Sicherheitsfragebogen vom Großkunden: was jetzt?
Immer mehr Betriebe bekommen von ihren Kunden einen Fragebogen zur IT-Sicherheit. Woher das kommt, was gefragt wird und wie man ehrlich besteht.
Der Fragebogen kommt meist ohne Vorwarnung: dreißig bis sechzig Fragen zur IT-Sicherheit, Rückgabe binnen vier Wochen, sonst keine Freigabe für den nächsten Rahmenvertrag. Absender ist nicht das BSI, sondern der Einkauf Ihres wichtigsten Kunden. Wer das zum ersten Mal auf dem Tisch hat, fragt sich zu Recht, woher das plötzlich kommt, wie ehrlich man antworten sollte und was passiert, wenn man an einigen Stellen Nein ankreuzen muss.
Woher die Fragebögen kommen
Seit Dezember 2025 setzt das neu gefasste BSI-Gesetz die EU-Richtlinie NIS2 in Deutschland um. Zehntausende Unternehmen gelten damit als wichtige oder besonders wichtige Einrichtungen, mussten sich beim BSI registrieren und haben Pflichten, die weit über die eigene IT hinausreichen. Die vom BSI mehrfach verlängerte Registrierungsfrist lief am 30. September 2026 aus. Seitdem sind diese Unternehmen im Vollzug, und eine ihrer Pflichten lautet: die Sicherheit der eigenen Lieferkette im Blick behalten.
Genau diese Pflicht geben sie weiter, und zwar an Sie. Das geschieht auf drei Wegen:
Automobilzulieferer kennen diese Logik seit Jahren von TISAX, dem Prüfstandard der Autoindustrie. Neu ist, dass es jetzt Maschinenbauer, Lebensmittelhersteller, Logistiker, Handwerksbetriebe und Dienstleister trifft, die nie eine Sicherheitsprüfung durchlaufen haben und sich selbst nicht als Teil einer kritischen Lieferkette sehen. Für sie ist nicht das BSI das Risiko, sondern die Lieferantenliste. Wer den Fragebogen nicht oder schlecht beantwortet, bekommt keinen Bußgeldbescheid. Er bekommt beim nächsten Auftrag einfach keinen Zuschlag mehr, und das merkt man erst, wenn es zu spät ist.
Was typischerweise gefragt wird
Die Fragebögen unterscheiden sich im Umfang, nicht im Kern. Fast immer geht es um dieselben Grundlagen:
Wer diese Liste mit den Anforderungen einer Cyber-Versicherung vergleicht, findet dieselben Punkte. Das ist kein Zufall. Beide beschreiben, was derzeit als Stand der Technik gilt. Wer das eine erfüllt, hat das andere fast geschafft.
Warum ein Ja ohne Substanz gefährlich ist
Die Versuchung ist groß, den Fragebogen so auszufüllen, dass er gut aussieht. Haben Sie MFA? Ja, irgendwo schon. Testen Sie Ihre Backups? Ja, sicher, die laufen ja jede Nacht. Das Problem: Ein beantworteter Fragebogen ist eine Zusicherung gegenüber dem Kunden. Kommt es später zu einem Vorfall, der auf Ihren Betrieb zurückführt, wird dieser Fragebogen hervorgeholt. Dann steht neben dem Schaden auch eine falsche Angabe im Raum, mit allem, was vertraglich daran hängt.
Ehrlich antworten ist nicht nur sauberer, sondern meist auch erfolgreicher. Einkäufer und Sicherheitsbeauftragte suchen keine perfekten Zulieferer, sondern verlässliche. Ein „Teilweise umgesetzt, vollständig bis Jahresende, Verantwortlicher ist Herr X" wirkt glaubwürdiger als zwanzig Mal „Ja" ohne Beleg. Die meisten Fragebögen sehen solche Antworten ausdrücklich vor. Nutzen Sie das, und setzen Sie die genannte Frist dann auch um.
Sechs Unterlagen decken fast alles ab
Die gute Nachricht: Das Nachweispaket ist überschaubar. Sechs Dokumente beantworten den Großteil der üblichen Fragebögen, und keines davon muss ein Aktenordner sein.
Sicherheitsrichtlinie
Zwei bis vier Seiten, die festhalten, welche Regeln bei Ihnen gelten: Passwörter und MFA, Umgang mit Geräten und Daten, wer wofür verantwortlich ist. Von der Geschäftsführung unterschrieben.
Asset- und Zugriffsübersicht
Welche Systeme, Geräte und Dienste gibt es, und wer hat worauf Zugriff. Eine gepflegte Liste aus Ihrer Geräteverwaltung reicht, ein Wunschzettel nicht.
Backup- und Wiederanlaufnachweis
Was wird wie oft wohin gesichert, und das Protokoll des letzten Wiederherstellungstests mit Datum und Ergebnis.
Meldeweg
Eine Seite: Wer erkennt einen Vorfall, wer entscheidet, wer informiert Kunden, Versicherer und gegebenenfalls Behörden, und in welcher Frist.
Patch-Prozess
Wie und in welchem Rhythmus Updates auf Arbeitsplätze, Server und Netzwerkgeräte kommen, und wie mit Ausnahmen umgegangen wird.
Schulungsnachweis
Wann wurden die Mitarbeiter wozu geschult, und mit welchem Ergebnis. Die Auswertung einer Phishing-Simulation ist hier mehr wert als eine Teilnehmerliste.
Entscheidend ist die Reihenfolge: Die Unterlagen beschreiben, was tatsächlich eingerichtet ist. Wer zuerst die Dokumente schreibt und dann hofft, dass die Technik irgendwann dazu passt, hat den Fragebogen falsch verstanden. Erst die Substanz, dann der Nachweis.
Was mit ISO 27001 ist
Fast jeder Fragebogen fragt nach einem zertifizierten Managementsystem für Informationssicherheit, meist nach ISO 27001, im Automobilumfeld nach TISAX. Fast jeder bietet dahinter die Alternative: „Falls nein, beschreiben Sie Ihre Maßnahmen." Für die große Mehrheit der Zulieferer ist diese Alternative der richtige Weg. Ein zertifiziertes Managementsystem lohnt sich, wenn mehrere große Kunden es ausdrücklich zur Bedingung machen. Dann gehört ein spezialisierter Auditor dazu, der das Verfahren begleitet. Die Technik, die hinter dem Zertifikat stehen muss, bleibt in beiden Fällen dieselbe. Wie das aussieht, wenn ein Großkunde die Sicherheit tatsächlich zur Bedingung macht, zeigt ein Projekt aus unserer Praxis: Die Sicherheit, die ein Großkunde zur Bedingung machte.
Wie wir Sie dabei unterstützen
Wir übersetzen den Fragebogen in das, was er technisch meint, prüfen, wo Sie heute stehen, und schließen die Lücken, die der Kunde zu Recht bemängeln würde: Zugänge, Endgeräte, Backups, Updates, Meldewege. Am Ende haben Sie die sechs Unterlagen, und zwar als Beschreibung dessen, was bei Ihnen wirklich läuft. Beratung zu Managementsystemen und Zertifikaten bieten wir bewusst nicht an, wir liefern die Substanz dahinter. Wie das abläuft, steht unter Sicherheitsnachweis für Kunden und Versicherer.
Passt das zu einer Frage, die Sie gerade im Unternehmen beschäftigt?
Zum Sicherheitsnachweis ↗