Vendor Due Diligence
Ein Interessent schickt 200 Sicherheitsfragen. So werden sie beantwortet.
Eine geprüfte Antwortbibliothek, ein Nachweisindex, eine dokumentierte AVV-Position und ein wiederholbarer Prozess, mit bis zu drei laufenden Fragebögen oder AVVs, die während des Auftrags beantwortet werden.
214 geprüfte Antworten, jede mit dem Nachweis, der sie stützt
- Sicherheit
- Zugriff, Verschlüsselung, Protokollierung, Incident Response, Kontinuität, Entwicklung
- 118
- Datenschutz
- Rechtsgrundlagen, Übermittlungen, Betroffenenrechte, Meldung von Verletzungen, Unterauftragsverarbeiter
- 62
- AVV-Positionen
- Standardbedingungen, akzeptable Änderungen, abgelehnte Klauseln
- 34
- Laufender Fragebogen, 142 Fragen
- Aus der Bibliothek beantwortet in Woche 2
- 142 / 142
Für wen das gedacht ist
Anbieter, bei denen der CTO jeden Fragebogen persönlich beantwortet.
Passt
- Ein SaaS-Unternehmen mit 10 bis 80 Personen, bei dem der CTO oder ein Gründer jeden Sicherheitsfragebogen eines Kunden von Hand beantwortet.
- Ein Anbieter, dessen Enterprise-Interessent ein langes Sicherheitsassessment und einen AVV mit Klauseln geschickt hat, auf die das Team nicht zu antworten weiß.
- Ein Unternehmen, das Fragebögen in der Vergangenheit inkonsistent beantwortet hat und vor dem nächsten Verlängerungszyklus eine einzige verlässliche Quelle will.
Passt ebenfalls
- Ein Unternehmen, das entscheidet, ob es ISO 27001 oder SOC 2 überhaupt braucht; die Bibliothek ist die erste Hälfte dieser Arbeit, falls ja.
- Ein Anbieter, dessen Kunden Fragebogenportale nutzen und Antworten in ihrem Format erwarten.
- Ein Team, das eine öffentliche Trust-Zusammenfassung braucht, die es verschicken kann, bevor der Fragebogen kommt.
Passt nicht
- Due Diligence bei Fusionen und Übernahmen. Dieser Service deckt die Kunden-Due-Diligence ab, bei der Sie als Anbieter geprüft werden.
- Vertragsverhandlungen in Ihrem Namen. Wir geben Ihnen die Position und die Redlines; Ihr Team oder Ihr Anwalt verschickt sie.
- Kundenaudits. Wir bereiten die Nachweise vor und können am Gespräch teilnehmen; das Audit ist deren Sache.
Was Sie mitnehmen
Eine verlässliche Quelle, und der Prozess, der sie verlässlich hält.
Jedes Ergebnis ist editierbar und gehört Ihnen, in der Plattform oder als Export in DOCX, CSV und PDF.
Lieferantenfragebögen und AVV-Prüfung
10 Ergebnisse, 2 bis 4 WochenAntwortbibliothek für Sicherheit und Datenschutz
150 bis 300 geprüfte Antworten, die wiedergeben, wie Ihre Controls tatsächlich funktionieren
- CSV
- DOCX
Zuordnung der Antworten zu den Fragensätzen von ISO/IEC 27001, SOC 2, SIG und CAIQ
Damit Antworten in Kundenportale eingefügt oder importiert werden können
- CSV
Nachweisindex
Welches Dokument oder welcher Screenshot jede Antwort stützt
- CSV
- Plattform
Trust-Zusammenfassung für Kunden
Verschickt, bevor der Fragebogen kommt
Liste der Unterauftragsverarbeiter und Benachrichtigungsverfahren
Mit der Änderungsmitteilung, die Kunden erwarten
- CSV
- Verfahren
AVV-Verhandlungsposition
Standardbedingungen, akzeptable Änderungen, abgelehnte Klauseln, geprüft vom praktizierenden Datenschutzanwalt in Ihrem Projekt
- DOCX
AVV-Vorlage für Anbieter auf Basis Ihrer Position
Artikel 28 DSGVO und UK-GDPR-Entsprechungen
- DOCX
Verfahren zur Fragebogenbeantwortung und Verantwortlichkeitsmatrix
Wer was in wie vielen Tagen beantwortet
- Verfahren
Bis zu drei laufende Fragebögen oder AVVs geprüft und beantwortet
Die, die während des Auftrags auf Ihrem Tisch liegen
- DOCX
- CSV
Aufgezeichnete Übergabe und Readiness-Freigabe
Mit der Person, die den Prozess danach betreibt
- Video
So läuft es ab
Vier Wochen bis zur Übergabe. Laufende Fragebögen werden unterwegs beantwortet.
Der Fragebogen auf Ihrem Tisch wartet nicht auf die Bibliothek; er wird während des Auftrags beantwortet und wird Teil davon.
- GRCTrail
- Übergabe
- Ohne uns
Woche 0
Scoping-Gespräch
Frühere Fragebögen, der auf Ihrem Tisch, bestehende Controls und Zertifikate. Schriftlicher Festpreis innerhalb von 3 Werktagen.
Wochen 1 bis 2
Assessment
Prüfung früherer Fragebögen und AVVs, Inventar der Controls und Nachweise, Liste der Antworten, die fehlen oder noch nicht zutreffen. Implementierungspreis bestätigt.
Wochen 2 bis 3
Implementierung
Antwortbibliothek, Framework-Zuordnung, Nachweisindex, Trust-Zusammenfassung, Register der Unterauftragsverarbeiter, AVV-Position mit anwaltlicher Prüfung, Vorlagen, Verfahren. Laufende Fragebögen werden beantwortet, wie sie kommen.
Woche 4
Übergabe
Bibliothek exportiert, Verfahren an die verantwortliche Person übergeben, aufgezeichnete Übergabe, Readiness-Freigabe.
Nächster Fragebogen
Tage, nicht Wochen
Von Ihrem Team aus der Bibliothek beantwortet, Nachweise aus dem Index angehängt. Ein Beratungs-Retainer ist verfügbar, wenn Sie uns dabei wollen.
Jedes Quartal
Prüfung der Bibliothek
Antworten gegen den aktuellen Stand der Controls geprüft, Liste der Unterauftragsverarbeiter aktualisiert. In GRCTrail oder in Ihrem Export.
So kalkulieren wir
Was den Preis bestimmt
Drei Dinge, nach denen wir im Gespräch fragen.
Wie viele Fragebögen Sie bereits beantwortet haben.
Frühere Antworten, auch inkonsistente, sind Rohmaterial; bei null anzufangen dauert länger.
Welche Zertifikate Sie haben.
Ein ISO-27001- oder SOC-2-Programm bedeutet, dass die meisten Antworten existieren und geprüft, nicht geschrieben werden müssen.
Wie viele laufende Fragebögen auf dem Tisch liegen.
Bis zu drei sind enthalten; weitere werden angeboten.
Nie in unserem Preis, im Angebot benannt, damit Sie budgetieren können
- Vertragsverhandlungen in Ihrem Namen; Sie erhalten die Position und die Redlines
- Klauselweise Rechtsberatung zu einem bestimmten Vertrag; separat angeboten vom im Angebot benannten Anwalt
- Penetrationstests
- Beantwortung von Fragebögen nach der Übergabe, außer im Rahmen eines separaten Beratungs-Retainers
Fragen vor dem Gespräch
Brauchen wir SOC 2 oder ISO 27001, bevor wir Fragebögen beantworten?
Nein. Die meisten Fragebögen fragen, was Sie tun, nicht welches Zertifikat Sie haben. Eine wahre, konsistente Antwortbibliothek mit Nachweisen bringt die meisten Abschlüsse durch. Verlangt ein Kunde ein Zertifikat, ist die Bibliothek die erste Hälfte der ISO-27001- oder SOC-2-Arbeit.
Beantwortet GRCTrail nach der Übergabe Fragebögen für uns?
Der Auftrag umfasst bis zu drei laufende Fragebögen. Nach der Übergabe betreibt Ihr Team den Prozess. Ein Beratungs-Retainer für spätere Fragebögen ist verfügbar und wird separat angeboten.
Kann die Antwortbibliothek in Fragebogenportalen wiederverwendet werden?
Ja. Die Bibliothek wird nach CSV und DOCX exportiert und ist nach den gängigen Fragensätzen organisiert, sodass Antworten in Kundenportale eingefügt oder importiert werden können.
Ist die AVV-Position Rechtsberatung?
Die Position wird vom praktizierenden Datenschutzanwalt geprüft, der für Ihr Projekt beauftragt wird, und die Prüfung ist seine. Klauselweise Beratung zu einem bestimmten Vertrag wird separat angeboten.
Was, wenn eine Antwort noch nicht zutrifft?
Das Assessment listet diese auf. Einige werden während des Auftrags behoben, der Rest wird als das geschrieben, was Sie heute tun, mit einem datierten Plan. Wir schreiben keine Antworten, die Ihre Controls nicht stützen können.
Verwandt
Zuletzt geprüft: Oktober 2026
Schicken Sie uns den Fragebogen auf Ihrem Tisch.
Sie verlassen das Gespräch mit einem Umfang und einer indikativen Preisspanne. Der schriftliche Festpreis folgt innerhalb von 3 Werktagen.