By · Last updated 2026-03-18

Zurück zum BlogTechnisch

Beantwortung der schwierigsten Fragen im...

Sicherheitsfragebögen für Unternehmensanbieter umfassen im Durchschnitt über 100 Fragen.

March 18, 20267 min Lesezeit
vendor security questionnaireenterprise procurementzero-knowledge architecturesales cycle accelerationCISO approval

Aktualisiert für 2026

Sicherheitsprüfungen verlangsamen Enterprise-Deals

Enterprise-Deals folgen einem klaren Muster. Ein Anbieter mit starken Funktionen verliert Monate — oder den ganzen Deal — an eine Vendor-Sicherheitsprüfung. Der Prozess hat seinen Grund. Enterprise-Teams haften für jedes Tool, das ihre Daten berührt. Regulierte Branchen haben strenge Anbieterregeln.

Gesundheitsorganisationen müssen verfolgen, wie Anbieter PHI handhaben. Finanzunternehmen müssen Aufsichtsbehörden ihre Schutzmaßnahmen nachweisen. Rechtsteams müssen Mandantendaten schützen. Die Prüfung ist berechtigt. Aber für Anbieter ohne Zero-Knowledge-Architektur wird sie zu einem langen Tor, das selten schnell öffnet.

Fragen, die Deals stoppen oder beschleunigen

Enterprise-Sicherheitsfragebögen umfassen 100 bis über 200 Fragen. Die meisten haben solide Antworten für jeden kompetenten Anbieter. Patch-Pläne, Mitarbeiterschulung, Incident Response — diese brauchen nur gute Dokumentation.

Eine kleine Gruppe von Fragen erzeugt echte Reibung für Cloud-Anbieter ohne Zero-Knowledge-Design. Das sind die Fragen, die Deals entscheiden.

„Kann Ihr Personal Kundendaten einsehen?"

Für Anbieter mit serverseitiger Verschlüsselung: ja, in manchen Fällen. Support-Mitarbeiter können Datensätze zur Fehlerbehebung einsehen. Rechtliche Anordnungen können die Herausgabe von Daten erzwingen. Diese Antwort löst mehr Prüfung aus. Sie erfordert oft eine Eskalation zum Risikoteam.

Für Zero-Knowledge-Anbieter: nein. Mitarbeiter können in keinem Fall Klartextdaten lesen. Das Design macht die Entschlüsselung ohne den Schlüssel des Kunden unmöglich. Diese Antwort schließt die Frage. Sie bringt die Prüfung voran.

„Was wird bei einem vollständigen Angriff offengelegt?"

Für serverseitige Anbieter: verschlüsselte Informationen, möglicherweise mit Schlüsselmaterial. Prüfer stellen Folgefragen. Die Antwort ist nicht sauber.

Für Zero-Knowledge-Anbieter: AES-256-GCM-Ciphertext, keine Schlüssel. Ein vollständiger Server-Angriff legt nichts Verwertbares frei.

„Können Sie Klartextdaten auf richterliche Anordnung herausgeben?"

Für serverseitige Anbieter: ja, unter rechtlichem Verfahren. Das ist eine direkte Sorge für Unternehmen mit sensiblen Daten.

Für Zero-Knowledge-Anbieter: wir können nur verschlüsselten Ciphertext liefern. Wir besitzen die Schlüssel nicht. Keine Rechtsanordnung kann uns zwingen, herauszugeben, was wir nicht haben.

Weitere Details finden Sie in den Compliance-Dokumenten und auf der Schutzseite.

Das Argon2id-Parameterdetail

Regulierte Branchen fragen nach genauen Krypto-Parametern. Schlüsselableitungsmethode, Iterationsanzahl und Speicherbedarf sind gängige Fragen in Gesundheits-, Finanz- und Regierungsdeals. Jedes fehlende Detail verlangsamt den Prozess.

Argon2id mit 200.000 Iterationen ist das 4-fache des OWASP-Minimums für passwortbasierte Schlüsselableitung. Genaue Antworten bringen Prüfungen voran. Vage Antworten — „wir verwenden Standardverschlüsselung" — lösen Folgeanfragen aus und verlangsamen den Deal.

ISO 27001 und der Zertifizierungsbonus

ISO 27001-Konformität löst eine andere Klasse von Prüfungsreibung. Die über 100 Kontrollen in ISO 27001:2022 Anhang A decken die organisatorischen Fragen in den meisten Vendor-Reviews ab. Zugriffskontrolle, Schlüsselmanagement, physischer Schutz, Incident Handling.

Unternehmen, die ISO 27001 voraussetzen, können einzelne Kontrollen überspringen. Die Zertifizierung ist ein Beweis. Sie zeigt, dass Kontrollen existieren und von Dritten geprüft wurden. Im Enterprise-Einkauf verwandelt das eine sechsmonatige Prüfung in einen drei- bis sechswöchigen Check.

Zero-Knowledge-Design plus ISO 27001-Konformität ist ein starkes Einkaufspaket. Die härtesten Schutzfragen erhalten klare Antworten. Organisatorische Kontrollen sind dokumentiert. Für Datenschutz-Tool-Deals in regulierten Märkten liefert dieses Paar schnellere Freigaben. Anbieter, die ihren Fall in jeder Prüfung von Grund auf aufbauen müssen, warten länger und verlieren mehr Deals.

Das Einkaufs-Kalkül

Für Enterprise-Käufer ist die Vendor-Prüfung kein bürokratischer Aufwand. Es ist echtes Risikomanagement.

Die Fragen zielen auf Anbieter, deren Schutzstatus den Käufer rechtlichem Risiko aussetzt.

Für Anbieter in regulierten Märkten ist die Prüfung gleichzeitig Kostenstelle und Qualitätssignal.

Anbieter, die die härtesten Fragen klar beantworten, haben weniger lange Verkaufszyklen.

Wer mit Schlüsselmanagement kämpft, sieht längere Prüfungen und höhere Deal-Verlustquoten.

Der Schutzvorsprung von Zero-Knowledge-Design ist messbar.

Die Fragen, die serverseitige Schlüssel-Anbieter herausfiltern, sind dieselben, die Zero-Knowledge-Anbieter in der ersten Einreichung klar beantworten.

Das ist kein Marketingversprechen. Es ist ein messbares, belegtes Kaufergebnis.

Mehr erfahren Sie im FAQ-Hub und erkunden Sie, wie Entity-De-Identifikation von Anfang bis Ende funktioniert.

Quellen

Bereit, Ihre Daten zu schützen?

Beginnen Sie mit der Anonymisierung von PII mit über 285 Entitätstypen in 48 Sprachen.

About this page

We update this page when our platform or the law changes.

Read our founder note for how we work.

Each change shows up in the timestamp at the top.

Related reading

We follow these rules

  • GDPR (EU 2016/679).
  • ISO/IEC 27001:2022.
  • NIS2 (EU 2022/2555).
  • HIPAA safe harbor under 45 CFR § 164.514(b)(2).

Our promise

We do not sell your data.

We do not train models on your text.

We store your files in Germany.

You can delete your account at any time.

You own your work.

Where we run

Our servers live in Falkenstein, Germany.

We use Hetzner. They hold ISO 27001 certification.

All data stays in the EU.

Backups run every day.

Need help?

Email support@anonym.legal.

We reply within one business day.

How we test

We run a full check suite on every release.

Each surface gets its own sweep script and report.

Human reviewers spot-check the output each week.

We track recall and precision on a labelled set.

Bad runs block the deploy.

What we never do

  • We never sell your information to third parties.
  • We never train models on what you upload.
  • We never keep your work after you delete it.
  • We never share keys with any outside firm.
  • We never run ads inside the product.

Plans in plain words

We sell credits, not seats.

One credit covers one short job.

Long jobs use a few credits each.

You can top up at any time.

Unused credits roll over each month.

Read the plans page for current rates.

Who built this

A small team of engineers and lawyers built this.

We ship from Europe and work in the open.

Our founder note spells out why we started.

Where to start

How the parts fit

A browser add-on cleans text inside Chrome.

A Word plug-in handles drafts in Office.

A small desktop tool works on whole folders.

An agent protocol link feeds large models safely.

All four share one core engine and one rule set.

Words from our team

We started this work after a lunch about cookies.

One friend kept getting odd ads on her phone.

We asked why a court file leaked through a draft.

We sketched the first build on a napkin that week.

By month three we had a tiny demo for a friend.

She used it on her first case the next day.

Common questions we hear

Can the tool read scanned PDFs? Yes, with OCR.

Does it work on long files? Yes, in small chunks.

Can I roll my own rule set? Yes, save it as a preset.

Does it run offline? The desktop build runs offline.

Do you keep my files? No, the cloud build wipes after each run.

Will it learn from my work? No, we never train on inputs.

A short tour of the workflow

Upload a file or paste a snippet of prose.

Pick the entities you want gone from the draft.

Choose a method: replace, mask, hash, encrypt, or redact.

Press run and watch the side panel show each hit.

Skim the result and tweak any rule that misfired.

Save the cleaned file or send it to a teammate.