Der VSA-Fragebogen — und warum er kürzer ist als die anderen
Der Fragebogen der Vendor Security Alliance wurde von Sicherheitsteams in Unternehmen mit hohem Softwareeinkauf geschrieben, mit dem erklärten Ziel, weniger Fragen zu stellen, die dafür mehr aussagen.
Kurz gefasst
VSA ist die bewusst meinungsstarke Variante: kürzer als CAIQ oder SIG, konzentriert auf die Kontrollpunkte, die seine Autoren für am aussagekräftigsten halten, und fortgeschrieben, wenn sich diese Einschätzung ändert. Es gibt eine umfangreichere und eine Kernfassung. Weil er kürzer ist, wiegt jede einzelne Antwort schwerer — eine vage Formulierung fällt sofort auf.
VSA auf einen Blick
| Herausgeber | Vendor Security Alliance, ein Zusammenschluss von Unternehmen, die viele Anbieter prüfen |
| Varianten | Ein umfangreicherer Fragebogen und eine kürzere Kernfassung für leichtgewichtige Prüfungen |
| Typischer Umfang | Deutlich kürzer als CAIQ oder der vollständige SIG — in der Kernfassung eher zweistellig als dreistellig |
| Format | Excel-Arbeitsmappe |
| Wer danach fragt | Technologieunternehmen mit eigenem Sicherheitsteam, das Lieferantenprüfungen selbst durchführt |
| Schwerpunkt | Weniger Fragen, weniger Toleranz für Nicht-Antworten; mehrere Punkte verlangen Konkretes statt Ja oder Nein |
Wie die Datei aufgebaut ist
Die Datei ist einfacher gebaut als ihre Pendants, aber dieselben strukturellen Fallen gelten.
Was Compliance Concierge mit einem VSA macht
Nichts davon zertifiziert irgendetwas. Das Tool entwirft Antworten aus den hochgeladenen Dokumenten, zeigt zu jeder Antwort den Beleg und exportiert nichts, was nicht von einem Menschen freigegeben wurde. Wo die Dokumente einen Kontrollpunkt nicht abdecken, steht das da — statt einer gefüllten Zelle.
Häufige Fragen
Wie verhält sich VSA zu CAIQ?+
CAIQ ist umfassend und auf ein vollständiges Kontrollrahmenwerk gemappt; VSA ist selektiv und stellt weniger, dafür härtere Fragen. Wer ein ausgefülltes CAIQ hat, kann die zugrunde liegenden Belege größtenteils übernehmen — die VSA-Antworten müssen aber meist konkreter ausfallen als die entsprechende CAIQ-Zeile.
Lässt sich stattdessen das CAIQ einreichen?+
Manchmal — und Nachfragen lohnt sich. Ein Einkäufer, der ein CAIQ oder eine geteilte Trust-Seite anstelle des eigenen Formulars akzeptiert, spart beiden Seiten eine Runde. Falls nicht: Die für das CAIQ zusammengetragenen Belege beantworten den Großteil des VSA ohnehin.
Warum dauern kurze Fragebögen pro Frage länger?+
Weil jede Frage mehr leistet. „Beschreiben Sie die Mandantentrennung der Kundendaten" lässt sich nicht aus einer Kontrollmatrix beantworten; dafür braucht es die tatsächliche Architektur — und eine prüfende Person merkt, wenn die Antwort generisch bleibt.
Was passiert mit Fragen, die die eigenen Dokumente nicht abdecken?+
Sie werden als belegbedürftig markiert und bleiben liegen. Das ist Absicht: Eine selbstbewusst klingende Antwort ohne Substanz ist genau die Fehlerart, die einen Abschluss kostet, sobald die prüfende Person nach dem zugrunde liegenden Dokument fragt.
Weitere Assessments: CAIQ v4, SIG & SIG Lite, HECVAT. Zum Vorgehen selbst: Leitfaden zum Beantworten von Sicherheitsfragebögen.
VSA mit Belegen beantworten
Richtlinien und Arbeitsmappe hochladen. Jeder Entwurf ist aus den eigenen Dokumenten belegt, und nichts verlässt das System ohne Freigabe. Der erste Fragebogen ist kostenlos.