25 Fragen aus Sicherheitsfragebögen und wie Sie sie mit Nachweisen beantworten.
Zu jeder Frage: was der Leser wirklich sucht, welches Dokument die Antwort belegt und welcher Fehler die Bewertung senkt. Keine Antworten zum Abschreiben: Eine generische Antwort fällt sofort auf und kostet Sie Vertrauen.
So nutzen Sie diese Seite
Nehmen Sie Ihren letzten Fragebogen, suchen Sie hier die entsprechenden Fragen und prüfen Sie nur eines: Haben Sie das daneben genannte Dokument? Wenn nicht, geht es nicht darum, besser zu formulieren, sondern darum, dieses Dokument zu schreiben.
Version 1, 25 Einträge. Wird laufend erweitert.
25 Fragen angezeigt
Verfügen Sie über eine von der Leitung genehmigte Informationssicherheitsrichtlinie?
Was der Leser sucht
Der Leser prüft, ob ein formaler Rahmen existiert und von der Geschäftsführung getragen wird, nicht die sprachliche Qualität des Dokuments.
Das belegende Dokument
Die Richtlinie selbst, mit ihrer Freigabeseite: Name des Unterzeichners, Funktion, Genehmigungsdatum, Datum der nächsten Überprüfung.
Der klassische Fehler
Mit „Ja“ antworten, ohne die Freigabeseite beizufügen. Eine undatierte und nicht unterzeichnete Richtlinie wird behandelt, als gäbe es sie nicht.
Wer ist in Ihrer Organisation für die Informationssicherheit verantwortlich?
Was der Leser sucht
Eine benannte Ansprechperson und eine Berichtslinie: Der Leser will wissen, ob die Funktion tatsächlich existiert oder verwässert ist.
Das belegende Dokument
Stellenbeschreibung oder Organigramm mit der Rolle, ihrer Berichtslinie und ihrem Verantwortungsbereich.
Der klassische Fehler
Einen Namen ohne Funktion und Berichtslinie nennen oder einen externen Dienstleister als verantwortlich angeben, ohne die interne Steuerung zu beschreiben.
Wie oft überprüfen Sie Ihre Sicherheitsrichtlinien?
Was der Leser sucht
Ein schriftlich festgelegter Turnus und der Nachweis, dass er eingehalten wird, keine bloße Absicht.
Das belegende Dokument
Die Überprüfungsklausel der Richtlinie und das Protokoll der letzten durchgeführten Überprüfung.
Der klassische Fehler
Mit „regelmäßig“ oder „mindestens einmal jährlich“ antworten, ohne das letzte Protokoll vorzulegen. Ein Turnus ohne Nachweis der Durchführung zählt nicht.
Führen Sie Sensibilisierungsmaßnahmen zur Sicherheit für Ihre Mitarbeitenden durch?
Was der Leser sucht
Ein wiederkehrendes und gemessenes Programm, mit einer Abdeckungsquote.
Das belegende Dokument
Sensibilisierungsprogramm, Zeitplan und Teilnahmequote des letzten Geschäftsjahres.
Der klassische Fehler
Nur eine Schulung bei der Einstellung erwähnen. Der Leser sucht Wiederholung und Messung.
Sind Sie nach ISO/IEC 27001 oder gleichwertig zertifiziert?
Was der Leser sucht
Der genaue Geltungsbereich der Zertifizierung, nicht nur ihr Bestehen.
Das belegende Dokument
Das gültige Zertifikat, mit Ablaufdatum und Anhang zum Geltungsbereich.
Der klassische Fehler
Mit „Ja“ antworten, obwohl nur ein Standort oder eine Tochtergesellschaft abgedeckt ist. Ein Geltungsbereich, der enger ist als die verkaufte Leistung, ist eine Abweichung, die in der Aufklärung entdeckt wird.
Führen Sie interne Sicherheitsaudits durch?
Was der Leser sucht
Ein Auditprogramm, seine Unabhängigkeit und die Nachverfolgung festgestellter Abweichungen.
Das belegende Dokument
Auditplan, letzter Bericht und Nachverfolgungsliste der Korrekturmaßnahmen mit Abschlussdaten.
Der klassische Fehler
Den Bericht ohne die Nachverfolgung der Abweichungen vorlegen. Eine offene Feststellung fällt mehr auf als eine bearbeitete.
Wie verwalten Sie Zugriffe und Berechtigungen?
Was der Leser sucht
Das angewandte Prinzip – minimale Rechte, Funktionstrennung – und der Nachweis der Zugriffsüberprüfungen.
Das belegende Dokument
Verfahren zur Zugriffsverwaltung und Protokoll der letzten Berechtigungsüberprüfung.
Der klassische Fehler
Das Werkzeug beschreiben, ohne die regelmäßige Überprüfung zu erwähnen. Die Überprüfung, nicht das Werkzeug, belegt die Kontrolle.
Ist eine Multi-Faktor-Authentifizierung eingerichtet?
Was der Leser sucht
Der genaue Umfang: Administratorzugriffe, Fernzugriffe, Fachanwendungen, Dienstkonten.
Das belegende Dokument
Authentifizierungsrichtlinie und Konfigurations-Screenshot oder technische Bestätigung je Bereich.
Der klassische Fehler
Pauschal mit „Ja“ antworten, obwohl Dienstkonten oder ein Altsystem ausgenommen sind. Nennen Sie den Umfang und den Termin, bis zu dem die Konformität hergestellt wird.
Wie verwalten Sie Sicherheitspatches?
Was der Leser sucht
Zugesagte Fristen je Kritikalitätsstufe und der Nachweis, dass sie eingehalten werden.
Das belegende Dokument
Patch-Management-Verfahren mit Fristen je Kritikalität und Konformitätskennzahl des letzten Quartals.
Der klassische Fehler
„So schnell wie möglich“ schreiben. Eine Frist ohne Zahl wird als fehlender Prozess gelesen.
Führen Sie Penetrationstests durch?
Was der Leser sucht
Häufigkeit, Umfang, Unabhängigkeit des Dienstleisters und Behandlung der gefundenen Schwachstellen.
Das belegende Dokument
Bestätigungsschreiben des Dienstleisters und Zusammenfassung des Behebungsplans, ohne den detaillierten technischen Bericht offenzulegen.
Der klassische Fehler
Den vollständigen Bericht übermitteln: Er enthält Ihre Schwachstellen. Eine Bestätigung und eine Zusammenfassung genügen und werden erwartet.
Sind Ihre Daten verschlüsselt?
Was der Leser sucht
Verschlüsselung bei der Übertragung und im Ruhezustand, Algorithmen und vor allem Schlüsselverwaltung.
Das belegende Dokument
Technische Architekturdokumentation, die die Mechanismen und die Schlüsselverwaltung beschreibt.
Der klassische Fehler
Mit „Ja, Verschlüsselung auf Bankniveau“ antworten. Ohne Mechanismus und Schlüsselverwaltung ist die Formel leer.
Wie sind Ihre Umgebungen voneinander getrennt?
Was der Leser sucht
Die strikte Trennung zwischen Produktion, Abnahme und Entwicklung sowie das Fehlen echter Daten außerhalb der Produktion.
Das belegende Dokument
Architekturschema und Verfahren zur Anonymisierung der Testdatensätze.
Der klassische Fehler
Die Frage nach in die Abnahmeumgebung kopierten Produktionsdaten auslassen: Genau diesen Punkt kontrolliert der Prüfer zuerst.
Protokollieren Sie Zugriffe und sensible Aktionen?
Was der Leser sucht
Was protokolliert wird, wie lange, und wer diese Protokolle auswertet.
Das belegende Dokument
Protokollierungsrichtlinie mit Aufbewahrungsdauer und Beschreibung der Überwachung.
Der klassische Fehler
Protokollierung mit Überwachung verwechseln. Protokolle, die niemand liest, erkennen nichts.
Verfügen Sie über eine Sicherheitsüberwachung und eine Erkennung von Vorfällen?
Was der Leser sucht
Eine tatsächliche Erkennungsfähigkeit, mit Abdeckungszeiten und einer Reaktionszeit.
Das belegende Dokument
Beschreibung der Einrichtung, Abdeckungszeiten und zugesagte Reaktionszeit.
Der klassische Fehler
Eine durchgehende Abdeckung ankündigen, wenn sie auf einer nicht formalisierten Rufbereitschaft beruht. Die Zusage muss haltbar sein.
Wo werden die Daten gehostet, die wir Ihnen anvertrauen würden?
Was der Leser sucht
Das genaue Land, die Einheit, die das Hosting betreibt, und das anwendbare Recht.
Das belegende Dokument
Hosting-Dokumentation, vertraglich festgelegte Region und die Klausel des Auftragsverarbeitungsvertrags.
Der klassische Fehler
Mit „in Europa“ antworten. Der Leser will das Land und die Einheit wissen und wird prüfen, ob die Verarbeitung der Speicherung folgt.
Werden Daten außerhalb des Europäischen Wirtschaftsraums übermittelt?
Was der Leser sucht
Ob Übermittlungen stattfinden, auch über einen Support-Dienstleister, und welche Garantien diese Übermittlungen absichern.
Das belegende Dokument
Übermittlungsverzeichnis, Standardvertragsklauseln und Folgenabschätzung, falls vorhanden.
Der klassische Fehler
Mit „Nein“ antworten und dabei einen Support-Zugriff aus einem anderen Land vergessen. Ein Fernzugriff ist eine Übermittlung.
Wie lange bewahren Sie Daten auf?
Was der Leser sucht
Aufbewahrungsfristen je Datenkategorie und ein wirksamer Löschmechanismus.
Das belegende Dokument
Aufbewahrungsrichtlinie je Kategorie und Nachweis der durchgeführten Löschung.
Der klassische Fehler
Eine einheitliche Frist für alle Daten angeben. Eine glaubwürdige Richtlinie unterscheidet nach Kategorien.
Wie bearbeiten Sie einen Antrag einer betroffenen Person auf Ausübung ihrer Rechte?
Was der Leser sucht
Ein werkzeuggestützter Prozess, eine Frist und eine benannte Anlaufstelle.
Das belegende Dokument
Verfahren zur Bearbeitung von Anträgen, mit zugesagter Frist und Verzeichnis der bearbeiteten Anträge.
Der klassische Fehler
Auf eine Kontaktadresse verweisen, ohne den internen Prozess oder die Frist zu beschreiben.
Haben Sie einen Datenschutzbeauftragten benannt?
Was der Leser sucht
Das Bestehen der Rolle, ihre Unabhängigkeit und ihre veröffentlichten Kontaktdaten.
Das belegende Dokument
Förmliche Benennung und Kontaktdaten, wie veröffentlicht und gemeldet.
Der klassische Fehler
Eine Person benennen, ohne die Rolle zu formalisieren und ohne Unabhängigkeit gegenüber den Verarbeitungen, die sie kontrolliert.
Werden Ihre Daten zum Training von Modellen künstlicher Intelligenz verwendet?
Was der Leser sucht
Eine klare, vertraglich festgelegte Antwort zur Sekundärnutzung der Kundendaten.
Das belegende Dokument
Vertragsklausel, die die Sekundärnutzung untersagt, und Dokumentation der Isolationsarchitektur.
Der klassische Fehler
Mit einer Absichtserklärung antworten. In diesem Punkt wird nur eine durchsetzbare Vertragsklausel ernst genommen.
Wie bewerten Sie die Sicherheit Ihrer eigenen Unterauftragnehmer?
Was der Leser sucht
Ein Bewertungsprozess vor Vertragsschluss und eine regelmäßige Neubewertung.
Das belegende Dokument
Verfahren zur Bewertung von Dritten, Liste der kritischen Unterauftragnehmer und Datum ihrer letzten Bewertung.
Der klassische Fehler
Die Liste ohne die Bewertungsdaten vorlegen. Eine Liste allein belegt keine Kontrolle. Das ist die umgekehrte Richtung des Fragebogens: siehe Optivalue Reach.
Verfügen Sie über einen Notfall- und Wiederanlaufplan?
Was der Leser sucht
Bezifferte Ziele für Wiederanlaufzeit und Datenverlust und der Nachweis eines aktuellen Tests.
Das belegende Dokument
Kontinuitätsplan mit bezifferten Zielen und Protokoll der letzten Testübung.
Der klassische Fehler
Einen Plan ohne Testprotokoll vorlegen. Ein nie getesteter Plan verpflichtet niemanden.
Wie oft testen Sie die Wiederherstellung Ihrer Backups?
Was der Leser sucht
Ein Turnus und der Nachweis des letzten erfolgreichen Tests, nicht nur das Vorhandensein von Backups.
Das belegende Dokument
Backup-Richtlinie mit Testturnus und Protokoll des letzten Wiederherstellungstests.
Der klassische Fehler
Mit „Die Backups werden regelmäßig getestet“ antworten. Nennen Sie den Turnus und das Datum des letzten Tests.
Wie sieht Ihr Prozess für das Management von Sicherheitsvorfällen aus?
Was der Leser sucht
Die Schritte, die Rollen und die zugesagte Frist für die Benachrichtigung des Kunden.
Das belegende Dokument
Verfahren zum Vorfallmanagement und Vertragsklausel zur Benachrichtigung.
Der klassische Fehler
Den Prozess beschreiben, ohne die Benachrichtigungsfrist zu nennen. Genau diese wird vertraglich festgelegt.
Hatten Sie in den letzten vierundzwanzig Monaten eine Datenschutzverletzung?
Was der Leser sucht
Eine ehrliche Antwort und der Nachweis, dass der Vorfall bearbeitet wurde und zu Verbesserungen geführt hat.
Das belegende Dokument
Nachbericht zum Vorfall, erfolgte Meldung und Maßnahmenplan mit seinen abgeschlossenen Maßnahmen.
Der klassische Fehler
Grundsätzlich verneinen. Ein gemeldeter und gut bearbeiteter Vorfall beruhigt mehr als eine nicht überprüfbare Vorfallsfreiheit.
Sie finden Ihre Frage nicht? Sie gehört wahrscheinlich zu einer dieser fünfundzwanzig Familien, nur anders formuliert. Genau das leistet die Plattform: erkennen, dass eine neue Frage eine Variante einer bereits bearbeiteten Frage ist. Zur Seite Sicherheitsfragebögen.
Diese fünfundzwanzig Fragen, mit Ihren Dokumenten, in einer Stunde.
Sie sehen, welche davon Ihr heutiger Dokumentenbestand belegt und welche ein Dokument verlangen, das Sie noch nicht haben.