06 Vendor Questionnaires
Vendor questionnaires are one of the most common tools used in:
Third-Party Risk Management
Vendor Risk Management
Supplier Security
Privacy Due Diligence
Cloud Security Assessments
Compliance ReviewsThey help organizations understand:
What controls does the vendor claim to have, and what evidence supports those claims?
But a questionnaire should never become:
Send Questions ↓Receive "Yes" ↓Approve VendorA mature process looks like:
Vendor Risk Tier ↓Questionnaire Scope ↓Control Questions ↓Vendor Response ↓Evidence Request ↓Response Validation ↓Risk Scoring ↓Findings ↓Clarification ↓Remediation ↓Residual Risk ↓Approval DecisionLearning Objectives
Section titled “Learning Objectives”By the end of this lesson, you will be able to:
-
Explain the purpose of vendor questionnaires.
-
Understand where questionnaires fit into TPRM.
-
Build risk-tiered questionnaires.
-
Design meaningful security questions.
-
Avoid ineffective yes/no questionnaires.
-
Request supporting evidence.
-
Assess cybersecurity controls.
-
Assess privacy controls.
-
Assess compliance controls.
-
Assess resilience controls.
-
Assess cloud vendors.
-
Assess SaaS providers.
-
Assess AI vendors.
-
Identify questionnaire red flags.
-
Validate inconsistent responses.
-
Score questionnaire results.
-
Handle unanswered questions.
-
Manage vendor clarifications.
-
Document findings.
-
Track vendor remediation.
-
Build an auditable questionnaire evidence pack.
-
Develop questionnaire KPIs and KRIs.
1. What Is a Vendor Questionnaire?
Section titled “1. What Is a Vendor Questionnaire?”A Vendor Questionnaire is a structured set of questions used to evaluate a third party’s:
Governance
Cybersecurity
Privacy
Compliance
Resilience
Operational ControlsThe questionnaire helps the organization understand:
What Controls Exist?
How Are They Implemented?
How Are They Tested?
What Evidence Exists?
What Risks Remain?2. Where Questionnaires Fit
Section titled “2. Where Questionnaires Fit”Vendor questionnaires usually appear after:
Vendor Intake ↓Inherent Risk Assessment ↓Risk Tieringand before:
Final Risk DecisionFull lifecycle:
Vendor Request ↓Inherent Risk ↓Risk Tier ↓Questionnaire ↓Evidence Review ↓Findings ↓Residual Risk ↓Approval3. Questionnaire Is Not Due Diligence by Itself
Section titled “3. Questionnaire Is Not Due Diligence by Itself”A questionnaire is:
One Sourceof Vendor InformationDue diligence may additionally include:
SOC Reports
ISO Certificates
Penetration Testing
Architecture
Policies
BCP Evidence
Contract Review
Security RatingsTherefore:
Questionnaire≠Complete Vendor Assurance4. Why Questionnaires Are Useful
Section titled “4. Why Questionnaires Are Useful”They help organizations create:
Consistent Questions
Repeatable Assessments
Comparable Vendor Responses
Documented Evidence
Risk-Based Decisions5. Why Questionnaires Fail
Section titled “5. Why Questionnaires Fail”Poor questionnaires often contain:
Hundreds of Questions
Duplicate Questions
Unclear Wording
Only Yes / No Answers
No Evidence Requirement
No Risk ContextThe result:
Vendor Fatigue+Low-Quality Answers+Weak Assurance6. Risk-Based Questionnaire Design
Section titled “6. Risk-Based Questionnaire Design”Do not send every supplier the same questionnaire.
Start with:
Vendor Risk TierExample:
| Tier | Questionnaire |
|---|---|
| Tier 1 — Critical | Comprehensive |
| Tier 2 — High | Detailed |
| Tier 3 — Medium | Standard |
| Tier 4 — Low | Basic |
7. Basic Vendor Questionnaire
Section titled “7. Basic Vendor Questionnaire”Low-risk vendors may need only questions covering:
Service
Data Access
System Access
Security Contact
Incident Process
Basic Security Controls8. Standard Vendor Questionnaire
Section titled “8. Standard Vendor Questionnaire”Medium-risk vendors may require:
Governance
IAM
Encryption
Vulnerability Management
Incident Response
Privacy
BCP9. Critical Vendor Questionnaire
Section titled “9. Critical Vendor Questionnaire”Critical vendors may require deeper assessment of:
Security Governance
Privileged Access
Secure SDLC
Cloud Security
Threat Detection
Penetration Testing
Privacy
Subprocessors
Business Continuity
Disaster Recovery
Supply Chain
AI
Compliance10. Build the Questionnaire Structure
Section titled “10. Build the Questionnaire Structure”Create:
01 Vendor Security QuestionnaireRecommended sections:
01 Organization
02 Security Governance
03 Asset Management
04 Identity & Access
05 Data Protection
06 Encryption
07 Network Security
08 Vulnerability Management
09 Secure Development
10 Logging & Monitoring
11 Incident Response
12 Business Continuity
13 Privacy
14 Compliance
15 Subprocessors
16 Cloud Security
17 AI Governance
18 Personnel Security11. Question Design Principle
Section titled “11. Question Design Principle”A good question should identify:
Control
Scope
Frequency
Responsibility
Evidence12. Weak Question
Section titled “12. Weak Question”Do You Use MFA?Vendor:
YesBut where?
Administrators?
Employees?
Cloud?
VPN?
Customer Portal?The answer provides little assurance.
13. Better Question
Section titled “13. Better Question”Ask:
Is MFA enforced for privileged administrative access, remote access, and production-system access? Describe the authentication controls and provide supporting evidence.
This asks for:
Scope
Control
Implementation
Evidence14. Avoid Ambiguous Language
Section titled “14. Avoid Ambiguous Language”Weak:
Do You HaveStrong Encryption?Better:
Describe Encryptionfor Data at Restand Data in Transit,Including Standardsand Key Management.15. Use Conditional Questions
Section titled “15. Use Conditional Questions”Example:
Do You ProcessPersonal Data?If:
Noprivacy-detail questions may not apply.
If:
Yesopen:
Privacy
Retention
Deletion
Subprocessors
Rights
Data Locationsections.
16. Build Questionnaire Logic
Section titled “16. Build Questionnaire Logic”Conceptually:
Question ↓Response ↓Risk Trigger? │ ├── No → Continue │ └── Yes ↓Additional Questions17. Organization Questions
Section titled “17. Organization Questions”Ask:
Legal Entity?
Headquarters?
Service Locations?
Number of Employees?
Security Contact?
Privacy Contact?
Critical Subcontractors?18. Service Scope
Section titled “18. Service Scope”Understand:
What ServiceIs Being Provided?
Where Is It Hosted?
Who Operates It?
What DataDoes It Receive?19. Security Governance Questions
Section titled “19. Security Governance Questions”Ask:
Is There a FormalInformation Security Program?
Who Owns Security?
Are Policies Approved?
How OftenAre They Reviewed?
Is Risk AssessmentPerformed?20. Security Leadership
Section titled “20. Security Leadership”Evidence may include:
Security Organization Chart
Policy
Governance Charter
Management Review21. Risk Management
Section titled “21. Risk Management”Ask:
How FrequentlyDo You PerformCybersecurity RiskAssessments?and:
How Are IdentifiedRisks Trackedand Remediated?22. Asset Management
Section titled “22. Asset Management”Ask:
Do You Maintainan Inventory of:
Hardware?
Software?
Cloud Assets?
Production Systems?23. Data Inventory
Section titled “23. Data Inventory”For data-processing vendors:
Do You Maintainan Inventory ofCustomer DataLocations?24. IAM Questions
Section titled “24. IAM Questions”Ask about:
Provisioning
MFA
SSO
RBAC
PAM
Service Accounts
Access Reviews
Offboarding25. User Provisioning
Section titled “25. User Provisioning”Ask:
Describe the approval process used before granting employees or contractors access to production systems.
26. MFA
Section titled “26. MFA”Ask separately for:
Administrative Access
Remote Access
VPN
Cloud Console
Production
Critical SaaS27. Privileged Access
Section titled “27. Privileged Access”Ask:
Are PrivilegedAccounts Separatefrom Standard Accounts?
Is PAM Used?
Are Sessions Logged?
Is MFA Required?28. Access Reviews
Section titled “28. Access Reviews”Ask:
How OftenAre Access ReviewsPerformed?and:
Which SystemsAre Included?29. Offboarding
Section titled “29. Offboarding”Ask:
How QuicklyIs Access RemovedWhen Personnel Leave?30. Service Account Questions
Section titled “30. Service Account Questions”Ask:
Are Service AccountsInventoried?
Owned?
Least Privileged?
Credential-Rotated?
Reviewed?31. Data Protection Questions
Section titled “31. Data Protection Questions”Ask:
What Customer DataIs Processed?
Where Is It Stored?
Who Can Access It?
How Is It Classified?
How LongIs It Retained?32. Encryption Questions
Section titled “32. Encryption Questions”Assess:
Encryption at Rest
Encryption in Transit
Backups
Keys
Certificates33. Encryption Algorithms
Section titled “33. Encryption Algorithms”Avoid asking only:
Is Data Encrypted?Ask:
Describe the encryption mechanisms used for customer data at rest and in transit.
34. Key Management
Section titled “34. Key Management”Ask:
Where Are Keys Stored?
Who Can Access Them?
How Are Keys Rotated?
How Are Keys Revoked?35. Network Security Questions
Section titled “35. Network Security Questions”Assess:
Firewall
Segmentation
Remote Access
IDS / IPS
Zero Trust
Wireless
Administrative Networks36. Internet-Facing Systems
Section titled “36. Internet-Facing Systems”Ask:
How AreInternet-Facing AssetsInventoried andContinuously Monitored?37. Vulnerability Management Questions
Section titled “37. Vulnerability Management Questions”Ask about:
Scanning
Severity
Patch SLA
Exceptions
Validation
External Testing38. Vulnerability Scan Frequency
Section titled “38. Vulnerability Scan Frequency”Ask:
How frequently are production systems scanned for vulnerabilities?
39. Remediation SLAs
Section titled “39. Remediation SLAs”Ask vendor to provide:
Critical SLA
High SLA
Medium SLA
Low SLA40. Actively Exploited Vulnerabilities
Section titled “40. Actively Exploited Vulnerabilities”Ask:
Do You Havean Accelerated Processfor Actively ExploitedVulnerabilities?41. Patch Management
Section titled “41. Patch Management”Ask:
How Are SecurityPatches Prioritized?
Tested?
Deployed?
Tracked?42. Penetration Testing
Section titled “42. Penetration Testing”Ask:
Frequency
Scope
Independent Tester
Finding Severity
Retesting43. Pen-Test Evidence
Section titled “43. Pen-Test Evidence”Request:
Executive Summary
Date
Scope
Critical Findings
Remediation Status44. Secure Development Questions
Section titled “44. Secure Development Questions”For software providers ask about:
Secure SDLC
Threat Modeling
Code Review
SAST
DAST
SCA
Secrets Scanning
Pen Testing45. Dependency Management
Section titled “45. Dependency Management”Ask:
Do You Maintainan Inventory ofSoftware Dependencies?46. SBOM
Section titled “46. SBOM”Ask:
Can You Providean SBOMfor the Product?where relevant.
47. Open-Source Governance
Section titled “47. Open-Source Governance”Ask:
Are Open-SourceComponents Approved?
Scanned?
Monitored?
Updated?48. CI/CD Security
Section titled “48. CI/CD Security”Ask:
Is MFA Requiredfor Source Control?
Are Branches Protected?
Are Builds Controlled?
Are Secrets Protected?49. Artifact Integrity
Section titled “49. Artifact Integrity”Ask whether production artifacts are:
Signed
Verified
Traceable50. Logging Questions
Section titled “50. Logging Questions”Ask whether the vendor logs:
Authentication
Administration
Data Access
Security Events
Configuration Changes51. Log Retention
Section titled “51. Log Retention”Ask:
How LongAre Security LogsRetained?52. Monitoring Questions
Section titled “52. Monitoring Questions”Ask:
Do You Operate:
SOC?
SIEM?
MDR?
24×7 Monitoring?53. Detection Coverage
Section titled “53. Detection Coverage”Ask:
Which SystemsAre Monitored?
Production?
Cloud?
Endpoints?
Identity?54. Incident Response Questionnaire
Section titled “54. Incident Response Questionnaire”Ask:
Do You Maintainan Incident Response Plan?
When Was ItLast Tested?
Who Participates?
How Are CustomersNotified?55. Incident Notification
Section titled “55. Incident Notification”Ask:
What is your standard timeframe for notifying customers of a security incident affecting customer systems or data?
56. Incident Evidence
Section titled “56. Incident Evidence”Request:
IR Policy
Tabletop Evidence
Customer Notification Procedure57. Business Continuity Questions
Section titled “57. Business Continuity Questions”Assess:
BCP
DR
RTO
RPO
Backup
Failover
Testing58. RTO
Section titled “58. RTO”Ask:
What Is theContractual or TestedRTO for Our Service?59. RPO
Section titled “59. RPO”Ask:
What Is theMaximum ExpectedData Loss?60. DR Testing
Section titled “60. DR Testing”Ask:
When Was theLast DR Test?
Was RecoverySuccessful?
Were IssuesIdentified?61. Backup Questions
Section titled “61. Backup Questions”Ask:
How OftenAre Backups Performed?
Encrypted?
Immutable?
Restore Tested?
How Long Retained?62. Privacy Questionnaire
Section titled “62. Privacy Questionnaire”Create:
02 Vendor Privacy QuestionnaireCover:
Personal Data
Sensitive Data
Purpose
Location
Retention
Deletion
Subprocessors
Data Subject Rights
Incidents
International Transfers63. Personal Data
Section titled “63. Personal Data”Ask:
What Categoriesof Personal DataWill You Process?64. Processing Purpose
Section titled “64. Processing Purpose”Ask:
For What PurposeWill the DataBe Processed?65. Secondary Use
Section titled “65. Secondary Use”Ask:
Will Customer DataBe Used forAny Purpose Other ThanProviding the Service?66. Data Location
Section titled “66. Data Location”Ask:
Which Countriesand Cloud RegionsStore or ProcessCustomer Data?67. Retention
Section titled “67. Retention”Ask:
How LongIs Customer DataRetained?and:
What Startsthe Retention Period?68. Deletion
Section titled “68. Deletion”Ask whether deletion covers:
Primary Data
Replicas
Archives
Backups
Logs69. Data Subject Rights
Section titled “69. Data Subject Rights”Ask whether the vendor can support:
Access
Correction
Export
Restriction
Deletion70. Subprocessors
Section titled “70. Subprocessors”Ask for:
Complete Subprocessor Listincluding:
Provider
Purpose
Country
Data71. Subprocessor Change
Section titled “71. Subprocessor Change”Ask:
How Are CustomersNotified ofNew Subprocessors?72. Privacy Incident Notification
Section titled “72. Privacy Incident Notification”Ask:
How QuicklyWill You Notify Usof an IncidentInvolving OurPersonal Data?73. Compliance Questionnaire
Section titled “73. Compliance Questionnaire”Create:
03 Vendor Compliance QuestionnaireAsk about applicable:
ISO 27001
SOC 1
SOC 2
PCI DSS
HIPAA
Privacy Certifications
Sector Requirements74. Certification Details
Section titled “74. Certification Details”Do not ask only:
Are YouISO Certified?Ask for:
Certificate
Scope
Entity
Locations
Expiry
Certification Body75. SOC Report
Section titled “75. SOC Report”Ask:
SOC Type?
Reporting Period?
Scope?
Exceptions?
Subservice Organizations?76. CUECs
Section titled “76. CUECs”Ask the vendor to identify:
ComplementaryUser Entity Controlsthat your organization must implement.
77. PCI DSS
Section titled “77. PCI DSS”Where payment services are involved:
What PCI DSSResponsibilitiesDo You Perform?78. Cloud Vendor Questionnaire
Section titled “78. Cloud Vendor Questionnaire”For cloud providers assess:
Shared Responsibility
IAM
Regions
Encryption
Logging
Resilience
Customer Isolation79. SaaS Vendor Questionnaire
Section titled “79. SaaS Vendor Questionnaire”For SaaS assess:
Tenant Isolation
SSO
MFA
Admin Access
Data Export
Retention
Deletion
Audit Logs
APIs80. Tenant Isolation Question
Section titled “80. Tenant Isolation Question”Ask:
What technical controls prevent one customer tenant from accessing another customer’s data?
81. Customer Admin Controls
Section titled “81. Customer Admin Controls”Ask:
Can Customers Configure:
SSO?
MFA?
Roles?
Logs?
Retention?82. AI Vendor Questionnaire
Section titled “82. AI Vendor Questionnaire”Create:
04 AI Vendor QuestionnaireCover:
Prompt Data
Uploaded Files
Model Training
Retention
AI Memory
Vector Data
Model Provider
Subprocessors
Output Security
Tenant Isolation83. AI Training Question
Section titled “83. AI Training Question”Ask clearly:
Is customer data, prompts, files, outputs, or metadata used to train, fine-tune, evaluate, or improve any model?
84. AI Retention Question
Section titled “84. AI Retention Question”Ask separately about:
Prompts
Outputs
Conversation History
Files
Embeddings
Logs85. AI Model Provider
Section titled “85. AI Model Provider”Ask:
Which Modelsand ProvidersProcess Our Data?86. AI Subprocessors
Section titled “86. AI Subprocessors”Ask about:
Model Providers
Embedding Providers
Cloud Hosting
Vector Services
Moderation Services87. AI Isolation
Section titled “87. AI Isolation”Ask:
How Is Our DataSeparated fromOther Customers?88. AI Deletion
Section titled “88. AI Deletion”Ask whether deletion removes:
Prompt
Output
Files
Vector Records
Embeddings
Conversation Memory89. AI Output Security
Section titled “89. AI Output Security”Ask how the vendor prevents:
Cross-Tenant Leakage
Sensitive Output
Prompt Injection Impact
Unauthorized Retrieval90. Evidence Requests
Section titled “90. Evidence Requests”Every significant control response should be supported where appropriate.
Create:
05 Evidence Request RegisterUse:
| Question | Evidence Requested | Received | Reviewed | Result |
|---|
91. Evidence Types
Section titled “91. Evidence Types”Examples:
Policy
Audit Report
Certificate
Configuration
Architecture
Pen-Test Summary
BCP Test
Screenshot
System Export92. Evidence Strength
Section titled “92. Evidence Strength”Not all evidence has equal strength.
Conceptually:
Vendor Statement ↓Policy ↓Configuration ↓Independent Audit ↓Technical ValidationEvidence strength depends on the control being assessed.
93. Validate Evidence Scope
Section titled “93. Validate Evidence Scope”Ask:
Does This EvidenceApply to theService We Are Buying?Example:
ISO Certificatemay cover:
Corporate Officebut not:
Cloud SaaS Platform94. Evidence Freshness
Section titled “94. Evidence Freshness”Check:
Date
Audit Period
Version
Expiry
Current Environment95. Response Validation Checklist
Section titled “95. Response Validation Checklist”Create:
06 Response Validation ChecklistVerify:
Question Answered?
Evidence Provided?
Evidence Relevant?
Evidence Current?
Response Consistent?
Follow-Up Required?96. Inconsistent Responses
Section titled “96. Inconsistent Responses”Example:
Question 1:
MFA Requiredfor All Administrators?Vendor:
YesLater answer:
Legacy AdministratorsUse Password OnlyThis is a:
Response Conflictand requires clarification.
97. Vendor Clarification
Section titled “97. Vendor Clarification”Use:
Question
Original Response
Evidence
Issue
Clarification Requested98. Follow-Up Register
Section titled “98. Follow-Up Register”Create:
07 Vendor Clarification TrackerUse:
| Question | Issue | Sent | Due | Response | Status |
|---|
99. Unanswered Questions
Section titled “99. Unanswered Questions”Possible statuses:
Answered
Not Applicable
Unknown
Unable to Provide
No ControlDo not allow:
Blankto silently become:
Pass100. “Not Applicable”
Section titled “100. “Not Applicable””Vendor should explain why.
Example:
Question:Database Encryption?Vendor:
Not Applicablebecause servicedoes not storecustomer data.Validate that this matches the service architecture.
101. “Unable to Provide”
Section titled “101. “Unable to Provide””This may mean:
Confidential Evidence
Control Not Documented
Vendor RestrictionDetermine whether alternative evidence is available.
102. Red Flags
Section titled “102. Red Flags”Potential questionnaire red flags include:
No MFA
No Penetration Testing
No Vulnerability Scanning
No Incident Plan
No BCP
Indefinite Retention
No Subprocessor Visibility
Unsupported Software
No Security Logs
No Encryption
No Privacy Rights Support103. Additional High-Risk Red Flags
Section titled “103. Additional High-Risk Red Flags”Shared Admin Accounts
Critical Findings Not Remediated
No Independent Assurance
No Security Owner
No Access Reviews
Provider Training on Customer Data
No Tenant Isolation Evidence104. Questionnaire Scoring
Section titled “104. Questionnaire Scoring”Create:
08 Questionnaire Scoring MatrixOne simple model:
Compliant= 0
Partial= 1
Non-Compliant= 2
Critical Gap= 3105. Weighted Questions
Section titled “105. Weighted Questions”Not every question has equal risk.
Example:
| Control | Weight |
|---|---|
| MFA | 5 |
| Encryption | 5 |
| Incident Response | 5 |
| Training | 2 |
| Policy Review | 2 |
106. Weighted Score
Section titled “106. Weighted Score”Conceptually:
Control Gap×Risk Weight=Weighted Risk107. Avoid Blind Mathematical Approval
Section titled “107. Avoid Blind Mathematical Approval”A score should support:
Risk Analysisnot replace:
Professional JudgmentExample:
Overall Score:Lowbut one finding is:
No MFAfor Production AdminsThe critical finding may override the aggregate score.
108. Critical Questions
Section titled “108. Critical Questions”Some questions should act as:
Approval GatesExamples:
MFA for Admins
Encryption
Incident Notification
Tenant Isolation
Critical Vulnerability Handling
Data Deletiondepending on vendor risk.
109. Questionnaire Findings
Section titled “109. Questionnaire Findings”Create:
09 Vendor Questionnaire Findings RegisterUse:
| Finding | Question | Risk | Severity | Owner | Due |
|---|
110. Example Finding — MFA
Section titled “110. Example Finding — MFA”Vendor response:
MFAOptionalfor AdministratorsFinding:
Privileged vendor accounts are not consistently protected by multi-factor authentication.
Risk:
AdministrativeAccount Compromise111. Example Finding — Retention
Section titled “111. Example Finding — Retention”Vendor:
Customer DataRetained IndefinitelyFinding:
The vendor has not established a defined retention period for customer data.
112. Example Finding — DR
Section titled “112. Example Finding — DR”Vendor:
DR Plan Existsbut:
Never TestedFinding:
Disaster recovery capability has not been validated through periodic testing.
113. Example Finding — AI
Section titled “113. Example Finding — AI”AI provider:
Uses Prompt Datato Improve ModelsPotential finding:
Customer information may be used for secondary model-improvement purposes inconsistent with organizational privacy and confidentiality requirements.
114. Remediation Requests
Section titled “114. Remediation Requests”For every material finding define:
Required Action
Vendor Owner
Due Date
Evidence
Priority115. Vendor Remediation Tracker
Section titled “115. Vendor Remediation Tracker”Create:
10 Vendor Questionnaire Remediation TrackerUse:
| Finding | Action | Owner | Due | Evidence | Status |
|---|
116. Compensating Controls
Section titled “116. Compensating Controls”Where vendor cannot remediate immediately:
Customer-Side Controlsmay reduce risk.
Examples:
Restrict Data Shared
IP Allowlisting
Customer-Managed Encryption
Reduced Privilege
Additional Monitoring117. Residual Risk
Section titled “117. Residual Risk”After considering:
Vendor Controls
Remediation
Contract Controls
Customer Controls
Compensating Controlsdetermine:
Residual Vendor Risk118. Decision Outcomes
Section titled “118. Decision Outcomes”Possible:
APPROVE
APPROVE WITH CONDITIONS
REMEDIATION REQUIRED
ESCALATE
REJECT119. Approval Conditions
Section titled “119. Approval Conditions”Example:
Approved with Conditionsconditions:
Enable MFA
Reduce Retention
Provide DR Evidence
Update Contract
Close Critical Findings120. Questionnaire Evidence Pack
Section titled “120. Questionnaire Evidence Pack”Create:
11 Vendor Questionnaire Evidence PackSuggested structure:
01 Vendor Intake
02 Inherent Risk
03 Questionnaire
04 Supporting Evidence
05 Clarifications
06 Scoring
07 Findings
08 Remediation
09 Residual Risk
10 Approval121. Questionnaire Version Control
Section titled “121. Questionnaire Version Control”Maintain:
Questionnaire Version
Release Date
Control Changes
OwnerExample:
Vendor-Security-Questionnaire-v3.2122. Why Versioning Matters
Section titled “122. Why Versioning Matters”Questions may change because of:
New Threats
New Regulations
Cloud Adoption
AI Adoption
Control Improvements123. Annual Questionnaire Review
Section titled “123. Annual Questionnaire Review”Review:
Questions Still Relevant?
Duplicate Questions?
New Risks?
New Standards?
Vendor Feedback?124. Questionnaire Libraries
Section titled “124. Questionnaire Libraries”Organizations may maintain multiple questionnaires:
Basic Vendor
Critical Vendor
Cloud Vendor
SaaS Vendor
Software Vendor
Privacy
AI Vendor125. Modular Questionnaire Design
Section titled “125. Modular Questionnaire Design”Instead of one:
500-QuestionMaster Questionnaireuse:
Core Questionnaire+Risk ModulesExample:
Core+Privacy+Cloud+AI126. Example Questionnaire Logic
Section titled “126. Example Questionnaire Logic”Vendor provides SaaS and processes personal data.
Assign:
Core Security
SaaS Security
Privacy
BCPIf AI functionality exists:
+AI Module127. Questionnaire Reuse
Section titled “127. Questionnaire Reuse”Existing valid evidence may sometimes reduce duplicate requests.
Example:
Current SOC 2+ISO 27001+Recent Assessmentmay allow risk-based reduction of repeated questions.
128. Avoid Assessment Fatigue
Section titled “128. Avoid Assessment Fatigue”Repeated questionnaires can create:
Vendor FatigueImprove efficiency through:
Risk-Based Scope
Evidence Reuse
Standardized Questions
Automation129. Standard Questionnaires
Section titled “129. Standard Questionnaires”Organizations may use industry questionnaires where appropriate.
Examples may include structured assessment frameworks designed for:
Security Assurance
Cloud Security
Financial Services
PrivacyBut internal risk requirements should still determine whether additional questions are necessary.
130. Questionnaire Automation
Section titled “130. Questionnaire Automation”Mature TPRM platforms can automate:
Questionnaire Distribution
Conditional Questions
Vendor Reminders
Scoring
Evidence Collection
Findings
Workflow131. Automated Reminders
Section titled “131. Automated Reminders”Example:
Day 0Questionnaire Sent
Day 7Reminder
Day 14Escalation
Day 21Business OwnerEscalation132. Vendor Response SLA
Section titled “132. Vendor Response SLA”Define expected turnaround based on:
Vendor Tier
Assessment Complexity
Procurement Timeline133. Questionnaire Aging
Section titled “133. Questionnaire Aging”Track:
0–15 Days
16–30 Days
31–60 Days
60+ Days134. Vendor Questionnaire Metrics
Section titled “134. Vendor Questionnaire Metrics”Track:
Completion
Response Time
Evidence Coverage
Findings
Remediation
High-Risk Gaps135. KPI — Questionnaire Completion
Section titled “135. KPI — Questionnaire Completion”QuestionnairesCompleted on Time──────────────── × 100Questionnaires Due136. KPI — Evidence Coverage
Section titled “136. KPI — Evidence Coverage”Required EvidenceReceived─────────────── × 100Required Evidence137. KPI — Clarification Closure
Section titled “137. KPI — Clarification Closure”ClarificationsClosed on Time────────────── × 100Clarifications Due138. KPI — Finding Closure
Section titled “138. KPI — Finding Closure”Questionnaire FindingsClosed on Time──────────────────── × 100Findings Due139. Vendor Questionnaire KRIs
Section titled “139. Vendor Questionnaire KRIs”Examples:
Critical Vendorswith IncompleteQuestionnaires
Critical Gaps
Missing Evidence
Unresolved Findings
Overdue Assessments140. KRI — Critical Noncompliance
Section titled “140. KRI — Critical Noncompliance”Vendors Approvedwith OpenCritical Control Gaps141. KRI — Missing Assurance
Section titled “141. KRI — Missing Assurance”High-Risk VendorsWithout SupportingSecurity Evidence142. KRI — Stale Questionnaire
Section titled “142. KRI — Stale Questionnaire”Critical VendorsWhose AssessmentIs Past Review Date143. Questionnaire Dashboard
Section titled “143. Questionnaire Dashboard”Create:
12 Questionnaire Compliance DashboardExample:
| Metric | Target |
|---|---|
| High-risk questionnaire completion | 100% |
| Required evidence coverage | 100% |
| Critical unanswered questions | 0 |
| Critical findings overdue | 0 |
| Vendor clarifications overdue | 0 |
| Current critical-vendor assessments | 100% |
144. Questionnaire Control Testing
Section titled “144. Questionnaire Control Testing”GRC should periodically test questionnaire operations.
145. Test — Assessment Population
Section titled “145. Test — Assessment Population”Vendors requiring questionnaires:
120Completed:
108Coverage:
108─── × 100120
= 90%Potential finding:
12 RequiredVendor AssessmentsNot Completed146. Test — Evidence Coverage
Section titled “146. Test — Evidence Coverage”Sample:
30 High-RiskQuestionnairesVerify evidence for:
MFA
Encryption
Pen Test
BCP
Incident Response147. Test — Validation
Section titled “147. Test — Validation”Sample:
25 Completed AssessmentsCheck whether reviewers:
Validated Evidence
Identified Conflicts
Requested Clarification
Documented Findings148. Test — Critical Answers
Section titled “148. Test — Critical Answers”Search for responses such as:
No MFA
No Encryption
No Backups
No Incident Plan
No Pen TestVerify appropriate escalation occurred.
149. Test — Vendor Remediation
Section titled “149. Test — Vendor Remediation”Sample:
40 Questionnaire FindingsVerify:
Owner
Due Date
Evidence
Status
Retest150. Test — Approval
Section titled “150. Test — Approval”Verify vendors with:
Critical Gapswere not approved without:
RemediationorFormal Risk Acceptance151. Questionnaire Gap Register
Section titled “151. Questionnaire Gap Register”Create:
13 Questionnaire Program Gap RegisterUse:
| Finding | Vendor / Process | Risk | Severity | Owner | Due |
|---|
152. Example Program Finding
Section titled “152. Example Program Finding”Policy:
All Tier 1 VendorsRequire DetailedSecurity QuestionnairePopulation:
30 Tier 1 VendorsComplete:
24Coverage:
80%Finding:
Six critical vendors do not have current security questionnaires.
153. Root Cause
Section titled “153. Root Cause”Why?
Assessments OverdueWhy?
No AutomatedReassessment TriggerWhy?
Questionnaires ManagedThrough SpreadsheetRoot cause:
Questionnaire reassessment is not integrated with the vendor lifecycle-management workflow.
154. Correction
Section titled “154. Correction”Complete SixOutstanding Assessments155. Corrective Action
Section titled “155. Corrective Action”Implement:
Vendor Tier ↓Automatic Review Date ↓Questionnaire Trigger ↓Reminder ↓Escalation156. Practical Activity — SaaS Vendor
Section titled “156. Practical Activity — SaaS Vendor”Use fictional vendor:
CloudCRMCloudCRM:
Processes Customer PI
Hosted in Cloud
Has Subprocessors
Supports SSO
Provides APIsBuild questionnaire modules for:
Core Security
Privacy
SaaS
BCP157. Practical Activity — Vendor MFA
Section titled “157. Practical Activity — Vendor MFA”Vendor answers:
MFA:YesEvidence shows:
MFA Onlyfor VPNbut not:
Cloud AdministratorsDocument:
Response Conflict
Finding
Risk
Required Remediation158. Practical Activity — SOC Report
Section titled “158. Practical Activity — SOC Report”Vendor questionnaire says:
Access ReviewsPerformed QuarterlySOC report identifies:
Access ReviewExceptionsDetermine:
Follow-Up Question
Finding
Evidence
Residual Risk159. Practical Activity — Privacy
Section titled “159. Practical Activity — Privacy”Vendor states:
Customer DataDeleted at Terminationbut later says:
Backups RetainedIndefinitelyIdentify:
Retention Conflict
Privacy Risk
Required Clarification
Contract Requirement160. Practical Activity — AI Vendor
Section titled “160. Practical Activity — AI Vendor”AI provider answers:
Customer DataIs Not Soldbut terms state:
Data May Be Usedto Improve ServicesDo not interpret:
Not Soldas:
Not Usedfor Model TrainingRequest explicit clarification.
161. Practical Activity — BCP
Section titled “161. Practical Activity — BCP”Critical vendor says:
DR Plan:Yesbut:
Last Test:NeverDetermine:
Finding
Risk
Required Evidence
Approval ImpactVendor Questionnaire Operational Checklist
Section titled “Vendor Questionnaire Operational Checklist”Governance
Section titled “Governance”-
questionnaire methodology defined.
-
questionnaires risk-tiered.
-
questionnaire owners assigned.
-
versions controlled.
-
periodic review established.
-
inherent risk confirmed.
-
vendor tier confirmed.
-
applicable modules selected.
-
privacy module added where required.
-
cloud module added where required.
-
AI module added where required.
Questions
Section titled “Questions”-
questions are clear.
-
ambiguous wording removed.
-
control scope included.
-
frequency requested where relevant.
-
evidence requested for material controls.
-
conditional questions configured.
Security
Section titled “Security”-
governance assessed.
-
IAM assessed.
-
MFA assessed.
-
privileged access assessed.
-
encryption assessed.
-
network security assessed.
-
vulnerabilities assessed.
-
secure development assessed.
-
logging assessed.
-
incident response assessed.
Privacy
Section titled “Privacy”-
data categories identified.
-
purpose identified.
-
data locations identified.
-
retention reviewed.
-
deletion reviewed.
-
rights support reviewed.
-
subprocessors reviewed.
-
international transfers reviewed.
Resilience
Section titled “Resilience”-
BCP reviewed.
-
DR reviewed.
-
RTO assessed.
-
RPO assessed.
-
backup reviewed.
-
recovery testing reviewed.
Compliance
Section titled “Compliance”-
SOC evidence reviewed where applicable.
-
ISO evidence reviewed where applicable.
-
scope validated.
-
exceptions reviewed.
-
CUECs identified.
-
sector-specific requirements reviewed.
-
prompt usage assessed.
-
training usage assessed.
-
model provider identified.
-
retention assessed.
-
subprocessors assessed.
-
vector data assessed.
-
deletion assessed.
-
tenant isolation assessed.
Evidence
Section titled “Evidence”-
evidence requested.
-
evidence received.
-
evidence current.
-
evidence relevant.
-
evidence scope confirmed.
-
restricted evidence protected.
Validation
Section titled “Validation”-
inconsistent answers identified.
-
unanswered questions tracked.
-
N/A answers validated.
-
clarification obtained.
-
critical answers escalated.
Findings
Section titled “Findings”-
findings documented.
-
severity assigned.
-
remediation defined.
-
owners assigned.
-
due dates defined.
-
compensating controls considered.
Risk Decision
Section titled “Risk Decision”-
score calculated where applicable.
-
critical findings reviewed separately.
-
residual risk assessed.
-
recommendation documented.
-
approval obtained.
Evidence Pack
Section titled “Evidence Pack”-
intake retained.
-
questionnaire retained.
-
evidence retained.
-
clarifications retained.
-
scoring retained.
-
findings retained.
-
remediation retained.
-
decision retained.
162. Common Vendor Questionnaire Mistakes
Section titled “162. Common Vendor Questionnaire Mistakes”Mistake 1 — Sending the Same Questionnaire to Everyone
Section titled “Mistake 1 — Sending the Same Questionnaire to Everyone”Questionnaire depth should follow vendor risk.
Mistake 2 — Hundreds of Irrelevant Questions
Section titled “Mistake 2 — Hundreds of Irrelevant Questions”More questions do not necessarily produce better assurance.
Mistake 3 — Yes / No Only
Section titled “Mistake 3 — Yes / No Only”Do You Encrypt Data?Yesdoes not establish how, where, or with what controls.
Mistake 4 — No Evidence
Section titled “Mistake 4 — No Evidence”Vendor self-attestation without supporting evidence provides limited assurance.
Mistake 5 — Evidence Collected but Never Reviewed
Section titled “Mistake 5 — Evidence Collected but Never Reviewed”Attaching a SOC report is not the same as analyzing it.
Mistake 6 — No Conditional Logic
Section titled “Mistake 6 — No Conditional Logic”A low-risk vendor may receive irrelevant questions while important risk-specific questions are missed.
Mistake 7 — Blank Answer Means Pass
Section titled “Mistake 7 — Blank Answer Means Pass”Missing responses should remain unresolved until assessed.
Mistake 8 — Trusting “Not Applicable”
Section titled “Mistake 8 — Trusting “Not Applicable””N/A should include a defensible explanation.
Mistake 9 — Ignoring Contradictions
Section titled “Mistake 9 — Ignoring Contradictions”Questionnaire responses should be compared with supporting evidence and other answers.
Mistake 10 — Blind Scoring
Section titled “Mistake 10 — Blind Scoring”A low aggregate score can hide one critical control failure.
Mistake 11 — No AI-Specific Questions
Section titled “Mistake 11 — No AI-Specific Questions”Traditional SaaS questionnaires may not address model training, prompt retention, embeddings, or AI memory.
Mistake 12 — Questionnaire Completed Once Forever
Section titled “Mistake 12 — Questionnaire Completed Once Forever”Vendor environments and risks change.
163. Weak Vendor Questionnaire Program
Section titled “163. Weak Vendor Questionnaire Program”Spreadsheet ↓200 Questions ↓Vendor Says Yes ↓Score ↓Approve164. Strong Vendor Questionnaire Program
Section titled “164. Strong Vendor Questionnaire Program”Inherent Risk ↓Vendor Tier ↓Modular Questionnaire ↓Control Questions ↓Evidence ↓Validation ↓Clarification ↓Risk Scoring ↓Critical Finding Review ↓Remediation ↓Residual Risk ↓Approval ↓Periodic Reassessment165. GRC Analyst Responsibilities
Section titled “165. GRC Analyst Responsibilities”A GRC professional managing vendor questionnaires may:
-
maintain questionnaire libraries.
-
define risk-based questionnaire scope.
-
issue vendor assessments.
-
monitor response deadlines.
-
review vendor answers.
-
request supporting evidence.
-
validate security evidence.
-
compare responses with SOC and ISO evidence.
-
identify inconsistent answers.
-
request clarification.
-
score questionnaire results.
-
document findings.
-
assign severity.
-
coordinate remediation.
-
identify compensating controls.
-
calculate residual risk.
-
prepare vendor recommendations.
-
maintain evidence packs.
-
track reassessment dates.
-
monitor questionnaire KPIs and KRIs.
GRC connects:
Vendor Management
Procurement
Cybersecurity
Privacy
Legal
Cloud
Application Security
Business Continuity
AI Governance
Business Owners
Internal Audit166. Vendor Questionnaire Maturity Model
Section titled “166. Vendor Questionnaire Maturity Model”Level 1 — Manual
Section titled “Level 1 — Manual”Spreadsheet Questionnaire
Email Responses
Manual ReviewLevel 2 — Standardized
Section titled “Level 2 — Standardized”Questionnaire Templates
Risk Tiers
Evidence Requests
ScoringLevel 3 — Evidence-Based
Section titled “Level 3 — Evidence-Based”Modular Assessments
Evidence Validation
Findings
Residual Risk
Approval GatesLevel 4 — Automated
Section titled “Level 4 — Automated”Conditional Logic
Automated Distribution
Automated Reminders
Workflow
DashboardLevel 5 — Continuous Vendor Assurance
Section titled “Level 5 — Continuous Vendor Assurance”Dynamic Risk
Continuous Evidence
Automated Control Validation
External Risk Signals
Questionnaire Reduction
Continuous Assurance167. Vendor Questionnaire Mindset
Section titled “167. Vendor Questionnaire Mindset”For every questionnaire ask:
Why Are WeAsking This Question?
What RiskDoes It Address?
What Woulda Good Answer Look Like?
What EvidenceWould Prove It?
Does the AnswerCover the ServiceWe Are Buying?
Is the EvidenceCurrent?
Does Another AnswerContradict It?
Does the SOC ReportContradict It?
Does "Yes"Actually CoverAll Relevant Systems?
Is "Not Applicable"Really Not Applicable?
Which AnswersAre Critical?
Which GapsNeed Remediation?
Which GapsCan Be Compensated?
What ResidualRisk Remains?
Who AcceptsThat Risk?
Can We Defendthe Approval Decisionwith Evidence?That is the practical enterprise mindset behind vendor questionnaires.
Key Takeaways
Section titled “Key Takeaways”-
Vendor questionnaires are an important part of TPRM but are not complete due diligence by themselves.
-
Questionnaire depth should follow inherent risk and vendor tier.
-
Modular questionnaires are often more effective than a single massive questionnaire.
-
Good questions ask about control scope, implementation, frequency, and evidence.
-
Yes/no answers provide limited assurance without context.
-
Evidence should be reviewed for relevance, freshness, scope, and reliability.
-
Security questionnaires should cover governance, IAM, encryption, vulnerabilities, development, logging, incidents, and resilience.
-
Privacy questionnaires should cover data, purpose, location, retention, deletion, rights, and subprocessors.
-
Cloud and SaaS vendors require questions around shared responsibility and tenant isolation.
-
AI vendors require specific questions about model training, prompts, retention, embeddings, vector data, and model providers.
-
Contradictory answers should trigger clarification.
-
Unanswered questions and unsupported N/A responses should not automatically pass.
-
Questionnaire scores should support risk decisions, not replace professional judgment.
-
Critical control failures may override an otherwise acceptable aggregate score.
-
Findings should be linked to remediation, evidence, and residual risk.
-
Questionnaire programs should be version-controlled and periodically updated.
-
Mature organizations automate questionnaire distribution, evidence collection, workflow, and reporting.
-
GRC converts questionnaire responses into evidence-based vendor-risk decisions.
Knowledge Check
Section titled “Knowledge Check”Before continuing, make sure you can answer:
-
What is a vendor questionnaire?
-
Where does it fit in the TPRM lifecycle?
-
Why is a questionnaire not complete due diligence?
-
Why should questionnaires be risk-tiered?
-
What is a modular questionnaire?
-
Why are yes/no questions often weak?
-
What should a strong security question capture?
-
Why is conditional logic useful?
-
What IAM areas should be included?
-
What should be asked about MFA?
-
What vulnerability-management areas should be assessed?
-
What evidence should support penetration testing?
-
What secure-development questions should software vendors answer?
-
Why should SBOMs be assessed?
-
What incident-response questions are important?
-
What should be assessed for BCP and DR?
-
What privacy questions should be included?
-
Why should subprocessors be identified?
-
What should be checked in a SOC report?
-
What are CUECs?
-
What should SaaS vendors explain about tenant isolation?
-
What questions should be asked of AI vendors?
-
Why should evidence scope be validated?
-
What should happen when questionnaire answers conflict?
-
How should unanswered questions be handled?
-
What is a questionnaire red flag?
-
Why can weighted scoring be useful?
-
Why should critical questions sometimes override the total score?
-
What belongs in a questionnaire evidence pack?
-
What role does GRC play in vendor questionnaire management?
What’s Next?
Section titled “What’s Next?”➡️ Next: 07 — Vendor Contracts
In the next lesson, you will move from assessing vendor controls through questionnaires and evidence to converting enterprise security, privacy, resilience, and compliance expectations into contractually enforceable obligations.
You will examine:
Vendor Risk ↓Required Controls ↓Contract Requirements ↓Security Addendum ↓Privacy / DPA Terms ↓Incident Notification ↓Audit Rights ↓Subprocessor Requirements ↓SLA / Resilience ↓Data Retention ↓Termination & Deletion ↓Ongoing EnforcementYou will also build practical artifacts including a Vendor Contract Security Checklist, Security Addendum Requirements Matrix, Data Processing Agreement Checklist, Vendor Incident Notification Schedule, Audit Rights Matrix, SLA & Resilience Requirements, Contract Exception Register, Contract Renewal Review Checklist, and Vendor Contract Compliance Dashboard.