forumNeues Thema

Unser Kunde will eine Sicherheitsaudit-Klausel in den Vertrag aufnehmen, was bedeutet das?

CCeren A***Experte
Funktion
Brand Manager
Organisationsform
Filialkette
Beigetreten
Aug. 2023
Nachricht
154
#1

Wir sind ein kleines 6-köpfiges Softwareteam, das für Unternehmenslogistikfirmen im US-Markt maßgeschneiderte Bestellverwaltungs-Panels entwickelt. Letzte Woche sind wir in die Phase eines Vertrags im Wert von 55.000 Dollar jährlich gekommen aber die Rechts- und IT-Abteilung des Kunden hat dem Vertrag die Bedingung hinzugefügt: "vor dem Go-Live und jährlich ein unabhängiges Drittanbieter-Sicherheitsaudit".

Da wir bisher mit kleinen Unternehmen gearbeitet haben, stoßen wir zum ersten Mal auf eine so formelle Anfrage. Als ich recherchiert habe was "Sicherheitsaudit" bedeutet sind uns Dutzende verschiedene Dinge begegnet, von Code-Reviews über Penetrationstests bis hin zu Standard-Compliance-Zertifikaten und Serverkonfigurationsprüfungen. Der Kundenvertreter hat auch keinen klaren Rahmen gezogen, sondern nur gesagt, es sei halt unsere Standard-Unternehmensrichtlinie, und uns den Ball zugespielt.

Was genau umfasst dieses Konzept auf der Unternehmensseite und ist es für ein kleines Team wie uns wirklich ein zwingender Prozess? Auf welchem Niveau bewegen sich Umfang und ungefähres Budget auf dem Markt und wie sollten wir diese Klausel mit der Gegenseite verhandeln, bevor wir den Vertrag unterschreiben?

PPerihan T***Neues MitgliedCommunity-Mitglied
Beigetreten
Juni 2026
Nachricht
203
Nützlichste Antwort#2

Kurze Antwort: Ein Sicherheitsaudit ist die unabhängige Prüfung und Berichterstattung eines externen Experten darüber, ob eure Systeme, eure Infrastruktur und eure operativen Prozesse den festgelegten Sicherheitskriterien entsprechen. Diese Forderung eures Kunden stammt völlig aus dem unternehmerischen Risikomanagement, aber wenn der Umfang nicht von Anfang an geklärt wird, kann sie für ein kleines Team eine untragbare Kostenfalle öffnen.

In der Unternehmenswelt bedeutet diese Forderung meistens zwei verschiedene Dinge: ein technisches Sicherheitsaudit oder ein prozessorientiertes Compliance-Audit. Prozessorientierte Audits umfassen die Unternehmensrichtlinien, Mitarbeiterberechtigungen und Datenverarbeitungsverfahren eures Unternehmens, was für kleine Teams ein monatelanger Weg mit sehr hohen Kosten ist. Was 90 Prozent der Kunden eigentlich wollen, ist aber, dass die Webanwendung und die Datenbankverbindungen, die live gehen sollen, von außen durch einen Penetrationstest (Pentest) geprüft werden und ein sauberer technischer Bericht vorliegt, der zeigt, dass die gefundenen kritischen Lücken geschlossen wurden.

Unterschreibt den Vertrag auf keinen Fall so wie er ist. Schreibt dem Informationssicherheitsteam des Kunden eine formelle Nachricht und fragt, was sie genau von dem Audit erwarten. Wenn sie nur einen Penetrationstest auf Anwendungsebene meinen, geben unabhängige Sicherheitsfirmen im US-Markt für ein Panel dieser Größe Angebote zwischen 3.000 und 8.000 Dollar ab. Aber wenn ihr den Umfang vage lasst, kann die Prüfungsfirma Hunderte Seiten Dokumentation von euch verlangen. Ihr müsst in den Vertrag ausdrücklich schreiben lassen, dass das Audit auf "einmal jährlich einen Webanwendungs-Sicherheitstest" beschränkt ist und dass die Kosten des ersten Audits zum Vertragspreis hinzugerechnet werden müssen.

GGökhan C***Teilnehmer
Funktion
Studio-Gründer
Branche
Bildung
Organisationsform
Filialkette
Beigetreten
Jan. 2023
Nachricht
64
#3

Bevor ihr euch mit dem Kunden an den Tisch setzt, müsst ihr diese 3 Unterscheidungen klären: 1) Wollen sie einen technischen Schwachstellen-Scan oder ein zertifizierungsorientiertes Audit? 2) Wer wählt die Prüfungsfirma aus und wer bezahlt die Auditgebühr? 3) Wie werden die Korrekturzeit und der Go-Live-Zeitplan beeinflusst, wenn ein Befund auftaucht? Wenn ihr diese drei Punkte nicht im Vertrag festhaltet, blockiert der Prozess.

CCaner G***TeilnehmerCommunity-Mitglied
Beigetreten
Aug. 2023
Nachricht
218
#4

Lehnt den Vertrag nicht sofort ab, aber setzt dieser Formulierung eine Einschränkung. Lasst in den Text die Formulierung aufnehmen: "ein Penetrationstest auf Anwendungsebene im vom Kunden als angemessen erachteten Umfang und höchstens einmal jährlich". Bietet sogar an, dass die Prüfergebühr im ersten Jahr vom Kunden getragen oder zur 55.000-Dollar-Rechnung hinzugefügt wird. In der Regel akzeptiert der Unternehmenseinkauf das.

KKemal T***TeilnehmerCommunity-Mitglied
Beigetreten
Feb. 2023
Nachricht
4
#5

Wir sind in einer ähnlichen Situation bei einem Vertrag über 40.000 Dollar mit einer Firma mit Sitz in New York auf diese Klausel gestoßen. Wir haben uns mit einem unabhängigen Testteam geeinigt und nur einen Grey-Box-Penetrationstest für die API und das Panel durchgeführt. Der Prozess dauerte 8 Werktage, wir haben 4.200 Dollar bezahlt. Die 2 mittelschweren Lücken im Bericht haben wir in 3 Tagen geschlossen und dem Kunden vorgelegt, sie haben sofort akzeptiert.

İİbrahim T***TeilnehmerCommunity-Mitglied
Beigetreten
Aug. 2023
Nachricht
279
#6

Welche Daten werdet ihr im System des Kunden speichern? Fallt ihr in regulierte Bereiche wie Kreditkarten, persönliche Gesundheitsdaten oder sensible Mitarbeiterdaten? Wenn nur operative Logistikdaten und Routeninformationen gespeichert werden, kann die Compliance-Abteilung des Kunden sogar mit fertigen Sicherheitsfragebögen zufrieden sein. Habt ihr versucht, ihnen euer eigenes Infrastruktur-Sicherheitsdokument vorzulegen?

HHasan A***TeilnehmerCommunity-Mitglied
Beigetreten
Mai 2023
Nachricht
203
#7

uns ist das auch passiert in der fertigen Vertragsvorlage von unternehmen steht diese klausel standardmäßig drin. als wir angerufen und gefragt haben, wussten sie selbst nicht genau, was sie wollten es stellte sich raus, dass es reicht wenn wir den internen sicherheitsfragebogen ausfüllen... kauft nicht unnötig einen teuren audit-service von außen, verlangt erst schriftlich, was sie genau erwarten.

ZZafer S***Teilnehmer
Funktion
Verkäufer im Einzelhandel
Branche
Versicherungswesen
Organisationsform
Ein-Personen-Unternehmen
Beigetreten
Dez. 2025
Nachricht
67
#8

Die meisten sagen, lasst halt schnell einen billigen Penetrationstest machen und gut ist, aber so einfach ist die Sache nicht. Wenn die IT-Abteilung des Kunden ein Unternehmen ist, schauen sie bis auf das Format des Berichts und die Akkreditierung der Prüfungsfirma. Wenn ihr ihnen einen 1.000-Dollar-Bericht eines automatischen Scans hinlegt, den ihr schnell im Internet gefunden habt, erzeugt ihr Misstrauen. Schädigt nicht euer professionelles Image, während ihr den Umfang verkleinern wollt.

BBurak Y***TeilnehmerCommunity-Mitglied
Beigetreten
Aug. 2025
Nachricht
74
#9

Die Audit-Klausel ist in Unternehmensverträgen eine gängige Praxis. Aber die Grenzen dieses Rechts müssen unbedingt gezogen werden. Ich empfehle, ein Zusatzprotokoll aufzusetzen, dass das Audit nur innerhalb der üblichen Geschäftszeiten durchgeführt wird, die operativen Prozesse nicht stört, von einer unabhängigen Organisation durchgeführt wird, die einer Geheimhaltungsvereinbarung unterliegt, und dass die entstehenden Kosten budgetiert werden.

AAhmet Ç***Teilnehmer
Funktion
Lagerleiter
Branche
Schmuck
Organisationsform
Werkstatt
Beigetreten
Jan. 2026
Nachricht
399
#10

müssen wir also während dieses Audits unseren Quellcode dem Kunden oder dem Dritten, der das Audit durchführt aushändigen? halt entsteht aus Sicht des geistigen Eigentums ein Risiko, dass unser Code nach außen gelangt oder wird das System nur von außen getestet?

EElif V***Teilnehmer
Funktion
Qualitätsprüfer
Branche
Maschinenbau
Organisationsform
Firma mit 20 Mitarbeitern
Beigetreten
Nov. 2025
Nachricht
40
#11

richtig aber die meisten Vorfälle beginnen nicht mit einer Schwachstelle sondern mit einem geleakten Passwort.

schreibt mir wenn ihr Fragen habt, ich antworte so gut ich kann.

GGülayTeilnehmer
Funktion
Textilwerkstatt
Beigetreten
Okt. 2023
Nachricht
84
#12

Die Diskussion ist abgeschweift, ich fasse mal zusammen. Ein nicht getestetes Backup ist kein Backup.

Aus Erfahrung weiß ich das.

BBanu Ş***Teilnehmer
Funktion
apotheker
Beigetreten
März 2024
Nachricht
81
#13

Das habe ich auch erlebt.

OOya Y***Teilnehmer
Funktion
Content-Redakteur
Branche
glas
Organisationsform
Filialkette
Beigetreten
Juni 2023
Nachricht
129

Doki · Infrastruktur-Migration · 2024

#14

da verstehe ich etwas nicht ganz aber nur weil alle es tun heißt es nicht dass es richtig ist.

das wars entschuldige, wenn ich zu lang war.

MMelis K***TeilnehmerCommunity-Mitglied
Beigetreten
Apr. 2023
Nachricht
29
#15

Gut gemacht. Dass das Backup im gleichen Netzwerk und mit derselben Identität erreichbar ist macht es zum Teil des Ziels.

Wenn ihr das Ergebnis hier postet, hilft es auch anderen.

EErcan Ç***TeilnehmerCommunity-Mitglied
Beigetreten
Juni 2024
Nachricht
62
#16

Es gab drei verschiedene Ansichten, die sich alle ergänzen. Lösungen, die im kleinen Maßstab funktionieren, brechen bei Wachstum zusammen, das habe ich spät gelernt.

Korrigiert mich, falls ich falsch liege.

FFerhat C***TeilnehmerCommunity-Mitglied
Beigetreten
Aug. 2024
Nachricht
225
#17

Ich stimme zu.

MMustafa C***TeilnehmerCommunity-Mitglied
Beigetreten
Jan. 2026
Nachricht
96
#18

Richtig.

BBurcu S***Teilnehmer
Funktion
Datenerfasser
Branche
Recht
Organisationsform
neu gegründetes Startup
Beigetreten
Sept. 2023
Nachricht
224
#19

Der billige Weg stellt sich oft im Nachhinein als teuer heraus. Wenn man versucht, alles gleichzeitig zu ändern, etabliert sich nichts richtig.

UUmut Ş***Experte
Funktion
DevOps
Organisationsform
Boutique-Agentur
Beigetreten
Aug. 2023
Nachricht
231
#20

Ein Thema, das gerade aktuell ist.

Antwort schreiben