Startseite · Blog
Kundenaudit

Kundenfragebogen zur Sicherheit: antworten, ohne zu raten

16. September 2026 · 8 Min. Lesezeit · ODCUS
Einkäufer schiebt einen langen Sicherheitsfragebogen über den Besprechungstisch, gegenüber beantwortet eine Person die Fragen ruhig aus einem geordneten Belegkasten

Der Auftrag ist so gut wie vergeben, dann kommt der Anhang. Ein Kundenfragebogen zur Sicherheit, 180 Zeilen in Excel, Rückmeldung innert zehn Arbeitstagen. Ab diesem Moment hängt ein Geschäft, an dem der Vertrieb ein halbes Jahr gearbeitet hat, an einer Datei, für die sich im Haus niemand zuständig fühlt. Die IT hat die Woche verplant, der Vertrieb kennt die Antworten nicht, und die Geschäftsleitung hört davon, wenn die Frist zur Hälfte abgelaufen ist.

Das ist der Normalfall in Schweizer KMU, und er ist teuer. Die Sicherheit ist dabei meistens in Ordnung. Es besitzt nur niemand die Antwort.

TLDR

Ein Kundenfragebogen zur Sicherheit ist ein Verkaufsvorgang, kein IT-Vorgang. Er scheitert selten an fehlenden Kontrollen, meistens daran, dass niemand die Antworten besitzt und die Belege nirgends gepflegt sind. Ein ehrliches Nein mit einem Datum daneben trägt weiter als ein geschöntes Ja. Denn was du ankreuzt, gilt später im Vertrag und im Audit.

Ein Kundenfragebogen ist ein Verkaufsvorgang

Er kommt über den Einkauf. Er entscheidet mit, ob der Vertrag zustande kommt, und seine Frist richtet sich nach dem Beschaffungsprozess des Kunden, nicht nach eurer Kapazität. Wer ihn als reine IT-Aufgabe behandelt, gibt ihn an die Stelle im Haus, die am wenigsten Zeit hat und am wenigsten entscheiden darf.

Dabei entscheidet ihr etwas. Was du in diesem Dokument ankreuzt, sagst du im Namen der Firma zu. In vielen Beschaffungen wird der ausgefüllte Fragebogen Teil der Vertragsunterlagen, mindestens aber der Referenzpunkt, auf den sich der Kunde später beruft. Das Bundesamt für Cybersicherheit BACS beschreibt in seiner Anleitung zur Cybersicherheit in der Lieferkette genau diesen Ablauf aus Sicht des Kunden: Lieferanten werden nach Risiko kategorisiert, per Selbstdeklaration oder Vor-Ort-Prüfung beurteilt, und der Lieferantenvertrag ist das Mittel, mit dem die Anforderungen rechtlich verbindlich werden.

Diese Seite des Tisches kennen die meisten KMU bereits, nur andersherum. Welche Lieferanten dein Geschäft stoppen können ist dieselbe Frage, gestellt von dir. Der Kunde, der 180 Fragen schickt, macht also nichts Unverschämtes. Er macht seine Hausaufgaben.

Was prüft ein Kunde mit einem Sicherheitsfragebogen?

Er prüft nicht, ob ihr perfekt seid. Er schätzt ab, wie riskant es ist, euch zu beauftragen, und ob er diese Einschätzung intern begründen kann. Ihn interessiert deshalb vor allem, wer bei euch auf seine Daten zugreifen kann und was passiert, wenn bei euch etwas schiefgeht. Dazu kommt eine stille Prüfung: ob eure Antworten zueinander passen.

Die Person am anderen Ende ist selten Sicherheitsexpertin. Meistens sitzt sie im Einkauf oder im Risikomanagement und muss eine Empfehlung schreiben, die ihre Vorgesetzte unterschreibt. Dafür braucht sie Antworten, die belegbar sind und sich nicht gegenseitig widersprechen. Ein klares "Nein, dafür haben wir diese Kompensation, und die Umstellung ist bis Ende Q2 geplant" kann sie ablegen. Ein weiches Ja, das sich bei der ersten Rückfrage auflöst, kostet sie eine zusätzliche Runde. Daran erinnert sie sich beim nächsten Fragebogen.

Der Reflex lautet: Wir brauchen endlich ein Zertifikat, dann hört das auf. Ehrlicherweise hört es nicht auf, es wird kürzer. Den Unterschied macht heute etwas Unspektakuläreres und deutlich Billigeres als ein Zertifikat oder ein weiteres GRC-Tool. Ein gepflegter Bestand an Antworten und Belegen, und ein Name, der dafür geradesteht. Mehr Schutz, weniger Tools, weniger Kosten.

Woran Fragebögen scheitern

Fast nie an fehlenden Kontrollen. In unserer Erfahrung liegt es an drei anderen Dingen.

So sieht das in der Praxis aus. Ein Zulieferer mit rund 150 Mitarbeitenden, ordentliche IT, Mehrfaktor-Authentisierung flächendeckend, Backups werden zweimal jährlich getestet. Der Fragebogen eines deutschen Konzernkunden ging trotzdem in eine zweite Runde. Vier Antworten widersprachen sich, und für den Wiederherstellungstest gab es kein Protokoll, nur die Erinnerung des Administrators, dass er gut gelaufen sei. Die Sicherheit war in Ordnung. Nachweisbar war sie nicht. Der Abschluss verschob sich um sechs Wochen, in denen sich technisch nichts verändert hat.

Was kostet es, einen Kundenfragebogen zu beantworten?

Beim ersten Mal in unserer Erfahrung zwei bis vier Personentage, verteilt über zwei Wochen, weil das Suchen länger dauert als das Antworten. Beim vierten Fragebogen sind es oft nur noch Stunden, sofern zwischendurch jemand den Bestand gepflegt hat. Der grössere Posten steht in keiner Zeiterfassung: die Wochen, die der Abschluss liegen bleibt.

Das macht daraus eine Vertriebsrechnung. Ein Auftrag, der sich um sechs Wochen verschiebt, kostet in den meisten KMU mehr als die Fähigkeit, solche Fragen aus dem Stand zu beantworten. In unseren Mandaten gehört diese Fähigkeit zum Grundumfang. Kundenfragebögen und Lieferantenaudits werden im Retainer beantwortet, mit gepflegten Belegen statt Nachtschichten vor der Deadline. Was die drei Pakete im Einzelnen abdecken, steht auf der Startseite. Der CISO Retainer beginnt bei CHF 4'900 pro Monat, Mindestlaufzeit sechs Monate.

Für Firmen mit einer IT-Leitung, die das operativ kann und nur eine Zweitmeinung braucht, ist das oft überdimensioniert. Dafür gibt es CISO Sparring ab CHF 2'400 pro Monat mit zwei Tagen im Monat. Das reicht, um Antworten gegenzulesen und einen Walkthrough vorzubereiten, ohne dass jemand die Verantwortung aus dem Haus gibt.

Nebenbei ist das die eine Gelegenheit im Jahr, bei der die Geschäftsleitung Sicherheit nicht als Kostenstelle sieht. Ein Fragebogen, der einen Abschluss blockiert, macht den Zusammenhang zwischen Sicherheitsarbeit und Umsatz sichtbar, ohne dass jemand ihn erklären muss. Wer ein Budget für Belegpflege oder ein ISMS braucht, bekommt es nach so einem Fall leichter als nach jeder Risikopräsentation.

Wann "Nein" die bessere Antwort ist

Ein Fragebogen ist selten bestanden oder durchgefallen. Er ist eine Risikoeinstufung, und die verträgt Lücken, solange sie benannt und eingeordnet sind. Was sie nicht verträgt, sind Überraschungen, die später auffliegen. Es zählt deshalb weniger, was ihr ankreuzt, als ob es hält.

AntwortWas der Kunde damit macht
Ja, mit BelegHakt ab und liest weiter.
Ja, ohne BelegFragt nach. Kostet eine Runde und etwas Vertrauen.
Geschöntes JaWird zur Zusicherung und fliegt im Walkthrough auf, meist zum unpassenden Zeitpunkt.
Nein, mit Kompensation und DatumTrägt er als bekanntes Restrisiko ein und arbeitet damit.
Nicht anwendbar, mit einem Satz BegründungAkzeptiert er in aller Regel.

Der Grund dafür steht im Vertrag. Aus euren Kreuzen wird eine Verbindlichkeit, sobald der Vertrag darauf verweist, und das BACS nennt den Lieferantenvertrag ausdrücklich das Mittel, mit dem Sicherheitsanforderungen rechtsgültig werden. Wer beim Ausfüllen optimistisch war, erklärt das im nächsten Frühling beim Audit-Walkthrough. Mit Publikum.

Wann lohnt sich ein Zertifikat statt immer neuer Fragebögen?

Wenn dieselben Fragen mehrmals im Jahr aus demselben Kundensegment kommen und der Antwortaufwand den Aufbau übersteigt. Ein Zertifikat ersetzt den Fragebogen selten ganz. Es kürzt ihn, weil sich ein Teil der Fragen mit einem Verweis erledigt, und es verschiebt das Gespräch von "beweist es uns" zu "zeigt uns euren Geltungsbereich".

Welcher Nachweis zieht, hängt am Kunden und nicht am Standard. Ob ISO 27001 oder SOC 2 der passende Nachweis ist, entscheidet sich im Vertrieb. Wer den eigenen Stand erst einmal nüchtern messen will, ohne ein Zertifizierungsprojekt zu starten, findet beim BACS zum IKT-Minimalstandard ein Assessment-Tool, mit dem sich der eigene Reifegrad bestimmen lässt. Verbindlich ist der Standard nur für den Strom- und den Gassektor, allen übrigen Betreibern kritischer Infrastrukturen wird die Umsetzung empfohlen. Als ehrliche Selbsteinschätzung taugt er auch für ein KMU, das wissen will, wo es steht, bevor ein Kunde fragt.

Was sich ändert, wenn jemand den Fragebogen besitzt

Aus dem Kundenfragebogen wird ein Vorgang mit einem Namen darauf. Eine Stimme antwortet nach aussen, dieselbe Stimme sitzt später im Audit-Walkthrough, und die Belege werden gepflegt, weil sie ohnehin gebraucht werden und nicht, weil eine Frist drückt. Das ist unglamourös. Es ist auch der Unterschied zwischen zehn Arbeitstagen Stress und einem halben Tag Arbeit.

Der zweite Teil wird fast immer weggeworfen. Ein Kundenfragebogen ist die genaueste Marktforschung, die ihr gratis bekommt. Er zeigt früh, was eure Kunden demnächst vertraglich verlangen werden. Wenn drei Kunden hintereinander nach der Protokollierung von Administratorzugriffen fragen, ist das keine Schikane, sondern eure nächste Budgetposition. Wer Fragebögen nur abarbeitet und ablegt, zahlt denselben Preis später noch einmal, dann unter Zeitdruck.

Häufige Fragen

Wer soll den Fragebogen im Unternehmen unterschreiben?

Nicht die Person, die am meisten weiss, sondern die, die für die Zusicherung geradestehen kann. Inhaltlich vorbereitet wird er von der IT oder der Sicherheitsführung, unterschrieben in aller Regel auf Stufe Geschäftsleitung. Die Trennung klingt bürokratisch, sie verhindert aber den häufigsten Fehler: dass jemand aus Hilfsbereitschaft etwas zusagt, das die Firma danach einhalten muss.

Dürfen wir Fragen offen lassen?

Ja, mit Begründung. Ein "nicht anwendbar" plus einem Satz Kontext ist besser als eine erfundene Antwort, und auch Vertraulichkeit ist ein gültiger Grund. Details zu euren Schutzmassnahmen oder zu anderen Kunden müsst ihr nicht offenlegen. Erfahrene Prüfer werten ein begründetes Schweigen nicht als Lücke, ein Ausweichen dagegen schon.

Was, wenn der Kunde zusätzlich ein Audit vor Ort will?

Dann wird geprüft, was ihr geschrieben habt. Das BACS nennt Selbstdeklaration und Vor-Ort-Prüfung als die beiden Wege, auf denen ein Kunde seine Lieferanten beurteilt. Der Fragebogen ist also oft nur die erste Stufe. Für Firmen, die ehrlich geantwortet haben, ist so ein Termin unspektakulär. Für alle anderen ist es der Tag, an dem die optimistischen Antworten fällig werden.

Wer bei euch den letzten Kundenfragebogen beantwortet hat und ob die Antworten heute noch auffindbar sind, sagt mehr über eure Sicherheitsorganisation aus als jede Tool-Liste. In den meisten Unternehmen weiss das niemand auf Anhieb. Das ist kein Vorwurf, das ist der Normalzustand. Es ist auch der Grund, warum der nächste Fragebogen wieder zehn Arbeitstage kostet.

Unsicher, ob ein Fractional CISO zu euch passt?

Im kostenlosen Erstgespräch klären wir, ob und in welcher Form Senior-Sicherheitsführung im Mandat für dein Unternehmen sinnvoll ist. Ehrliche Antwort inklusive, auch wenn sie "noch nicht nötig" lautet.

Kostenloses Erstgespräch buchen