
Ihr deutscher Interessent aus dem Gesundheitswesen fragt, wo Ihre Daten liegen. Sie antworten: „Frankfurt.“ Er fragt, welche BSI C5-Kontrollen Sie nachgewiesen haben. Sie zögern – und erhalten eine Kalendereinladung, um das Thema „im dritten Quartal erneut zu besprechen“. Willkommen auf dem deutschen Cloud-Markt, wo C5 vom Differenzierungsmerkmal zum Standard wurde und seit Juli 2024 für einen ganzen Sektor gesetzlich vorgeschrieben ist.
Anforderungen mit Bezug zu ISO/IEC 27001:2022 Anhang A
Verbindliche Anforderungen im BSI-Katalog
Anzahl der gruppierten Sicherheitsbereiche
Typ 2 Beobachtungszeitraum
1
Der vom Bundesamt für Sicherheit in der Informationstechnik (BSI) herausgegebene C5 ist ein Cloud-spezifischer Katalog mit 121 verbindlichen Anforderungen aus 17 Sicherheitsbereichen, der auf ISO/IEC 27001:2022, dem Cloud Security Alliance CCM und dem IT-Grundschutz aufbaut. Der aktuelle Katalog stammt aus der Revision von 2020.
Es handelt sich um ein Testat, kein Zertifikat, das in zwei Varianten existiert: Typ 1, eine Momentaufnahme der Konzeption der Kontrollen, und Typ 2, das die operative Wirksamkeit über einen Beobachtungszeitraum von sechs Monaten nachweist – die einzige Variante, die von regulierten Einkäufern akzeptiert wird. Testate haben eine Gültigkeit von drei Jahren, wobei eine jährliche Re-Attestierung üblich ist. Die Prüfung muss durch einen akkreditierten Prüfdienstleister erfolgen.
2
C5 ist kein Thema für „später“ mehr, sobald einer dieser Punkte auf Sie zutrifft.
Seit dem 1. Juli 2024 schreibt § 393 SGB V ein C5-Testat – oder ein gleichwertiges Zertifikat – für Cloud-Anbieter im Gesundheitswesen vor. Dieser Paragraph lässt keinen Spielraum für Interpretationen.
Banken, Versicherungen und Fintechs betrachten C5 zunehmend als strengeren regionalen Standard als ISO/IEC 27001:2022 allein – insbesondere seit der DORA-Welle.
Bei der öffentlichen Auftragsvergabe von Bund und Ländern gilt C5 zunehmend als Mindeststandard, ergänzt durch den IT-Grundschutz des BSI als nächste Stufe.
Sie alle verfügen über C5-Testate. Wenn Einkäufer einen direkten Vergleich anstellen, fällt es auf, wenn Sie diese nicht vorweisen können.
Etwa 75 % der C5-Kontrollen überschneiden sich mit Anhang A der ISO/IEC 27001:2022 – ein Nachweispool, zwei Ergebnisse.
3
Wir könnten vier Absätze Marketing-Text schreiben – stattdessen:
Gewinnen Sie Cloud-Verträge im Gesundheitswesen. Der direkte Zugang zu Käufern, die § 393 SGB V unterliegen – ein Markt, der händeringend nach konformen Anbietern sucht.
Messen Sie sich bei der Compliance mit Hyperscalern. Wenn Einkäufer Zertifizierungen direkt vergleichen, erscheinen Sie in derselben Reihe wie AWS und Azure.
Decken Sie ISO/IEC 27001:2022 + C5 in einem Audit ab. Unser „One Audit“-Ansatz: ca. 75 % Kontrollüberschneidung, ein Nachweispool, zwei formale Ergebnisse und deutlich geringere Gesamtkosten.
Minimieren Sie Risiken bei Beschaffungsprüfungen. Deutsche Compliance-Teams betrachten C5 als Goldstandard für Cloud-Sicherheit. Ersetzen Sie Sicherheitsfragebögen mit 30 Fragen durch einen einzigen Testatbericht.
Schaffen Sie das Fundament für den BSI IT-Grundschutz. Wenn der deutsche öffentliche Sektor Ihr nächster Zielmarkt ist, ist C5 die ideale Brücke.
4
Der C5 erfindet Cloud-Sicherheit nicht neu, sondern führt sie zusammen. Der Katalog baut auf drei etablierten Frameworks auf – genau deshalb nimmt ein bestehendes ISO/IEC 27001:2022-Programm Ihnen bereits einen Großteil der Arbeit ab.
Die international anerkannte Basis für Informationssicherheitsmanagement, die der C5 erweitert.
Die Cloud Controls Matrix – cloud-native Kontrollanforderungen, die in den Katalog integriert sind.
Die IT-Grundschutz-Methodik, die den C5 in der nationalen Praxis verankert.
5
Beide Berichte beziehen sich auf dieselben 121 Kontrollen. Der Unterschied liegt darin, ob sie einen einzelnen Zeitpunkt oder einen Zeitraum tatsächlicher Betriebsabläufe erfassen.
VON KÄUFERN AKZEPTIERT
Eine Momentaufnahme – Ihre Kontrollen sind zu einem bestimmten Stichtag korrekt konzipiert.
Kontrolldesign
Ein spezifisches Datum
Schneller, günstiger
weniger überzeugend für einen ernsthaften Käufer
WAS REGULIERTE KÄUFER AKZEPTIEREN
Betriebliche Wirksamkeit Ihrer Kontrollen, beobachtet über einen Zeitraum von 6 Monaten.
Design + Wirksamkeit
6 Monate
Langsamer, teurer
Diejenige, die regulierte Käufer akzeptieren
6
Das BSI gibt die Regeln vor; das Audit wird von einem akkreditierten Prüfdienstleister durchgeführt, dessen Auditoren über echte Qualifikationen verfügen müssen. Seriöse Auftraggeber – Banken, Krankenhäuser, öffentliche Beschaffungsstellen – lesen den Bericht sorgfältig und erkennen die Tiefe der Prüfung.
an Erfahrung in der IT-Prüfung bei einer Wirtschaftsprüfungsgesellschaft
Certified Information Systems Auditor
Certified Information Security Manager
Certified in Risk & Information Systems Control
7
Da C5 direkt auf der ISO/IEC 27001:2022 aufbaut, überschneiden sich etwa 75 % der Kontrollen mit Anhang A der ISO/IEC 27001:2022 – es handelt sich um dieselben Nachweise, die lediglich in einem anderen Bericht präsentiert werden. Unser „One Audit“-Ansatz führt diese aus einem einzigen Nachweis-Pool zusammen und erstellt zwei formelle Berichte zu deutlich geringeren Gesamtkosten.
Und C5 ist selten der letzte Schritt. Wenn der deutsche öffentliche Sektor Ihr nächster Zielmarkt ist, ist BSI IT-Grundschutz die logische Erweiterung – und dieselbe Basis der ISO/IEC 27001:2022 speist zudem SOC 2, ISO/IEC 27017 und ISO/IEC 27018 für internationale Kunden. Ein Koordinator für das gesamte Projekt.
ISO/IEC 27001:2022
BSI IT-Grundschutz
ISO/IEC 27017
ISO/IEC 27018
CSA CCM
SOC 2
DORA
Schluss mit dem Papierkram. Erleben Sie einen optimierten, digitalen Audit-Prozess, der genauso schnell ist wie Sie.
8