Blog
sprinto rechter Winkel
Blogs
sprinto rechter Winkel
Wie man eine stets aktuelle Bibliothek mit Antworten auf Sicherheitsfragebögen erstellt

Wie man eine stets aktuelle Bibliothek mit Antworten auf Sicherheitsfragebögen erstellt

Die zentralen Thesen

✓ Durch den Aufbau einer Antwortbibliothek wird sichergestellt, dass für jede Frage nur eine eigene Antwort existiert, anstatt eines Kundenordners.

✓ Jeder Eintrag benötigt eine Antwort, den/die Inhaber/in, die Quelle und das Datum der letzten Überprüfung, um aktuell zu bleiben.

✓Sprinto Hilft Ihrem Team dabei, Antworten aus seiner Wissensdatenbank zu erstellen und jede einzelne zur Überprüfung weiterzuleiten.

Sicherheitsfragebögen sind die Gebühr, die ein wachsendes Unternehmen für jeden Unternehmensvertrag zahlen muss, den es abschließen möchte, und die meisten Unternehmensverträge beinhalten heutzutage eine Sicherheitsprüfung.

Wenn Sie regelmäßig Anfragen dieser Art bearbeiten, kennen Sie das Prozedere. Sie beantworten wiederkehrende Fragen anhand einer Mappe mit ausgefüllten Tabellen, während ein Geschäft darauf wartet, dass Ihr Team den Verantwortlichen für Frage 94 ausfindig macht. Anschließend wird dasselbe Dokumentenpaket per E-Mail verschickt, und die Aufzeichnungen landen schließlich in unzähligen Postfächern.

Auch die Käufer stellen immer präzisere Fragen. Sie fragen nach KI, Unterauftragnehmern und Datenspeicherung – Fragen, die in den Vorlagen des letzten Jahres nicht berücksichtigt wurden. Und die Antwortenden sind meist dieselben ein oder zwei Personen, die Audits durchführen, Richtlinien verwalten und das Compliance-Programm vorantreiben.

Die Ursache liegt in einem Ablageproblem. Ihre Antworten befinden sich in fertigen Dokumenten, sortiert nach dem jeweiligen Kunden, der die Frage gestellt hat. Daher müssen Sie bei jedem neuen Fragebogen erneut in diesem Stapel nachsehen und eine bereits gegebene Antwort neu formulieren.

Die Lösung ist eine Antwortbibliothek: ein eigener Satz genehmigter Antworten auf die Fragen, die Käufer immer wieder stellen, wobei jede Antwort mit der Richtlinie oder Kontrollmaßnahme verknüpft ist, die sie wahr macht.

Um ein solches System zu erstellen, nehmen Sie Ihre letzten fünf ausgefüllten Fragebögen und formulieren Sie für jede wiederholte Frage eine Standardantwort. Weisen Sie dann jeder Antwort einen Verantwortlichen, eine Quelle und einen Überprüfungsrhythmus zu und veröffentlichen Sie die Antworten, soweit möglich, in einem Trust Center.

Warum wird jeder Sicherheitsfragebogen zu einem Forschungsprojekt?

Die meisten Teams haben ein System, das üblicherweise wie ein gemeinsames Laufwerk mit einem Ordner für jeden Kunden aussieht. Sobald ein neuer Fragebogen eintrifft, öffnet jemand den aktuellsten vergleichbaren Fragebogen, sucht nach einer ähnlichen Frage, kopiert die Antwort und passt sie an. Das wiederholt er dann zweihundert Mal.

Die benötigte Antwort finden Sie im Fragebogen von Acme Corp vom März oder in einem Fragebogen, der im vierten Quartal an einen unbekannten potenziellen Kunden verschickt wurde. Der Wortlaut ist veraltet, da sich eine Unternehmensrichtlinie geändert hat oder der Verfasser das Unternehmen verlassen hat.

Selbst wenn etwas plausibel erscheint, muss man es dennoch überprüfen. Das bedeutet, sich erneut an den Fachexperten zu wenden, der vor sechs Monaten geantwortet hat, und die Überprüfung reduziert sich auf eine hastig verfasste Slack-Nachricht oder eine bloße Vermutung.

Da vergehen die Stunden.

Ein Compliance-Beauftragter eines Softwareunternehmens stellte die Frage, die die meisten Teams früher oder später beschäftigt:

„Wir verwalten Angebotsanfragen und Kundenfragebögen und möchten wissen, ob es möglich ist, einen spezifischen Fragebogen für unsere Kunden zu erstellen oder hochzuladen, der mit unseren internen Informationen oder unserer Wissensdatenbank vorausgefüllt wird.“

Ein Compliance-Leiter in einem Unternehmenssoftwareunternehmen

Dieses Team verfügt bereits über das nötige Wissen, und Ihres auch. Was fehlt, ist ein zentraler Ort, an dem jede Antwort nur einmal gespeichert wird, unabhängig vom jeweiligen Kunden, der die Frage gestellt hat, sodass sie für den nächsten Fragebogen bereitsteht.

SprintoDas KI-gestützte Sicherheitsfragebogentool von [Name des Unternehmens] übernimmt diese Arbeit autonom:

  • Laden Sie einen beliebigen Fragebogen als CSV-, XLSX-, PDF-, DOCX- oder DOC-Datei hoch, und Sprinto Die KI liest den Text und extrahiert jede einzelne Frage.
  • Sprinto Die KI erstellt Antworten anhand der Richtlinien, Zertifizierungen, früheren Fragebögen und Compliance-Dokumentationen in Ihrem Wissensportal.
  • Die Zuständigkeit wird beim Import zugewiesen, sodass jede unbeantwortete Frage ohne Koordination durch Dritte an die richtige Person gelangt.
  • Jede von der KI generierte Antwort wird Ihrem Team zur Überprüfung vorgelegt, bevor der Fragebogen an den Käufer zurückgesendet wird.
  • Jede beantwortete Frage fließt zurück in die Wissensdatenbank, sodass der nächste Fragebogen schneller beantwortet werden kann.

Clara, ein Fintech-Unternehmen für das Spesenmanagement von Unternehmen , wendet ISO 27001 und PCI-DSS an und hat zusätzlich benutzerdefinierte Kontrollen für LGPD implementiert. Die Dokumentation der PCI-DSS-Audits war bisher unstrukturiert und in Tabellenkalkulationen ohne zentrale Überwachung gespeichert, und das Team beantwortete die Sicherheitsfragebögen jedes Mal manuell.

Clara verband also AWS, GitHub, BambooHR und Incident.io mit Sprinto Um Beweise zu sammeln, wurden Kontrollmechanismen in beiden Frameworks mithilfe des Common Controls Framework wiederverwendet. Außerdem wurde eine Wissensdatenbank für Fragebögen aufgebaut, und das Team beantwortet nun Sicherheitsfragebögen. 70% schneller.

Was sollte jeder Eintrag in Ihrer Antwortbibliothek enthalten?

Jeder Eintrag benötigt fünf Felder: die Frage, wie sie von den Käufern formuliert wird, eine Standardantwort, den Inhaber, die Quelle und das Datum der letzten Überprüfung. Fehlt eines dieser Felder, verkommt die Bibliothek zu einem Ordner mit alten Dokumenten.

Beginnen Sie mit den Wiederholungen. Legen Sie Ihre letzten fünf ausgefüllten Fragebögen nebeneinander und zählen Sie, wie viele Fragen dasselbe in unterschiedlichen Worten abfragen. Rechnen Sie mit vielen Überschneidungen, zählen Sie aber trotzdem selbst, denn diese Zahl ist entscheidend für den Bau der Bibliothek.

Gruppieren Sie die Ergebnisse anschließend nach Themenbereichen wie Zugriffskontrolle, Verschlüsselung, Reaktion auf Sicherheitsvorfälle, Lieferantenmanagement, Datenverarbeitung und KI. Käufer wechseln häufig zwischen verschiedenen Themen, und eine übersichtliche Taxonomie ermöglicht es Ihnen, innerhalb von Sekunden eine Antwort zu finden, während ein Fragebogen geöffnet ist.

Das Quellfeld ist der wichtigste Faktor. Jede Antwort sollte auf die entsprechende Kontrollmaßnahme, Richtlinienklausel, Zertifizierung oder KMU-Erklärung verweisen, die ihre Richtigkeit belegt. Das bedeutet, dass zur Überprüfung einer Antwort nur eine Abfrage erforderlich ist, und eine Richtlinienänderung gibt genau an, welche Antworten erneut überprüft werden müssen.

Der Eigentümer ist eine namentlich genannte Person, in der Regel derjenige, dem die zugrundeliegende Kontrolle oder Police gehört. Eine Antwort, die niemandem gehört, ist eine Antwort, die niemand überprüft.

Sprinto Diese Struktur bleibt auch bei eingehenden Fragebögen funktionsfähig. Die Zuständigkeit wird beim Import zugewiesen, und Antworten können direkt in der Plattform bearbeitet werden. Änderungen werden bestätigt und protokolliert, sodass jede genehmigte Aktion einen Zeitstempel und eine Begründung erhält.

Da jede Antwort aus einer einzigen, stets gepflegten Quelle stammt, bleibt sie konsistent, egal wer in Ihrem Team die Anfrage bearbeitet. Sprinto Außerdem werden Richtlinien mithilfe KI-gestützter Zuordnung den entsprechenden Kontrollen zugeordnet, sodass die in Ihren Antworten zitierten Dokumente bereits nach Kontrollen geordnet sind. Nach dem Ausfüllen eines Fragebogens kann dieser mit einem Klick im gewünschten Format exportiert werden.

Rocketlane, ein Softwareunternehmen für Kunden-Onboarding und PSA , führt Audits nach SOC 1, SOC 2 Typ II, ISO 27001, DSGVO und HIPAA durch. Die Audits nahmen jedes Jahr Stunden in Anspruch, und das Team wollte die Gewissheit haben, dass dabei keine Probleme auftreten würden.

Rocketlane verlagerte die Beweiserfassung daher auf native Integrationen mit GitHub, AWS, Google Workspace und Kandji und steuerte sein Programm über ein zentrales Dashboard. Das Team spart nun 30 Minuten pro Sicherheitsfragebogen und insgesamt 50 Stunden jährlich.

Wie stellt man sicher, dass die Antworten aktuell bleiben, wenn sich Richtlinien und Fragestellungen ändern?

Geben Sie jedem Themenbereich einen regelmäßigen Überprüfungsrhythmus, prüfen Sie Antworten, deren Quelle sich geändert hat, erneut und betrachten Sie jede neue Frage als eine Lücke, die Sie einmalig schließen. So bleibt Ihre Bibliothek stets auf dem neuesten Stand der Käuferbedürfnisse.

Cadence funktioniert am besten, wenn es sich am Risiko orientiert. Schnelllebige Bereiche wie KI-Nutzung und Subprozessoren sollten vierteljährlich überprüft werden, während stabile Bereiche im Rahmen Ihrer jährlichen Richtlinienüberprüfung berücksichtigt werden können. In jedem Fall zeigt Ihnen das Datum der letzten Überprüfung jedes Eintrags, welche Aktualisierungen überfällig sind.

Was geschieht aber, wenn eine Frage eingeht, die noch niemand beantwortet hat? Man beantwortet sie gemeinsam mit dem Fragesteller und entscheidet dann, ob sie als allgemeiner Eintrag aufgenommen wird oder kundenspezifisch bleibt. Neue Fragen zu KI, Datenresidenz oder Unterauftragnehmern tauchen häufig wieder auf, daher erhalten die meisten einen Platz in den Archiven.

Sprinto Die Weiterleitung von Anfragen erfolgt automatisch. Fragen, die eine menschliche Beratung erfordern, werden gekennzeichnet und mit allen relevanten Informationen an den zuständigen Verantwortlichen weitergeleitet. Sobald Ihr Team die Antwort freigegeben hat, wird sie in die Wissensdatenbank eingespeist. Je mehr Dokumentation dort hinterlegt ist, desto mehr Fragen kann die KI ohne menschliches Zutun beantworten.

Die neuesten Fragen benötigen auch aktuelle Fakten als Grundlage. SprintoDas AI Governance-Modul von [Name des Unternehmens] sorgt dafür, dass jedes im Einsatz befindliche KI-Tool vom Moment seiner Einführung an bekannt, klassifiziert und gesteuert wird, sodass Ihre Antwort auf die Frage nach dem KI-Einsatz auf einem Live-Inventar basiert.

Anfragen von Anbietern werden gleichwertig behandelt. Autonomous TPRM erkennt neue Drittanbieter-Tools sofort nach deren Verfügbarkeit und sorgt so dafür, dass Ihren Subprozessor-Antworten stets eine aktuelle Anbieterliste zur Verfügung steht.

Welche Antworten sollten Sie in einem Trust Center veröffentlichen?

Veröffentlichen Sie die Antworten, die jeder Käufer anfordert und die kein Gespräch erfordern: Zertifizierungen, Listen von Unterauftragnehmern, Verfahren zur Datenverarbeitung, Verschlüsselungsstandards und Kernrichtlinien. Sobald diese Informationen in einem Trust Center verfügbar sind, können Käufer sie selbstständig abrufen, bevor sie einen Fragebogen ausfüllen. Ihr Team beantwortet dann jede Frage einmalig für alle.

Das meiste davon ist bereits in Ihrem Unternehmen dokumentiert. Die eigentliche Herausforderung besteht darin, festzulegen, was öffentlich und was vertraulich ist, denn manche Dokumente, wie beispielsweise ein SOC-2-Bericht, sollten nur Käufer erreichen, die eine Geheimhaltungsvereinbarung unterzeichnet haben.

Ein GRC-Leiter eines Beratungsunternehmens verknüpfte Fragebögen und ein Trust Center, als er beschrieb, was sein Team von einem GRC-Tool erwartete:

„Wir erhalten Fragebögen und werden geprüft, und das ist einer der Schwachpunkte, die wir mit dem Tool reduzieren möchten, das tatsächlich bei der Beantwortung helfen kann. Außerdem wäre es gut in Verbindung mit dem Trust Center, wo wir zeigen können, wer wir sind.“

Ein GRC-Leiter bei einer professionellen Dienstleistungsorganisation

Sprinto Trust Center hostet Ihre Compliance-Website auf Ihrer eigenen Domain oder Sprinto's. Eingeschränkte Dokumente können durch eine Geheimhaltungsvereinbarung geschützt oder auf E-Mails auf einer Whitelist beschränkt werden, und Besucher fordern Zugriff an, den Ihr Team genehmigt oder verweigert.

Jedes geschützte Dokument kann zudem mit einer Zugriffsdauer versehen werden. Separate Trust-Center-Profile ermöglichen die Segmentierung nach Produkt, Region oder Kundentyp. Das AI Trust Center bietet Interessenten und Kunden direkten Einblick in Ihren Compliance-Status und macht die Sicherheitsprüfung so zu einem Wettbewerbsvorteil.

Anaconda, eine KI- und Datenwissenschaftsplattform , baute ISO 27001 aus und wünschte sich klarere Prioritäten sowie einen eindeutigen Überblick darüber, welche Artefakte die Durchführung der einzelnen Kontrollen belegten.

Anaconda hat daher eine automatisierte Kontrollüberwachung mit Echtzeittests eingerichtet. Sprinto, wobei kontextbezogene Warnmeldungen an die Verantwortlichen für die Kontrollen gesendet werden. Zusätzlich wurden ein Risikoregister und Richtlinienvorlagen eingeführt.

Die Steuerung wird überwacht in SprintoAnakonda wurde 11-mal effizienter bei der Demonstration von Sicherheit und wendet 50 % weniger Aufwand für die Beantwortung von Fragebögen auf. Das Team hat in diesem Jahr bisher 6–8 Fragebögen bearbeitet, im Vergleich zu sechs bis acht pro Monat in den Vorjahren.

Ordner mit ausgefüllten Fragebögen vs. Bibliothek mit vorgegebenen Antworten

Ordner mit ausgefüllten FragebögenRegulierte Antwortbibliothek
Wo Antworten lebenIn den ausgefüllten Fragebögen, die vom Kunden abgelegt wurdenEin Eintrag pro Frage, gruppiert nach Themenbereich
Wem gehört die Antwort?Wer auch immer es zuletzt geschrieben hatEin namentlich genannter Eigentümer, der bei Eingang der Anfrage zugewiesen wird.
Warum eine Antwort wahr istjemandes ErinnerungEine verknüpfte Kontroll-, Richtlinienklausel, Zertifizierungs- oder KMU-Erklärung
Wann wurde es zuletzt überprüft?UnbekanntEin Überprüfungstermin in regelmäßigen Abständen
Neue Fragen zu KI oder SubprozessorenFür jeden Käufer erneut recherchiertEinmal entworfen, genehmigt und wiederverwendet
Standardantworten, die Käufer benötigenAls Beweismaterial per E-Mail versandtVeröffentlicht in einem Trust Center mit Zugriffskontrollen

Mit jedem Geschäft wird der Ordner länger, und die Suche darin wird nicht einfacher. Die Bibliothek wird mit jedem Fragebogen nützlicher, da jede genehmigte Antwort für den nächsten Käufer bereitsteht.

Vier Prüfungen, die Sie anhand Ihrer letzten fünf Fragebögen durchführen sollten.

  1. Wie viele Fragen wurden in allen fünf Fragen wiederholt, und wie viele dieser Antworten hat Ihr Team trotzdem erneut formuliert?
  2. Können Sie für Ihre zehn häufigsten Fragen den jeweiligen Inhaber und die dahinterstehende Richtlinie oder Kontrollmaßnahme nennen?
  3. Wann hat zuletzt jemand die Antworten überprüft, die Sie am häufigsten senden?
  4. Wie viele der Fragen bezogen sich auf etwas, das Sie in einem Trust Center hätten veröffentlichen können?

Falls eine dieser Antworten schmerzt, Sprinto Hilft Ihrem Team, stets den Überblick zu behalten: Fragen werden aus Ihrer Wissensdatenbank extrahiert und formuliert, Verantwortliche werden beim Import zugewiesen, jede Antwort wird vor der Veröffentlichung geprüft und Standardantworten werden in Ihrem Trust Center veröffentlicht.

Demo anfordern →

Srikar Sai
Autorin

Srikar Sai

Als Senior Content Marketer bei SprintoSrikar Sai ist überzeugt, dass gute Inhalte standardmäßig zum Speichern geeignet sein sollten. Er schreibt über Cybersicherheit und GRC und hat sich zum Ziel gesetzt, mit jedem Beitrag etwas zu bewegen. Er ist außerdem ISO 27001-zertifizierter Lead Auditor.
Haben Sie genug von inhaltsleeren GRC- und Cybersicherheitsthemen? Abonnieren Sie unseren Newsletter und erhalten Sie detaillierte Informationen.
Recherchen und Erkenntnisse, die Ihnen helfen sollen, sich einen Platz am Tisch zu sichern.
Einzel-Blog-Fußzeilenbild