IT-Sicherheit

Sicherheitsfragebogen vom Großkunden: was jetzt?

Immer mehr Betriebe bekommen von ihren Kunden einen Fragebogen zur IT-Sicherheit. Woher das kommt, was gefragt wird und wie man ehrlich besteht.

Der Fragebogen kommt meist ohne Vorwarnung: dreißig bis sechzig Fragen zur IT-Sicherheit, Rückgabe binnen vier Wochen, sonst keine Freigabe für den nächsten Rahmenvertrag. Absender ist nicht das BSI, sondern der Einkauf Ihres wichtigsten Kunden. Wer das zum ersten Mal auf dem Tisch hat, fragt sich zu Recht, woher das plötzlich kommt, wie ehrlich man antworten sollte und was passiert, wenn man an einigen Stellen Nein ankreuzen muss.

Woher die Fragebögen kommen

Seit Dezember 2025 setzt das neu gefasste BSI-Gesetz die EU-Richtlinie NIS2 in Deutschland um. Zehntausende Unternehmen gelten damit als wichtige oder besonders wichtige Einrichtungen, mussten sich beim BSI registrieren und haben Pflichten, die weit über die eigene IT hinausreichen. Die vom BSI mehrfach verlängerte Registrierungsfrist lief am 30. September 2026 aus. Seitdem sind diese Unternehmen im Vollzug, und eine ihrer Pflichten lautet: die Sicherheit der eigenen Lieferkette im Blick behalten.

Genau diese Pflicht geben sie weiter, und zwar an Sie. Das geschieht auf drei Wegen:

Als Fragebogen, meist vom Einkauf oder vom Informationssicherheitsbeauftragten des Kunden verschickt
Als Vertragsklausel im nächsten Rahmenvertrag, die bestimmte Schutzmaßnahmen und ein Auskunftsrecht festschreibt
Als Auditklausel oder Bedingung bei der nächsten Ausschreibung, bei der ohne Nachweis gar nicht erst angeboten werden darf

Automobilzulieferer kennen diese Logik seit Jahren von TISAX, dem Prüfstandard der Autoindustrie. Neu ist, dass es jetzt Maschinenbauer, Lebensmittelhersteller, Logistiker, Handwerksbetriebe und Dienstleister trifft, die nie eine Sicherheitsprüfung durchlaufen haben und sich selbst nicht als Teil einer kritischen Lieferkette sehen. Für sie ist nicht das BSI das Risiko, sondern die Lieferantenliste. Wer den Fragebogen nicht oder schlecht beantwortet, bekommt keinen Bußgeldbescheid. Er bekommt beim nächsten Auftrag einfach keinen Zuschlag mehr, und das merkt man erst, wenn es zu spät ist.

Was typischerweise gefragt wird

Die Fragebögen unterscheiden sich im Umfang, nicht im Kern. Fast immer geht es um dieselben Grundlagen:

Ein zweiter Faktor beim Login, also MFA für alle Konten, nicht nur für Administratoren
Moderner Endpunktschutz, der Angriffe am Verhalten erkennt, also EDR statt eines klassischen Virenscanners
Backups nach der 3-2-1-Regel, die regelmäßig getestet werden und sich nachweislich wiederherstellen lassen
Ein dokumentierter Patch-Prozess: wer spielt wann welche Updates ein, und was passiert mit Systemen, die keine mehr bekommen
Ein Notfallplan, der nicht nur existiert, sondern geübt wurde
Schulung der Mitarbeiter, oft mit der Nachfrage, ob Phishing-Übungen stattfinden
Eine Übersicht, wer auf welche Systeme und Daten zugreifen darf, und wie Zugänge beim Ausscheiden entzogen werden
Ein Meldeweg: wen informieren Sie wann, wenn bei Ihnen etwas passiert, das den Kunden betrifft

Wer diese Liste mit den Anforderungen einer Cyber-Versicherung vergleicht, findet dieselben Punkte. Das ist kein Zufall. Beide beschreiben, was derzeit als Stand der Technik gilt. Wer das eine erfüllt, hat das andere fast geschafft.

Warum ein Ja ohne Substanz gefährlich ist

Die Versuchung ist groß, den Fragebogen so auszufüllen, dass er gut aussieht. Haben Sie MFA? Ja, irgendwo schon. Testen Sie Ihre Backups? Ja, sicher, die laufen ja jede Nacht. Das Problem: Ein beantworteter Fragebogen ist eine Zusicherung gegenüber dem Kunden. Kommt es später zu einem Vorfall, der auf Ihren Betrieb zurückführt, wird dieser Fragebogen hervorgeholt. Dann steht neben dem Schaden auch eine falsche Angabe im Raum, mit allem, was vertraglich daran hängt.

Ehrlich antworten ist nicht nur sauberer, sondern meist auch erfolgreicher. Einkäufer und Sicherheitsbeauftragte suchen keine perfekten Zulieferer, sondern verlässliche. Ein „Teilweise umgesetzt, vollständig bis Jahresende, Verantwortlicher ist Herr X" wirkt glaubwürdiger als zwanzig Mal „Ja" ohne Beleg. Die meisten Fragebögen sehen solche Antworten ausdrücklich vor. Nutzen Sie das, und setzen Sie die genannte Frist dann auch um.

Sechs Unterlagen decken fast alles ab

Die gute Nachricht: Das Nachweispaket ist überschaubar. Sechs Dokumente beantworten den Großteil der üblichen Fragebögen, und keines davon muss ein Aktenordner sein.

01

Sicherheitsrichtlinie

Zwei bis vier Seiten, die festhalten, welche Regeln bei Ihnen gelten: Passwörter und MFA, Umgang mit Geräten und Daten, wer wofür verantwortlich ist. Von der Geschäftsführung unterschrieben.

02

Asset- und Zugriffsübersicht

Welche Systeme, Geräte und Dienste gibt es, und wer hat worauf Zugriff. Eine gepflegte Liste aus Ihrer Geräteverwaltung reicht, ein Wunschzettel nicht.

03

Backup- und Wiederanlaufnachweis

Was wird wie oft wohin gesichert, und das Protokoll des letzten Wiederherstellungstests mit Datum und Ergebnis.

04

Meldeweg

Eine Seite: Wer erkennt einen Vorfall, wer entscheidet, wer informiert Kunden, Versicherer und gegebenenfalls Behörden, und in welcher Frist.

05

Patch-Prozess

Wie und in welchem Rhythmus Updates auf Arbeitsplätze, Server und Netzwerkgeräte kommen, und wie mit Ausnahmen umgegangen wird.

06

Schulungsnachweis

Wann wurden die Mitarbeiter wozu geschult, und mit welchem Ergebnis. Die Auswertung einer Phishing-Simulation ist hier mehr wert als eine Teilnehmerliste.

Entscheidend ist die Reihenfolge: Die Unterlagen beschreiben, was tatsächlich eingerichtet ist. Wer zuerst die Dokumente schreibt und dann hofft, dass die Technik irgendwann dazu passt, hat den Fragebogen falsch verstanden. Erst die Substanz, dann der Nachweis.

Was mit ISO 27001 ist

Fast jeder Fragebogen fragt nach einem zertifizierten Managementsystem für Informationssicherheit, meist nach ISO 27001, im Automobilumfeld nach TISAX. Fast jeder bietet dahinter die Alternative: „Falls nein, beschreiben Sie Ihre Maßnahmen." Für die große Mehrheit der Zulieferer ist diese Alternative der richtige Weg. Ein zertifiziertes Managementsystem lohnt sich, wenn mehrere große Kunden es ausdrücklich zur Bedingung machen. Dann gehört ein spezialisierter Auditor dazu, der das Verfahren begleitet. Die Technik, die hinter dem Zertifikat stehen muss, bleibt in beiden Fällen dieselbe. Wie das aussieht, wenn ein Großkunde die Sicherheit tatsächlich zur Bedingung macht, zeigt ein Projekt aus unserer Praxis: Die Sicherheit, die ein Großkunde zur Bedingung machte.

Wie wir Sie dabei unterstützen

Wir übersetzen den Fragebogen in das, was er technisch meint, prüfen, wo Sie heute stehen, und schließen die Lücken, die der Kunde zu Recht bemängeln würde: Zugänge, Endgeräte, Backups, Updates, Meldewege. Am Ende haben Sie die sechs Unterlagen, und zwar als Beschreibung dessen, was bei Ihnen wirklich läuft. Beratung zu Managementsystemen und Zertifikaten bieten wir bewusst nicht an, wir liefern die Substanz dahinter. Wie das abläuft, steht unter Sicherheitsnachweis für Kunden und Versicherer.

Passt das zu einer Frage, die Sie gerade im Unternehmen beschäftigt?

Zum Sicherheitsnachweis ↗
Können wir helfen?