Termin vereinbaren

Security Questionnaires & Automatisierung

Wie Sie die wachsende Zahl an Sicherheitsfragebögen aus Kundenprüfungen und Third-Party-Risk-Management strukturiert beantworten und gezielt anfordern – mit Standardkatalogen, Antwort-Bibliotheken, KI-gestützter Antwortgenerierung und einem Trust Center.

Stand: Juli 2026 · Valeri Milke, ISO 27001 & ISO 42001 Lead Auditor

283Ja/Nein-Fragen im CAIQ v4.1 der Cloud Security Alliance
207Controls in 17 Domänen der CCM v4.1
3SIG-Scoping-Presets im Jahrgang 2026: Lite, Core, Detail
2STAR-Level: CAIQ-Selbstauskunft (1) und Drittprüfung (2)

Security Questionnaires sind im B2B-Geschäft zum Standardinstrument geworden: Wer Software, Cloud- oder Managed Services einkauft, prüft die Sicherheitspraktiken seiner Anbieter – und wer verkauft, beantwortet dieselben Fragen in immer neuen Varianten, oft mitten im Vertriebsprozess. Regulatorische Vorgaben wie NIS2 und DORA haben die Anbieterprüfung von einer Best Practice zur Pflicht gemacht und das Fragebogen-Volumen auf beiden Seiten deutlich erhöht. Standardkataloge wie der CSA CAIQ und der Shared-Assessments-SIG reduzieren die Varianz der Fragen, lösen das Mengenproblem aber nicht allein. Deshalb etablieren sich Antwort-Bibliotheken, KI-gestützte Antwortgenerierung mit menschlichem Review und Trust Center als proaktives Gegenstück zum klassischen Fragebogen.

Das Wichtigste im Überblick

Sechs Themenblöcke — zum Aufklappen antippen.

Vom Fragebogen zum Trust Center

Vier Bausteine im Vergleich — Standardkataloge, Automatisierung und das proaktive Gegenstück.

283 Fragen
  • Der Consensus Assessment Initiative Questionnaire der Cloud Security Alliance umfasst in Version 4.1 283 Ja/Nein-Fragen.
  • Synchronisiert mit der Cloud Controls Matrix (CCM) v4.1: 207 Controls in 17 Domänen, veröffentlicht Ende Januar 2026.
  • Daneben existiert eine verkürzte CAIQ-Lite-Variante.
CAIQ v4.1CCM v4.1CAIQ-LiteCloud Security Alliance

Standards & Quellen

Die Inhalte dieser Seite basieren auf den folgenden öffentlich verfügbaren Leitfäden und Studien.

Cloud Security Alliance · 2025

The CSA Cloud Controls Matrix v4.1: Strengthening the Future of Cloud Security

Kündigt CCM v4.1 mit 207 Controls in 17 Domänen für Ende Januar 2026 an; der zugehörige CAIQ v4.1 umfasst 283 mit den Controls abgestimmte Fragen.

Cloud Security Alliance · 2026

STAR Registry (Security, Trust, Assurance and Risk)

Öffentliches Register für Cloud-Anbieter-Assessments: Level 1 als CAIQ-basierte Selbstauskunft, Level 2 als Drittprüfung (STAR Attestation/SOC 2, STAR Certification/ISO 27001).

Mitratech · 2026

SIG 2026: Key Updates and Considerations

Jahresupdate des Shared-Assessments-SIG: formalisierte Scoping-Presets (Lite, Core, Detail), Mapping auf ISO/IEC 42001 sowie erweiterte NIST-SP-800-171-Zuordnung.

Amtsblatt der EU / EUR-Lex · 2022

Richtlinie (EU) 2022/2555 (NIS2)

Art. 21 Abs. 2 Buchst. d verlangt Sicherheit der Lieferkette, Art. 21 Abs. 3 die Berücksichtigung der Schwachstellen und Cybersicherheitspraktiken unmittelbarer Anbieter.

Amtsblatt der EU / EUR-Lex · 2022

Verordnung (EU) 2022/2554 (DORA)

Art. 28 Abs. 3 verpflichtet Finanzunternehmen zu einem Informationsregister über alle vertraglichen Vereinbarungen mit IKT-Drittdienstleistern.

ISO/IEC · 2022

ISO/IEC 27036-2:2022 Cybersecurity — Supplier relationships — Part 2: Requirements

Normative Anforderungen an das Management der Informationssicherheit in Lieferanten-Abnehmer-Beziehungen, in die Fragebogen-Assessments prozessual eingebettet werden.

Fragebogen-Aufwand im Griff?

Wenn Security Questionnaires bei Ihnen wiederkehrend Kapazität binden, ordnen wir in einem unverbindlichen Erstgespräch ein, welche Kombination aus Antwort-Bibliothek, Review-Workflow und Trust Center zu Ihrer Situation passt.