Complision
Sicherheitsfragebögen für Lieferanten

Ihr Kunde hat Ihnen einen Sicherheitsfragebogen geschickt. Wir beantworten ihn.

180 Fragen, 30 Tage Frist, und der Auftrag steht auf dem Spiel. Laden Sie den Fragebogen hoch und wissen Sie in einer Minute genau, wo Sie stehen.

NIS2 · ISO 27001 · DORA · ENS · TISAX · oder das eigene Format Ihres Kunden

Ihre Datei verlässt nie Ihren Browser. Zur Klassifizierung der Fragen wird ausschließlich der Text jeder Frage verarbeitet — nie das Dokument, nie Firmennamen und nie eine bereits ausgefüllte Antwort.

Supplier_Security_Assessment_2026.xlsxFällig in 12 Tagen

Existiert eine von der Geschäftsführung genehmigte Informationssicherheitsrichtlinie?

Art. 21.2.a

ABGEDECKT

Ist Multi-Faktor-Authentifizierung für alle Fernzugriffe verpflichtend?

Art. 21.2.j

ABGEDECKT

Geben Sie RTO und RPO Ihrer kritischen Systeme an.

Art. 21.2.c

LÜCKE

Wie häufig führen Sie Schwachstellenscans durch?

Art. 21.2.e

LÜCKE
178 Fragen analysiert141 Lücken in 16 Maßnahmen
Was wir lösen

Was wir lösen

Ihr Kunde ist verpflichtet nachzuweisen, dass seine Lieferanten sicher sind. Er kann nicht alle prüfen, also schickt er einen Fragebogen. Wenn Sie ihn nicht oder schlecht beantworten, sind Sie kein Lieferant mehr.

Was wir tun

  1. 1.Wir analysieren den Fragebogen, den Sie erhalten haben, und sagen Ihnen Frage für Frage, was wirklich gefragt wird.
  2. 2.Wir bauen Ihre Nachweisbasis auf: Wir verfassen die fehlenden Richtlinien und organisieren die Dokumente, die Sie bereits haben.
  3. 3.Wir liefern Ihnen den beantworteten Fragebogen zurück, im Originalformat, mit dem fertigen Nachweispaket zum Versand an Ihren Kunden.

Warum wir

Funktioniert für jedes Regelwerk

NIS2, ISO 27001, DORA, ENS, TISAX oder das eigene Format Ihres Kunden. Wir arbeiten mit Maßnahmen, nicht mit Formaten — darunter fragen alle dasselbe.

Sie werfen es nicht weg

Die Nachweisbasis, die wir aufbauen, bleibt bestehen. Der nächste Fragebogen wird in Minuten beantwortet, nicht in Wochen.

Wir beantworten nicht, was sich nicht belegen lässt

Ohne Nachweis wird es als Lücke markiert. Ein „Ja“ ohne Beleg in einem Vertrag ist eine falsche Erklärung und kommt weit teurer als das ursprüngliche Problem.

Fester, veröffentlichter Preis

Sie wissen, was es kostet, bevor Sie mit irgendjemandem sprechen. Keine individuellen Angebote, keine abrechenbaren Stunden.

Das ist für Sie, wenn...

  • Sie einen Sicherheitsfragebogen von einem Kunden erhalten haben
  • Sie eine Frist haben und nicht wissen, wo Sie anfangen sollen
  • Sie keine Sicherheitsabteilung oder Compliance-Beauftragten haben
  • Sie nächstes Jahr wieder gefragt werden

Das ist nicht für Sie, wenn...

  • Sie sich nach ISO 27001 zertifizieren lassen wollen (Sie brauchen eine Beratung)
  • Sie wollen, dass wir technische Maßnahmen umsetzen (wir richten kein MFA ein — wir sagen Ihnen, dass es fehlt)
  • Sie ein offizielles Audit benötigen (dafür braucht es eine akkreditierte Stelle)
Welchen haben Sie erhalten?

Welchen haben Sie erhalten?

Die E-Mail Ihres Kunden sagt immer, warum er ihn schickt. Finden Sie Ihren Fall.

TISAX

Wer ihn Ihnen schickt

Ein Automobilhersteller oder ein Tier-1-Zulieferer

Sie erkennen ihn an

„VDA-ISA“, „TISAX-Label“, Stufen AL1/AL2/AL3, „ENX Association“

Das anspruchsvollste, meist mit kurzer Frist

NIS2

Wer ihn Ihnen schickt

Ein Kunde aus Energie, Verkehr, Gesundheitswesen, Banken, öffentlicher Verwaltung, Wasser, Abfall oder digitaler Infrastruktur

Sie erkennen ihn an

„Lieferkettenpflichten“, „Richtlinie 2022/2555“, „wesentliche oder wichtige Einrichtung“

Ist Ihr Kunde deutsch, gilt die Pflicht bereits seit Dezember 2025

ISO 27001

Wer ihn Ihnen schickt

Jedes zertifizierte Unternehmen, das Sie als Lieferant hat

Sie erkennen ihn an

Referenzen wie A.5.1, A.8.8, „Anhang A“, „ISMS“

DORA

Wer ihn Ihnen schickt

Eine Bank, ein Versicherer, eine Fondsgesellschaft oder ein Fintech

Sie erkennen ihn an

„IKT-Drittdienstleister“, „Verordnung 2022/2554“, „Drittparteirisiko“

Gilt auch, wenn Sie nicht aus der Finanzbranche kommen — ein IKT-Dienst für sie reicht aus

ENS (Spanien)

Wer ihn Ihnen schickt

Eine spanische Behörde oder ein Auftragnehmer eines öffentlichen Vertrags

Sie erkennen ihn an

„Esquema Nacional de Seguridad“, „RD 311/2022“, Codes wie op.acc.1, mp.info.3

Kommt meist mit einer öffentlichen Ausschreibung im Hintergrund

Eigenes Format des Kunden

Wer ihn Ihnen schickt

Jedes große Unternehmen mit eigener Sicherheitsabteilung

Sie erkennen ihn an

nennt keine Regulierung, oder mischt mehrere

Darunter wird dasselbe gefragt. Wir arbeiten mit Maßnahmen, nicht mit Formaten

Das Problem

Das ist kein Papierkram. Ihr Kunde entscheidet damit, ob Sie sein Lieferant bleiben.

Regelwerke wie NIS2, DORA, ISO 27001 oder das spanische ENS verpflichten große Unternehmen, die Sicherheit ihrer Lieferkette zu kontrollieren. Da sie nicht Hunderte Lieferanten einzeln prüfen können, verschicken sie Fragebögen. Wer nicht antwortet, bekommt meist keine Sanktion — der Vertrag wird einfach nicht verlängert. Kein Vorgang, keine Mitteilung: Sie stehen einfach nicht mehr auf der Liste, oft ohne zu wissen, warum.

Er kommt unangekündigt, aus dem Einkauf

Eine E-Mail mit einer Excel-Datei und einer Frist. Niemand hat das mit Ihnen verhandelt. Wenn Sie ihn nicht rechtzeitig zurücksenden, muss Ihr Kunde einen anderen Lieferanten suchen — das verlangt seine eigene Regulierung.

Er fragt Dinge, die niemand in Ihrem Team beantworten kann

RTO, RPO, Netzwerksegmentierung, Patch-Management, Zwei-Faktor-Authentifizierung, Aufbewahrung von Protokollen. Sie fertigen Teile. Ihr IT-Verantwortlicher kümmert sich um Drucker und E-Mail.

Und es müssen Nachweise beigefügt werden

Ein einfaches „Ja“ reicht nicht. Verlangt werden das Dokument, der Bericht, der Screenshot. Und ein „Ja“ zu unterschreiben, das Sie nicht belegen können, ist eine falsche Erklärung innerhalb eines Handelsvertrags.

Und man verliert ihn nicht durch Ablehnung, sondern durch Verzögerung

54 % der Unternehmen geben an, Aufträge verloren zu haben, weil Sicherheitsfragebögen nicht rechtzeitig fertig wurden, und 88 % brauchen dafür mehr als zwei Wochen von Hand — laut Branchendaten. Man verliert nicht, weil der Fragebogen scheitert, sondern weil er zu lange dauert.

Was wir genau tun

Die Arbeit, die hinter einem Fragebogen steckt

Was es Sie kostet, es selbst zu machen

Aufschlüsselung bei Start bei null

Die 180 Fragen lesen und verstehen4-6 Std.
Herausfinden, was jede Frage wirklich bedeutet8-12 Std.
Herausfinden, wer im Unternehmen die Antwort kennt6-10 Std.
Die fehlenden Richtlinien verfassen10-20 Std.
Nachweise sammeln und organisieren8-15 Std.
Fragebogen ausfüllen und prüfen4-6 Std.
Wenn Sie die Dokumentation schon haben12-18 Stunden
Wenn Sie bei null anfangen40-70 Stunden

(der Großteil ist das Verfassen dessen, was noch fehlt)

Mit Complision2-3 Stunden

Diese 2-3 Stunden sind Ihre — Sie beantworten unsere Fragen dazu, wie Sie arbeiten. Alles andere übernehmen wir.

Die Kosten, die man nicht sieht

  • Die Lieferung verzögert sich, und die Frist Ihres Kunden läuft weiter.
  • Ihre Produktions- oder IT-Mitarbeiter unterbrechen ihre Arbeit, um Fragen zu beantworten, die nicht ihre sind.
  • Ohne fachliches Urteilsvermögen wird am Ende „Ja“ zu Dingen gesagt, die sich nicht belegen lassen — eine falsche Erklärung innerhalb eines Vertrags.
  • Im nächsten Jahr fangen Sie wieder bei null an, weil nichts aufbewahrt wurde.

Wir hinterlassen Ihnen eine wiederverwendbare Basis: Der nächste Fragebogen wird in Minuten beantwortet, nicht in Wochen.

Was wir NICHT tun

  • Wir stellen keine Zertifizierungen oder Akkreditierungen für irgendein Regelwerk aus.
  • Wir auditieren nicht — dafür braucht es eine akkreditierte Zertifizierungsstelle.
  • Wir beantworten kein „Ja“ zu Dingen, die nicht mit echten Nachweisen belegt werden können.
  • Wir setzen keine technischen Maßnahmen um — wir richten Ihnen kein MFA ein; wir sagen Ihnen, dass es fehlt und was das bedeutet.
  • Wir führen kein Managementsystem (ISMS) ein. Das ist Aufgabe einer Beratung.
  • Wir bereiten Sie nicht auf ein Zertifizierungsaudit vor.

Kostenvergleich

Selbst machen

12-70 Std. Ihres Teams

Zwischen 480 € und 2.800 € interner Kosten bei 40 €/Std., je nachdem, ob Sie die Dokumentation schon haben (12-18 Std.) oder bei null anfangen (40-70 Std.) — und ob jemand in Ihrem Unternehmen die richtige Antwort kennt.

Klassische Beratung

3.000-8.000 €

4 bis 8 Wochen.

Complision

1.200-2.400 €

48-72 Std. ab Erhalt Ihrer Nachweise, und es bleibt eine Basis für die nächsten Fragebögen bestehen.

Wir machen nicht dasselbe wie eine Beratung für eine vollständige NIS2-Umsetzung — diese implementieren Compliance für eine ganze Regulierung. Wir lösen dieses konkrete Problem: den Fragebogen zu beantworten, der gerade bei Ihnen eingegangen ist, mit echten Nachweisen dahinter.

Der häufigste Einwand

Würde eine Beratung nicht dasselbe tun?

Compliance-BeratungComplision
Was sie löstEin vollständiges Managementsystem einführenDen Fragebogen beantworten, den Sie erhalten haben
Wann man sie beauftragtWenn Sie sich zertifizieren lassen wollenWenn Ihr Kunde Ihnen eine Frist setzt
UmfangDie gesamte OrganisationWas gefragt wird
Dauer4-8 Wochen oder mehr48-72 Std. ab Erhalt Ihrer Nachweise
Typischer Preis3.000-8.000 €1.200-2.400 €
Was bleibtEin eingeführtes ManagementsystemIhr beantworteter Fragebogen und eine wiederverwendbare Basis
Nächster FragebogenSie fangen wieder von vorne anMinuten

Eine Compliance-Beratung und Complision stehen nicht in Konkurrenz: Sie lösen unterschiedliche Probleme. Wenn Ihr Ziel die ISO-27001-Zertifizierung oder ein vollständiges Managementsystem ist, brauchen Sie eine Beratung — die ersetzen wir nicht. Wenn Sie stattdessen einen Fragebogen mit Frist auf dem Tisch haben, ist das unser Bereich. Viele Kunden fangen tatsächlich hier an, weil die Frist drängt, und beauftragen danach eine Beratung — mit der Lückenanalyse schon fertig in der Hand.

So funktioniert es

Drei Schritte. Der erste ist kostenlos und dauert eine Minute.

SCHRITT 01

Fragebogen hochladen

Excel oder PDF, genau so, wie ihn Ihr Kunde geschickt hat. Analyse direkt im Browser — die Datei wird an keinen Server übertragen, weder an unseren noch an einen anderen.

SCHRITT 02

Wir zeigen Ihnen die Lücken

Jede Frage nach Maßnahme und zugehörigem Regelwerk klassifiziert, plus die genaue Liste der Nachweise, die Ihnen fehlen, um fundiert zu antworten.

SCHRITT 03

Wir bauen Ihre Nachweisbasis auf

Wir verfassen, was fehlt, sammeln, was vorhanden ist, und beantworten den Fragebogen. Danach wird der nächste Kunde, der fragt, in wenigen Minuten beantwortet.

Unabhängig davon, welches Regelwerk Ihr Kunde zitiert

Ihr Fragebogen kann je nach Absender sehr unterschiedliche Artikel, Anhänge oder Abkürzungen zitieren — oder gar keine Regulierung nennen und einfach das eigene Format Ihres Kunden verwenden. Das spielt keine Rolle: Wir klassifizieren jede Frage nach Maßnahme, nicht nach dem Namen der Regulierung.

Lieferantenfragebogen, NIS2, ISO 27001, DORA, ENS oder TISAX.

Preise

Was es kostet, klar gesagt.

Die eigentliche Arbeit ist der einmalige Aufbau Ihrer Nachweisbasis. Danach ist die Pflege günstig. Feste, veröffentlichte Preise — keine individuellen Angebote, keine Verhandlung.

Kostenlos starten

Laden Sie Ihren Fragebogen hoch und sehen Sie das vollständige Ergebnis auf dem Bildschirm — keine Kreditkarte, keine Registrierung. Der PDF-Bericht ist kostenlos im Austausch für Ihre E-Mail.

Fragebogen analysieren
Standard-Service
1.200 €
Sie haben bereits Dokumentation
  • Nachweisbasis aufgebaut
  • Wir verfassen die fehlenden Richtlinien
  • Ihr Fragebogen beantwortet
  • Lieferung in 48-72 Std. ab Erhalt Ihrer Nachweise
Mit der Triage beginnen
Komplett-Service
2.400 €
Sie starten bei null
  • Alles aus dem Standard-Service
  • Vollständige Ausarbeitung der Richtlinien
  • Mehr Dokumentation zu sammeln
  • Lieferung in 48-72 Std. ab Erhalt Ihrer Nachweise
Mit der Triage beginnen
Optional
Pflege490 €pro Jahr
  • Warnungen vor Ablauf eines Nachweises
  • Aktualisierung bei Rechtsänderungen
  • Ein Fragebogen pro Jahr inbegriffen
  • Keine Mindestlaufzeit. Wenn Sie nicht verlängern, bleibt Ihre Basis erhalten.
Mit PflegeOhne Pflege
Jahresgebühr490 €0 €
Erster Fragebogen des JahresInbegriffen600 €
Weitere Fragebögen300 €600 €
AblaufwarnungenJaNein
Aktualisierung bei RechtsänderungenJaNein

Ihr Fall

1 Fragebogen pro Jahr

490 € vs. 600 €

Lohnt sich

2 Fragebögen pro Jahr

790 € vs. 1.200 €

Lohnt sich deutlich

Keiner in diesem Jahr

490 € vs. 0 €

Lohnt sich nicht

Möchten Sie es lieber selbst machen?

Detaillierter Bericht

299 €

Die genaue Liste dessen, was Ihnen fehlt, mit welchem Dokument für welchen Punkt, in welcher Reihenfolge, und wie viele Stunden es dauern wird. Sie setzen es um.

Ansehen, was enthalten ist
Häufige Fragen

Was man uns vor der Beauftragung fragt.

Zertifiziert mich das für ein Regelwerk?

Nein — seien Sie vorsichtig bei jedem, der etwas anderes behauptet. Weder NIS2 noch ISO 27001, DORA oder das spanische ENS werden über uns „bestanden“: Keines davon hat eine Prüfung oder ein Zertifikat, das über einen Dritten wie Complision ausgestellt wird. Real existiert der Fragebogen Ihres Kunden. Genau den beantworten wir.

Der Fragebogen ist vertraulich. Wo landet die Datei?

Die Datei selbst: nirgends. Die Analyse läuft in Ihrem Browser, das Dokument wird nie an einen Server hochgeladen. Zur Klassifizierung jeder Frage wird nur ihr Text verarbeitet — nie die Datei, der Name Ihres Unternehmens oder eine bereits ausgefüllte Antwort. Schließen Sie den Tab, bleibt nichts von Ihnen zurück. Wir speichern das aggregierte Ergebnis nur, wenn Sie den Bericht anfordern.

Mein Fragebogen nennt keine konkrete Regulierung. Funktioniert es trotzdem?

Ja. ISO 27001, DORA, ENS, TISAX, das eigene Format Ihres Kunden oder eine Mischung aus allem: im Kern wird dasselbe gefragt, nur die Formulierung ändert sich. Unser System arbeitet mit Maßnahmen, nicht mit dem Format.

Könnt ihr mit „Ja“ auf Dinge antworten, die wir gar nicht haben?

Nein. Fehlt ein Nachweis, wird es als Lücke markiert. Ein unbelegtes „Ja“ in einem vertraglichen Fragebogen ist eine falsche Erklärung — und der Tag, an dem Ihr Kunde es prüft (die Regulierung verlangt Prüfung, kein Vertrauen auf Ihre Unterschrift), wird deutlich teurer als das ursprüngliche Problem.

Wie lange dauert der Service?

48 bis 72 Stunden, nachdem wir Ihre Nachweise haben — das Willkommens-E-Mail und die Discovery-Fragen. Wie lange das dauert, hängt von Ihnen ab, nicht von uns: Sobald wir alles haben, brauchen wir zwei bis drei Tage.

Wir sind ein kleines Unternehmen. Gelten die großen Regelwerke wirklich für uns?

Direkt vielleicht nicht. Das spielt aber keine Rolle: Ist Ihr Kunde verpflichtet, gibt er die Pflichten vertraglich an Sie weiter. Deshalb haben Sie den Fragebogen erhalten — nicht weil das Gesetz Sie meint, sondern weil es Ihren Kunden meint.

Woher weiß ich, welches Regelwerk für mich gilt?

Das steht meist in der E-Mail Ihres Kunden. Falls nicht klar, laden Sie den Fragebogen hoch: Wir erkennen es aus dem Inhalt selbst.

Mein Fragebogen mischt mehrere Regelwerke. Funktioniert das trotzdem?

Ja, das ist der häufigste Fall. Wir erkennen mehrere gleichzeitig und klassifizieren nach Maßnahmen, nicht nach Format.

Ersetzt das eine Compliance-Beratung?

Nein. Eine Beratung führt ein vollständiges Managementsystem ein; wir beantworten den Fragebogen, den Sie erhalten haben, und bauen Ihre Nachweisbasis auf. Das sind unterschiedliche Dinge, die sich oft ergänzen.

Muss ich eine monatliche Gebühr zahlen?

Nein. Der Service ist eine Einmalzahlung. Die Pflege ist jährlich und optional: Wenn Sie sie nicht beauftragen, bleibt Ihre Nachweisbasis gespeichert, und Sie zahlen erst, wenn ein weiterer Fragebogen eintrifft.

Lohnt sich die Pflege für mich?

Wenn Sie mindestens einen Fragebogen pro Jahr erhalten, ja: 490 € gegenüber den 600 €, die die Beantwortung ohne Pflege kostet. Wenn Sie keinen erwarten, beauftragen Sie sie nicht — Ihre Basis bleibt trotzdem gespeichert, und Sie zahlen erst, wenn Sie sie brauchen.

Warum kostet ein Fragebogen ohne Pflege mehr?

Weil mehr Arbeit anfällt. Mit Pflege ist Ihre Dokumentation aktuell und die Beantwortung fast sofort erledigt. Ohne sie ist nach einem Jahr ein Großteil der Nachweise abgelaufen und muss neu erstellt werden.

Verliere ich meine Nachweisbasis, wenn ich nicht verlängere?

Nein. Sie bleibt gespeichert. Wenn ein weiterer Fragebogen eintrifft, beantworten wir ihn damit.

Was passiert, wenn ein zweiter Fragebogen eintrifft?

Er wird mit der bereits aufgebauten Basis beantwortet und kostet daher deutlich weniger als der Service. Mit Pflege ist der erste jedes Jahr inbegriffen, weitere kosten 300 €. Ohne Pflege 600 €.

Wir nutzen bereits Microsoft 365. Zählt das?

Das zählt mehr, als Sie denken. Ein gut konfiguriertes Microsoft 365 oder Google Workspace deckt bereits MFA, E-Mail-Verschlüsselung und Aktivitätsprotokollierung ab. Die Arbeit besteht nicht darin, etwas Neues einzuführen, sondern es zu ordnen, zu dokumentieren und vorzeigen zu können. Genau das macht einen großen Teil unserer Arbeit aus.

Hier starten

Laden Sie den Fragebogen hoch. Wissen Sie in einer Minute, was fehlt.

Ohne Registrierung, ohne Kreditkarte, und ohne dass die Datei Ihren Rechner verlässt. Wenn Sie danach möchten, dass wir ihn für Sie beantworten, sprechen wir darüber.

Fragebogen analysieren
Complision — Sicherheitsfragebögen für Lieferanten