbeitet sensible ZF-Dokumentationen, beispielsweise Zeichnungen, Ausdrucke, gedruckte Unterlagen oder geistiges Eigentum.
- Der Lieferant liefert Teile, Produkte oder Dienstleistungen auf Grundlage spezifischer ZF-Anforderungen.
Ihr zuständiger ZF-Einkäufer informiert Sie, wenn ein ISMS-Nachweis erforderlich ist. Falls Sie unsicher sind, ob Ihr Unternehmen als ISMS-relevant gilt, wenden Sie sich bitte an Ihren Ansprechpartner im Einkauf.
Welcher Nachweis wird benötigt?
TISAX Assessment Objectives und Assessment Levels
TISAX definiert verschiedene Assessment Objectives, abhängig vom Schutzbedarf und der Art der betroffenen Informationen. Jedem Assessment Objective ist ein entsprechendes Assessment Level zugeordnet
Die derzeit von ENX angebotenen 12 verschiedenen TISAX Assessment
Objectives bestimmen, welche Anforderungen das ISMS erfüllen muss. Das erforderliche Assessment Objective richtet sich ausschließlich nach der Art der Daten, die Sie im Auftrag von ZF verarbeiten. Die mit „ZF“ gekennzeichneten Objectives müssen im Rahmen der jeweiligen Geschäftsbeziehung auf ihre Verbindlichkeit geprüft werden. Für das Modul Information Security verlangt ZF mindestens „Info High“/„Confidential“ / „High Availability.
Häufig gestellte Fragen (FAQ)
- Der zuständige ZF-Einkäufer informiert den Lieferanten, wenn ein ISMS-Nachweis erforderlich ist.
- Bei Fragen zur Anwendbarkeit von TISAX kann sich der Lieferant zur weiteren Unterstützung an seinen zuständigen ZF-Einkäufer wenden.
- Grundsätzlich wird von als ISMS-relevant eingestuften Lieferanten mindestens Assessment Level 2 (AL2) mit den zutreffenden Assessment Objectives wie „Confidential“ und „High Availability“ erwartet.
- Abhängig von der Geschäftsbeziehung und dem Schutzbedarf können zusätzliche Assessment Objectives für Data Protection und/oder Prototype Protection erforderlich sein. Das jeweils anzuwendende Assessment Level (AL2 oder AL3) wird durch den zuständigen ZF-Einkäufer kommuniziert.
- Ja, sofern dies von ZF akzeptiert wird.
- Der zertifizierte Geltungsbereich muss alle relevanten Standorte, Prozesse und Aktivitäten der Geschäftsbeziehung mit ZF vollständig abdecken.
- Das hängt vom jeweiligen Scope ab.
- Das Assessment bzw. Zertifikat muss alle für die Geschäftsbeziehung mit ZF relevanten Standorte, Prozesse und Aktivitäten umfassen. Bei Unklarheiten zum Scope ist der zuständige ZF-Einkäufer zu kontaktieren.
- Nein. Die Lieferanten tragen die Kosten für ihr TISAX Assessment sowie die damit verbundenen Audit-Aktivitäten selbst.
Stellen Sie das relevante Assessment-Ergebnis über das ENX-Portal für ZF bereit und verwenden Sie die ZF Participant ID: PLZRCC
- Für Informationen zu TISAX, dem Assessment-Prozess und zugelassenen Audit-Anbietern besuchen Sie bitte die ENX TISAX Homepage.
- ENX-TISAX-Homepage.
- Für ZF-spezifische Anforderungen wenden Sie sich bitte an Ihren zuständigen ZF-Einkäufer. TISAX Information Packet for Suppliers