Fragebogen-Standards

CAIQ v4 — und wie sich der Fragebogen ohne Nullstart beantworten lässt

Das Consensus Assessment Initiative Questionnaire ist der Standardweg der Cloud Security Alliance, mit dem ein Cloud-Anbieter seine Kontrollen einmal dokumentiert, statt dieselben Fragen für jeden Kunden erneut zu beantworten.

Kurz gefasst

CAIQ v4 ist die Fragebogenform der Cloud Controls Matrix: Jeder Kontrollpunkt der CCM wird zu einer oder mehreren Ja/Nein-Fragen mit Platz für Erläuterungen. Geliefert wird eine mehrblättrige Excel-Arbeitsmappe, meist mit Deckblatt oder Anleitung zuerst und den Fragen auf einem späteren Tabellenblatt. Eine gute Beantwortung ist weniger Textarbeit als die Frage, auf welche vorhandene Richtlinie oder welchen Bericht sich jede Antwort stützt.

CAIQ v4 auf einen Blick

HerausgeberCloud Security Alliance (CSA)
GrundlageDie Cloud Controls Matrix (CCM), gegliedert in Kontrolldomänen zu Themen wie Identität, Verschlüsselung, Protokollierung, Incident Response und Lieferkette
Typischer UmfangMehrere hundert Fragen — genug, dass die manuelle Bearbeitung mehrere Tage kostet
FormatExcel-Arbeitsmappe, mehrere Tabellenblätter
Wer danach fragtUnternehmenskunden für Cloud- und SaaS-Produkte, oft als akzeptierter Ersatz für das eigene Formular
ZusammenhangEin ausgefülltes CAIQ kann in das CSA-STAR-Verzeichnis eingereicht werden, das manche Einkäufer prüfen, bevor sie überhaupt etwas verschicken

Wie die Datei aufgebaut ist

Der Aufbau der Arbeitsmappe ist die Stelle, an der die meisten Werkzeuge scheitern — und es lohnt sich, ihn vor dem Hochladen zu kennen.

Das erste Tabellenblatt enthält fast nie die Fragen, sondern typischerweise ein Deckblatt, einen Lizenzhinweis oder eine Ausfüllanleitung.
Die Fragen liegen auf einem eigenen Blatt, gruppiert nach Kontrolldomäne, mit einer Control-ID-Spalte vor dem Fragetext.
Antworten verteilen sich meist auf eine Ja/Nein-Spalte und ein Freitextfeld für die Erläuterung — teils mit weiteren Spalten für die Notizen der prüfenden Person.
Manche Kunden ergänzen oder blenden Spalten aus, bevor sie die Datei verschicken; feste Spaltenpositionen lassen sich daher nicht voraussetzen.

Was Compliance Concierge mit einem CAIQ v4 macht

Das Fragenblatt wird automatisch erkannt — ein vorgelagertes Deckblatt oder Anleitungsblatt bringt den Import nicht aus dem Tritt.
Die Fragenspalte wird über den Inhalt gefunden, nicht über die Position, und übersteht damit vorangestellte Control-ID- und Abschnittsspalten.
Jeder Antwortentwurf nennt das Quelldokument und zeigt die verwendeten Textstellen.
Ein zweites Modell prüft jeden Entwurf gegen seine Belege; was es nicht bestätigen kann, wird als belegbedürftig markiert statt als Antwort ausgeliefert.
Der Export schreibt die freigegebenen Antworten in die ursprüngliche Arbeitsmappe zurück — gleiches Blatt, gleiche Zeilen, Formatierung und übrige Blätter unangetastet.

Nichts davon zertifiziert irgendetwas. Das Tool entwirft Antworten aus den hochgeladenen Dokumenten, zeigt zu jeder Antwort den Beleg und exportiert nichts, was nicht von einem Menschen freigegeben wurde. Wo die Dokumente einen Kontrollpunkt nicht abdecken, steht das da — statt einer gefüllten Zelle.

Diese Seite ordnet ein und ersetzt keine Rechtsberatung. Ob und wie eine Vorschrift für Ihr Unternehmen gilt, hängt vom Einzelfall ab.

Die 17 Kontrolldomänen — und die sieben, die die meiste Zeit kosten

CAIQ-Fragen sind nach CCM-Domänen gruppiert, und die Domänen sind unterschiedlich anspruchsvoll. Bei diesen sieben kommen Antworten am häufigsten zur Nacharbeit zurück: was jeweils wirklich gefragt ist, welches Dokument die Antwort trägt, und der Fehler, der am häufigsten auftritt.

A&A

Audit & Assurance

Was gefragt ist
Ob eine unabhängige Stelle prüft, in welchem Rhythmus, und ob der Einkäufer das Ergebnis einsehen darf.
Was es belegt
SOC-2-Type-II-Bericht oder ISO-27001-Zertifikat samt Anwendbarkeitserklärung, dazu das Datum der jüngsten Prüfung.
Häufiger Fehler
Ein Zertifikat nennen, dessen Geltungsbereich nicht das verkaufte Produkt umfasst — etwa ISO 27001 der Muttergesellschaft, während der Dienst in der Umgebung einer Tochter läuft. Den Geltungsbereich prüft ein Reviewer zuerst.
IAM

Identity & Access Management

Was gefragt ist
Wer Produktionszugriff hat, wie dieser vergeben und entzogen wird, und in welchem Rhythmus er überprüft wird.
Was es belegt
Zugriffsrichtlinie, Verfahren für Ein- und Austritte, Nachweis der letzten Zugriffsprüfung, erzwungene Mehrfaktor-Authentifizierung.
Häufiger Fehler
„Vierteljährlich“ antworten, weil die Richtlinie das vorsieht, obwohl keine Prüfung dokumentiert ist. Gefragt ist die gelebte Praxis, und die Rückfrage lautet: bitte den letzten Nachweis.
CEK

Kryptografie, Verschlüsselung & Schlüsselverwaltung

Was gefragt ist
Was verschlüsselt wird, mit welchen Verfahren, und wer die Schlüssel hält.
Was es belegt
Kryptografierichtlinie oder Verschlüsselungsstandard, Konfiguration des Cloud-Anbieters, Verfahren zur Schlüsselrotation.
Häufiger Fehler
„Verschlüsselt im Ruhezustand“ angeben, weil die Plattform das voreingestellt tut — ohne zu wissen, ob die Schlüssel beim Anbieter oder beim Kunden liegen. Genau diese Unterscheidung ist oft die eigentliche Frage.
DSP

Datensicherheit & Datenschutz im Lebenszyklus

Was gefragt ist
Welche Daten vorliegen, wo sie liegen, wie lange sie aufbewahrt und wie sie gelöscht werden.
Was es belegt
Aufbewahrungs- und Löschkonzept, Verarbeitungsverzeichnis nach Art. 30 DSGVO, Beschreibung der Datenflüsse und Speicherorte, AVV.
Häufiger Fehler
Eine Aufbewahrungsfrist nennen, die der Datenschutzerklärung oder der AVV widerspricht. Beide sind öffentlich und werden neben dem Fragebogen gelesen.
LOG

Protokollierung & Überwachung

Was gefragt ist
Was protokolliert wird, wie lange Protokolle aufbewahrt werden, und ob jemand sie auswertet.
Was es belegt
Protokollierungsrichtlinie mit Aufbewahrungsfrist, Alarmierungskonfiguration, Rufbereitschaftsplan.
Häufiger Fehler
Über Anwendungsprotokolle antworten, während nach sicherheitsrelevanten Audit-Protokollen gefragt ist. LOG wurde erst in v4 eine eigene Domäne — Antwortbibliotheken aus v3-Zeiten haben hier oft nichts wiederzuverwenden.
SEF

Sicherheitsvorfälle, E-Discovery & Cloud-Forensik

Was gefragt ist
Was bei einem Vorfall geschieht und wie schnell der Kunde informiert wird.
Was es belegt
Notfallplan mit Schweregraden und Meldefristen, dazu der Nachweis der letzten Übung.
Häufiger Fehler
Eine Meldefrist erfinden, um das Feld zu füllen. Nennt der Plan keine Zahl, ist die ehrliche Antwort das, was er nennt — und danach gehört der Plan ergänzt.
STA

Lieferkette, Transparenz & Verantwortlichkeit

Was gefragt ist
Welche Unterauftragsverarbeiter eingesetzt werden, worauf diese zugreifen können, und wie sie geprüft werden.
Was es belegt
Öffentliche Liste der Unterauftragsverarbeiter, Verfahren zur Lieferantenprüfung, Unterauftragsklausel der AVV.
Häufiger Fehler
Eine veraltete Liste — oder eine, in der der KI-Anbieter fehlt. Diese Domäne wird derzeit von allen sieben am genauesten gelesen.

Die übrigen zehn Domänen

  • AIS Anwendungs- & Schnittstellensicherheit
  • BCR Betriebskontinuität & operative Widerstandsfähigkeit
  • CCC Änderungs- & Konfigurationsmanagement
  • DCS Rechenzentrumssicherheit
  • GRC Governance, Risikomanagement & Compliance
  • HRS Personalsicherheit
  • IPY Interoperabilität & Portabilität
  • IVS Infrastruktur- & Virtualisierungssicherheit
  • TVM Bedrohungs- & Schwachstellenmanagement
  • UEM Einheitliche Endgeräteverwaltung

CCM und CAIQ v4.1 erschienen am 27. Januar 2026: weiterhin 207 Controls in denselben 17 Domänen, der Fragebogen wuchs jedoch auf 283 Fragen. Alles Folgende gilt für beide Fassungen — die Version steht auf dem Deckblatt, und Einkäufer verschicken jeweils die, auf die sie sich festgelegt haben.

Häufige Fragen

Was ist der Unterschied zwischen CAIQ und CCM?+

Die Cloud Controls Matrix ist das Kontrollrahmenwerk: eine strukturierte Liste dessen, was ein Cloud-Anbieter etabliert haben sollte. CAIQ ist der daraus gebaute Fragebogen — dieselben Kontrollen als Fragen formuliert, die ein Kunde verschicken kann. Wer seine Kontrollen bereits auf die CCM gemappt hat, hat den Großteil eines CAIQ schon erledigt.

Lässt sich das CAIQ vom Vorjahr wiederverwenden?+

Teilweise — und genau dafür existiert eine geprüfte Antwortbibliothek. Kontrollen ändern sich langsam, Belege altern schnell: Ein Pentest-Datum, eine Subprozessorenliste oder ein Zertifikatsablauf, der letztes Jahr stimmte, kann heute überholt sein. Formulierungen wiederverwenden, alles mit Datum neu prüfen.

Müssen wirklich alle Fragen beantwortet werden?+

Nicht zwingend — aber leere Zellen ohne Erklärung sind der häufigste Auslöser für weitere Rückfragerunden. Ein klares „nicht zutreffend, da keine eigenen Rechenzentren betrieben werden" schließt eine Frage ab. Eine leere Zelle öffnet sie erneut.

Akzeptieren Kunden ein KI-entworfenes CAIQ?+

Was Kunden stört, ist eine unbelegte Behauptung, nicht das Werkzeug, das sie getippt hat. Deshalb trägt hier jeder Entwurf seinen Beleg, und deshalb exportiert nichts ohne menschliche Freigabe — versendet wird eine Antwort, die ein Mensch verantwortet, mit dem Nachweis daneben.

Weitere Assessments: SIG & SIG Lite, HECVAT, VSA, TISAX / VDA ISA, DORA, ISO 27001. Zum Vorgehen selbst: Leitfaden zum Beantworten von Sicherheitsfragebögen. Werkzeuge, die solche Arbeitsmappen automatisieren, ehrlich verglichen: Vanta, SafeBase und Conveyor.

CAIQ v4 mit Belegen beantworten

Richtlinien und Arbeitsmappe hochladen. Jeder Entwurf ist aus den eigenen Dokumenten belegt, und nichts verlässt das System ohne Freigabe. Der erste Fragebogen ist kostenlos.