Blog
Sprintwinkel rechts
Internet-Sicherheit
Sprintwinkel rechts
Fragebogen zur Sorgfaltspflicht: Wichtigste Erkenntnisse, bewährte Verfahren und Beispiele für die Einhaltung der Vorschriften

Fragebogen zur Sorgfaltspflicht: Wichtigste Erkenntnisse, bewährte Verfahren und Beispiele für die Einhaltung der Vorschriften

TL, DR:

Ein Due-Diligence-Fragebogen (DDQ) ist ein strukturierter Fragenkatalog zur Bewertung der Sicherheitskontrollen, der Einhaltung gesetzlicher Bestimmungen, der betrieblichen Stabilität und der Datenschutzpraktiken eines Anbieters vor Investitionen, Fusionen oder Partnerschaften.
DDQs umfassen Sicherheitsrichtlinien und Governance, Datenschutzpraktiken, den Status der Einhaltung gesetzlicher Vorschriften, Fähigkeiten zur Reaktion auf Sicherheitsvorfälle, Geschäftskontinuitätsplanung und das Management von Beziehungen zu Drittanbietern.
Zu den bewährten Verfahren gehören die Anpassung der Fragebögen an Ihre spezifische Branche und Ihr Risikoprofil, die Überprüfung der Antworten der Anbieter durch unabhängige Audits und Zertifizierungen sowie die regelmäßige Neubewertung der Anbieter anstatt nur während des Onboardings.

Unternehmenswachstum ist ein vielschichtiger Begriff, der weit mehr Komplexität umfasst als nur Umsatzsteigerung und Markenbekanntheit. Kleine und mittlere Unternehmen delegieren häufig Aufgaben an externe Dienstleister, um Zeit und Kosten zu sparen und Wachstumschancen zu erhöhen.

Dies ist jedoch mit Kosten verbunden, da die Weitergabe sensibler Daten beispiellose Risiken birgt. Dank des Due-Diligence-Fragebogens lassen sich diese Risiken jedoch minimieren.

In diesem Artikel erläutern wir, was Due Diligence im Compliance-Bereich bedeutet und was sie umfasst, und veranschaulichen einige Beispiele für Due Diligence. Die Lieferantenbewertung nutzt Zertifizierungen, Kenntnisse der regulatorischen Bestimmungen und Kundenfeedback.

Was versteht man unter Sorgfaltspflicht im Bereich Compliance?

Die Lieferantenprüfung (Due Diligence) ist der Prozess der Bewertung eines Dienstleisters hinsichtlich Sicherheitsmaßnahmen , relevanter Erfahrung und operativer Stabilität. Sie ist ein entscheidender Schritt, um Drittanbieter mit unzureichenden oder ineffektiven Sicherheitspraktiken, -richtlinien und -kontrollen auszusortieren. Die Weitergabe sensibler Daten an externe Ressourcen birgt beispiellose Risiken. Dank des Due-Diligence-Fragebogens lassen sich diese Risiken jedoch minimieren. Die Weitergabe sensibler Daten an externe Stellen birgt beispiellose Risiken. Mithilfe des Due-Diligence-Fragebogens können diese Risiken jedoch minimiert werden. Die Prüfung ist ein wichtiger Schritt, um Drittanbieter mit unzureichenden oder ineffektiven Sicherheitspraktiken, -richtlinien und -kontrollen auszuschließen.

Zu den wichtigsten Kriterien für die Bewertung potenzieller Anbieter gehören Sicherheitszertifizierungen von autorisierten Stellen, deren Verständnis der geltenden Vorschriften und das Feedback von echten Kunden.

Was ist ein Due-Diligence-Fragebogen (DDQ)?

Ein Due-Diligence-Fragebogen (DDQ) ist eine Liste von Fragen, die dazu dienen, verschiedene Aspekte der in Ihrem Unternehmen implementierten Cybersicherheitsstandards vor einer größeren Investition, Fusion oder Übernahme zu bewerten.

Was sollte ein Fragebogen zur Sorgfaltsprüfung umfassen?

Ein Due-Diligence-Fragebogen (DDQ) kann wichtige Bereiche zur Risikobewertung abdecken, wie etwa den Status der Regulierung und Compliance, Sicherheitsrichtlinien, Datenschutzmaßnahmen, Beziehungen zu Dritten, Server und den Rechtsstatus des Unternehmens. 

Hier ist eine Liste der Aspekte, die im Due-Diligence-Fragebogen behandelt werden sollten:

  • Sicherheitspolitik und Governance –Dies umfasst die von Organisationen festgelegten Richtlinien, die SLAs, Kultur, Kontrollen und Maßnahmen zur Risikominderung im Bereich der Datensicherheit vorschreiben. 
  • Datenschutz & Privatsphäre – Dies umfasst die Überprüfung, wie ein Unternehmen mit sensiblen Kundendaten umgeht, beispielsweise durch Verschlüsselung, Zugriffskontrollen und die Einhaltung von DSGVO, CCPA oder HIPAA.
  • ZugriffsverwaltungZugriffsmanagement verhindert unbefugten Zugriff auf Daten und Systeme und spielt somit eine zentrale Rolle bei der Wahrung der Vertraulichkeit und Integrität von Daten. Kontrollmechanismen wie Multi-Faktor-Authentifizierung (MFA) und das Prinzip der minimalen Berechtigungen tragen dazu bei. 
  • Compliance und Zertifizierungen – Die Einhaltung von SOC 2, ISO 27001, NIST, CIS oder FedRAMP beweist eine robuste Sicherheitslage.
     
  • Netzwerk- und Infrastruktursicherheit Diese Maßnahmen schützen den Zugriff auf ein sicheres Netzwerk. Beispiele hierfür sind Firewalls, Intrusion-Detection- und -Prevention-Systeme (IDS/IPS), Endpunktschutz und Patch-Management.
  • Sicherheit von Drittanbietern und der Lieferkette – Prozesse zum Lieferantenrisikomanagement, Sicherheitsaudits von Subunternehmern und Zugriffsrichtlinien für Dritte.
  • Compliance und Zertifizierungen – Die Einhaltung von SOC 2, ISO 27001, NIST, CIS oder FedRAMP beweist eine robuste Sicherheitslage. 

Wie hilft ein Due-Diligence-Fragebogen Organisationen?

Der Fragebogen zur Sorgfaltsprüfung ist ein entscheidender Bestandteil des Auswahlprozesses von Lieferanten. Er bietet zahlreiche Vorteile, darunter: 

Wie hilft ein Due-Diligence-Fragebogen Organisationen?

Risikominderung

Eine gute Due-Diligence-Prüfung (DDQ) trägt zur Risikominderung bei, indem sie Ihrem Unternehmen hilft, die potenziellen Risiken, die Sie vor der Unterzeichnung des Investitions- oder Übernahmevertrags berücksichtigen müssen, zu bewerten und gründlich zu verstehen.

Bei einer Übernahme oder Fusion weiß man nie, mit welchen Daten das neue Unternehmen, das man erwerben möchte, arbeitet.

Eine sorgfältige Due-Diligence-Prüfung hilft Ihnen, Risiken in Bereichen wie der Einhaltung gesetzlicher Vorschriften, der Cybersicherheit, Geschäftspartnerschaften usw. zu identifizieren und zu bewerten.

Fusionen und Erwerb ​

Branchenexperten betrachten den Fragebogen als notwendige Voraussetzung, um Käufern bei der Bewertung von Vermögenswerten, Verbindlichkeiten und Risikoprozessen vor einer potenziellen Fusion oder Übernahme zu helfen. Er ermöglicht es ihnen, wichtige Informationen zu sammeln und zu entscheiden, ob sie das Geschäft weiterverfolgen.

Neue Investitionen

Due-Diligence-Fragebögen sind für Investoren eine wertvolle Ressource, um die Stärke einer potenziellen Investition zu bewerten. Wichtig ist jedoch, dass es sich um einen ersten, nicht den letzten Schritt der Due-Diligence-Prüfung handelt. Investoren nutzen die Antworten, um weitere Fragen und Gespräche mit dem Management zu strukturieren und Informationen aus anderen Quellen zu überprüfen.

Sammeln hilfreicher Daten

Haben Sie Einblick in die Sicherheitsmaßnahmen und Betriebsabläufe Ihres potenziellen Übernahmekandidaten? Falls nicht, kann eine Due-Diligence-Prüfung von großem Nutzen sein. 

Es erleichtert die Gewinnung wertvoller Informationen im Rahmen des Offenlegungsprozesses und klärt verschiedene Aspekte der Geschäftstätigkeit und Praktiken des Zielunternehmens. Mithilfe des DDQ können Sie wesentliche Daten sammeln, um die Entscheidungsfindung zu beschleunigen und Risiken im Zusammenhang mit der Einhaltung regulatorischer Bestimmungen zu minimieren.

Warum stellen Organisationen DDQs aus?

Unternehmen setzen Due-Diligence-Fragebögen (DDQs) ein, um Vertrauen zu schaffen und die Sicherheitslage vor dem Eingehen von Geschäftsbeziehungen zu überprüfen. Diese Fragebögen dienen der Bewertung der Sicherheit, Compliance, finanziellen Stabilität und operativen Integrität eines Anbieters, Partners oder potenziellen Übernahmekandidaten. Im Bereich der Cybersicherheit sind DDQs unerlässlich, um zu überprüfen, ob Dritte Branchenstandards wie SOC 2, ISO 27001 oder die DSGVO einhalten. Dadurch wird das Risiko von Datenschutzverletzungen oder Compliance-Verstößen reduziert. Die Zusammenarbeit mit nicht-konformen Anbietern oder Organisationen kann zudem die eigene Compliance gefährden und zu Bußgeldern führen. 

Fragebogen zur Lieferanten-Due-Diligence

Der Fragebogen zur Lieferantenprüfung umfasst die Überprüfung von Richtlinien und Komponenten, die Ihr Unternehmenswachstum beeinflussen können, wie z. B. Unternehmensunterlagen, Prüfungsberichte, Finanzdaten und Zertifizierungen. Berücksichtigen Sie dabei die folgenden Faktoren:

1. Legitimitätsnachweis

Jeder Dienstleister versucht, sich als Branchenführer zu präsentieren. Das erschwert Ihre Recherche – insbesondere bei neuen Anbietern auf dem Markt. Sammeln Sie Informationen zu deren Einträgen, Zertifizierungen von relevanten Institutionen, Geschäftshistorie, Organisationsstruktur, Compliance-Kenntnissen und anderen relevanten Protokollen. 

2. Risikobewertung und Geschäftskontinuität

Wenn Ihre Serviceanforderung die Weitergabe sensibler Informationen an Dritte beinhaltet, ist ein solides Risikomanagement unerlässlich. Potenzielle Anbieter sollten über ein effektives System zur durchgängigen Risikominimierung verfügen. Dies umfasst die Kategorisierung von Risiken nach Schweregrad und die strategische Absicherung von Systemen entsprechend ihrer Bedeutung.

Lieferanten-DDQ-Abdeckungen

3. Einhaltung der Vorschriften

Unabhängig von Branche und Unternehmensgröße gelten für alle Organisationen staatliche oder branchenspezifische Vorschriften. Wenn Sie mit Drittanbietern zusammenarbeiten, die Ihre Daten verarbeiten, gelten diese Gesetze standardmäßig auch für sie. Stellen Sie daher sicher, dass der Fragebogen zur Lieferantenprüfung Punkte enthält, die Aufschluss darüber geben, ob der Anbieter mit den geltenden rechtlichen Bestimmungen vertraut ist.

4. Sicherheitslage und Sicherheitsmaßnahmen 

Sicherheitsprotokolle zur Gewährleistung der Vertraulichkeit, Integrität und Verfügbarkeit von Daten umfassen technische, physische und administrative Kontrollen. Gängige Maßnahmen sind Verschlüsselung, Zugriffskontrolle, Zwei-Faktor-Authentifizierung, Antivirensoftware, Datensicherung, Firewall und mehr. Das System sollte in der Lage sein, Schwachstellen zu erkennen, Bedrohungen am Eindringen zu hindern, Risiken nach einer Infektion zu beseitigen und eine Strategie zur Wiederherstellung nach einem Ausfall bereitzustellen. 

5. Resilienz und Erholung

Die Bewältigung einer Krise erfordert ein klares Verständnis der eigenen Reaktion und einen klar ausgearbeiteten Wiederherstellungsplan. 

DDQs spielen dabei eine wichtige Rolle, indem sie relevante Fragen stellen, beispielsweise wie Anbieter mit Krisen umgehen und welche Reaktionen, einschließlich Zeitplänen, zu erwarten sind. Dies trägt zur Vorbereitung und zum effektiven Krisenmanagement bei.

6. Datensicherheit

Die Sicherung von Lieferantendaten ist ein wichtiger Bestandteil des DDQ (Delivery Due Diligence Questionnaire). Ein guter DDQ behandelt Themen wie die Sicherheitsmaßnahmen, die Lieferanten oder Zielunternehmen zum Schutz sensibler Daten implementieren.

7. Netzwerkbewertung

Überprüfen Sie die vom Anbieter eingesetzten Prozesse und Tools. Es empfiehlt sich, insbesondere den Grad der Transparenz im Netzwerk, die Überwachungsprozesse, die Berichtsfunktionen und die Strategie zur Implementierung des Netzwerkmanagementsystems zu prüfen. 

Arten von Due-Diligence-Fragen

Verschiedene Branchen verwenden unterschiedliche Arten von Due-Diligence-Fragen, doch im Technologie-, Regierungs- und Finanzsektor gibt es Überschneidungen und Gemeinsamkeiten. Der Fragebogen zur Finanz-Due-Diligence ist die am weitesten verbreitete Variante, es existieren aber auch andere Unterkategorien.

Einige der verschiedenen Arten sind:

  • Private-Equity-Due-Diligence
  • Due Diligence durch Dritte
  • Due Diligence des Verkäufers
  • IP-Due-Diligence
  • Due-Diligence-Prüfung von Hedgefonds
  • Checkliste für die Due-Diligence-Prüfung von Investmentmanagern
  • Technische Due Diligence
  • ESG-Due-Diligence
  • Steuerliche Due Diligence
  • HR-Due-Diligence
  • Legal Due Diligence
  • Umweltverträglichkeitsprüfung
  • Bestätigende Due Diligence
  • Spezialisierte Due Diligence

Hier ist eine Liste der Kategorien der Sorgfaltspflicht, auf denen die Fragen basieren:

  • Umsatz und Rentabilität
  • Cashflow-Analyse
  • Schulden und Verbindlichkeiten
  • Budgetierung und Prognose
  • Einhaltung von Gesetzen und Vorschriften
  • Anhängige Gerichtsverfahren oder Rechtsstreitigkeiten
  • Rechte am geistigen Eigentum
  • Vertragliche Verpflichtungen
  • Geschäftsprozesse und Arbeitsabläufe
  • Lieferketten-Mangement
  • Qualitätskontrolle und -sicherung
  • Betriebseffizienz
  • Markttrends und Dynamik
  • Wettbewerbslandschaft
  • Demografie und Präferenzen der Kunden
  • Herausforderungen und Chancen der Branche
  • Mitarbeiterdemografie und Fluktuationsraten
  • Arbeitsverträge und Vereinbarungen
  • Personalrichtlinien und -verfahren
  • Arbeitsplatzkultur und Arbeitsmoral
  • IT-Systeme und Infrastruktur
  • Datensicherheitsmaßnahmen
  • Cybersicherheitsrichtlinien und -protokolle
  • IT-Konformität mit Industriestandards
  • Umweltverträglichkeitsprüfungen
  • Einhaltung von Umweltvorschriften
  • Nachhaltigkeitsinitiativen und -praktiken
  • Umweltrisiken und -haftungen
  • Wichtige Geschäftspartnerschaften und Allianzen
  • Kunden- und Lieferantenbeziehungen
  • Lieferantenverträge und -vereinbarungen
  • Strategische Allianzen und Joint Ventures
  • Versicherungsschutz und Policen
  • Risikomanagement-Strategien
  • Risikobewertung und Risikominderungspläne
  • Deckung für potenzielle Haftungsansprüche
  • Zusammensetzung und Struktur des Vorstands
  • Richtlinien zur Unternehmensführung
  • Ethische Standards und Praktiken
  • Interne Kontroll- und Compliance-Mechanismen

Beispiele für Due-Diligence-Fragebögen

Viele Organisationen bieten vorausgefüllte Fragebogenvorlagen an, um die Einarbeitung neuer Dienstleister zu vereinfachen. Einige gängige Vorlagen sind unten aufgeführt: 

PRI Hedgefonds DDQ

Die Prinzipien für verantwortungsvolles Investieren (PRI) helfen Anlegern, die Vorgehensweise von Hedgefondsmanagern im Bereich verantwortungsvolles Investieren zu verstehen, zu bewerten und einzuschätzen. Der Fragebogen kann im Rahmen von RPF-Prozessen, zur Überprüfung von Managern oder in Kundengesprächen eingesetzt werden. Er deckt folgende Bereiche ab: 

  • Politik und Governance
  • Anlageprozess
  • Verwaltung
  • Berichterstattung und Verifizierung
  • Zusätzliche Informationen

Kommanditisten DDQ

Der Fragebogen zur verantwortungsvollen Due-Diligence-Prüfung von Private-Equity-Investitionen durch Kommanditisten (Limited Partners' (LP) Private Equity Responsible Investment Due Diligence Questionnaire, DDQ) ist Teil des DDQ der Institutional Limited Partners Association (ILPA). 

Es hilft Anlegern, die Prozesse eines General Partners (GP) zur Berücksichtigung wesentlicher Umwelt-, Sozial- und Governance-Risiken (ESG) in seinen Anlagepraktiken zu bewerten und transparent zu machen. Es umfasst Bereiche wie beispielsweise 

  • Politik
  • Spendenaktionen
  • Vorinvestition
  • Nach der Investition
  • Berichterstattung und Offenlegung
  • Klimawandel
  • Zusätzliche Informationen

Korrespondenzbankwesen DDQ

Dieser von der Wolfsberg Group entwickelte DDQ (Delivery Questionnaire) umfasst über 100 Fragen für Finanzinvestoren, die im grenzüberschreitenden oder risikoreichen Korrespondenzbankgeschäft tätig sind. Die Wolfsberg Group empfiehlt die Anwendung des Fragebogens für Neu- und Bestandskunden im Rahmen regelmäßiger Überprüfungen. Er senkt Kosten, verbessert die Einhaltung der Vorschriften zur Bekämpfung von Finanzkriminalität, optimiert die Prozesse zur Kundenidentifizierung (KYC) und beugt dem Rückgang im Korrespondenzbankgeschäft vor. 

Sonstige Geschäftsbeziehung DDQ

Der DDQ (Driven Data Questionnaire) der Malaysia International Shipping Corporation (MISC) ist ein ethischer Fragebogen, der Bestechung und Korruption vorbeugen soll. Er dient außerdem dazu, das Risiko bei den von MISC im Auftrag ihrer Kunden durchgeführten Aktivitäten zu minimieren. 

Checkliste für die Due-Diligence-Prüfung beim Börsengang

Der DDQ (Diplomate Due Diligence) für Börsengänge stellt sicher, dass Unternehmen alle notwendigen Voraussetzungen für einen Börsengang erfüllen. Er bewertet finanzielle, rechtliche, operative, regulatorische und strukturelle Aspekte und umfasst folgende Bereiche:

  • Organisationsdaten
  • Lizenzierung und Besteuerung
  • Informationen für Vorstand und Mitarbeiter
  • Finanzinformation
  • Kunden-/Serviceinformationen
  • Firmeneigentum

Gewinnen Sie mit Sprinto detaillierte Einblicke in die Risikobewertung.

Die Lieferantenrisikobewertung ist ein entscheidender Aspekt der Einhaltung von Sicherheitsrichtlinien. Eine effektive Überprüfung und ein entsprechendes Management tragen dazu bei, die Einhaltung dieser Richtlinien zu beurteilen und zu überwachen.

Mit der Sprinto-Lösung können Sie Lieferanten anhand der mit ihnen geteilten Daten und des gewählten Compliance-Frameworks verfolgen. Fügen Sie beliebig viele Lieferanten hinzu, erstellen Sie Bewertungen, berechnen Sie Risikoprofile basierend auf dem Bedrohungsgrad und bearbeiten Sie die automatisch berechneten Risiken. Zusätzlich können Sie mehrere Due-Diligence-Prüfungen pro Bewertung hochladen, Bewertungen bearbeiten und die Risikoprofile priorisieren. Fordern Sie noch heute eine kostenlose Demo an!

Häufig gestellte Fragen

Die 4 Ps der Sorgfaltspflicht sind:

  1. Personen: Bewertet die Erfahrung und Expertise derjenigen, die das Portfolio verwalten.
  2. Philosophie: Der Fokus liegt darauf, ob der Plan sinnvoll ist und voraussichtlich eine hohe Kapitalrendite erzielen wird.
  3. Prozess: Bewertet, wie gut der Plan umgesetzt und verwaltet wird.
  4. Performance: Analysiert, wie gut Strategien langfristig funktionieren.

Ein Fragebogen zur Sorgfaltsprüfung im Bereich Sicherheit bewertet die Sicherheitskontrollen und die einschlägige Erfahrung eines Dienstleisters, bevor eine Partnerschaft mit ihm eingegangen wird.

Ein Fragebogen zur Lieferantenprüfung dient als Bewertungskriterium, um ein umfassendes Verständnis der Sicherheitslage und -praktiken des Lieferanten zu gewinnen. Er hilft Unternehmen, eine fundierte Entscheidung zu treffen und Fehlkäufe zu vermeiden.

Anwita
Autorin

Anwita

Anwita ist Cybersicherheits-Enthusiastin und erfahrene Bloggerin in einer Person. Ihre Leidenschaft für Cybersicherheit führte sie in die Welt der Compliance. Mit zahlreichen Cybersicherheitszertifizierungen im Gepäck hat sie es sich zum Ziel gesetzt, komplexe Sicherheitsthemen für alle Zielgruppen verständlich zu machen. Sie liest gern Sachbücher, hört Progressive Rock und sieht sich am Wochenende Sitcoms an.
Haben Sie genug von inhaltsleeren GRC- und Cybersicherheitsthemen? Abonnieren Sie unseren Newsletter und erhalten Sie detaillierte Informationen.
Recherchen und Erkenntnisse, die Ihnen helfen sollen, sich einen Platz am Tisch zu sichern.
Einzel-Blog-Fußzeilenbild