Für Cloud-Anbieter, SaaS-Unternehmen & Cloud-Nutzer
BSI C5 Beratung: Prüfung bestehen, Ausschreibung gewinnen
Halten Sie Ihre KRITIS- und Gesundheitskunden auch über die Umstellung auf C5:2026 hinweg. Unsere BSI C5 Beratung bereitet Cloud-Anbieter auf das C5-Testat vor und hilft Behörden, KRITIS-Betreibern und regulierten Unternehmen, die nutzerseitigen C5-Kriterien nachweisbar umzusetzen. Mit Erfahrung aus BSI-C5- und IT-Grundschutz-Projekten für den öffentlichen Sektor.
C5:2026 ist da: rechtzeitig umstellen, im Rennen bleiben
In Ausschreibungen der öffentlichen Hand, bei Krankenkassen und Gesundheitsdaten (§ 393 SGB V) und bei KRITIS-Betreibern wird Ihre Cloud am C5 gemessen: Der Cloud Computing Compliance Criteria Catalogue des BSI ist in Deutschland der Maßstab für die Sicherheit von Cloud-Diensten, und immer mehr Unternehmen bewerten damit ihre Cloud-Lieferanten. Ende März 2026 hat das BSI C5:2026 veröffentlicht: neue Kriterien zu Container-Management, Mandantentrennung, Confidential Computing, Post-Quanten-Kryptografie und Lieferkette, strukturell angeglichen an ISO 27001:2022, NIS2 und das europäische EUCS-Schema.
Sind Sie Anbieter mit C5:2020-Testat, stellen Sie Ihr internes Kontrollsystem rechtzeitig vor dem Stichtag (1. Juni 2027) auf C5:2026 um. Nutzen Sie die Cloud, werden die korrespondierenden Kriterien — das, was Sie auf Ihrer Seite des Modells der geteilten Verantwortung leisten müssen — konkreter und prüfbarer.
So oder so erhalten Sie ein Testat bzw. Nachweise, die beim Wirtschaftsprüfer, beim Auditor und in der Vergabe standhalten: pragmatisch und technisch fundiert, für Anbieter wie Nutzer.
Anbieter oder Cloud-Nutzer? Ihr Weg zu C5
Für Cloud-Anbieter & SaaS-Unternehmen
Sie brauchen ein C5-Testat (Typ 1 oder Typ 2), weil Kunden, Ausschreibungen oder Aufsicht es verlangen — oder Sie müssen von C5:2020 auf C5:2026 migrieren.
Sie erhalten: Gap-Analyse, Readiness-Programm, Aufbau und Dokumentation des internen Kontrollsystems (IKS), Systembeschreibung, Umgebungsinformationen, Pre-Audit, Begleitung des Wirtschaftsprüfers.
Für Cloud-Nutzer: Behörden, KRITIS, regulierte Unternehmen
Sie nutzen Azure, AWS, Google Cloud oder eine souveräne Plattform und müssen nachweisen, dass Ihre Nutzung C5-konform ist — gegenüber Revision, Datenschutz, Aufsicht oder Vergabestelle.
Sie erhalten: Bewertung der C5-Berichte Ihrer Anbieter, Umsetzung der korrespondierenden Kriterien in Landing Zone und Betrieb, Kontrollnachweise, Anforderungskatalog für die Beschaffung.
Vom ersten Lückenbericht zur dauerhaften Compliance
1. C5 Gap-Analyse (2–3 Wochen): Aufwand und Zeitplan kennen
Sie wissen genau, wo Sie stehen: Wir gleichen Ihre bestehenden Kontrollen, Prozesse und Dokumentation mit den 17 Kriterienbereichen des C5 ab, wahlweise gegen C5:2020, C5:2026 oder als Delta-Analyse für die Umstellung. Wir bewerten Design und Wirksamkeit jeder Kontrolle, nicht nur deren Existenz.
Sie erhalten: Lückenbericht pro Kriterium mit Reifegrad, Risikobewertung, Aufwandsschätzung und priorisiertem Maßnahmenplan; Entscheidungsvorlage für Typ-1- vs. Typ-2-Testat und Zeitplan.
2. C5 Readiness-Programm (3–9 Monate): Lücken schließen
Machen Sie aus Lücken wirksame Kontrollen: Wir bauen bzw. härten ISMS und internes Kontrollsystem, setzen die Technik um (Identitäts- und Zugriffsmanagement, Kryptografie und Schlüsselverwaltung, Protokollierung/Überwachung, Mandantentrennung, Backup, Prozesse für Sicherheitsvorfälle, Lieferantensteuerung) und erstellen Richtlinien, Systembeschreibung und Umgebungsinformationen in der vom Prüfer erwarteten Form.
Sie erhalten: Prüfungsfähiges Kontrollsystem mit Nachweisen, Kontrollverantwortlichen und RACI; automatisierte Nachweissammlung, wo immer möglich.
3. Pre-Audit & Testat-Begleitung: testen, bevor der Prüfer es tut
Sie gehen gut vorbereitet in die Prüfung: interner Pre-Audit nach Prüfungslogik (IDW PS 951 / ISAE 3000), Vorbereitung der Interviewpartner, Aufbereitung der Nachweise, Begleitung während der Prüfung durch den Wirtschaftsprüfer und Nachbereitung der Feststellungen.
Sie erhalten: Weniger Feststellungen, weniger Nachprüfungen, ein Testat, das Kunden und Aufsicht akzeptieren.
4. C5 für Cloud-Nutzer: Ihren Anteil der Kontrollen nachweisen
Schließen Sie die Lücke, die das Testat Ihres Anbieters offen lässt: Wir lesen die C5-Berichte Ihrer Anbieter, identifizieren die Kontrollen, die bei Ihnen liegen (Konfiguration, Identitäten, Schlüssel, Protokollierung, Datenklassifikation, Notfallvorsorge), und setzen sie in Ihrer Azure-, AWS-, GCP- oder souveränen Landing Zone als Code um, nachweisbar und wiederholbar.
Sie erhalten: C5-Nutzerkonzept, umgesetzte Kontrollen, Nachweisdokumentation für Revision und Aufsicht. Hängt eng zusammen mit unserer Souveräne Cloud Beratung.
5. Dauerhafte Compliance & Managed Services: testiert bleiben
Kein Kraftakt vor jeder Prüfung: Policy-as-Code, kontinuierliche Compliance-Überwachung, Erkennung von Konfigurationsabweichungen, jährliche Neubewertungen, optional als Managed Cloud Service, damit der Typ-2-Prüfungszeitraum keine Überraschungen bringt.
C5, ISO 27001, IT-Grundschutz und NIS2 in einem Zug abdecken
Kaum eine Organisation hat nur C5 auf dem Tisch. Sie sparen Doppelarbeit, weil wir Ihr Kontrollsystem so bauen, dass ein Nachweis mehrere Anforderungen gleichzeitig bedient:
- ISO 27001:2022 — C5:2026 ist strukturell angeglichen; mit einem bestehenden ISMS haben Sie im C5-Readiness-Programm einen Vorsprung.
- IT-Grundschutz — für Behörden und öffentliche IT-Dienstleister ordnen wir C5-Kriterien den Grundschutz-Bausteinen zu (insbesondere OPS.2.2 Cloud-Nutzung), siehe unseren Beitrag zu ISO 27001 auf Basis IT-Grundschutz.
- NIS2 / NIS2UmsuCG — die Risikomanagementmaßnahmen nach § 30 BSIG und die Lieferkettenpflichten lassen sich weitgehend mit C5-Kontrollen belegen; mehr in unserer NIS2 Beratung.
- DSGVO — C5 deckt den Bereich Datenschutz als eigenen Kriterienbereich ab; die Datenschutz-Folgenabschätzung für Cloud-Projekte bauen wir direkt darauf auf.
Ihr Weg zum Testat in fünf Schritten
- Auftakt & Prüfungsumfang: Sie erhalten Klarheit über Prüfungsgegenstand (Dienste, Standorte, Mandanten), Zielversion (C5:2020/C5:2026), Testattyp, Zeitplan und Wirtschaftsprüfer-Auswahl.
- Gap-Analyse: Interviews, Dokumentensichtung, technische Stichproben; Lückenbericht und Maßnahmenplan.
- Umsetzung: Technische und organisatorische Maßnahmen, Dokumentation, automatisierte Nachweise, in Etappen mit sichtbarem Fortschritt pro Kriterienbereich.
- Pre-Audit: Interne Prüfung nach Prüferlogik, Vorbereitung auf die Interviews, Nachbesserung.
- Testat & Betrieb: Begleitung der Prüfung; anschließend kontinuierliche Compliance für den Typ-2-Zeitraum.
Warum Insight42 für BSI C5: weniger Risiko am Prüfungstag
- Technik und Compliance vereint. Ihre Kontrollen wirken tatsächlich, und Nachweise entstehen automatisch: Wir schreiben nicht nur Richtlinien, wir konfigurieren Identitäten, Verschlüsselung, Protokollierung und Landing Zones selbst.
- Erfahrung mit BSI C5 und IT-Grundschutz in Projekten für den öffentlichen Sektor; vertraut mit Vergabeanforderungen, DVC-Kontext und den Erwartungen von Prüfern.
- Unabhängig vom Prüfer. Wir testieren nicht selbst und haben daher kein Interesse an einem „milden“ Pre-Audit — wir bereiten Sie auf den strengen Fall vor.
- Deutsches Unternehmen, Sitz Ingolstadt. Deutschsprachige Dokumentation, deutsche Vertragsbasis, europäische Maßstäbe.
- Ein verantwortliches Team: Assessment, Architektur, Implementierung und Betrieb aus einer Hand. Keine Übergaben, kein Schwarzer Peter, weniger Abstimmung für Sie. Gegründet und geführt von Martin-Peter Lambert in Ingolstadt.
- Ergebnisse, die im Betrieb laufen: Wir entwickeln und betreiben eigene Produkte (Secretary42, Unimatrix-OI, InheritanceVault) und bringen genau diese Disziplin in Ihr Projekt.
- Sie behalten die Kontrolle: Datenresidenz, Schlüsselhoheit (BYOK/HYOK) und eine dokumentierte Ausstiegsstrategie sind ab Tag eins eingebaut, nicht nachträglich angeflanscht.
Ihre Fragen zu BSI C5, beantwortet
C5-Zertifizierung oder C5-Testat — was ist richtig?
Formal gibt es keine „C5-Zertifizierung“. C5 wird durch eine Prüfung nach IDW PS 951 bzw. ISAE 3000 durch einen Wirtschaftsprüfer testiert. Im Markt wird beides synonym verwendet; in Ausschreibungen sollten Sie „C5-Testat Typ 2“ fordern.
Typ 1 oder Typ 2?
Typ 1 bestätigt die Angemessenheit der Kontrollen zu einem Stichtag, Typ 2 ihre Wirksamkeit über einen Zeitraum (in der Regel mindestens sechs Monate). Behörden und KRITIS-Betreiber verlangen praktisch immer Typ 2; Typ 1 ist ein sinnvoller Zwischenschritt.
Wie lange dauert der Weg zum C5-Testat?
Mit bestehendem ISMS typischerweise 6–12 Monate bis Typ 1, danach der Typ-2-Prüfungszeitraum. Ohne ISMS entsprechend länger. Die Gap-Analyse liefert in 2–3 Wochen einen belastbaren Zeitplan.
Was ändert sich mit C5:2026 für uns?
Neue bzw. verschärfte Kriterien zu Container-Orchestrierung, Mandantentrennung, Confidential Computing, Kryptografie (inkl. Vorbereitung auf Post-Quanten-Verfahren) und Lieferkette sowie eine engere Verzahnung mit ISO 27001:2022 und NIS2. Für Prüfzeiträume, die am oder nach dem 1. Juni 2027 enden, ist C5:2026 der vom BSI empfohlene Maßstab — das IKS sollte deutlich davor umgestellt sein. Wir liefern dafür eine Delta-Analyse C5:2020 → C5:2026.
Wir nutzen nur Azure/AWS — sind wir damit automatisch C5-konform?
Nein. Das Testat des Hyperscalers deckt dessen Verantwortungsbereich ab. Konfiguration, Identitäten, Schlüssel, Logging und Datenklassifikation liegen bei Ihnen und müssen eigenständig nachgewiesen werden.
Wo stehen Sie auf dem Weg zum C5-Testat?
In einem 30-minütigen Readiness-Gespräch gewinnen Sie Klarheit über Prüfungsgegenstand, Zielversion und einen realistischen Zeitplan, und darüber, ob eine Gap-Analyse der richtige nächste Schritt ist.