forumNeues Thema

Großkunde verlangt Sicherheitsaudit vor Vertragsabschluss – Checkliste gesucht

SSerkan G***Experte
Funktion
Penetrationstest-Spezialist
Organisationsform
Unternehmen innerhalb eines Konzerns
Beigetreten
Nov. 2023
Nachricht
154
#1

Wir sind ein neunköpfiges B2B-Softwareunternehmen mit Sitz in London. Unsere Plattform optimiert typische HR-Prozesse. Bisher haben wir ausschließlich mit KMUs zwischen 20 und 50 Mitarbeitern gearbeitet, da reichten immer die Standardfragen zur IT-Sicherheit. Letzte Woche standen wir nun kurz vor dem Abschluss eines Jahresvertrags über 85.000 Pfund mit einer landesweiten Einzelhandelskette (ca. 4.000 Mitarbeiter).

Der Einkauf verlangt vor Unterschrift nun ein Audit durch deren InfoSec-Team und hat uns einen monströsen Fragebogen zur Lieferanten-Risikobewertung mit 180 Punkten geschickt. Zertifizierungen wie SOC 2 oder ISO 27001 haben wir noch nicht. Gibt es eine handfeste Sicherheits-Audit-Checkliste, mit der wir uns schnell wappnen können, ohne den Deal zu gefährden? Welche konkreten Nachweise erwarten Konzerne von kleineren SaaS-Anbietern?

NNevinTeilnehmer
Funktion
Sprachschule
Beigetreten
Apr. 2024
Nachricht
92
Nützlichste Antwort#2

Kurz gesagt: Sie können den Kunden auch ohne formelle Zertifikate überzeugen. Konzerne suchen selten absolute Perfektion, sondern wollen sehen, dass Sie das Thema Datensicherheit strukturiert und verbindlich angehen. Jede Antwort sollte durch eine schriftliche Richtlinie, System-Screenshots oder externe Prüfberichte belegt werden können.

Eine solide Sicherheits-Audit-Checkliste umfasst im Kern folgende Punkte: 1) Zugriffsmanagement. Belegen Sie eine durchgängige Multi-Faktor-Authentifizierung (MFA) für alle Mitarbeiter und Produktivsysteme, rollenbasierte Zugriffsrechte (RBAC) sowie einen klar geregelten Offboarding-Prozess für ausscheidendes Personal. 2) Verschlüsselung und Backups. Daten müssen sowohl bei der Übertragung (TLS) als auch im Ruhezustand (at-rest) verschlüsselt sein. Weisen Sie tägliche verschlüsselte Backups nach und belegen Sie regelmäßige Wiederherstellungstests (mindestens quartalsweise).

3) Schwachstellenmanagement. Ein aktueller Executive Summary Report eines unabhängigen Dienstleisters zu einem Pentest wirkt oft Wunder. Liegt der nicht vor, fügen Sie automatisierte Vulnerability-Scans und Ihre Patch-Policy bei, aus der hervorgeht, in welchen Fristen kritische Lücken geschlossen werden. 4) Incident Response und Notfallpläne. Formulieren Sie ein 2- bis 3-seitiges Notfallkonzept: Innerhalb wie vieler Stunden wird der Kunde bei Datenpannen informiert? Wer steuert die Krise? Antworten Sie im Fragebogen nie einfach mit 'Ja', sondern verweisen Sie stets präzise auf den jeweiligen Abschnitt Ihrer internen Dokumentation.

SSelin K***Teilnehmer
Funktion
HR-Spezialist
Branche
E-Commerce
Organisationsform
Werkstatt
Beigetreten
Sept. 2024
Nachricht
42
#3

Was Auditoren am meisten hassen, ist Blendwerk. Wenn ihr bei Sicherheitsmechanismen 'ja' ankreuzt, die ihr gar nicht habt, und beim Nachweis ins Stottern geratet, ist der Deal sofort tot. 'Dieser Prozess erfolgt derzeit manuell, die Automatisierung ist für Q3 geplant' wirkt tausendmal professioneller als irgendeine Ausrede.

PPolat G***Teilnehmer
Funktion
Grafikdesigner
Branche
Recht
Organisationsform
Werkstatt
Beigetreten
Nov. 2023
Nachricht
29

Doki · SEO-Beratung · 2023

#4

Nutzen Sie das Shared-Responsibility-Modell Ihres Cloud-Anbieters voll aus. Bei Fragen zu physischer Rechenzentrumssicherheit, Brandschutz oder Hardware-Redundanz verlinken Sie direkt auf die Compliance-Zertifikate von AWS, Azure oder GCP. Damit sind mindestens 30 Prozent des Fragebogens schon mal sauber abgefrühstückt.

TTaner N***TeilnehmerCommunity-Mitglied
Beigetreten
Dez. 2025
Nachricht
13
#5

Aktiviert direkt dieses Wochenende im zentralen Admin-Panel für alle Team-Accounts die Pflicht für Passwort-Manager und MFA. Screenshots aus dem Dashboard die das belegen sind im Fragebogen der stärkste Nachweis für den Bereich Authentifizierung.

ÖÖmerTeilnehmer
Funktion
Finanzanalyst
Beigetreten
Dez. 2023
Nachricht
126
#6

Wir sind letztes Jahr an genau so einem Fragebogen hängengeblieben, der Vertrag hat sich um 3 Monate verzögert. Haben dann für 3.500 Pfund eilig einen Pentest machen lassen und eine saubere, einseitige Management Summary bekommen. Als wir den Bericht angehängt haben, hat das Security-Team die Hälfte der technischen Fragen direkt abgenickt.

OOnur K***Experte
Funktion
F&E-Leiter
Beigetreten
Aug. 2023
Nachricht
142
#7

Bitte bedenken Sie, dass das Großunternehmen als Auftragsverarbeiter einen Auftragsverarbeitungsvertrag (DPA / AVV) von Ihnen verlangen wird. Es empfiehlt sich, die Klauseln zu Speicherorten, Subunternehmern und Audit-Rechten vorab gemeinsam mit Ihrem Rechtsbeistand durchzugehen.

İİlknur G***VeteranCommunity-Mitglied
Beigetreten
Nov. 2024
Nachricht
80
#8

Nicht alle 180 Fragen betreffen euch zwangsläufig. Konzerne schicken jedem Dienstleister dasselbe Standard-Template. Bei Punkten außerhalb eures Scopes (wie physische Bürosicherheit oder Zutrittskontrollsysteme) einfach klar 'Nicht zutreffend (N/A)' eintragen und kurz begründen – bindet euch da bloß nichts unnötig ans Bein.

AAleyna E***Teilnehmer
Funktion
Praktikant
Branche
IT-Dienstleistungen
Organisationsform
Werkstatt
Beigetreten
Jan. 2025
Nachricht
140
#9

lasst euch nicht einschüchtern, solche Fragebögen gehören im Vertrieb mittlerweile einnfach dazu. also bittet um ein 30-minütiges Meeting mit dem Security-Verantwortlichen des Kunden und macht transparent, dass ihr ein kleines, agiles Team seid aber die wesentlichen Sicherheitsmaßnahmen voll im Griff habt – das beschleunigt das Ganze ungemein.

Korrektur: Ich hatte die Zahl falsch im Kopf, sie war etwas niedriger.

CCansuTeilnehmer
Funktion
Digital-Marketing-Experte
Beigetreten
Jan. 2024
Nachricht
128
#10

Der billige Weg stellt sich oft im Nachhinein als teuer heraus. Wenn ihr es zum ersten Mal macht, fangt klein an, die Skalierung kommt später.

Vergessene Testumgebungen sind häufiger das Einfallstor als das Live-System. Ich hoffe, das hilft dir weiter.

NNeslihan B***Experte
Funktion
Projektmanager
Branche
kosmetik
Organisationsform
Regionalhändler
Beigetreten
Juni 2025
Nachricht
129
#11

So klar geschriebene Texte sind selten. übrigens schaut zuerst welche Daten ihr bei der Entscheidungsfindung zur Hand habt.

Das ist meine Meinung ich behaupte nicht, dass es absolut richtig ist.

DDilekNeues Mitglied
Funktion
Konditorei
Organisationsform
Unternehmen innerhalb eines Konzerns
Beigetreten
Nov. 2024
Nachricht
19
#12

nach diesem Erlebnis hat sich meine Sichtweise geändert. halt wenn man Fehlalarme anschreit meldet sich daach niemand mehr.

wenn man Fehllarme anschreit meldet sich danach niemand mehr dann aus Erfahrung weiß ich das.

ZZehra D***Experte
Funktion
IT-Leiter
Branche
Lebensmittelgroßhandel
Organisationsform
Unternehmen mit 120 Mitarbeitern
Beigetreten
Feb. 2025
Nachricht
44

Doki · Server-Wartungsvertrag · 2024

#13

Ich hätte eine Frage, möchte aber nicht vom Thema abschweifen. Wenn die Zwei-Faktor-Authentifizierung aktiv ist, reicht ein gestohlenes Passwort allein nicht aus.

Viel Erfolg.

ZZerrin D***Neues MitgliedCommunity-Mitglied
Beigetreten
Mai 2026
Nachricht
140
#14

Hier muss man eine Unterscheidung treffen. Änderungen an Zahlungsdaten werden niemals über den Kanal bestätigt, über den sie eingehen.

Beginnt mit einem kleinen Test, bindet nicht gleich alles fest. Aus Erfahrung weiß ich das.

ÖÖmer Ö***Teilnehmer
Funktion
Social-Media-Manager
Branche
Textil
Organisationsform
Werkstatt
Beigetreten
Feb. 2022
Nachricht
76
#15

Dabei gibt es einen sehr häufigen Fehler. Lösungen die im kleinen Maßstab funktionieren, brechen bei Wachstum zusammen, das habe ich spät gelernt.

Wenn man versucht, alles gleichzeitig zu ändern, etabliert sich nichts richtig. Das ist meine Meinung ich behaupte nicht dass es absolut richtig ist.

GGizem A***TeilnehmerCommunity-Mitglied
Beigetreten
Okt. 2025
Nachricht
341
#16

Ich bin derselben Meinung. Schaut zuerst, welche Daten ihr bei der Entscheidungsfindung zur Hand habt.

EElif K***Teilnehmer
Funktion
Kundenbeziehungsmanager
Branche
Logistik
Organisationsform
Firma mit 20 Mitarbeitern
Beigetreten
Feb. 2023
Nachricht
74
#17

Ich fasse kurz zusammen, was bisher gesagt wurde. Bei uns war der größte Zeitfresser die Unklarheit darüber, wer entscheidet.

Die Zeit, die ihr braucht, um ein Problem zu erkennen, bestimmt direkt dessen Kosten. Viel Erfolg.

EEsra K***TeilnehmerCommunity-Mitglied
Beigetreten
Juli 2025
Nachricht
1
#18

Da verstehe ich etwas nicht ganz. Änderungen an Zahlungsdaten werden niemals über den Kanal bestätigt, über den sie eingehen.

An deiner Stelle würde ich so vorgehen.

YYiğit E***Teilnehmer
Funktion
Kundenservice-Mitarbeiter
Branche
bauwesen
Organisationsform
Unternehmen mit 300 Mitarbeitern
Beigetreten
März 2023
Nachricht
3

Doki · Markenidentität · 2026

#19

Ich stimme zu. Dass das Backup im gleichen Netzwerk und mit derselben Identität erreichbar ist, macht es zum Teil des Ziels.

Schreibt mir, wenn ihr Fragen habt, ich antworte so gut ich kann.

ZZeynep T***TeilnehmerCommunity-Mitglied
Beigetreten
Sept. 2024
Nachricht
17
#20

Beim Lesen dieser Antwort war ich erleichtert, es liegt also nicht nur an mir. Wenn Genehmigung und Umfang nicht schriftlich vorliegen darf der Test nicht starten.

Korrigiert mich, falls ich falsch liege.

Antwort schreiben