BSI C5

Der Kriterienkatalog C5 (Cloud Computing Compliance Criteria Catalogue) des BSI definiert Mindestanforderungen an die Informationssicherheit von Cloud-Diensten. Die Konformität wird nicht zertifiziert, sondern über ein Testat einer Wirtschaftsprüfungsgesellschaft nach ISAE 3000 nachgewiesen. C5 unterscheidet Testate vom Typ 1 und Typ 2 und bezieht sich stets auf einen abgeschlossenen Zeitraum.

ISMSZuletzt geprüft:

Der Kriterienkatalog C5 beantwortet die Frage, die sich beim Cloud-Einkauf immer stellt: Woran messe ich die Sicherheit eines Anbieters, und wem glaube ich das Ergebnis? Das BSI hat ihn erstmals 2016 veröffentlicht und 2025/26 grundlegend überarbeitet.

Aufbau und Umfang

C5 ist ein Katalog von Kriterien, keine Managementsystemnorm: Er beschreibt, welche Anforderungen ein Cloud-Dienst erfüllen soll, nicht wie eine Organisation ihr Sicherheitsmanagement aufbaut.

C5:2020 bestand aus 121 Kriterien, C5:2026 umfasst 168 Kriterien in 17 Themengebieten – von der Organisation der Informationssicherheit über Personal, Regelbetrieb und Kryptografie bis zur Produktsicherheit. Neu behandelt werden Container-Management, Post-Quanten-Kryptografie und Confidential Computing. Strukturell folgt C5:2026 dem EUCS: Die Kriterien bestehen aus abgegrenzten Unterkriterien; neben PDF und Excel erscheint der Katalog erstmals als YAML.

Neben Basiskriterien stehen Zusatzkriterien, und C5:2026 macht bei diesen eine bisher implizite Unterscheidung explizit: Ein verschärfendes Zusatzkriterium ersetzt das zugehörige Basisunterkriterium, ein ergänzendes tritt hinzu und ist zusätzlich zu prüfen.

Welche Fassung wann gilt

Das BSI hat C5:2026 am 7. April 2026 veröffentlicht; der Katalog trägt eine semantische Versionsnummer, zuletzt 1.1.0 vom 11. August 2026. Die Übergangsregelung steht im Katalog selbst.

AuftragFassung
Typ-1-Bericht, Stichtag ab 1. Juni 2027C5:2026
Typ-2-Bericht, Zeitraum beginnt ab 1. Juni 2027C5:2026
Typ-2-Zeitraum beginnt vorher, endet danachnur C5:2020, keine Mischung
frühere AufträgeC5:2020; frühere Anwendung von C5:2026 zulässig

Endet der Prüfzeitraum am oder nach dem 28. Februar 2027, muss der Anbieter geplante Kontrolländerungen in die Systembeschreibung aufnehmen – mit Kriterium, Art, Umsetzungsstatus und Umsetzungsdatum. Der Prüfer prüft die Darstellung, bewertet ihre Wirksamkeit aber noch nicht.

Testat statt Zertifikat

Der wichtigste Punkt: Es existiert kein Zertifizierungsverfahren für C5, und dementsprechend gibt es keine C5-Zertifikate. Nachgewiesen wird die Konformität über ein Testat; den Rahmen der Prüfungsmethodik bildet der International Standard on Assurance Engagements 3000 (ISAE 3000). Als nationale Pendants nennt das BSI SOC 2 und IDW PS 860.

Der Unterschied ist nicht nur formal: Eine Zertifizierung hat drei Beteiligte – geprüfte Organisation, Zertifizierungsstelle, Akkreditierungsstelle –, ein Testat zwei, nämlich geprüftes Unternehmen und Prüfer. Was ein C5-Testat und ein ISO-27001-Zertifikat jeweils belegen und was in beiden Fällen beim Kunden verbleibt, zeigt der Vergleich BSI C5 vs. ISO 27001.

Was unterscheidet ein Typ-1- von einem Typ-2-Testat?

TestatartAussage
Typ 1Das Design der internen Maßnahmen ist so ausgelegt, dass die Kriterien des Katalogs erreicht werden.
Typ 2Zusätzlich wird die Wirksamkeit der implementierten Maßnahmen im Berichtszeitraum beurteilt.

Für die Bewertung eines Anbieters ist regelmäßig nur ein Typ-2-Testat aussagekräftig; das BSI hebt die Wirksamkeitsprüfung als wesentlichen Unterschied zu vielen anderen IT-Sicherheitszertifizierungen hervor.

Zwei Feinheiten entscheiden über die Aussagekraft. Erstens wird immer ein Cloud-Dienst geprüft, nie ein Unternehmen: Ein Anbieter als solcher kann kein C5-Testat erhalten, nur seine einzelnen Dienste. Die Frage lautet also nie „hat der Anbieter C5“, sondern „ist genau dieser Dienst im Berichtsumfang“. Zweitens kann ein Prüfurteil eingeschränkt sein; ob Abweichungen zu einer Einschränkung führen, liegt im Ermessen des Prüfers. Ein Testat ist damit kein Ja-Nein-Signal, sondern ein Dokument, das gelesen werden muss.

C5-Testate beziehen sich immer auf einen abgeschlossenen Zeitraum in der Vergangenheit, nie auf den heutigen Zustand. Das BSI empfiehlt Kunden, den Prüfbericht initial und danach jährlich anzufordern und auszuwerten – und weist darauf hin, dass es selbst weder an der Prüferauswahl noch an der Prüfung beteiligt ist und die Berichte nicht auswertet. Die Auswertung ist Aufgabe des Kunden.

Ist C5 verpflichtend, und für wen?

Der Katalog adressiert Anbieter als Anforderungsmaßstab, Prüfer als Prüfungsgrundlage und Kunden als Beurteilungshilfe. Verpflichtend ist C5 aus sich heraus nicht; verbindlich wird er über andere Regelungen. Der Mindeststandard des BSI zur Nutzung externer Cloud-Dienste verlangt von Stellen des Bundes, C5-Nachweise einzufordern; einzelne regulierte Sektoren fordern ein Testat, im Gesundheitswesen bleibt daneben § 393 SGB V unberührt.

Darf man C5-Kriterien in eigene Fragebögen übernehmen?

Wer C5-Kriterien in eigene Fragebögen oder Werkzeuge übernehmen will, sollte die Lizenz prüfen, denn die Angaben des BSI sind nicht deckungsgleich. Die Download-Seiten beider Fassungen und der Katalog C5:2026 selbst nennen die Creative-Commons-Lizenz Attribution-NoDerivatives 4.0 International (CC BY-ND 4.0); der Zusatz NoDerivatives untersagt die Verbreitung bearbeiteter Fassungen. Die C5-FAQ des BSI nennt dagegen CC BY 4.0 ohne diesen Zusatz. Für die unveränderte Weitergabe ist das gleichgültig, für Umbau und Kürzung nicht. Maßgeblich ist der Lizenzvermerk im Dokument, das Sie verwenden.

Worauf achten Sie in einem vorgelegten C5-Bericht?

Ein Testat entlastet Sie nicht von eigenen Pflichten: Konfiguration, Rechtevergabe, Datenklassifizierung und Protokollauswertung bleiben nach dem Modell geteilter Verantwortung beim Kunden. Prüfen Sie im Bericht, welche Dienste und Standorte erfasst sind, ob das Prüfurteil eingeschränkt ist und welche Annahmen der Anbieter über Ihre Maßnahmen trifft; die Aussagen gehören anschließend in die eigene Dokumentation. Legt ein Anbieter kein Testat vor, bleibt der Katalog als strukturierter Fragebogen nutzbar.

Alle Einträge ansehenNach oben

Häufige Fragen

Compliance auf Ihren echten Assets

Rizzqo macht aus Framework-Anforderungen verantwortete Aufgaben auf Ihren vorhandenen Assets – und beziffert das Risiko in echtem Geld.

Made in GermanyGehostet in Ihrem LandMulti-Framework