SaaSFort
Lieferantenbewertung Sicherheitsfragebogen Due Diligence NIS2 DORA

Fünf Fragen, die 2026 neu in Sicherheitsfragebögen auftauchten

Lieferantenfragebögen ändern sich langsam, doch fünf neue Fragen kursieren. Die meisten Anbieter beantworten sie schlecht, gerade weil sie neu sind.

ST
SaaSFort Team
· 4 Min. Lesezeit

Lieferantenfragebögen ändern sich langsam. Eine 2021 verfasste Vorlage ist weiterhin im Umlauf, weshalb viele noch nach Virenschutz fragen.

Fünf Fragen sind dennoch aufgetaucht, überwiegend von regulierten Kunden und überwiegend getrieben von NIS2- und DORA-Aufsicht. Es lohnt, sich darauf vorzubereiten, denn ein Anbieter mit fertiger Antwort hebt sich deutlich von einem ab, der improvisiert.

1. “Beschreiben Sie Ihre Position zur Post-Quantum-Kryptografie.”

Was gefragt ist. Nicht, ob Sie Post-Quantum-Kryptografie gelöst haben. Ob die Daten, die man Ihnen heute schickt, in einer später lesbaren Form aufgezeichnet werden.

Die schwache Antwort. “Wir nutzen TLS 1.3 und AES-256.” Das berührt die Frage nicht, beides ist klassisch.

Die starke Antwort. Benennen Sie die ausgerollte Komponente: hybride Schlüsselvereinbarung X25519MLKEM768 an öffentlichen Endpunkten, die Browser seit Version 131 standardmäßig aushandeln. Sagen Sie dann ehrlich, was nicht abgedeckt ist, nämlich dass Zertifikatssignaturen klassisch bleiben, und warum das vertretbar ist: Signaturfälschung muss während einer laufenden Verbindung geschehen, ein Harvest-now-Äquivalent gibt es also nicht.

Geben Sie den Befehl mit. openssl s_client -connect ihredomain.de:443 -groups X25519MLKEM768. Eine Aussage, die eine Prüferin in zehn Sekunden nachvollzieht, wiegt anders als eine unüberprüfbare.

Die vollständige Einordnung.

2. “Wie würden Sie die Veränderung von Fremdcode in Ihrer Anwendung erkennen?”

Was gefragt ist. Lieferkettenkompromittierung über ein CDN oder einen Widget-Anbieter, die TLS, CSP, Authentifizierung, Ihre WAF und Ihren Abhängigkeitsscanner gleichzeitig umgeht.

Die schwache Antwort. “Wir nutzen nur renommierte Anbieter.” Das ist Auswahl. Gefragt war Erkennung.

Die starke Antwort. Zur Buildzeit erzeugte Subresource-Integrity-Hashes plus im Browser durchgesetzte Integrity-Policy, sodass ein ohne Integritätsmetadaten ergänztes Skript blockiert statt still ausgeführt wird. Verstöße gehen an einen Endpunkt, der alarmiert.

Warum das fast niemand beantworten kann.

3. “Ist Mail an Ihre Domain gegen Transport-Downgrade geschützt?”

Was gefragt ist. Ob ein Angreifer auf dem Übertragungsweg STARTTLS entfernen und an Sie gerichtete Mail im Klartext mitlesen kann.

Die schwache Antwort. SPF, DKIM und DMARC aufzählen. Alle drei authentifizieren die Nachricht, keines schützt die Verbindung. Damit zu antworten signalisiert, dass Sie die Frage nicht verstanden haben.

Die starke Antwort. MTA-STS im Modus enforce, mit aktivem TLS-RPT und ausgewerteten Tagesberichten. Nennen Sie die RFCs 8461 und 8460, und weisen Sie darauf hin, dass die Verbreitung über die eine Million meistbesuchten Domains unter einem Prozent liegt, was es zu einem Unterscheidungsmerkmal statt zu einer Selbstverständlichkeit macht.

Die Unterscheidung, die der Fragebogen selbst verfehlt.

4. “Wie erfolgt die Zertifikatserneuerung?”

Was gefragt ist. Zwei Dinge zugleich: ein Verfügbarkeitsrisiko und Krypto-Agilität.

Die Obergrenze des CA/Browser Forum liegt heute bei 200 Tagen, ab März 2027 bei 100, ab März 2029 bei 47. Die Wiederverwendung der Domainvalidierung sinkt auf demselben Pfad auf 10 Tage. Ein manueller Prozess übersteht die Stufe 2027 nicht.

Die schwache Antwort. “Zertifikate werden vom Plattformteam vor Ablauf erneuert.” Das beschreibt eine Person und provoziert die Rückfrage, was geschieht, wenn sie nicht verfügbar ist.

Die starke Antwort. ACME-Automatisierung, mit Erneuerung bei einem festen Bruchteil der Restlaufzeit statt bei einer fest verdrahteten Tageszahl, damit die nächste Absenkung keine Anpassung erfordert. Ergänzen Sie externe Ablaufüberwachung, denn eine still stehengebliebene Automatisierung ist schlimmer als keine.

Das dient zugleich als Nachweis für Krypto-Agilität: Ein Team, das seinen Bestand in Wochen austauscht, kann eine Algorithmenmigration durchführen.

Der Zeitplan.

5. “Welche fortlaufenden Nachweise können Sie liefern statt einer Momentaufnahme?”

Was gefragt ist. Diese Frage wird am unmittelbarsten von der NIS2-Aufsicht getrieben, wo der wiederkehrende Prüfungsmangel der fehlende Nachweis ist und nicht die fehlende Sicherheit.

Ein Pentest-Bericht vom März belegt etwas über den März. Ein SOC 2 Type II deckt ein abgeschlossenes Fenster ab. Kunden unter fortlaufenden Pflichten wollen wissen, wie Sie nächsten Monat eine Abweichung erkennen würden.

Die schwache Antwort. Den Pentest vom Vorjahr anhängen.

Die starke Antwort. Eine datierte Reihe statt einer Momentaufnahme: fortlaufende externe Messung mit aufbewahrten Rohbeobachtungen, zugeordnet zum Rahmenwerk des Kunden, plus ein Alarmierungsweg, wenn eine Kontrolle zurückfällt. Benennen Sie die Geltungsgrenze ausdrücklich, denn eine externe Messung deckt weder Verschlüsselung ruhender Daten noch internen Verkehr noch Schlüsselverwahrung ab, und Gegenteiliges zu behaupten provoziert eine Korrektur.

Wo diese Grenze verläuft.

Das Muster hinter allen fünf

Jede Frage trennt Anbieter, die Sicherheit als Dokumentensammlung behandeln, von Anbietern, die sie als laufende Eigenschaft eines Systems behandeln.

Drei der fünf kann die Prüferin ohne Ihre Mitwirkung in unter einer Minute vom Laptop aus nachvollziehen. Das verändert die Ökonomie des Antwortens: Eine falsche oder aufgeblähte Angabe ist nicht nur riskant, sie ist trivial nachweisbar, und bei einer Antwort ertappt zu werden rückt alle anderen in ein neues Licht.

Die Kehrseite ist die Chance. Die zugrunde liegenden Kontrollen auszurollen ist wirklich günstig. MTA-STS sind zwei DNS-Einträge und eine statische Datei. Hybride Schlüsselvereinbarung ist eine Konfigurationszeile. Integritätsdurchsetzung ist ein Header plus ein Build-Schritt. Keines davon ist ein Quartal Entwicklungsarbeit, und alle drei liefern Antworten, die die meisten Wettbewerber nicht geben können.

Kurzfassung

Bereiten Sie diese fünf Antworten vor, bevor die Fragen kommen, rollen Sie die Kontrollen dahinter aus, und geben Sie der Prüferin den Befehl zum Nachsehen.

Unabhängig überprüfbare Fragen belohnen Ehrlichkeit asymmetrisch, in beide Richtungen.

Artikel teilen
LinkedIn Post

Von der Theorie zur Praxis

Scannen Sie Ihre Domain kostenlos. Erste Ergebnisse in unter 10 Sekunden — ohne Registrierung.

Kostenlosen Scan starten

Weiterlesen