Der Sicherheitsfragebogen, den Sie nicht beantworten können, und was er wirklich fragt

Ein CAIQ umfasst rund 260 Fragen. Ein vollständiger SIG über 800. Hinter allen stehen dieselben drei Fragen, und sie einmal zu beantworten trennt zwei Tage Arbeit von sechs Wochen.

Daniel Grigorovich
Daniel Grigorovich
Gründer · 10 Sept 2026 · 6 Min. Lesezeit
GRCSMEEvidence
Der Sicherheitsfragebogen, den Sie nicht beantworten können

Wer das lesen sollte: die Person in einem Unternehmen mit 40 Beschäftigten, die gerade von der Beschaffung eines Interessenten eine Tabelle mit mehreren hundert Zeilen und einer Frist erhalten hat.

Diese Tabelle prüft nicht wirklich Ihre Sicherheit. Sie prüft, ob Sie bereits aufgeschrieben haben, was Sie tun. Das sind zwei verschiedene Dinge, und deshalb braucht dasselbe Dokument bei einem Unternehmen zwei Tage und beim nächsten sechs Wochen.

Die drei, die Sie tatsächlich erhalten

Die meisten Fragebögen folgen einem von drei Standardformaten oder sind eine bearbeitete Fassung davon.

FormatFragenBeim ersten MalMit Antwortbibliothek
VSA, Vendor Security Alliance100 bis 1401 bis 2 Wochen1 bis 2 Tage
CAIQ, Cloud Security Alliancerund 2602 bis 3 Wochen2 bis 4 Tage
SIG Core, Shared Assessmentsüber 8004 bis 8 Wochen1 bis 3 Wochen

Zwei Dinge in dieser Tabelle verdienen Aufmerksamkeit.

Erstens: die Spanne innerhalb einer Zeile ist größer als die zwischen den Zeilen. Ein SIG mit Bibliothek dahinter geht schneller als ein CAIQ ohne. Das erhaltene Format zählt weit weniger als die Frage, ob Sie schon einmal etwas beantwortet haben.

Zweitens: wer was schickt. VSA kommt, wenn Sie an Technologieunternehmen verkaufen. CAIQ, wenn der Käufer cloudzentriert ist. SIG im Finanzsektor, und er reicht weit über Sicherheit hinaus bis zu Finanzlage, Unternehmensrisiko und Umweltfaktoren, weshalb er viermal so groß ist.

Was alle wirklich fragen

Nimmt man die Formate weg, bleiben drei Fragen. Jede Zeile in jeder dieser Tabellen ist eine Umformulierung einer davon.

1. Wissen Sie, was Sie haben? Werte, Daten, Lieferanten, wer worauf zugreift. Etwa ein Drittel jedes Fragebogens ist diese Frage in anderer Kleidung.

2. Können Sie zeigen, dass eine Maßnahme läuft und nicht nur geschrieben ist? Nicht „haben Sie eine Passwortrichtlinie“, sondern „wann haben Sie zuletzt Zugriffe überprüft, und können Sie das zeigen“. Das ist die Hälfte, die Unternehmen erwischt, die Dokumente haben und keine Aufzeichnungen, die Unterscheidung aus Nachweise, die sich selbst sammeln.

3. Was passiert, wenn etwas schiefgeht? Erkennung, Reaktion, Benachrichtigung speziell an sie, Wiederherstellung, und wie schnell.

Ein Unternehmen, das diese drei ordentlich beantworten kann, kann jeden Fragebogen beantworten. Eines, das es nicht kann, beantwortet jeden von null, jedes Mal anders, dauerhaft.

Warum Ihre Antworten sich widersprechen, und warum das das eigentliche Risiko ist

Hier ist das Versagen, das Aufträge kostet, und es ist keine schlechte Antwort. Es sind drei verschiedene Antworten.

Der Fragebogen kommt, wird nach Abschnitten geteilt und landet bei drei Personen. Der Techniker beantwortet die technischen Zeilen nach dem, was tatsächlich ausgerollt ist. Jemand aus dem Betrieb beantwortet die Prozesszeilen nach dem, was das Regelwerk sagt. Eine Gründerin beantwortet die Governance-Zeilen optimistisch, weil der Auftrag zählt.

Das Ergebnis widerspricht sich. Zeile 40 sagt vierteljährliche Zugriffsüberprüfungen. Zeile 210 sagt jährlich. Zeile 15 sagt, es gebe einen dokumentierten Notfallplan, Zeile 300 sagt, Vorfälle behandle der CTO ad hoc.

Die Prüfer auf der anderen Seite bemerken das. Ihre Aufgabe ist der Abgleich von Antworten, und Widersprüchlichkeit liest sich als Unordnung oder Ausweichen. Beides ist schlechter als ein schlichtes „das machen wir noch nicht, hier ist die kompensierende Maßnahme und das geplante Datum“.

Ehrlichkeit über eine Lücke kostet in dieser Größenordnung fast nie einen Auftrag. Beim Widerspruch ertappt zu werden manchmal schon.

Was eine Zertifizierung tatsächlich spart

Das ist das Argument für ISO 27001, das niemand ordentlich vorbringt, weil es kommerziell und nicht regulatorisch ist.

ISO 27001 zu halten beantwortet einen großen Teil jedes dieser Formate vorab:

FormatAbgedeckt durch SOC 2Abgedeckt durch ISO 27001
VSA70 bis 80 %75 bis 85 %
CAIQ60 bis 70 %75 bis 80 %
SIG40 bis 50 %50 bis 65 %

Beachten Sie das Muster. ISO 27001 liegt bei allen dreien vor SOC 2, mit dem größten Abstand beim CAIQ. Beachten Sie auch, dass selbst ISO 27001 bei etwa 85 % endet und beim SIG kaum die Hälfte abdeckt. Es gibt kein Zertifikat, das Fragebögen verschwinden lässt.

Was das Zertifikat wirklich leistet, unterscheidet sich von der Abdeckungszahl. Es gibt Ihnen einen Maßnahmensatz mit Verantwortlichen, Status und Nachweisen, sodass die verbleibenden Fragen eine Quelle haben. Ohne das bleibt der Prozentsatz theoretisch.

Das vollständige Bild ohne Sicherheitsteam steht in ISO 27001 für ein Unternehmen ohne Sicherheitsteam, das ehrliche Budget in Was ISO 27001 einen Mittelständler wirklich kostet.

Bauen Sie die Antwortbibliothek, einmal

Die praktische Abhilfe ist unspektakulär und wirkt.

Ordnen Sie Antworten Maßnahmen zu, nicht Fragebögen. Die Einheit ist „wie wir Zugriffsüberprüfung machen“, nicht „Zeile 212 des CAIQ jenes Kunden im März“. Kommt das nächste Format, bilden Sie dessen Zeilen auf Ihre Maßnahmen ab, statt neu zu beginnen.

Jede Antwort trägt Datum und Verantwortlichen. Eine ungepflegte Bibliothek ist schlechter als keine, denn sie gibt eine veraltete Antwort selbstbewusst wieder. Das Datum sagt, welche Einträge vor dem Versand zu prüfen sind.

Schreiben Sie Lücken als Lücken auf, mit Plan. Die Zeilen, deren ehrliche Antwort nein lautet, lohnen sorgfältige Vorformulierung, denn sie werden wiederkommen. „Derzeit nicht, abgemildert durch X, geplant für Q2“ ist eine wiederverwendbare Antwort. Schweigen nicht.

Halten Sie auch die Grenze des Anwendungsbereichs in der Bibliothek. Ein großer Teil der Fragebogenstreitigkeiten sind in Wahrheit Streitigkeiten über den Anwendungsbereich: Der Kunde fragt nach einem System, das nicht zu der Umgebung gehört, die ihn bedient. Klar sagen zu können, was drin und was draußen ist, ist dieselbe Disziplin wie Anwendungsbereich und Erklärung zur Anwendbarkeit.

Das ist auch der Sinn davon, Maßnahmensatz, Nachweise und Antworten am selben Ort zu halten. Nicht weil ein Werkzeug grundsätzlich eine Tabelle schlägt, sondern weil eine Antwort, die neben ihrer Maßnahme liegt, mitaktualisiert wird, wenn sich die Maßnahme ändert, und eine Antwort in der Tabelle vom letzten Jahr nicht.

Die Fragen, die Sie zurückstellen sollten

Zwei, und sie sparen mehr Zeit als jedes Werkzeug.

„Welche Abschnitte gelten angesichts dessen, was Sie kaufen?“ Die meisten Fragebögen gehen unbearbeitet raus. Liefern Sie ein einzelnes SaaS-Modul, ist die physische Sicherheit Ihrer Fertigungsstandorte nicht einschlägig, und der Prüfer stimmt auf Nachfrage meist zu. Das ist ein normales Gespräch, kein Widerstand.

„Würden unser ISO 27001 Zertifikat und die Erklärung zur Anwendbarkeit einen Teil davon abdecken?“ Häufig ja, besonders bei den Governance-Abschnitten. Die Frage lohnt sich, bevor Sie zwei Wochen damit verbringen, denselben Inhalt in deren Format abzutippen.

Die technische Realität: der Fragebogen ist nicht die Prüfung

Es lohnt Klarheit darüber, was diese Übung misst, denn das lenkt Ihre Investitionen.

Ein Fragebogen prüft Dokumentation. Er fragt, ob eine Maßnahme existiert und ob Sie sie beschreiben können. Jede Frage in jedem dieser Formate kann ein Unternehmen wahrheitsgemäß beantworten, in dem Protokollierung konfiguriert und nie abgefragt wird, der Schwachstellenscanner monatlich in einen ungelesenen Bericht läuft und nie ein Rückspielen gestoppt wurde. All das sind Ja-Antworten.

Die Prüfung ändert sich im Nachgespräch. Ein aufmerksamer Prüfer stellt zweite Fragen: wie lange ist Ihre am längsten offene kritische Feststellung offen, wann haben Sie zuletzt aus einer Sicherung wiederhergestellt und wie lange hat es gedauert, was würde Ihnen sagen, dass ein Konto kompromittiert wurde. Darauf sind Zahlen die Antwort, und die Zahlen sind da oder eben nicht.

Die Antwortbibliothek bringt Sie also durch die Tabelle, und sie lohnt sich. Durch das Gespräch bringt sie Sie nicht. Dafür braucht es tatsächlich laufende Erkennung und Expositionsmanagement, mit Feststellungen, die Verantwortlichen und Frist tragen, dieselbe Lücke wie in was ein Zertifikat offen lässt. Ein unabhängiges Sicherheitsaudit ist der schnellste Weg herauszufinden, welche Ihrer Fragebogenantworten die Nachfrage überstehen würden.

Daniel Grigorovich

Daniel Grigorovich · Gründer

Ich bin der Meinung, dass kein Unternehmen unter „Compliance-Checklisten“ oder der Auslegung vager gesetzlicher Vorschriften leiden sollte. Auch wenn ich nach wie vor an dem Grundsatz festhalte, dass alle Softwareprodukte zuverlässig und sicher sein sollten, möchte ich Unternehmen eine Möglichkeit bieten, die Herausforderungen zu meistern, die bei der Umsetzung dieser Anforderungen auftreten.