Security-Fragebogen Awareness-Plattform
Security-Fragebögen an Vendor werden häufig zum zentralen Engpass bei der Beschaffung von Security-Awareness-Lösungen. Nach Brancheneinschätzungen verbringen Security- und Compliance-Teams 20 bis 40 Stunden mit dem Ausfüllen eines CAIQ und bis zu 60 Stunden mit einer vollständigen SIG-Bewertung; Vendor-Prüfzyklen bleiben wegen manueller Nachweisprüfung regelmäßig drei bis fünf Wochen stehen. Für schlanke Security-Teams, die moderne Plattformen bewerten, decken generische IT-Fragebögen selten die technischen Realitäten von Attack Simulationen der nächsten Generation ab.
Traditionelle Security-Awareness-Plattformen arbeiteten mit einfachen statischen Vorlagen, die über simulierte E-Mail-Phishing-Kampagnen ausgeliefert wurden. Moderne Plattformen operieren mit deutlich höherer Komplexität: Sie nutzen Open-Source-Intelligence (OSINT) zur Aufklärung, um reale Threat Actors abzubilden, und setzen mehrkanalige Angriffsvektoren über E-Mail, SMS, Voice Cloning (Vishing) und Deepfake-Video ein. Dieser Wandel führt zu eigenen Risikodomänen, die Standard-Fragebögen nicht isolieren: dynamische Prompt-Generierung, Verarbeitung von Sprachsynthese durch Drittanbieter und der Umgang mit öffentlich verfügbaren Identitätsdaten von Mitarbeitenden.
Wer als IT-Administrator Awareness-Vendors bewertet, muss über Standard-Checklisten hinausgehen und nachfragen, wie diese dynamischen Systeme sensible Unternehmenskontexte verarbeiten. Die Beschaffungsprüfung an einem strukturierten Awareness-RFP-Framework auszurichten, ermöglicht es Käufern, Basiskontrollen von echten technischen Schutzmaßnahmen zu unterscheiden, bevor die Vertragsverhandlungen ins Stocken geraten.
- Reconnaissance- und OSINT-Grenzen: Prüfen, ob die Sammlung öffentlicher Informationen unbefugt auf Unternehmens-Assets zugreift oder das Mapping der öffentlichen Präsenz überschreitet.
- Dynamische Multi-Channel-Architektur: Ermitteln, wie Sprachsynthese und automatisierte Nachrichtengenerierung personenbezogene Kennungen von Mitarbeitenden über externe Telephonie-APIs verarbeiten.
- KI-Ausführungsgrenzen: Sicherstellen, dass generative KI-Komponenten innerhalb isolierter Tenant-Perimeter statt über gemeinsame Modell-Endpunkte von Drittanbietern ausgeführt werden.
Wer diese Mechanismen vorab versteht, verkürzt die Vendor-Due-Diligence von einem mehrwöchigen Prüfzyklus zu einer deterministischen Security-Freigabe.
SIG-Lite-Vendor-Bewertung
Der Standardized Information Gathering (SIG)-Fragebogen, gepflegt von der Organisation Shared Assessments, bildet einen Grundpfeiler des Third-Party-Risk-Managements (TPRM). Während das vollständige SIG-Core-Repository 810 Fragen über 21 Risikodomänen umfasst, um kritische Infrastruktur und Hochrisiko-Lieferanten zu bewerten, bietet der SIG-Lite-Fragebogen ein verdichtetes Format mit 133 Fragen für eine gezielte Due Diligence bei SaaS-Anwendungen und spezialisierten Dienstleistern.
Für Security-Awareness-Plattformen bietet SIG Lite einen effizienten Bewertungsrahmen, der wesentliche architektonische Schutzmaßnahmen prüft, ohne interne Teams in redundante administrative Kontrollen zu verstricken. Zentrale Prüfbereiche sind Zugriffskontrolle, Resilienz des Cloud-Hostings und Security im Personalbereich.
| SIG Lite Domain | Primärer Bewertungsfokus | Angestrebte Vendor-Kontrolle |
|---|---|---|
| Access Control (AC) | Identity-Governance und administrative Sitzungskontrollen | Pflicht-SSO über SAML 2.0 und automatisiertes Provisioning via SCIM |
| Cloud Services (CS) | Infrastructure Hardening und Deployment-Grenzen | Automatisierte Tenant-Datensegmentierung und verschlüsselte Backups |
| Threat Management (TM) | Vulnerability Management und Penetrationstest-Rhythmus | Jährliche Penetrationstests durch Dritte mit definierten Remediation-SLAs |
| Privacy Management (PM) | Datenminimierung und Schutz der Mitarbeiter-Privatsphäre | Gruppenbasiertes Hashing und standardmäßige Anonymisierung von Tracking-Daten |
Die Bewertung einer Awareness-Plattform anhand von SIG Lite stellt sicher, dass grundlegende technische Kontrollen wie Zugangsdaten-Isolation und Verschlüsselungsstandards systematisch gegen branchenübergreifende Benchmarks validiert werden.
CAIQ-Antworten für SaaS
Die Cloud Security Alliance (CSA) veröffentlicht den Consensus Assessments Initiative Questionnaire (CAIQ), um objektive Transparenz über Infrastructure-, Platform- und Software-as-a-Service-Umgebungen hinweg zu schaffen. Entwickelt alongside der Cloud Controls Matrix (CCM), stellt CAIQ strukturierte Fragen bereit, die direkt auf Cloud-Security-Kontrollen abgebildet sind.[1] Bei der Beschaffung von SaaS-Anbietern ermöglichen CAIQ-Antworten, die im CSA-STAR-Level-1-Register hinterlegt sind, dass Einkäufer die Umsetzung der Kontrollen unabhängig überprüfen können.
Bei Security-Awareness-Plattformen verlangen zwei CAIQ-Domänen eine gründliche Prüfung: die Isolation der Multi-Tenant-Architektur (Application & Interface Security) und die Aufsicht über die Lieferkette (Supply Chain Management, Transparency und Accountability). SaaS-Awareness-Plattformen halten Mitarbeiterverzeichnisse, Simulationshistorien und verhaltensbasierte Risikoscores. Sind Tenant-Grenzen durchlässig oder Subprozessoren ungeprüft, wird ein Datenabfluss zwischen Kunden zu einem erheblichen Haftungsrisiko.
- Tenant-Datentrennung: Strikte logische Trennung auf Datenbank- und Anwendungsebene, die jegliches Cross-Tenant-Indexieren oder unbefugte organisationsübergreifende Abfragen verhindert.
- Verschlüsselung at Rest und in Transit: Kundendaten werden at Rest mit AES-256 und in Transit mit TLS 1.3 verschlüsselt, mit dediziertem kryptografischem Schlüsselmanagement.
- Sub-Prozessor-Governance: Dokumentierte technische und organisatorische Maßnahmen (TOMs) für alle nachgelagerten Infrastrukturanbieter, gebunden an Auftragsverarbeitungsverträge (AVV) und regelmäßige Compliance-Audits.
Wer präzise CAIQ-Nachweise zur logischen Isolation einfordert, stellt sicher, dass Verwundbarkeitsmetriken von Mitarbeitenden strikt innerhalb des eigenen Tenant bleiben.
Datenresidenz des Anbieters in Deutschland
Die Datenresidenz bleibt ein entscheidender Faktor bei der Beschaffung von SaaS-Lösungen in europäischen und DACH-Unternehmen. Zwar bieten viele globale Anbieter generisches Cloud-Hosting in der Europäischen Union an, doch ihre zugrunde liegende Architektur beruht häufig auf Muttergesellschaften, die ausländischen extraterritorialen Zugriffsgesetzen unterliegen. Nach Kapitel V, Artikel 44 der Datenschutz-Grundverordnung (DSGVO) muss jede internationale Übermittlung personenbezogener Daten sicherstellen, dass das gesetzlich garantierte Schutzniveau des EU-Rechts nicht untergraben wird.[2]
Die Einhaltung dieser Pflichten erfordert eine gründliche DACH-Compliance-Bewertung, insbesondere wenn verhaltensbasiertes Tracking von Mitarbeitenden im Spiel ist. In Deutschland haben Arbeitnehmervertretungen (Betriebsrat) nach § 87 Abs. 1 Nr. 6 des Betriebsverfassungsgesetzes (BetrVG) zwingende Mitbestimmungsrechte bei allen technischen Systemen, die darauf ausgelegt sind, Verhalten oder Leistung von Mitarbeitenden zu überwachen. Plattformen, die Daten bei US-Hyperscalern hosten, stoßen bei der Prüfung durch den Betriebsrat häufig auf langwierige Verzögerungen – wegen Bedenken zur CLOUD-Act-Gerichtsbarkeit und möglicher individueller Leistungsüberwachung.
Souveränes deutsches Cloud-Hosting, verifiziert am Cloud Computing Compliance Criteria Catalogue (C5) des Bundesamts für Sicherheit in der Informationstechnik (BSI), liefert eine auditierbare Grundlage. Der BSI-C5-Katalog definiert strenge Kriterien in 17 Themenbereichen, um operative Security und juristische Transparenz nachzuweisen.
- Souveräne Infrastruktur: Hosting von Kernanwendungen und Datenbanken ausschließlich auf deutschen souveränen Clouds, etwa souveränes STACKIT-Hosting (Infrastruktur der Schwarz Gruppe), was die Exposition gegenüber extraterritorialen Auskunftsersuchen eliminiert.
- Betriebsrats-Compliance ab Werk: Automatische gruppenbasierte Datenanonymisierung mit einer Mindestgruppengröße von fünf Nutzenden, die individuelle Überwachung verhindert und Betriebsvereinbarungen beschleunigt.
- Regulatorische Konformität: Direkte Übereinstimmung mit den europäischen NIS-2-Aufsichtsanforderungen und den ISO-27001-Standards zur Data Governance.
Souveränes Hosting nimmt die wichtigsten rechtlichen Einwände von internen Datenschutzbeauftragten (DPOs) und Arbeitnehmervertretungen vorweg und verkürzt die Beschaffungszyklen erheblich.
ISO 27001:2022 und Sicherheit von KI-Modellen
Ein zertifiziertes Information-Security-Management-System (ISMS) bietet eine Überprüfung durch Dritte, die bestätigt, dass ein Anbieter seine Security-Governance diszipliniert betreibt. Der Standard ISO/IEC 27001:2022 hat die Kontrollen seines Annex A in 93 konkrete Schutzmaßnahmen in vier organisatorischen Kategorien neu strukturiert: Organisatorisch, Personal, Physisch und Technologisch. Diese überarbeitete Fassung enthält wichtige Kontrollen wie Annex A 5.7 (Threat Intelligence), Annex A 8.10 (Informationslöschung) und Annex A 8.11 (Datenmaskierung) und macht ihn damit zum Goldstandard für die Lieferketten-Verifizierung nach ISO 27001 und NIS-2.
Bei der Bewertung moderner Security-Plattformen, die künstliche Intelligenz einsetzen, muss ein ISO-27001:2022-Zertifikat mit expliziten vertraglichen KI-Governance-Bedingungen kombiniert werden. Moderne Angriffssimulationen nutzen Large Language Models (LLMs), um realistische Köder zu erzeugen – doch Security-Teams im Unternehmen müssen sicherstellen, dass ihr vertraulicher Geschäftskontext dabei niemals kompromittiert wird.
| Security-Fragebogen-Domäne | Standardanforderung | Erwartete Antwort zur Anbieter-Architektur |
|---|---|---|
| Annex A 5.19 – 5.22 (Lieferantensicherheit) | Risikomanagement in der Lieferkette | Vollständige Offenlegung von Sub-Prozessoren und automatisiertes SLA-Monitoring |
| Annex A 8.11 (Datenmaskierung) | Schutz von Mitarbeiterkennungen | Pseudonymisiertes Hashing, bevor Simulationsprotokolle in Dashboards eingespeist werden |
| Grenzen des KI-Modelltrainings | Garantie gegen jegliche Datenkontamination | Kundendaten werden strikt vom Training oder Fine-Tuning zugrunde liegender KI-Modelle ausgeschlossen |
| Lokalität der KI-Infrastruktur | Souveräner Ausführungsperimeter | LLM-Inferenz auf souveräner deutscher Infrastruktur betrieben (STACKIT AI Model Serving) |
Schriftliche Zusicherungen zu Ausschlüssen vom Modelltraining schützen proprietäres Unternehmenswissen und belegen zugleich die technische Reife des Anbieters.
15-Fragen-Shortlist für die Anbieterprüfung
Um die Beschaffung von SaaS-Awareness-Plattformen zu beschleunigen, ohne bei der technischen Prüfung Abstriche zu machen, können Security-Teams einen fokussierten 15-Fragen-Fragebogen verwenden, der direkt auf die Kontrollkategorien von SIG Lite und CAIQ abgestimmt ist. Diese Shortlist bündelt grundlegende operative Kontrollen und wirkungsvolle Compliance-Differenzierungsmerkmale in einer einzigen Bewertungsmatrix.
- Wo werden Kundendaten, Datenbanken und Anwendungs-Workloads physisch gehostet? (Ziel: Souveräne Rechenzentren in Deutschland/EU).
- Verfügt der Anbieter über ein aktives, akkreditiertes ISO/IEC-27001:2022-Zertifikat, das alle Plattformdienste abdeckt? (Ziel: Ja, auditiert durch eine unabhängige akkreditierte Stelle).
- Wie wird logische Tenant-Isolation auf Anwendungs- und Speicherebene durchgesetzt? (Ziel: Durchgesetzte Datenbank-Sicherheit auf Zeilenebene und isolierte Verschlüsselungsschlüssel pro Tenant).
- Werden Kundeneingaben, Mitarbeiternamen oder Simulationsmetriken zum Training oder Fine-Tuning von KI-Modellen verwendet? (Ziel: Explizite vertragliche Garantie, dass keinerlei Modelltraining auf Kundendaten erfolgt).
- Wo werden generative KI- und LLM-Inferenzmodelle gehostet und verarbeitet? (Ziel: Dedizierte europäische souveräne Infrastruktur, z. B. STACKIT AI Model Serving).
- Unterstützt die Plattform eine automatisierte Identitätssynchronisation über SCIM 2.0 und SAML 2.0 SSO? (Ziel: Integration mit Microsoft Entra ID und Google Workspace ab Werk).
- Welche personenbezogenen Datenattribute sind für den Plattformbetrieb strikt erforderlich? (Ziel: Datenminimierung auf Vorname, Nachname, E-Mail, Abteilung und Sprache).
- Wie schützt das Reporting die Privatsphäre der Mitarbeitenden und erfüllt die Anforderungen des Betriebsrats? (Ziel: Standardmäßige gruppenbasierte Datenanonymisierung mit einer Mindestgruppengröße von 5 Personen).
- Welche SLA und welcher Benachrichtigungsprozess gelten beim Anbieter für bestätigte Sicherheitsvorfälle? (Ziel: Schriftliche Kundenbenachrichtigung innerhalb von 24 bis 48 Stunden nach bestätigtem Vorfall).
- Stellt der Anbieter auditfähige Protokolle für die Compliance-Verifizierung nach NIS-2 und ISO 27001 bereit? (Ziel: Umfassendes, unveränderliches Logging von Simulationen, Interaktionen und abgeschlossenen Schulungen).
- Wie werden Sub-Prozessoren von Drittanbietern verwaltet, überwacht und auditiert? (Ziel: Transparentes Sub-Prozessor-Verzeichnis mit vertraglichen AVVs und jährlichen Security-Reviews).
- Welche kryptografischen Standards schützen Daten bei Übertragung und in Ruhe? (Ziel: TLS 1.3 für Daten bei Übertragung und AES-256 für Daten in Ruhe).
- In welchem Turnus werden Penetrationstests und Schwachstellenanalysen durch Dritte durchgeführt? (Ziel: Jährliche Penetrationstests durch Dritte mit auf Anfrage geteilter Managementzusammenfassung).
- Wie läuft das automatisierte Verfahren zur Datenlöschung bei Vertragsende ab? (Ziel: Vollständige kryptografische Löschung der Tenant-Daten innerhalb von 30 Tagen nach Vertragsende).
- Integriert die Plattform verhaltensbasiertes Bedrohungsmelden direkt in die Mail-Anwendungen der Kunden? (Ziel: Native Add-in-Meldung für Outlook und Gmail mit direkter Anbindung an SOC-Workflows).
Die revel8-Plattform ist von Grund auf darauf ausgelegt, diese anspruchsvollen Anforderungen ab Werk zu erfüllen. Auf souveräner STACKIT-Infrastruktur in Deutschland gehostet, kombiniert revel8 akkreditierte ISO-27001:2022-Kontrollen, Garantien gegen Modelltraining mit Kundendaten, standardmäßige Datenschutz-Schwellenwerte mit dem Betriebsrat sowie native Tools für Risk Monitoring & Mitigation, um die Security der Mitarbeitenden in eine aktive Erkennungsebene zu verwandeln.
Security-Verantwortliche, die Reibungsverluste bei Fragebögen beseitigen und ein auditfähiges Awareness-Programm aufbauen wollen, können unser vorausgefülltes Anbieter-Antwortpaket für SIG Lite und CAIQ herunterladen, um die interne Prüfung zu beschleunigen.
Quellen
- What is CAIQ?, cloudsecurityalliance.org
- Art. 44 GDPR – General principle for transfers - General Data Protection Regulation (GDPR), gdpr-info.eu

.avif)




