CAIQ v4 — und wie sich der Fragebogen ohne Nullstart beantworten lässt
Das Consensus Assessment Initiative Questionnaire ist der Standardweg der Cloud Security Alliance, mit dem ein Cloud-Anbieter seine Kontrollen einmal dokumentiert, statt dieselben Fragen für jeden Kunden erneut zu beantworten.
Kurz gefasst
CAIQ v4 ist die Fragebogenform der Cloud Controls Matrix: Jeder Kontrollpunkt der CCM wird zu einer oder mehreren Ja/Nein-Fragen mit Platz für Erläuterungen. Geliefert wird eine mehrblättrige Excel-Arbeitsmappe, meist mit Deckblatt oder Anleitung zuerst und den Fragen auf einem späteren Tabellenblatt. Eine gute Beantwortung ist weniger Textarbeit als die Frage, auf welche vorhandene Richtlinie oder welchen Bericht sich jede Antwort stützt.
CAIQ v4 auf einen Blick
| Herausgeber | Cloud Security Alliance (CSA) |
| Grundlage | Die Cloud Controls Matrix (CCM), gegliedert in Kontrolldomänen zu Themen wie Identität, Verschlüsselung, Protokollierung, Incident Response und Lieferkette |
| Typischer Umfang | Mehrere hundert Fragen — genug, dass die manuelle Bearbeitung mehrere Tage kostet |
| Format | Excel-Arbeitsmappe, mehrere Tabellenblätter |
| Wer danach fragt | Unternehmenskunden für Cloud- und SaaS-Produkte, oft als akzeptierter Ersatz für das eigene Formular |
| Zusammenhang | Ein ausgefülltes CAIQ kann in das CSA-STAR-Verzeichnis eingereicht werden, das manche Einkäufer prüfen, bevor sie überhaupt etwas verschicken |
Wie die Datei aufgebaut ist
Der Aufbau der Arbeitsmappe ist die Stelle, an der die meisten Werkzeuge scheitern — und es lohnt sich, ihn vor dem Hochladen zu kennen.
Was Compliance Concierge mit einem CAIQ v4 macht
Nichts davon zertifiziert irgendetwas. Das Tool entwirft Antworten aus den hochgeladenen Dokumenten, zeigt zu jeder Antwort den Beleg und exportiert nichts, was nicht von einem Menschen freigegeben wurde. Wo die Dokumente einen Kontrollpunkt nicht abdecken, steht das da — statt einer gefüllten Zelle.
Diese Seite ordnet ein und ersetzt keine Rechtsberatung. Ob und wie eine Vorschrift für Ihr Unternehmen gilt, hängt vom Einzelfall ab.
Die 17 Kontrolldomänen — und die sieben, die die meiste Zeit kosten
CAIQ-Fragen sind nach CCM-Domänen gruppiert, und die Domänen sind unterschiedlich anspruchsvoll. Bei diesen sieben kommen Antworten am häufigsten zur Nacharbeit zurück: was jeweils wirklich gefragt ist, welches Dokument die Antwort trägt, und der Fehler, der am häufigsten auftritt.
Audit & Assurance
- Was gefragt ist
- Ob eine unabhängige Stelle prüft, in welchem Rhythmus, und ob der Einkäufer das Ergebnis einsehen darf.
- Was es belegt
- SOC-2-Type-II-Bericht oder ISO-27001-Zertifikat samt Anwendbarkeitserklärung, dazu das Datum der jüngsten Prüfung.
- Häufiger Fehler
- Ein Zertifikat nennen, dessen Geltungsbereich nicht das verkaufte Produkt umfasst — etwa ISO 27001 der Muttergesellschaft, während der Dienst in der Umgebung einer Tochter läuft. Den Geltungsbereich prüft ein Reviewer zuerst.
Identity & Access Management
- Was gefragt ist
- Wer Produktionszugriff hat, wie dieser vergeben und entzogen wird, und in welchem Rhythmus er überprüft wird.
- Was es belegt
- Zugriffsrichtlinie, Verfahren für Ein- und Austritte, Nachweis der letzten Zugriffsprüfung, erzwungene Mehrfaktor-Authentifizierung.
- Häufiger Fehler
- „Vierteljährlich“ antworten, weil die Richtlinie das vorsieht, obwohl keine Prüfung dokumentiert ist. Gefragt ist die gelebte Praxis, und die Rückfrage lautet: bitte den letzten Nachweis.
Kryptografie, Verschlüsselung & Schlüsselverwaltung
- Was gefragt ist
- Was verschlüsselt wird, mit welchen Verfahren, und wer die Schlüssel hält.
- Was es belegt
- Kryptografierichtlinie oder Verschlüsselungsstandard, Konfiguration des Cloud-Anbieters, Verfahren zur Schlüsselrotation.
- Häufiger Fehler
- „Verschlüsselt im Ruhezustand“ angeben, weil die Plattform das voreingestellt tut — ohne zu wissen, ob die Schlüssel beim Anbieter oder beim Kunden liegen. Genau diese Unterscheidung ist oft die eigentliche Frage.
Datensicherheit & Datenschutz im Lebenszyklus
- Was gefragt ist
- Welche Daten vorliegen, wo sie liegen, wie lange sie aufbewahrt und wie sie gelöscht werden.
- Was es belegt
- Aufbewahrungs- und Löschkonzept, Verarbeitungsverzeichnis nach Art. 30 DSGVO, Beschreibung der Datenflüsse und Speicherorte, AVV.
- Häufiger Fehler
- Eine Aufbewahrungsfrist nennen, die der Datenschutzerklärung oder der AVV widerspricht. Beide sind öffentlich und werden neben dem Fragebogen gelesen.
Protokollierung & Überwachung
- Was gefragt ist
- Was protokolliert wird, wie lange Protokolle aufbewahrt werden, und ob jemand sie auswertet.
- Was es belegt
- Protokollierungsrichtlinie mit Aufbewahrungsfrist, Alarmierungskonfiguration, Rufbereitschaftsplan.
- Häufiger Fehler
- Über Anwendungsprotokolle antworten, während nach sicherheitsrelevanten Audit-Protokollen gefragt ist. LOG wurde erst in v4 eine eigene Domäne — Antwortbibliotheken aus v3-Zeiten haben hier oft nichts wiederzuverwenden.
Sicherheitsvorfälle, E-Discovery & Cloud-Forensik
- Was gefragt ist
- Was bei einem Vorfall geschieht und wie schnell der Kunde informiert wird.
- Was es belegt
- Notfallplan mit Schweregraden und Meldefristen, dazu der Nachweis der letzten Übung.
- Häufiger Fehler
- Eine Meldefrist erfinden, um das Feld zu füllen. Nennt der Plan keine Zahl, ist die ehrliche Antwort das, was er nennt — und danach gehört der Plan ergänzt.
Lieferkette, Transparenz & Verantwortlichkeit
- Was gefragt ist
- Welche Unterauftragsverarbeiter eingesetzt werden, worauf diese zugreifen können, und wie sie geprüft werden.
- Was es belegt
- Öffentliche Liste der Unterauftragsverarbeiter, Verfahren zur Lieferantenprüfung, Unterauftragsklausel der AVV.
- Häufiger Fehler
- Eine veraltete Liste — oder eine, in der der KI-Anbieter fehlt. Diese Domäne wird derzeit von allen sieben am genauesten gelesen.
Die übrigen zehn Domänen
- AIS Anwendungs- & Schnittstellensicherheit
- BCR Betriebskontinuität & operative Widerstandsfähigkeit
- CCC Änderungs- & Konfigurationsmanagement
- DCS Rechenzentrumssicherheit
- GRC Governance, Risikomanagement & Compliance
- HRS Personalsicherheit
- IPY Interoperabilität & Portabilität
- IVS Infrastruktur- & Virtualisierungssicherheit
- TVM Bedrohungs- & Schwachstellenmanagement
- UEM Einheitliche Endgeräteverwaltung
CCM und CAIQ v4.1 erschienen am 27. Januar 2026: weiterhin 207 Controls in denselben 17 Domänen, der Fragebogen wuchs jedoch auf 283 Fragen. Alles Folgende gilt für beide Fassungen — die Version steht auf dem Deckblatt, und Einkäufer verschicken jeweils die, auf die sie sich festgelegt haben.
Häufige Fragen
Was ist der Unterschied zwischen CAIQ und CCM?+
Die Cloud Controls Matrix ist das Kontrollrahmenwerk: eine strukturierte Liste dessen, was ein Cloud-Anbieter etabliert haben sollte. CAIQ ist der daraus gebaute Fragebogen — dieselben Kontrollen als Fragen formuliert, die ein Kunde verschicken kann. Wer seine Kontrollen bereits auf die CCM gemappt hat, hat den Großteil eines CAIQ schon erledigt.
Lässt sich das CAIQ vom Vorjahr wiederverwenden?+
Teilweise — und genau dafür existiert eine geprüfte Antwortbibliothek. Kontrollen ändern sich langsam, Belege altern schnell: Ein Pentest-Datum, eine Subprozessorenliste oder ein Zertifikatsablauf, der letztes Jahr stimmte, kann heute überholt sein. Formulierungen wiederverwenden, alles mit Datum neu prüfen.
Müssen wirklich alle Fragen beantwortet werden?+
Nicht zwingend — aber leere Zellen ohne Erklärung sind der häufigste Auslöser für weitere Rückfragerunden. Ein klares „nicht zutreffend, da keine eigenen Rechenzentren betrieben werden" schließt eine Frage ab. Eine leere Zelle öffnet sie erneut.
Akzeptieren Kunden ein KI-entworfenes CAIQ?+
Was Kunden stört, ist eine unbelegte Behauptung, nicht das Werkzeug, das sie getippt hat. Deshalb trägt hier jeder Entwurf seinen Beleg, und deshalb exportiert nichts ohne menschliche Freigabe — versendet wird eine Antwort, die ein Mensch verantwortet, mit dem Nachweis daneben.
Weitere Assessments: SIG & SIG Lite, HECVAT, VSA, TISAX / VDA ISA, DORA, ISO 27001. Zum Vorgehen selbst: Leitfaden zum Beantworten von Sicherheitsfragebögen. Werkzeuge, die solche Arbeitsmappen automatisieren, ehrlich verglichen: Vanta, SafeBase und Conveyor.
CAIQ v4 mit Belegen beantworten
Richtlinien und Arbeitsmappe hochladen. Jeder Entwurf ist aus den eigenen Dokumenten belegt, und nichts verlässt das System ohne Freigabe. Der erste Fragebogen ist kostenlos.