BSI C5 - CLOUD COMPUTING - TESTAT

Das deutsche Gütesiegel, das jede ernstzunehmende Cloud früher oder später braucht

Proks Certification compliant C5 badge with a checkmark and yellow border.

Ihr deutscher Interessent aus dem Gesundheitswesen fragt, wo Ihre Daten liegen. Sie antworten: „Frankfurt.“ Er fragt, welche BSI C5-Kontrollen Sie nachgewiesen haben. Sie zögern – und erhalten eine Kalendereinladung, um das Thema „im dritten Quartal erneut zu besprechen“. Willkommen auf dem deutschen Cloud-Markt, wo C5 vom Differenzierungsmerkmal zum Standard wurde und seit Juli 2024 für einen ganzen Sektor gesetzlich vorgeschrieben ist.

Proks Certification compliant C5 badge with a checkmark and yellow border.
75 %

Anforderungen mit Bezug zu ISO/IEC 27001:2022 Anhang A

121

Verbindliche Anforderungen im BSI-Katalog

17

Anzahl der gruppierten Sicherheitsbereiche

6 Mo.

Typ 2 Beobachtungszeitraum

1

DER KATALOG

Was BSI C5 eigentlich ist

Ein Cloud-spezifischer Compliance-Katalog. Ein Testat,
kein Zertifikat.

Auf dem deutschen Cloud-Markt hat sich C5 vom Differenzierungsmerkmal zum Standard entwickelt – und die Signatur auf dem Deckblatt ist genauso wichtig wie die Kontrollen im Inneren.

Der vom Bundesamt für Sicherheit in der Informationstechnik (BSI) herausgegebene C5 ist ein Cloud-spezifischer Katalog mit 121 verbindlichen Anforderungen aus 17 Sicherheitsbereichen, der auf ISO/IEC 27001:2022, dem Cloud Security Alliance CCM und dem IT-Grundschutz aufbaut. Der aktuelle Katalog stammt aus der Revision von 2020.

Es handelt sich um ein Testat, kein Zertifikat, das in zwei Varianten existiert: Typ 1, eine Momentaufnahme der Konzeption der Kontrollen, und Typ 2, das die operative Wirksamkeit über einen Beobachtungszeitraum von sechs Monaten nachweist – die einzige Variante, die von regulierten Einkäufern akzeptiert wird. Testate haben eine Gültigkeit von drei Jahren, wobei eine jährliche Re-Attestierung üblich ist. Die Prüfung muss durch einen akkreditierten Prüfdienstleister erfolgen.

2

DIE PASSUNG

Wer braucht das eigentlich?

C5 ist kein Thema für „später“ mehr, sobald einer dieser Punkte auf Sie zutrifft.

01
Sie vertreiben Cloud-Dienste an das deutsche Gesundheitswesen.

Seit dem 1. Juli 2024 schreibt § 393 SGB V ein C5-Testat – oder ein gleichwertiges Zertifikat – für Cloud-Anbieter im Gesundheitswesen vor. Dieser Paragraph lässt keinen Spielraum für Interpretationen.

02
Sie sind ein Cloud-Anbieter, der an BaFin-regulierte Kunden verkauft.

Banken, Versicherungen und Fintechs betrachten C5 zunehmend als strengeren regionalen Standard als ISO/IEC 27001:2022 allein – insbesondere seit der DORA-Welle.

03
Sie vertreiben Cloud-Lösungen an den deutschen öffentlichen Sektor.

Bei der öffentlichen Auftragsvergabe von Bund und Ländern gilt C5 zunehmend als Mindeststandard, ergänzt durch den IT-Grundschutz des BSI als nächste Stufe.

04
Sie konkurrieren in Deutschland mit AWS, Azure, IBM und Google.

Sie alle verfügen über C5-Testate. Wenn Einkäufer einen direkten Vergleich anstellen, fällt es auf, wenn Sie diese nicht vorweisen können.

05
Sie verfügen bereits über ISO/IEC 27001:2022 und möchten den deutschen Markt erschließen.

Etwa 75 % der C5-Kontrollen überschneiden sich mit Anhang A der ISO/IEC 27001:2022 – ein Nachweispool, zwei Ergebnisse.

Falls nichts davon auf Sie zutrifft – warten Sie. Falls auch nur einer dieser Punkte zutrifft – war gestern der beste Zeitpunkt, um zu starten.

3

DER NUTZEN

Was Sie mit einem Testat tatsächlich erreichen

Wir könnten vier Absätze Marketing-Text schreiben – stattdessen:

I.

Gewinnen Sie Cloud-Verträge im Gesundheitswesen. Der direkte Zugang zu Käufern, die § 393 SGB V unterliegen – ein Markt, der händeringend nach konformen Anbietern sucht.

II.

Messen Sie sich bei der Compliance mit Hyperscalern. Wenn Einkäufer Zertifizierungen direkt vergleichen, erscheinen Sie in derselben Reihe wie AWS und Azure.

III.

Decken Sie ISO/IEC 27001:2022 + C5 in einem Audit ab. Unser „One Audit“-Ansatz: ca. 75 % Kontrollüberschneidung, ein Nachweispool, zwei formale Ergebnisse und deutlich geringere Gesamtkosten.

IV.

Minimieren Sie Risiken bei Beschaffungsprüfungen. Deutsche Compliance-Teams betrachten C5 als Goldstandard für Cloud-Sicherheit. Ersetzen Sie Sicherheitsfragebögen mit 30 Fragen durch einen einzigen Testatbericht.

V.

Schaffen Sie das Fundament für den BSI IT-Grundschutz. Wenn der deutsche öffentliche Sektor Ihr nächster Zielmarkt ist, ist C5 die ideale Brücke.

4

DIE STRUKTUR

121 Kontrollen, 17 Bereiche – basierend auf drei Frameworks

Der C5 erfindet Cloud-Sicherheit nicht neu, sondern führt sie zusammen. Der Katalog baut auf drei etablierten Frameworks auf – genau deshalb nimmt ein bestehendes ISO/IEC 27001:2022-Programm Ihnen bereits einen Großteil der Arbeit ab.

C5 BASIERT AUF:

01
ISO/IEC 27001:2022

Die international anerkannte Basis für Informationssicherheitsmanagement, die der C5 erweitert.

02
Cloud Security Alliance CCM

Die Cloud Controls Matrix – cloud-native Kontrollanforderungen, die in den Katalog integriert sind.

03
BSI IT-Grundschutz

Die IT-Grundschutz-Methodik, die den C5 in der nationalen Praxis verankert.

5

TYP I & TYP II

Zwei Varianten – doch nur eine überzeugt regulierte Käufer

Beide Berichte beziehen sich auf dieselben 121 Kontrollen. Der Unterschied liegt darin, ob sie einen einzelnen Zeitpunkt oder einen Zeitraum tatsächlicher Betriebsabläufe erfassen.

Typ I

VON KÄUFERN AKZEPTIERT

Eine Momentaufnahme – Ihre Kontrollen sind zu einem bestimmten Stichtag korrekt konzipiert.

PRÜFUNGSUMFANG

Kontrolldesign

ZEITRAUM

Ein spezifisches Datum

KOMPROMISS

Schneller, günstiger

KÄUFERSICHT

weniger überzeugend für einen ernsthaften Käufer

Typ II

WAS REGULIERTE KÄUFER AKZEPTIEREN

Betriebliche Wirksamkeit Ihrer Kontrollen, beobachtet über einen Zeitraum von 6 Monaten.

WAS GEPRÜFT WIRD

Design + Wirksamkeit

ZEITRAUM

6 Monate

KOMPROMISS

Langsamer, teurer

KÄUFERSICHT

Diejenige, die regulierte Käufer akzeptieren

6

WER KANN ES BEGLAUBIGEN

Nicht jede Unterschrift hat das gleiche Gewicht

Das BSI gibt die Regeln vor; das Audit wird von einem akkreditierten Prüfdienstleister durchgeführt, dessen Auditoren über echte Qualifikationen verfügen müssen. Seriöse Auftraggeber – Banken, Krankenhäuser, öffentliche Beschaffungsstellen – lesen den Bericht sorgfältig und erkennen die Tiefe der Prüfung.

ERFAHRUNG
3+ Jahre

an Erfahrung in der IT-Prüfung bei einer Wirtschaftsprüfungsgesellschaft

ODER ZERTIFIZIERUNG
CISA

Certified Information Systems Auditor

ODER ZERTIFIZIERUNG
CISM

Certified Information Security Manager

ODER ZERTIFIZIERUNG
CRISC

Certified in Risk & Information Systems Control

7

EIN AUDIT – ZWEI BERICHTE

Kombinieren Sie es mit ISO/IEC 27001:2022 und stellen Sie die Nachweise nur einmal zusammen

Da C5 direkt auf der ISO/IEC 27001:2022 aufbaut, überschneiden sich etwa 75 % der Kontrollen mit Anhang A der ISO/IEC 27001:2022 – es handelt sich um dieselben Nachweise, die lediglich in einem anderen Bericht präsentiert werden. Unser „One Audit“-Ansatz führt diese aus einem einzigen Nachweis-Pool zusammen und erstellt zwei formelle Berichte zu deutlich geringeren Gesamtkosten.

Und C5 ist selten der letzte Schritt. Wenn der deutsche öffentliche Sektor Ihr nächster Zielmarkt ist, ist BSI IT-Grundschutz die logische Erweiterung – und dieselbe Basis der ISO/IEC 27001:2022 speist zudem SOC 2, ISO/IEC 27017 und ISO/IEC 27018 für internationale Kunden. Ein Koordinator für das gesamte Projekt.

WAS EIN EINZELNER NACHWEIS-POOL ABDECKEN KANN

ISO/IEC 27001:2022

BSI IT-Grundschutz

ISO/IEC 27017

ISO/IEC 27018

CSA CCM

SOC 2

DORA

KONTAKTieren sie uns

Starten Sie Ihren Bewerbungsprozess
jetzt

Schluss mit dem Papierkram. Erleben Sie einen optimierten, digitalen Audit-Prozess, der genauso schnell ist wie Sie.

8

FAQs

Klare Antworten, genau wie wir ein Audit durchführen

Ist C5 ein Zertifikat?

Wir sind bereits nach ISO/IEC 27001:2022 zertifiziert – hilft uns das?

Wer darf die Testierung durchführen?

Typ 1 oder Typ 2 – was benötigen wir?

Benötigen wir rechtlich eine C5-Testierung?

Wie lange ist ein C5-Bericht gültig?