Lieferantenfragebogen . Microsoft 365 . SharePoint

Lieferantenfragebogen Informationssicherheit: Welche Microsoft-365-Nachweise brauchen Sie?

Ein Kunde fragt nach Zugriffsrechten, Freigaben, Protokollen oder Wiederherstellung. Was davon können Sie mit Microsoft 365 belegen? Ordnen Sie jede Frage dem richtigen System, einem aktuellen Nachweis und einer verantwortlichen Person zu. Für Prozesse, Verträge und andere Plattformen brauchen Sie weitere Unterlagen.

Von Manuel Fetscher, Geschäftsführer · Aktualisiert 23.09.2026

Für die IT-Leitung zählt eine Antwort, die sich prüfen und verantworten lässt. Verknüpfen Sie dazu jede Originalfrage mit Geltungsbereich, Befund, Beleg und offener Entscheidung. Ein pauschales „Ja“ ohne diese Einordnung hilft nicht.

Die vier Fragen vor jeder Antwort

1. Was genau fragt der Kunde? Unternehmen, Leistung, Standort oder konkrete Daten?

2. Welcher Systemumfang ist betroffen? Microsoft 365, lokale Systeme, Anwendungen oder Dienstleister?

3. Welcher Nachweis passt zur Aussage? Technischer Befund, Prozessdokument, Zertifikat oder Kombination?

4. Wer gibt die Antwort frei? Die IT liefert technische Ergebnisse; Fachverantwortliche ergänzen sie. Die zuständige Stelle gibt die Antwort frei.

Zuerst den Geltungsbereich des Kunden klären

Fragt der Kunde nach Ihrem ganzen Unternehmen, einer Leistung oder bestimmten Daten? Davon hängt ab, welche Systeme und Verantwortlichen Sie einbeziehen. Eine Auswertung Ihres Microsoft-365-Mandanten belegt keine Aussagen über Produktionssysteme, Netzwerk, Backup oder andere Plattformen.

Ein öffentliches Beispiel zeigt die Bandbreite: Der Lieferantenfragebogen von WITTENSTEIN fragt nach Zugriffsrechten, Sicherheitsrichtlinien und Notfallmanagement. Die Frage nach einem Rollen- und Berechtigungskonzept lässt sich nicht mit einer Administratorenliste beantworten. Andere Kunden können andere Nachweise verlangen. WITTENSTEIN, Ausgabe 01.04.2025, abgerufen am 18.09.2026.

Sechs Fragen vor der Belegsammlung
KlärungWas Sie konkret festhalten
GegenstandGesellschaft, Standort, Leistung und betroffene Kundendaten
SystemumfangBeteiligte Tenants, Anwendungen und weitere Systeme, dazu ausdrücklich ausgeschlossene Bereiche
Form der AntwortReicht eine Selbstauskunft, sind Belege gefordert, oder verlangt der Kunde einen bestimmten unabhängigen Nachweis?
FristRückgabetermin, interne Freigabe und mögliche Nachreichung
AnsprechpartnerWer klärt fachliche Auslegungsfragen auf Kundenseite?
VertraulichkeitWelche Unterlagen dürfen an welche Empfänger übermittelt werden?

Beispiel: Liegen Zeichnungen in SharePoint und Produktionsdaten in einem separaten Fertigungssystem, deckt eine SharePoint-Prüfung nur den untersuchten Ablageort ab. Benennen Sie diese Grenze und lassen Sie den zuständigen Fachbereich Angaben zum Fertigungssystem ergänzen.

Notieren Sie zu jeder Antwort: „Diese Aussage gilt für folgenden Umfang: …“ Ohne diese Abgrenzung kann selbst ein korrekter technischer Beleg eine zu weitreichende Antwort stützen.

Welche Unterlagen brauchen Sie zu Beginn?

Sammeln Sie Originalfragebogen, Anlagen, Leistungsbeschreibung und eine Übersicht der betroffenen Systeme. Prüfen Sie frühere Antworten erneut auf Geltungsbereich, Konfiguration und aktuelle Belege. Benennen Sie eine Person, die Antworten und offene Punkte zusammenführt.

Welche Fragen kann Microsoft 365 belegen?

Microsoft 365 liefert Belege zu Einstellungen, Berechtigungen und protokollierten Aktivitäten. Ob Beschäftigte Richtlinien kennen, Wiederherstellungen getestet wurden oder ein Managementprozess funktioniert, erfordert weitere Nachweise. Ordnen Sie deshalb jede Kundenfrage der passenden Nachweisart zu.

Unterscheiden Sie intern vier Zustände: „technisch belegt“, „technisch belegt mit Abweichung“, „weiterer Nachweis erforderlich“ und „außerhalb Microsoft 365“.

Sieben Kundenfragen und passende Nachweise
KundenfrageTechnischer BelegZusätzlich klärenGrenze der Aussage
Sind administrative Zugriffe abgesichert?Rollenbestand, wirksame Zugriffsregeln, Ausnahmen und passende AnmeldedatenGenehmigung der Rechte und Umgang mit NotfallzugängenEine Richtlinie allein belegt nicht jeden Zugriffspfad.
Erhalten Personen nur notwendige Berechtigungen?Relevante Rollen, Gruppen und Berechtigungen im abgegrenzten BereichFachliche Freigaben, Rollenmodell und dokumentierte ÜberprüfungenEin Bestandsauszug erklärt nicht, warum ein Recht erforderlich ist.
Sind Kundendaten vor unkontrollierter Freigabe geschützt?Tenant- und Website-Einstellungen, relevante Freigaben und EmpfängerDatenablage, zulässige Empfänger und FreigaberegelnEine globale Einstellung ersetzt keine Prüfung des betroffenen Ablageorts.
Sind Zugriffe durch Anwendungen kontrolliert?Tatsächlich erteilte App-Berechtigungen und die zugehörigen AnwendungenGeschäftszweck, Verantwortliche und GenehmigungenEine Liste registrierter Apps erklärt weder die Notwendigkeit noch sämtliche Zugriffe.
Sind sicherheitsrelevante Aktivitäten nachvollziehbar?Verfügbare Protokolle, erfasste Aktivitäten, Zeitraum und AufbewahrungWer wertet aus, wann, und mit welchem Eskalationsweg?Vorhandene Protokolle belegen keine laufende Bearbeitung.
Können Sie Daten im Notfall wiederherstellen?Für den jeweiligen Dienst geeignete technische UnterlagenSicherungsumfang, Wiederherstellungsverfahren und dokumentierte TestsGeschützte Backup-Konten sind kein Beleg für einen erfolgreichen Restore.
Bestehen Sicherheitsrichtlinien und ein Notfallmanagement?Technische Befunde als ergänzende UnterlagenFreigegebene Richtlinien, Zuständigkeiten, Übungen und ProzessnachweiseDer Tenant belegt kein vollständiges Managementsystem.

Technische Grundlagen sind Microsofts Dokumentationen zu externen Freigaben, erteilten Anwendungsberechtigungen und Audit-Aufbewahrung, jeweils abgerufen am 18.09.2026.

Belegt heißt nicht automatisch erfüllt

Trennen Sie Nachweis und Bewertung. Ein Beleg zeigt einen Zustand; dieser kann eine Abweichung enthalten. Fehlt ein Beleg, lässt sich die Anforderung zunächst weder als erfüllt noch als nicht erfüllt bewerten.

Belegstatus und Bewertung sind zwei getrennte Angaben
BelegstatusBewertung gegenüber der KundenanforderungKonsequenz für die Antwort
BelegtErfüllt im geprüften UmfangAussage mit Umfang und Belegreferenz formulieren
BelegtNicht oder nur teilweise erfülltAbweichung und betroffenen Umfang benennen
Noch nicht ausreichend belegtNicht abschließend beurteilbarFehlenden Nachweis und Zuständigkeit festhalten
Nicht geprüft, außerhalb des UmfangsKeine BewertungAn den zuständigen Verantwortlichen übergeben

Diese Einordnung hilft intern; für die Abgabe gelten die Antwortvorgaben Ihres Kunden. Fragen außerhalb der Microsoft-365-Prüfung bleiben relevant. Auch viele belegte Antworten bedeuten nicht automatisch, dass viele Anforderungen erfüllt sind.

Welche Ebene belegt ein Nachweis?

Unterscheiden Sie den Cloudanbieter, Ihren Microsoft-365-Mandanten und Ihr Unternehmen. Microsofts Bericht im Service Trust Portal betrifft den Anbieter und seinen angegebenen Geltungsbereich, abgerufen am 18.09.2026. Eine Mandantenauswertung zeigt Ihre Konfiguration zum Prüfzeitpunkt. Ein Zertifikat oder Assessment Ihres Unternehmens behandelt einen anderen Prüfgegenstand. Diese Unterlagen ergänzen sich, ersetzen einander aber nicht.

Drei Ebenen, drei Arten von Nachweis
EbenePassender NachweisWas daraus nicht folgt
Microsoft als CloudanbieterDienstbezogener Prüfbericht mit passendem Geltungsbereich und ZeitraumDass Ihr Unternehmen selbst zertifiziert ist
Ihr Microsoft-365-TenantDatierte Auswertung der tatsächlich geprüften Einstellungen und BerechtigungenDass sämtliche Unternehmensprozesse geprüft wurden
Ihr UnternehmenEigene freigegebene Prozesse und die ausdrücklich angeforderten Zertifikate oder Assessment-ErgebnisseDass jede einzelne technische Konfiguration korrekt ist

Verlangt der Kunde ein ISO-27001-Zertifikat oder ein TISAX-Assessment-Ergebnis Ihres Unternehmens, klären Sie den gefragten Nachweis und ob technische Belege ergänzend helfen. Eine Microsoft-365-Bestandsaufnahme ersetzt ihn nicht. Zertifikate und Labels vergeben die zuständigen Prüfstellen.

Drei Sätze gegen drei Verwechslungen

Ein Microsoft-Zertifikat macht Ihr Unternehmen nicht zertifiziert. Eine Auswertung Ihres Mandanten beweist nicht sämtliche Unternehmensprozesse. Ein Unternehmenszertifikat bestätigt nicht automatisch jede einzelne technische Einstellung.

So formulieren Sie eine belegte Kundenantwort

Nennen Sie den vereinbarten Umfang, den technischen Befund, den Beleg, bekannte Grenzen und die zuständige Person für offene Punkte. Kennzeichnen Sie einen Zieltermin als Planung, solange die Maßnahme nicht umgesetzt ist.

Fiktives Muster, kein Kundenbefund

Sind externe Zugriffe auf unsere Projektdaten kontrolliert?
FeldAusgefülltes Muster
Frage-ID des KundenMUSTER-K-17
Geprüfter UmfangSharePoint-Website eines beispielhaften Projekts, menschliche Gastzugriffe
Prüfdatum15.09.2026, fiktiv
Technische PrüffrageWelche externe Freigabestufe gilt, und welche Gäste sind im geprüften Bereich berechtigt?
Test-IDMUSTER-SP-01
BelegeMUSTER-B01 datierter Auszug aus Tenant- und Website-Einstellungen, MUSTER-B02 Berechtigungsauswertung der abgegrenzten Website, MUSTER-B03 Liste der fachlich genehmigten externen Projektbeteiligten
BefundDie Website erlaubt Freigaben an vorhandene Gäste. Für einen berechtigten Gast fehlt in MUSTER-B03 eine aktuelle fachliche Bestätigung.
BelegstatusBerechtigung und fehlender Eintrag in der vorgelegten Freigabeliste sind belegt.
BewertungDokumentationsabweichung. Die aktuelle fachliche Genehmigung ist nicht nachgewiesen. Daraus folgt noch nicht, dass der Zugriff unberechtigt ist.
ZuständigkeitProjektverantwortlicher klärt den Bedarf, die interne IT setzt eine freigegebene Änderung um.
FreigabeAntwortentwurf, noch nicht extern freigegeben

So könnte die Antwort auf diesen Befund lauten:

Wir haben die externen Freigabeeinstellungen und Gastberechtigungen der vereinbarten SharePoint-Projektwebsite geprüft. Freigaben an vorhandene Gäste sind dort erlaubt. Für einen berechtigten Gast fehlt eine aktuelle fachliche Bestätigung. Wir klären, ob er den Zugriff weiterhin benötigt. Bis dahin können wir nicht bestätigen, dass alle Gastzugriffe aktuell genehmigt sind. Die Belege MUSTER-B01 bis MUSTER-B03 dokumentieren das Ergebnis zum Test MUSTER-SP-01. App-Zugriffe und andere Ablageorte waren nicht Teil der Prüfung.

SharePoint unterscheidet Freigabeeinstellungen für die Organisation und einzelne Websites. „Vorhandene Gäste“ begrenzt die Freigabe. Ob ein bestimmter Gast seinen Zugriff noch braucht, entscheidet der Fachverantwortliche. Diese Entscheidung ist im Muster offen. Microsoft Learn, SharePoint-Freigabeeinstellungen, abgerufen am 18.09.2026.

Wenn ein Kundenportal nur „Ja“ oder „Nein“ zulässt, klären Sie vor der Abgabe, wie Einschränkungen oder Nachreichungen dokumentiert werden sollen. Aus „noch nicht geprüft“ darf kein „Ja“ werden.

Kundenfrage, Prüfung und Freigabe verbinden

Behalten Sie Nummerierung und Wortlaut des Kundenfragebogens bei. Verknüpfen Sie jede Antwort mit der zugehörigen Prüfung und den Belegen. Führen Sie Kundenfrage-ID, Test-ID und Beleg-ID getrennt.

Originalfrage → abgegrenzte Prüfaussage → Methode und Ergebnis → Beleg → Antwortentwurf → Freigabe.

Für Ihre Arbeitsdatei empfehlen wir diese Spalten:

  • Frage: Kundenfrage-ID, Originalwortlaut, vereinbarter Umfang
  • Prüfung: interne Test-ID, Methode und geprüfte Ebene, Beleg-ID, Prüfdatum oder Zeitraum
  • Ergebnis: Belegstatus, Bewertung, Antwortentwurf, offene Punkte
  • Abschluss: Verantwortlicher, Zieltermin, Freigabestatus

Ordnen Sie jede Originalfrage einer Antwort oder einer zuständigen Person mit offenem Punkt und Zieltermin zu.

Manche Fragen brauchen mehrere Prüfungen. Bei allen Zugriffen auf Projektdaten reichen Gastzugriffe allein nicht; auch App-Zugriffe sind zu untersuchen. Lassen Sie organisatorische Fragen in der Arbeitsdatei stehen und weisen Sie sie den zuständigen Personen zu. So bleibt sichtbar, wessen Antwort fehlt.

Vier häufige Lücken zwischen Beleg und Aussage

Bei MFA, Gerätebestand, App-Zugriffen und Protokollierung reicht ein vorhandener Beleg allein oft nicht. Prüfen Sie, ob er die konkrete Kundenfrage und den gefragten Umfang abdeckt.

Was ein Beleg zeigt und was offenbleibt
BelegtZusätzlich zu prüfen
Eine Schutzrichtlinie ist konfiguriert.Welche gefragten Konten oder Geräte sie tatsächlich erfasst, und welche Ausnahmen bestehen
Die untersuchten verwalteten Geräte sind erfasst.Ob der Bestand alle vom Kunden gemeinten Clients und Server umfasst
Ein Überwachungsprotokoll ist aktiviert.Welche Ereignisse für den verlangten Zeitraum tatsächlich verfügbar sind
Privilegierte Rollen werden befristet vergeben.Ob gemeinsame Kontonutzung untersagt und die Nutzung personenbezogen nachvollziehbar ist

Belegt eine MFA-Registrierung den Schutz aller Zugriffe?

Eine registrierte MFA-Methode belegt keine Pflicht zur MFA bei jedem gefragten Zugriff. Prüfen Sie Konten, wirksame Richtlinien, Ausnahmen und verfügbare Anmeldeereignisse. Eine Richtlinie im Berichtsmodus wird nicht durchgesetzt.

Warum gehören Anwendungen in einen Berechtigungsnachweis?

Eine Benutzerliste zeigt keine App-only-Zugriffe. Prüfen Sie auch Anwendungen mit eigener Identität. Dokumentieren Sie erteilte Rechte, Zweck, Verantwortliche und wirksame Ressourcengrenzen. Der Artikel App Registrations absichern zeigt die dazugehörigen Prüfschritte.

Beweisen vorhandene Protokolle eine laufende Überwachung?

Vorhandene Protokolle belegen noch keine laufende Überwachung. Dafür brauchen Sie Zuständige, Bearbeitungszeiten, Eskalationswege und dokumentierte Fälle. Nennen Sie Protokollquelle und tatsächlich verfügbaren Zeitraum.

Halten Sie zu jedem Beleg System, Zeitpunkt, Methode und verwendete Filter fest. Ein Screenshot zeigt eine Einstellung, aber nicht zwingend den gesamten gefragten Umfang. Bleibt eine Abfrage ohne Treffer, heißt das nicht, dass nie etwas passiert ist.

Offene Punkte bei knapper Frist behandeln

Geben Sie belegte Antworten ab und kennzeichnen Sie offene Punkte. Trennen Sie den aktuellen Zustand von geplanten Maßnahmen und späteren Nachweisen. Klären Sie, ob der Kunde Nachreichungen oder eine Fristverlängerung zulässt. Eine geplante Korrektur ist noch keine erfüllte Anforderung.

Sechs Ausgangslagen vor der Rückgabe
SituationNächster Schritt
Kundenfrage ist mehrdeutig.Geltungsbereich oder verlangten Nachweis mit dem Kunden klären.
Maßnahme ist vorhanden, Beleg fehlt.Die zuständige IT lässt den aktuellen Zustand nachvollziehbar erfassen.
Eine Abweichung ist festgestellt.Betroffenen Umfang, Maßnahme, Verantwortlichen und geplanten Termin benennen.
Die Änderung ist umgesetzt.Betroffene Aussage erneut prüfen und den neuen Beleg zuordnen.
Eine organisatorische Unterlage fehlt.An den zuständigen Prozessverantwortlichen geben.
Die Frage liegt außerhalb von Microsoft 365.Zuständigen Systemverantwortlichen einbeziehen, keine Antwort aus dem Tenant ableiten.

Bietet das Kundenportal nur Ja und Nein an, klären Sie, wo Sie offene Punkte und Einschränkungen angeben können. Antworten Sie auf ungeprüfte Punkte nicht mit Ja.

Vor dem Versand sollte eine zweite Person anhand von Antwort, Beleg und Einschränkung nachvollziehen können, warum die Aussage freigegeben wird.

Was sollte vor dem Versand geprüft sein?

  • Der Antworttext gilt genau für den abgestimmten Umfang.
  • Jede technische Tatsachenbehauptung verweist auf einen passenden Beleg.
  • Abweichungen und offene Fragen sind erkennbar, Maßnahmen haben Verantwortliche.
  • Der Beleg ist noch passend, relevante Änderungen seit der Erhebung sind berücksichtigt.
  • Die Erklärung und die zur Weitergabe bestimmten Anlagen sind intern freigegeben.
  • Jede offene Originalfrage hat einen benannten Bearbeiter, und eine teilweise beantwortete Frage ist nicht als erledigt markiert.

Geben Sie nur Informationen weiter, die der Kunde für den vereinbarten Zweck braucht. Vollständige Benutzerlisten, sensible Protokolle und interne Konfigurationen gehören nicht automatisch dazu. Bewahren Sie Originalbelege intern auf und erstellen Sie bei Bedarf eine freigegebene Kundenfassung. Archivieren Sie Antwort, versendete Anlagen und Versanddatum zusammen.

Wann hilft eine externe Bestandsaufnahme?

Externe Unterstützung kann helfen, wenn eine Frist läuft, technische Belege fehlen oder Ihre IT Aussagen bisher ohne datierte Befunde trifft. Fehlende Richtlinien, Verträge und Prozessbeschreibungen müssen die zuständigen Fachverantwortlichen liefern.

Die hochzwei Nachweisakte dokumentiert den technischen Zustand in Microsoft 365, Entra ID und dem vereinbarten lokalen Identitätsbereich. Sie verknüpft Befunde mit Prüffrage, Test-ID, Methode, Datum und Belegen. Umfang, Ablauf und Preise stehen auf der Produktseite. Die Nachweisakte liefert technische Zuarbeit und Antwortentwürfe; die Erklärung gegenüber Ihrem Kunden geben Sie selbst frei.

Die Nachweisakte ist kein Audit oder Penetrationstest. Sie umfasst weder den Aufbau eines Managementsystems noch eine Zertifizierung. Organisatorische Kapitel, Backup-Plattform und Wiederherstellungstests gehören nicht zur Prüfung.

Häufige Fragen

Welche Microsoft-365-Nachweise gehören in einen Lieferantenfragebogen?

Das hängt von den Fragen des Kunden ab. Microsoft 365 kann zum Beispiel Zugriffsregeln, Berechtigungen, Freigaben und protokollierte Aktivitäten belegen. Dokumentieren Sie Umfang, Prüfzeitpunkt und Grenzen jedes Belegs. Ob der Kunde ihn akzeptiert, klären Sie mit ihm.

Kann die interne IT den Sicherheitsfragebogen selbst beantworten?

Ja, wenn sie technische Aussagen prüfen und belegen kann. Richtlinien, Verträge und Notfallabläufe ergänzen die jeweils Zuständigen. Legen Sie fest, wer die Antworten zusammenführt und die fertige Fassung freigibt.

Was tun, wenn der Kunde ein ISO-27001-Zertifikat oder ein TISAX-Ergebnis verlangt?

Klären Sie, welcher Nachweis Ihres Unternehmens verlangt wird und ob technische Belege ergänzend helfen. Eine Microsoft-365-Bestandsaufnahme ersetzt weder ein ISO-27001-Zertifikat noch ein TISAX-Assessment-Ergebnis. Zertifikate und Labels vergeben die zuständigen Prüfstellen.

Wie aktuell müssen die technischen Belege sein?

Das hängt von der Kundenfrage ab. Nennen Sie Prüfdatum und betrachteten Zeitraum. Prüfen Sie vor der Freigabe, ob Änderungen den Beleg überholt haben. Eine pauschale Gültigkeitsdauer gibt es nicht.

Müssen vollständige Konfigurationen und Benutzerlisten an den Kunden gehen?

Klären Sie, welche Angaben der Kunde braucht und wie sie übermittelt werden sollen. Geben Sie eine freigegebene Kundenfassung weiter und bewahren Sie Originalbelege intern auf. Unnötige sensible Details lassen Sie weg; offene Punkte und Grenzen bleiben erkennbar.

Garantiert eine technische Bestandsaufnahme die Freigabe als Lieferant?

Nein. Die Bestandsaufnahme dokumentiert technische Ergebnisse im vereinbarten Umfang. Ob das für die Lieferantenfreigabe reicht, entscheidet der Kunde. Ihre Erklärung geben Sie selbst frei.

Ist eine belegte Antwort automatisch eine erfüllte Anforderung?

Nein. Ein Beleg kann auch eine Abweichung zeigen. Halten Sie Nachweis und Bewertung getrennt fest. Die Antwort muss alle Teile der Kundenfrage abdecken.

Können wir einen alten Lieferantenfragebogen einfach wiederverwenden?

Nur nach erneuter Prüfung. Systeme, Rechte, Richtlinien und Kundenanforderungen können sich geändert haben. Übernehmen Sie eine technische Aussage erst, wenn Beleg, Geltungsbereich und Prüfzeitpunkt noch passen.

Über den Autor

Manuel Fetscher ist Geschäftsführer der hochzwei tech GmbH und Ansprechpartner für die hochzwei Nachweisakte. Der Schwerpunkt dieses Beitrags liegt auf der technischen Zuarbeit zu Sicherheitsfragebögen und der nachvollziehbaren Trennung von Beleg, Bewertung und Freigabe.

Die Tabellen, der empfohlene Arbeitsablauf und das Antwortmuster sind redaktionelle Arbeitshilfen von hochzwei und kein verbindlicher Prüfkatalog. Der verlinkte Lieferantenfragebogen von WITTENSTEIN ist ein öffentlich verfügbares Beispiel eines einzelnen Unternehmens und steht in keinem Zusammenhang mit einer Zusammenarbeit. Sämtliche Namen, Befunde, Kennungen und Termine im Antwortmuster sind fiktiv. Die verlinkten Hersteller- und Fremdquellen wurden am 18.09.2026 abgerufen. Maßgeblich ist der Fragebogen, den Ihr Kunde tatsächlich stellt.

Liegt bei Ihnen ein Kundenfragebogen mit Rückgabefrist?

Bringen Sie eine bereinigte Fassung des Fragebogens und eine Übersicht der betroffenen Systeme mit. Wir klären, was Microsoft 365 belegen kann, welche Nachweise vorliegen und wer offene Punkte übernimmt.