Jaki kwestionariusz bezpieczeństwa właśnie dostałeś (CAIQ, SIG, VSA, własny) i jak na każdy odpowiedzieć

by
Dawid Winiarski
Last update:
July 17, 2026

Dla kogo jest ten przewodnik

Ten przewodnik jest dla foundera, CTO albo szefa inżynierii w firmie B2B SaaS, który właśnie dostał przekierowany arkusz od zespołu bezpieczeństwa prospekta, z notatką w stylu "potrzebujemy tego z powrotem, zanim ruszymy dalej". Nie masz dedykowanego szefa bezpieczeństwa, deal jest realny, a patrzysz na sto albo więcej wierszy pytań, których nie napisałeś i których nie potrafisz od razu umiejscowić.

Pierwszy użyteczny krok to zidentyfikowanie, co dostałeś. Cztery rzeczy, które widuje się najczęściej, to CAIQ, SIG (zwykle SIG Lite), VSA i własny formularz zbudowany przez kupującego. Pokrywają dużą część tego samego terenu, ale różnią się formatem, długością i tym, jak każdy z nich oczekuje odpowiedzi. Wiedza, który trzymasz w ręku, mówi, ile to zajmie, jak głęboko muszą sięgać odpowiedzi i czy możesz ponownie wykorzystać pracę, którą być może już wykonałeś.

Na koniec będziesz w stanie rozpoznać te cztery na pierwszy rzut oka, wiedzieć, kto zwykle wysyła który i dlaczego, oraz znać podejście do odpowiadania dopasowane do każdego formatu. To uzupełnienie ogólnego przewodnika o odpowiadaniu na kwestionariusz bezpieczeństwa dostawcy, który szczegółowo opisuje obszary pytań i przykładowe odpowiedzi.

  • Cztery popularne formaty to CAIQ (Cloud Security Alliance), SIG i SIG Lite (Shared Assessments), VSA (Vendor Security Alliance) oraz własny arkusz kupującego. Mocno pokrywają się w pytaniach, które faktycznie zadają.
  • Odpowiedzi w CAIQ mają strukturę tak / nie / nie dotyczy z kolumną na notatki i są zmapowane na CSA Cloud Controls Matrix. To sprawia, że CAIQ jest formatem najbardziej wielokrotnego użytku, taki, który można raz opublikować, żeby kupujący sami z niego korzystali.
  • SIG występuje w wariantach. SIG Lite to szeroki przegląd o umiarkowanej głębokości. SIG Core i pełny SIG idą dużo głębiej i każą wyjaśniać i udowadniać kontrole, nie tylko potwierdzać, że istnieją.
  • Kwestionariusze VSA są krótsze i skupione na zagrożeniach, pogrupowane wg tematów bezpieczeństwa. VSA-Core jest skondensowany, VSA-Full jest szerszy. Oba są darmowe i aktualizowane co roku.
  • Niezależnie od formatu, pytania bazowe się powtarzają: dostęp, ochrona danych, reakcja na incydenty, ciągłość działania, bezpieczny rozwój oprogramowania i postawa zgodności. Dobra odpowiedź na jeden formularz oznacza, że odpowiedziałeś na większość następnego. To pokrywanie się jest argumentem za bibliotekę odpowiedzi wielokrotnego użytku.

Jak rozpoznać, który to formularz

Zwykle da się rozpoznać format w mniej niż minutę, patrząc na kilka sygnałów.

Spójrz na nagłówek, nazwy zakładek i identyfikatory pytań. CAIQ ma identyfikatory pytań zmapowane na Cloud Controls Matrix, kody obszarów kontroli takie jak AIS, IAM albo DSP z numerem, oraz strukturę kolumn zbudowaną wokół tak / nie / nie dotyczy plus pole na notatki albo komentarze. Arkusz SIG jest zorganizowany w oznaczone literami albo numerami obszary kontroli i ma branding Shared Assessments albo etykietę SIG, SIG Lite albo SIG Core. Kwestionariusz VSA jest pogrupowany w nazwane sekcje bezpieczeństwa i niesie branding Vendor Security Alliance. Własny formularz nie ma żadnego z tych standardowych sygnałów: na górze widnieje nazwa firmy kupującego, układ nie pasuje do żadnego opublikowanego standardu, a pytania czyta się tak, jakby zostały zebrane wewnętrznie.

Spójrz na długość. Zgrubne policzenie wierszy dużo mówi. Około 120 do 130 pytań w szerokim przeglądzie wskazuje na SIG Lite. Kilkaset pytań kontrolnych skupionych na chmurze w formacie tak / nie wskazuje na CAIQ. Krótszy zestaw około 40 kontroli pogrupowanych tematycznie wskazuje na VSA-Core. Sześćset albo więcej pytań każących wyjaśnić i udowodnić każdą kontrolę wskazuje na SIG Core albo pełny SIG. Wszystko, co nie pasuje do tych kształtów i niesie własny branding kupującego, to formularz własny.

Spójrz, czego chce kolumna odpowiedzi. Jeśli formularz chce tylko tak, nie albo nie dotyczy z opcjonalnymi notatkami, sprawdza, czy kontrola istnieje. Jeśli każe opisać, jak kontrola działa, i dołączyć dowody, sprawdza głębokość. To rozróżnienie ma większe znaczenie dla tego, ile zajmie odpowiedź, niż sama nazwa formatu.

CAIQ: samoocena dostawcy chmury

Co to jest. Consensus Assessments Initiative Questionnaire pochodzi od Cloud Security Alliance (CSA). Jest zbudowany specjalnie dla dostawców chmury i SaaS i mapuje się bezpośrednio na CSA Cloud Controls Matrix (CCM), framework kontroli CSA dla cloud computingu. Aktualna wersja, CAIQ v4, zawiera 261 pytań w obszarach kontroli obejmujących zakres od szyfrowania i tożsamości po łańcuch dostaw i interoperacyjność. Odpowiedzi mają strukturę tak, nie albo nie dotyczy, z kolumną na dodatkowe szczegóły.

Kto go wysyła i dlaczego. Kupujący oceniający dostawcę chmury albo SaaS sięgają po CAIQ, bo powstał dokładnie do tego celu i mapuje się na uznany framework kontroli. Wielu dostawców wypełnia CAIQ raz i publikuje go przez rejestr CSA STAR, publiczne repozytorium samoocen dostawców chmury, żeby kupujący mogli pobrać go sami, zamiast wysyłać nowy formularz. Opublikowały tam tysiące organizacji.

Jak chce być wypełniony. CAIQ nagradza precyzję w strukturze tak / nie / nie dotyczy, przy czym kolumna notatek niesie treść. Ponieważ odpowiedzi są zamknięte i zmapowane na identyfikatory kontroli, CAIQ jest formatem najbardziej wielokrotnego użytku z całej czwórki: wypełniony, dokładny CAIQ staje się źródłem, z którego odpowiadasz na inne formularze. Jeśli masz zainwestować w jeden standardowy format, CAIQ często jest tym wartym wypełnienia i opublikowania, bo zmniejsza, jak często wypełniasz formularze od zera. Odpowiadaj na każdą pozycję na podstawie dowodów, które możesz przedstawić na żądanie, i używaj "nie dotyczy" uczciwie, a nie jako sposobu na pominięcie kontroli, która faktycznie ma zastosowanie.

SIG i SIG Lite: warstwowy standard ryzyka trzeciej strony

Co to jest. Standardized Information Gathering questionnaire jest utrzymywany przez Shared Assessments, organizację branżową zajmującą się zarządzaniem ryzykiem trzeciej strony. SIG występuje w wariantach. SIG Lite jest najkrótszy, szeroki przegląd obszarów kontroli: najnowsza wersja liczy mniej więcej 126 do 128 pytań. SIG Core jest znacznie większy, w okolicach 600 albo więcej pytań, a pełny SIG (SIG Detail) jest jeszcze większy. Warianty dzielą strukturę zorganizowaną w obszary kontroli, więc kontrola, na którą odpowiedziałeś w SIG Lite, pojawia się ponownie, głębiej, w SIG Core.

Kto go wysyła i dlaczego. SIG jest popularny wśród większych i bardziej regulowanych kupujących oraz wśród funkcji zakupowych i ryzyka prowadzących formalny program ryzyka trzeciej strony. Kupujący wysyła SIG Lite, kiedy chce szerokiego pokrycia przy umiarkowanej głębokości, często jako wstępne sito. Wysyła SIG Core albo pełny SIG, kiedy będziesz przechowywać wysoce wrażliwe albo regulowane dane, a on musi rozumieć nie tylko, czy kontrola istnieje, ale jak działa.

Jak chce być wypełniony. Kluczowa różnica między wariantami to głębokość. SIG Lite w dużej mierze sprawdza, czy kontrola jest wdrożona. SIG Core każe wyjaśnić, jak kontrola działa, i poprzeć to dowodami albo dokumentacją. Więc na SIG Lite da się odpowiedzieć z dobrze prowadzonej biblioteki odpowiedzi w jedną albo dwie sesje. SIG Core to cięższe zadanie, które czerpie z twoich polityk, notatek architektonicznych i artefaktów audytowych. Jeśli kupujący wysyła teraz SIG Lite, spodziewaj się, że późniejszy SIG Core zapyta o więcej szczegółów w tych samych obszarach, co jest kolejnym powodem, żeby trzymać dowody stojące za każdą odpowiedzią pod ręką.

VSA: kwestionariusz dostawcy skupiony na zagrożeniach

Co to jest. Kwestionariusz Vendor Security Alliance (czasem zapisywany VSAQ) pochodzi od Vendor Security Alliance, koalicji firm skupionych na bezpieczeństwie dostawców. Występuje w dwóch formach. VSA-Core to skondensowany zestaw obejmujący najbardziej krytyczne kontrole bezpieczeństwa i prywatności, opisywany jako ponad 40 kontroli, z sekcją prywatności dotykającą RODO, CCPA i amerykańskich wymogów zgłaszania naruszeń. VSA-Full jest szerszy i zorganizowany w kilka sekcji tematycznych obejmujących ochronę danych i kontrolę dostępu, polityki bezpieczeństwa, proaktywne i reaktywne środki bezpieczeństwa, łańcuch dostaw oprogramowania, bezpieczeństwo aplikacji i zgodność. Oba są darmowe i aktualizowane co roku, żeby nadążać za zmianami w krajobrazie zagrożeń.

Kto go wysyła i dlaczego. Kupujący, którzy chcą spojrzenia na dostawcę zorientowanego na bezpieczeństwo i zagrożenia, sięgają po VSA, a firmy w orbicie tego sojuszu mają tendencję do standaryzowania się na nim. VSA-Core pasuje do lżejszego sita skupionego na kontrolach o najwyższym wpływie. VSA-Full pasuje do kupującego, który chce szerokości w bezpieczeństwie i zgodności bez objętości pełnego SIG.

Jak chce być wypełniony. VSA jest zorganizowany według tematu bezpieczeństwa, nie kodu macierzy kontroli, więc podejście do odpowiadania polega na tym, żeby mówić konkretnie o każdym temacie: co faktycznie robisz w kwestii dostępu, ochrony danych, obsługi incydentów. Ponieważ VSA-Core łączy prywatność z bezpieczeństwem, miej gotową też swoją postawę wobec prywatności: listę subprocesorów, mechanizmy transferu i zobowiązania dotyczące zgłaszania naruszeń. Przewodnik o pytaniach o rezydencję danych i przepływ danych obejmuje część dotyczącą prywatności, którą sprawdza VSA-Core.

Własne kwestionariusze: arkusz kupującego

Co to jest. Wielu kupujących ignoruje standardy i wysyła własny formularz, często złożony z ich wewnętrznej polityki plus fragmentów SIG albo CAIQ i tego, czego nauczył ich ostatni incydent albo audyt. Własne formularze bardzo różnią się jakością. Niektóre są zwięzłe i konkretne. Inne są długie, powtarzalne i częściowo nieadekwatne do tego, jak faktycznie działasz.

Kto go wysyła i dlaczego. Własny formularz zwykle oznacza, że funkcja bezpieczeństwa albo zakupów kupującego ma swój wymagany proces i swój szablon. Poza tym nie sygnalizuje niczego na temat samego deala. Czasem własny formularz jest krótszy i przyjaźniejszy niż standardowy. Czasem jest najtrudniejszy do wypełnienia, bo jest nieuporządkowany i zawiera pytania skierowane do innego rodzaju dostawcy.

Jak chce być wypełniony. To samo podejście, które radzi sobie ze standardami, radzi sobie z własnym formularzem, bo pytania bazowe są te same. Przeczytaj, o co naprawdę pyta każde pytanie, dopasuj je do odpowiedzi, którą już masz, odpowiadaj na podstawie dowodów, a tam gdzie pytanie nie dotyczy twojej sytuacji, powiedz to i wyjaśnij dlaczego, zamiast zostawiać puste pole. Przy własnym formularzu dobrze zorganizowana biblioteka odpowiedzi opłaca się najbardziej, bo dopasowujesz sformułowania kupującego do odpowiedzi, które już raz napisałeś.

Pokrywanie się, dzięki któremu to jest do ogarnięcia

We wszystkich czterech formatach, jak zdejmiesz warstwę układu, pytania bazowe grupują się w tę samą garść obszarów: dostęp i tożsamość, ochrona danych, reakcja na incydenty, ciągłość działania i kopie zapasowe, bezpieczny rozwój oprogramowania oraz postawa zgodności. Gdy dobrze odpowiesz na sekcję dostępu w SIG Lite, masz już większość tego, o co zapyta o dostęp CAIQ, VSA albo własny formularz. Sformułowania się zmieniają, treść się powtarza.

To praktyczny powód, żeby organizować odpowiedzi według obszaru, nie według struktury jednego konkretnego kwestionariusza. Kiedy przychodzi kolejny formularz w innym formacie, przeformatowujesz odpowiedzi, które już masz, zamiast wyprowadzać je od nowa. Budowę takiej biblioteki opisuje przewodnik o budowaniu biblioteki odpowiedzi wielokrotnego użytku.

Szybkie porównanie

  • CAIQ v4 · Źródło: Cloud Security Alliance · Typowa długość: 261 pytań · Styl odpowiedzi: Tak / nie / nie dotyczy plus notatki · Najlepiej odpowiadany z: Opublikowany albo wielokrotnego użytku CAIQ, zmapowany na identyfikatory kontroli CCM
  • SIG Lite · Źródło: Shared Assessments · Typowa długość: ~126 do 128 pytań · Styl odpowiedzi: Szeroki poziom, sprawdza istnienie kontroli · Najlepiej odpowiadany z: Biblioteka odpowiedzi, umiarkowana głębokość
  • SIG Core / pełny SIG · Źródło: Shared Assessments · Typowa długość: ~600 do 1900+ pytań · Styl odpowiedzi: Wyjaśnienie i dowody dla każdej kontroli · Najlepiej odpowiadany z: Polityki, notatki architektoniczne, artefakty audytowe
  • VSA-Core · Źródło: Vendor Security Alliance · Typowa długość: 40+ kontroli · Styl odpowiedzi: Tematyczny, bezpieczeństwo plus prywatność · Najlepiej odpowiadany z: Biblioteka odpowiedzi plus postawa wobec prywatności
  • VSA-Full · Źródło: Vendor Security Alliance · Typowa długość: Szerszy, sekcje tematyczne · Styl odpowiedzi: Opis kontroli według tematu · Najlepiej odpowiadany z: Biblioteka odpowiedzi w obszarach bezpieczeństwa
  • Formularz własny · Źródło: Kupujący · Typowa długość: Różna · Styl odpowiedzi: Różny · Najlepiej odpowiadany z: Biblioteka odpowiedzi dopasowana do sformułowań kupującego

Źródła

  • Cloud Security Alliance, Consensus Assessments Initiative Questionnaire (CAIQ) oraz Cloud Controls Matrix v4 / v4.1: cloudsecurityalliance.org/research/topics/caiq (CAIQ v4 zawiera 261 pytań zmapowanych na CCM; format tak / nie / nie dotyczy; publikowany przez rejestr CSA STAR).
  • Shared Assessments, SIG: Third Party Risk Management Standard: sharedassessments.org/sig (warianty SIG; Shared Assessments jako podmiot utrzymujący; SIG Lite jako szerokie pierwsze podejście, SIG Core i pełny SIG dla głębokości).
  • Workstreet, SIG Lite Explained (2026) oraz Shared Assessments, New in the 2025 SIG Update: workstreet.com/blog/sig-lite i sharedassessments.org/blog/2025-sig (SIG Lite ~126 do 128 pytań; SIG Core ~627 pytań; pełny SIG ~1936 pytań; SIG Lite sprawdza, czy kontrola istnieje, SIG Core pyta, jak działa i o dowody).
  • Vendor Security Alliance, pobranie kwestionariusza: vendorsecurityalliance.org/downloadQuestionaire (VSA-Core i VSA-Full; darmowe i aktualizowane co roku).
  • UpGuard, What is the Vendor Security Alliance Questionnaire (VSAQ)?: upguard.com/blog/vendor-security-alliance-questionnaire (VSA-Core ~40+ kontroli bezpieczeństwa i prywatności, w tym RODO/CCPA; VSA-Full sekcje tematyczne obejmujące ochronę danych, polityki, środki proaktywne i reaktywne, łańcuch dostaw, bezpieczeństwo aplikacji, zgodność).
Subscribe to unshadowed.

Subscribe to receive the latest blog posts to your inbox and stay up to date with

By subscribing you agree to with our Privacy Policy.
Thank you! Your submission has been received!
Oops! Something went wrong while submitting the form.

let's start with a conversation

Most first conversations start with not quite knowing what you have or where to begin. That's normal, and it's exactly where we're useful.

Tell us what prompted this. An upcoming audit, an incident, a client's security questionnaire, or just a sense that things have gotten messy.

We'll take it from there

Julian Machowski
Head of Technical Sales
+48 783 762 997
julian@unshadowit.com
Let's connect on LinkedIn
Message received. We'll be in touch soon.
Something failed. Try again or call us directly.