BSI C5 · Cloud Compliance
BSI C5 Beratung: Gap-Analyse, Readiness und Testat-Vorbereitung
Insight42 bereitet Cloud-Anbieter auf das C5-Testat vor und hilft Cloud-Nutzern — Behörden, KRITIS-Betreibern, regulierten Unternehmen — die nutzerseitigen C5-Kriterien in ihrer Architektur nachweisbar umzusetzen. Inklusive Umstellung von C5:2020 auf C5:2026.
C5:2026 ist da — und die Übergangsfrist läuft
Der Cloud Computing Compliance Criteria Catalogue (C5) des BSI ist in Deutschland der Maßstab für die Sicherheit von Cloud-Diensten: in Ausschreibungen der öffentlichen Hand, bei Krankenkassen und Gesundheitsdaten (§ 393 SGB V), bei KRITIS-Betreibern und zunehmend bei jedem Unternehmen, das Cloud-Lieferanten bewerten muss. Im April 2026 hat das BSI C5:2026 veröffentlicht: neue Kriterien zu Container-Management, Mandantentrennung, Confidential Computing, Post-Quanten-Kryptografie und Lieferkette, strukturell angeglichen an ISO 27001:2022, NIS2 und das europäische EUCS-Schema.
Für Anbieter heißt das: Wer heute nach C5:2020 testiert ist, muss sein internes Kontrollsystem rechtzeitig vor dem Stichtag 2027 auf C5:2026 umstellen. Für Nutzer heißt es: Die korrespondierenden Kriterien — das, was Sie auf Ihrer Seite des Shared-Responsibility-Modells leisten müssen — werden konkreter und prüfbarer.
Wir begleiten beide Seiten. Pragmatisch, technisch fundiert und mit dem Ziel, dass Ihr Testat bzw. Ihr Nachweis beim Wirtschaftsprüfer, beim Auditor und in der Vergabe standhält.
Zwei Perspektiven, zwei Angebote
Für Cloud-Anbieter & SaaS-Unternehmen
Sie brauchen ein C5-Testat (Typ 1 oder Typ 2), weil Kunden, Ausschreibungen oder Aufsicht es verlangen — oder Sie müssen von C5:2020 auf C5:2026 migrieren.
Wir liefern: Gap-Analyse, Readiness-Programm, Aufbau und Dokumentation des IKS, Systembeschreibung, Umgebungsinformationen, Pre-Audit, Begleitung des Wirtschaftsprüfers.
Für Cloud-Nutzer: Behörden, KRITIS, regulierte Unternehmen
Sie nutzen Azure, AWS, Google Cloud oder eine souveräne Plattform und müssen nachweisen, dass Ihre Nutzung C5-konform ist — gegenüber Revision, Datenschutz, Aufsicht oder Vergabestelle.
Wir liefern: Bewertung von C5-Berichten Ihrer Anbieter, Umsetzung der korrespondierenden Kriterien in Landing Zone und Betrieb, Kontrollnachweise, Anforderungskatalog für Beschaffung.
Unsere BSI C5 Leistungen im Detail
1. C5 Gap-Analyse (2–3 Wochen)
Abgleich Ihrer bestehenden Kontrollen, Prozesse und Dokumentation mit den 17 Kriterienbereichen des C5 — wahlweise gegen C5:2020, C5:2026 oder als Delta-Analyse für die Umstellung. Wir bewerten Design und Wirksamkeit jeder Kontrolle, nicht nur deren Existenz.
Ergebnis: Gap-Report pro Kriterium mit Reifegrad, Risikobewertung, Aufwandsschätzung und priorisiertem Maßnahmenplan; Entscheidungsvorlage für Typ-1- vs. Typ-2-Testat und Zeitplan.
2. C5 Readiness-Programm (3–9 Monate)
Schließen der Lücken: Aufbau bzw. Härtung des ISMS und des internen Kontrollsystems, technische Umsetzung (Identity & Access, Kryptografie und Schlüsselverwaltung, Logging/Monitoring, Mandantentrennung, Backup, Incident-Prozesse, Lieferantensteuerung), Policies, Systembeschreibung und Umgebungsinformationen in der vom Prüfer erwarteten Form.
Ergebnis: Auditfähiges Kontrollsystem mit Nachweisen („Evidence“), Kontroll-Owner und RACI; automatisierte Evidenzsammlung, wo immer möglich.
3. Pre-Audit & Testat-Begleitung
Interner Pre-Audit nach Prüfungslogik (IDW PS 951 / ISAE 3000), Vorbereitung der Interviewpartner, Aufbereitung der Evidence, Begleitung während der Prüfung durch den Wirtschaftsprüfer und Nachbereitung der Feststellungen.
Ergebnis: Weniger Feststellungen, weniger Nachprüfungen, ein Testat, das Kunden und Aufsicht akzeptieren.
4. C5 für Cloud-Nutzer: korrespondierende Kriterien
Wir lesen die C5-Berichte Ihrer Anbieter, identifizieren die Kontrollen, die bei Ihnen liegen (Konfiguration, Identitäten, Schlüssel, Logging, Datenklassifikation, Notfallvorsorge) und setzen sie in Ihrer Azure-, AWS-, GCP- oder souveränen Landing Zone als Code um — nachweisbar und wiederholbar.
Ergebnis: C5-Nutzerkonzept, umgesetzte Kontrollen, Nachweisdokumentation für Revision und Aufsicht. Hängt eng zusammen mit unserer Souveräne Cloud Beratung.
5. Continuous Compliance & Managed Services
Nach dem Testat ist vor dem Testat: Policy-as-Code, kontinuierliches Compliance-Monitoring, Drift-Erkennung, jährliche Re-Assessments — optional als Managed Cloud Service, damit der Typ-2-Prüfungszeitraum keine Überraschungen bringt.
C5 im Zusammenspiel mit ISO 27001, IT-Grundschutz und NIS2
Kaum eine Organisation hat nur C5 auf dem Tisch. Wir bauen Ihr Kontrollsystem so, dass ein Nachweis mehrere Anforderungen gleichzeitig bedient:
- ISO 27001:2022 — C5:2026 ist strukturell angeglichen; ein bestehendes ISMS ist der beste Startpunkt für das C5-Readiness-Programm.
- IT-Grundschutz — für Behörden und öffentliche IT-Dienstleister mappen wir C5-Kriterien auf Grundschutz-Bausteine (insbesondere OPS.2.2 Cloud-Nutzung), siehe unser Beitrag zu ISO 27001 auf Basis IT-Grundschutz.
- NIS2 / NIS2UmsuCG — die Risikomanagementmaßnahmen nach § 30 BSIG und die Lieferkettenpflichten lassen sich weitgehend mit C5-Kontrollen belegen; mehr in unserer NIS2 & Cloud Security Beratung.
- DSGVO — C5 deckt den Bereich Datenschutz als eigenen Kriterienbereich ab; die Datenschutz-Folgenabschätzung für Cloud-Projekte bauen wir direkt darauf auf.
So läuft ein C5-Projekt mit uns
- Kick-off & Scoping: Prüfungsgegenstand (Dienste, Standorte, Mandanten), Zielversion (C5:2020/C5:2026), Testattyp, Zeitplan, Wirtschaftsprüfer-Auswahl.
- Gap-Analyse: Interviews, Dokumentensichtung, technische Stichproben; Gap-Report und Maßnahmenplan.
- Umsetzung: Technische und organisatorische Maßnahmen, Dokumentation, Evidence-Automatisierung — in Sprints, mit sichtbarem Fortschritt pro Kriterienbereich.
- Pre-Audit: Interne Prüfung nach Prüferlogik, Interview-Training, Nachbesserung.
- Testat & Betrieb: Begleitung der Prüfung; anschließend kontinuierliche Compliance für den Typ-2-Zeitraum.
Warum Insight42 für BSI C5
- Technik und Compliance aus einer Hand. Wir schreiben nicht nur Policies — wir konfigurieren Identity, Verschlüsselung, Logging und Landing Zones so, dass die Kontrolle tatsächlich wirkt und Evidence automatisch entsteht.
- Erfahrung mit BSI C5 und IT-Grundschutz in Projekten für den öffentlichen Sektor; vertraut mit Vergabeanforderungen, DVC-Kontext und den Erwartungen von Prüfern.
- Unabhängig vom Prüfer. Wir testieren nicht selbst und haben daher kein Interesse an einem „milden“ Pre-Audit — wir bereiten Sie auf den strengen Fall vor.
- Deutsches Unternehmen, Sitz Ingolstadt. Deutschsprachige Dokumentation, deutsche Vertragsbasis, europäische Maßstäbe.
Häufige Fragen zu BSI C5
C5-Zertifizierung oder C5-Testat — was ist richtig?
Formal gibt es keine „C5-Zertifizierung“. C5 wird durch eine Prüfung nach IDW PS 951 bzw. ISAE 3000 durch einen Wirtschaftsprüfer testiert. Im Markt wird beides synonym verwendet; in Ausschreibungen sollten Sie „C5-Testat Typ 2“ fordern.
Typ 1 oder Typ 2?
Typ 1 bestätigt die Angemessenheit der Kontrollen zu einem Stichtag, Typ 2 ihre Wirksamkeit über einen Zeitraum (in der Regel mindestens sechs Monate). Behörden und KRITIS-Betreiber verlangen praktisch immer Typ 2; Typ 1 ist ein sinnvoller Zwischenschritt.
Wie lange dauert der Weg zum C5-Testat?
Mit bestehendem ISMS typischerweise 6–12 Monate bis Typ 1, danach der Typ-2-Prüfungszeitraum. Ohne ISMS entsprechend länger. Die Gap-Analyse liefert in 2–3 Wochen einen belastbaren Zeitplan.
Was ändert sich mit C5:2026 für uns?
Neue bzw. verschärfte Kriterien zu Container-Orchestrierung, Mandantentrennung, Confidential Computing, Kryptografie (inkl. Post-Quanten-Readiness) und Lieferkette sowie eine engere Verzahnung mit ISO 27001:2022 und NIS2. Für Testate mit Stichtag bzw. Prüfungszeitraum ab Mitte 2027 ist C5:2026 der Maßstab — das IKS sollte deutlich davor umgestellt sein. Wir liefern dafür eine Delta-Analyse C5:2020 → C5:2026.
Wir nutzen nur Azure/AWS — sind wir damit automatisch C5-konform?
Nein. Das Testat des Hyperscalers deckt dessen Verantwortungsbereich ab. Konfiguration, Identitäten, Schlüssel, Logging und Datenklassifikation liegen bei Ihnen und müssen eigenständig nachgewiesen werden.
Wo stehen Sie auf dem Weg zum C5-Testat?
In einem 30-minütigen Readiness-Gespräch klären wir Prüfungsgegenstand, Zielversion und den realistischen Zeitplan — und ob eine Gap-Analyse der richtige nächste Schritt ist.