DDQ ResponseLeitfaden
10 Min. Lesezeit

Due Diligence beginnt, bevor der Kunde danach fragt

Unternehmenskunden prüfen Sie als Anbieter, bevor sie unterschreiben. Was Sie zusammentragen, wen Sie einbeziehen und wie der Abschluss nicht ins Stocken gerät.

SEQUESTO

Der Großteil der Vorbereitung auf die Due Diligence erfolgt, bevor eine Kundenanfrage eingeht. Entscheidend ist, einen aktuellen Satz an Nachweisen zu pflegen, jedem Nachweis einen Verantwortlichen und eine Freigabe zuzuordnen und jede Frage auf dieser Grundlage mit Quellenangabe zu beantworten.

Am teuersten kommt es, wenn Sie eine Antwort zu stehen haben, die Ihr Unternehmen nicht belegen kann, sobald sich der Kunde darauf verlässt. Gemäß den Grundsätzen des Basler Ausschusses sollte der Vertrag einer Bank mit Ihnen ihr das Recht einräumen, Sie zu prüfen und Informationen von Ihnen einzuholen. Nach der Unterzeichnung überwacht und bestätigt sie Ihre Kontrollen.

Was die Prüfung des Kunden umfasst

Bei der Due-Diligence-Prüfung eines Kunden wird geprüft, ob Ihr Unternehmen die Leistung erbringen kann und welche Risiken dadurch für das Unternehmen des Kunden entstehen. Nach den Grundsätzen des Basler Ausschusses, die für international tätige Großbanken verfasst und verhältnismäßig angewendet wurden, bewertet eine Bank Ihre technischen und operativen Fähigkeiten, Ihre Pläne für Geschäftskontinuität und Notfallwiederherstellung sowie Ihre Fähigkeit, die Bank bei der Einhaltung rechtlicher und regulatorischer Vorgaben zu unterstützen. Sie prüft außerdem Ihre internen Kontrollen, Ihren Umgang mit IKT- und Cyberrisiken und mit wichtigen Unterauftragnehmern sowie Ihre Fähigkeit, bei einer Störung ausreichend qualifiziertes Personal zu halten. Bei der Risikobewertung berücksichtigt die Bank Ihre finanzielle Solidität, geografische Abhängigkeiten, Interessenkonflikte sowie die Absicherung versicherbarer Risiken. Auch Ihre bisherige Bilanz ist relevant, einschließlich aktueller oder anhängiger Beschwerden, Untersuchungen oder Rechtsstreitigkeiten.

Ein Versicherer, der eine wesentliche Funktion auslagert, prüft nach den IAIS Insurance Core Principles weitgehend dieselben Aspekte: Ihre Governance und internen Kontrollen, Ihr Risikomanagement, Ihre Fähigkeit zur Leistungserbringung, Ihre finanzielle Tragfähigkeit und die Einhaltung geltender Gesetze. Ein Unternehmenskunde, der nach dem Cybersecurity Framework 2.0 des NIST arbeitet, das jede Organisation anwenden kann, plant die Due Diligence vor dem Abschluss einer Geschäftsbeziehung mit einem Anbieter. Er bewertet kritische Anbieter vor dem Kauf und nimmt Anforderungen an die Cybersicherheit in den Anbietervertrag auf.

Die für den Kunden maßgeblichen Standardsetzer erwarten, dass die Prüfung vor der Unterzeichnung erfolgt. Daher kann Ihr Vertrag erst danach abgeschlossen werden. Eine Bank sollte bei einem potenziellen Anbieter eine Due Diligence durchführen, bevor sie eine Vereinbarung eingeht. Der Vorstand eines Versicherers genehmigt die Auslagerung einer wesentlichen Funktion nach erfolgter Risikobewertung. Der Versicherer behält dabei dieselbe Aufsicht bei, als würde die Funktion intern ausgeführt.

Zusätzlich zum DDQ werden bei den meisten Prüfungen ein ISO 27001-Zertifikat oder ein SOC 2-Bericht, der Geschäftskontinuitätsplan sowie Angaben zu den am Service beteiligten Unterauftragnehmern verlangt.

Stellen Sie die Nachweise vor der Anfrage zusammen

Stellen Sie die für eine Prüfung erforderlichen Dokumente in einem Nachweispaket zusammen, bevor ein Kunde sie anfordert. Dazu gehören das ISO 27001-Zertifikat oder der SOC 2-Bericht, der Kontinuitätsplan, eine aktuelle Liste der Unterauftragnehmer sowie die bereits von Ihnen freigegebenen DDQ-Antworten. Benennen Sie für jedes Dokument eine verantwortliche Person, halten Sie fest, wer es freigegeben hat, und vermerken Sie, wann es abläuft oder überprüft werden muss.

Jeder Nachweis ist mit einem Datum versehen, da veraltete Nachweise eine Prüfung oft verzögern oder dazu führen, dass sie mit Auflagen zurückgegeben werden, während der Vertrag auf den Abschluss wartet. Häufige Ursachen sind ein abgelaufenes Zertifikat, eine veraltete Richtlinie oder eine aus einem früheren Questionnaire übernommene Antwort, die eine nicht mehr bestehende Kontrollmaßnahme beschreibt.

Anbieter verwalten ihre freigegebenen Antworten und die zugehörigen Dokumente, etwa Richtlinien, Zertifikate und Auditberichte, üblicherweise in einer zentralen Antwortbibliothek.

Ihr Team verwaltet den Bestand im Knowledge Hub von SEQUESTO aOS, in dem für jedes Element das Ablaufdatum, der Prüfzyklus und der Inhaltsverantwortliche hinterlegt sind. Abgelaufene Elemente werden gekennzeichnet, bevor sie in einen Antwortentwurf einfließen können.

Weisen Sie jedem Prüfbereich einen Verantwortlichen zu

Benennen Sie eine Person, die die Prüfung koordiniert. Weisen Sie jedem DDQ-Bereich der Funktion zu, für die die entsprechenden Nachweise vorliegen, und setzen Sie eine interne Frist vor die des Kunden. Eine Due-Diligence-Prüfung wird üblicherweise nach Bereichen aufgeteilt: Security oder IT übernimmt die Sicherheitsfragen, andere Funktionen wie Recht und HR jeweils ihre eigenen Fragen.

Eine Bank teilt Ihrem Bid-Team mit, dass sie vor Vertragsabschluss für Ihren Managed Service zur Dokumentenverarbeitung eine Due Diligence des Anbieters durchführen wird. Der DDQ wird als einzelne Tabelle mit Registerkarten zu Informationssicherheit, Geschäftskontinuität, Finanzlage, Unterauftragnehmern und Vertragsbedingungen aufbereitet. Sie koordinieren die Prüfung. Leiten Sie die Informationssicherheit an den Sicherheitsverantwortlichen weiter, die Geschäftskontinuität an den für den Plan zuständigen Betriebsleiter, die Finanzlage an den Finanzleiter und die Vertragsbedingungen an die Rechtsabteilung.

Setzen Sie die Frist für jeden Verantwortlichen vor der Frist der Bank an, denn ein Kunde wie die Bank wird auf eine verspätete Antwort wahrscheinlich reagieren. In einer Umfrage von EY aus dem Jahr 2025 eskalieren 87% der Unternehmen intern, wenn ein Anbieter ein Questionnaire nicht fristgerecht beantwortet, und 29% beenden die Zusammenarbeit. Sie geben das gesamte Paket frei, bevor es an die Bank zurückgeht, genau wie bei einem Bid.

Antworten Sie auf Basis der Nachweise und nennen Sie die Quelle

Formulieren Sie jede Antwort auf Grundlage der Nachweise, zugeschnitten auf die Frage des Kunden, und nennen Sie das Dokument, die Version und den Abschnitt, auf denen sie basiert. Im Reiter zur Geschäftskontinuität der Bank wird unter anderem gefragt, ob Ihr Plan getestet wird. Die Antwort verweist auf die aktuelle Version des Plans und den neuesten Testbericht. Beides wurde von der Betriebsleitung bereitgestellt.

Die Prüfer eines Kunden lesen neben den Antworten auch Anbieterdokumente wie einen SOC 2-Bericht oder eine Richtlinie. Die Prüfer der Bank erkennen, wenn eine Antwort zur Geschäftskontinuität nicht durch den Testbericht belegt wird. Für eine Antwort mit Quellenangabe kann Ihr Team einstehen. Auf diese Qualität der Antworten verlässt sich die Bank.

Da jede Antwort auf einem Datenelement basiert, wird derselbe Sachverhalt in jedem Tab und in jedem DDQ eines Kunden gleich dargestellt. Der Tab zur Informationssicherheit erfordert dieselbe Sorgfalt, denn eine belastbare Antwort auf ein Security-Questionnaire stützt sich auf die zugrunde liegenden Nachweise.

Ihr Team importiert das DDQ der Bank mit mehreren Registerkarten in SEQUESTO aOS. Die Agent Force erstellt jede Antwort auf Basis freigegebener Inhalte aus dem Knowledge Hub und verweist dabei auf den zugrunde liegenden Abschnitt sowie das entsprechende Dokument. Sobald Sie die Antworten freigegeben haben, exportiert das Team das DDQ im von der Bank vorgegebenen Layout mit allen Registerkarten.

Beantworten Sie eine Lücke mit einem Plan und einem Datum

Wenn die ehrliche Antwort „Nein“ oder „teilweise“ lautet, beschreiben Sie den aktuellen Stand, benennen Sie die Lücke und geben Sie an, wer sie bis wann schließt. Auf der Registerkarte „Subunternehmer“ der Bank wird in der Sicherheitsfrage gefragt, ob jeder Subunternehmer, der Zugriff auf die Bankdaten hat, überprüft wurde. Ihr Hosting-Anbieter wurde bewertet; die Bewertung des Supportdienstleisters für Zeiten außerhalb der Geschäftszeiten ist noch offen. Die Antwort hält dies fest, nennt den Sicherheitsverantwortlichen als zuständig für diese Bewertung und gibt an, wann sie abgeschlossen sein wird.

Antworten Sie so, denn ein „teilweise“ mit einer verantwortlichen Person und einem Datum gibt den Prüfern der Bank eine Entscheidungsgrundlage. Ein „Ja“, das durch Nachweise nicht belegt ist, fällt bei der Dokumentenprüfung auf und kostet Ihr Team sofort das Vertrauen der Bank. Wird bei einer Prüfung eine Lücke festgestellt, verlangt der Kunde üblicherweise einen Maßnahmenplan. Eine Lücke allein beendet den Prozess nur selten.

Halten Sie die Verantwortlichen nach der Einreichung verfügbar

Halten Sie nach der Einreichung die Verantwortlichen für jeden Bereich verfügbar, damit sie Rückfragen und Nachweisanforderungen des Kunden beantworten können. Erfassen Sie jede Zusage aus einem Gespräch oder einer E-Mail im Prüfprotokoll. Nach dem Questionnaire prüft der Kunde in der Regel Ihre Antworten und die zugehörigen Nachweise und entscheidet anschließend, ob er mit Ihnen fortfahren möchte.

Eine Rückfrage zu einer Antwort im Security-Questionnaire wird an Ihre Sicherheitsverantwortlichen weitergeleitet. Eine Nachweisanforderung zu einer DDQ-Antwort geht an die Person, die für das zugrunde liegende Dokument verantwortlich ist. Die Arbeit geht über die Vertragsunterzeichnung hinaus, denn gemäß den Grundsätzen des Basler Ausschusses sollten Banken ausreichend Ressourcen für das Onboarding eines neuen Anbieters bereitstellen. Dazu gehört auch, die bei der Due Diligence festgestellten Probleme zu beheben. Ein durch Ihre DDQ aufgedecktes Problem kann auch nach Vertragsbeginn noch offen sein und von derselben verantwortlichen Person weiterbearbeitet werden.

Dokumentieren Sie, was Sie eingereicht haben

Bewahren Sie jede eingereichte Antwort zusammen mit den darin angeführten Nachweisen und deren Versionen sowie dem Namen der Person auf, die sie genehmigt hat. Klären Sie vor der Einreichung mit Ihrer Rechtsberatung, wie die Antworten auf das Questionnaire im Vertrag zu behandeln sind.

Der Kunde kann diese Antworten nach Vertragsunterzeichnung überprüfen. Der Vertrag einer Bank mit Ihnen sollte gemäß den Grundsätzen des Basler Ausschusses die Rechte der Bank und ihrer Aufsichtsbehörden regeln, Ihre Räumlichkeiten zu betreten, Sie zu prüfen und Informationen von Ihnen einzuholen, einschließlich zeitnaher Informationen zu Vorfällen. Durch die laufende Überwachung bestätigt die Bank Ihre Kontrollen und Ihre Fähigkeit zur Vertragserfüllung und meldet Probleme wie wesentliche Prüfungsfeststellungen und Compliance-Verstöße.

In der EU verlangt beispielsweise DORA in Artikel 30, dass Verträge über IKT-Dienstleistungen zur Unterstützung kritischer Funktionen dem Finanzunternehmen uneingeschränkte Zugangs-, Inspektions- und Auditrechte einräumen. Dieselben Rechte gelten für einen von ihm beauftragten Dritten sowie für die zuständige Behörde. Der Anbieter muss bei Inspektionen vor Ort mitwirken.

Nach der Unterzeichnung nutzt die Bank ihre Prüfungsrechte, um Nachweise für ihre Antwort zur Geschäftskontinuität anzufordern. Der Datensatz zeigt, auf welche Version des Plans und welchen Testbericht sich die Antwort bezog, sowie wer diese genehmigt hat.

Die Dokumentation ist wichtig, weil Banken eine Vereinbarung bei Vertragsverletzungen oder bei Nichteinhaltung geltender Gesetze durch einen Anbieter beenden können. Eine Antwort, die Sie nicht belegen können, gefährdet daher den Vertrag selbst.

Wenn die Bank danach fragt, exportiert Ihr Team das Auditprotokoll aus SEQUESTO. Darin ist jede Aktion dem jeweiligen Element, dem Zeitpunkt und der ausführenden Person zugeordnet. Der Datensatz zu jeder Antwort nennt außerdem die zugrunde liegende Version der Richtlinie. So kann das Team belegen, welcher Text bei der Einreichung freigegeben wurde.

Aktualisieren Sie den Satz für die nächste Prüfung

Übernehmen Sie nach jeder Prüfung die freigegebenen Antworten wieder in den Nachweissatz und aktualisieren Sie alle von einer Änderung betroffenen Elemente, etwa bei einem erneuerten Zertifikat oder einem neuen Unterauftragnehmer. Der DDQ des nächsten Kunden basiert dann auf weiterhin gültigen Antworten, die nach der Anpassung an diesen Kunden für mehrere Angebote wiederverwendet werden können.

Derselbe Kunde wird ebenfalls erneut nachfragen. Gemäß den Grundsätzen des Basler Ausschusses sollten Banken jede Vereinbarung mit einem Anbieter regelmäßig sowie bei wesentlichen Veränderungen innerhalb der Bank, beim Anbieter oder im externen Umfeld überprüfen. Vereinbarungen mit höherem Risiko und kritische Vereinbarungen sollten sie häufiger überprüfen. Vor einer Verlängerung nutzt eine Bank die Erkenntnisse aus ihrem Monitoring für die erneute Due Diligence.

Wenn Ihr Team ein erneuertes Zertifikat hochlädt, kennzeichnet SEQUESTO jede Antwort, die auf die frühere Version verwiesen hat, damit diese vor dem nächsten DDQ geprüft wird.

Checkliste zur Vorbereitung auf die Due Diligence

  • Jedes Dokument, das bei einer Prüfung üblicherweise angefordert wird, ist in einem zentralen Nachweissatz enthalten und weist einen Verantwortlichen, eine Freigabe sowie ein Ablauf- oder Prüfdatum auf.
  • Für jeden Bereich des DDQ sind eine verantwortliche Person und eine interne Frist benannt, die vor der Kundenfrist liegt.
  • Jede Antwort nennt das Dokument, die Version und den Abschnitt, auf denen sie basiert.
  • Jedes „Nein“ oder „teilweise“ beschreibt den aktuellen Stand, benennt die Lücke und gibt an, wer sie bis wann schließt.
  • Die Verantwortlichen stehen für Rückfragen und Nachweisanforderungen zur Verfügung, bis der Kunde eine Entscheidung trifft.
  • Ein Datensatz enthält jede eingereichte Antwort, die zugehörigen Nachweise sowie die Person, die sie freigegeben hat.
  • Freigegebene Antworten und geänderte Elemente werden vor der nächsten Prüfung wieder in den Bestand aufgenommen.

Beginnen Sie mit dem Aufbau des Nachweisbestands, bevor der nächste DDQ eintrifft, und zwar mit dem Dokument, das Ihre Kunden am häufigsten anfordern.

Frequently Asked Questions

Genug Theorie. Sehen Sie SEQUESTO in der Praxis.

Artikel vermitteln Wissen. Die Demo zeigt, wie Bid-Teams mit SEQUESTO Ausschreibungen beantworten, und klärt Ihre konkreten Fragen zu Ihrem Team und Ihrer Branche.