
Sie haben sich für BSI C5 entschieden. Die Umsetzung läuft. Jetzt kommt das Audit. Wie bereiten Sie sich vor? Was können Sie erwarten? Dieser Beitrag ist die praktische Fortsetzung unseres Leitfadens zur BSI-C5-Cloud-Zertifizierung und führt durch Dokumentation, Nachweise, typische Feststellungen und die Interviewvorbereitung.
Das Audit rückt näher
BSI-C5-Audits sind gründlich. Auditoren wollen Nachweise sehen – nicht nur Dokumente, sondern auch gelebte Praxis. Seit April 2026 ist der Referenzkatalog C5:2026; wenn Ihr Prüfungszeitraum nach Mitte 2027 beginnt, bereiten Sie sich auf die neuen Kriterien vor (Container-Management, Mandantentrennung, Confidential Computing, Post-Quanten-Kryptografie, Lieferkette).
Dokumentation ist alles
Kein Testat ohne Dokumentation. Auditoren können nur prüfen, was dokumentiert ist. Jede Kontrolle braucht Nachweise. Jeder Prozess braucht eine Beschreibung.
Was dokumentiert werden muss:
Sicherheitsrichtlinien und deren Freigabe, Prozessbeschreibungen mit Verantwortlichkeiten, Konfigurationsstandards und deren Umsetzung, Nachweise über Mitarbeiterschulungen sowie Protokolle als Beleg.
Die häufigsten Audit-Feststellungen
Vorbereitung bedeutet auch, Fehler zu vermeiden. Diese Feststellungen sind häufig:
Unvollständige Dokumentation
Kontrollen existieren, sind aber nicht dokumentiert, oder die Dokumentation ist veraltet. Lösung: Halten Sie die Dokumentation aktuell, indem Sie die Nachweiserhebung aus Ihrer Cloud-Plattform automatisieren, damit Realität und Dokumentation im Einklang bleiben.
Fehlende Nachweise
Prozesse werden befolgt, aber nicht protokolliert. Lösung: Aktivieren Sie Protokollierung und Aufzeichnung.
Inkonsistente Umsetzung
Richtlinien existieren, werden aber nicht befolgt. Lösung: Führen Sie regelmäßige interne Audits durch.
Unklare Verantwortlichkeiten
Niemand fühlt sich zuständig. Lösung: Erstellen Sie eine RACI-Matrix.
Kurz-Checkliste: Audit-Vorbereitung
| Dokument | Inhalt | Aktuell? |
| ISMS-Handbuch | Gesamtüberblick zur Sicherheit | ☐ |
| Sicherheitsrichtlinien | Alle Richtlinien | ☐ |
| Risikoanalyse | Aktuelle Bewertung | ☐ |
| Asset-Register | Vollständiges Inventar | ☐ |
| Zugriffsmatrix | Berechtigungen dokumentiert | ☐ |
| Incident-Log | Vorfälle protokolliert | ☐ |
| Schulungsnachweise | Alle Mitarbeitenden | ☐ |
| Audit-Trail | Änderungen nachvollziehbar | ☐ |
To-do-Liste für die Audit-Bereitschaft
- 8 Wochen vorher: Dokumentation vollständig prüfen.
- 6 Wochen vorher: Ein internes Pre-Audit durchführen.
- 4 Wochen vorher: Feststellungen beheben.
- 2 Wochen vorher: Nachweise zusammenstellen.
- 1 Woche vorher: Interviewpartner briefen.
- Audit-Tag: Ruhe bewahren, kooperieren.
- Nach dem Audit: Feststellungen zeitnah beheben.
Das BSI-konforme Cloud-Sicherheitskonzept
Das Sicherheitskonzept ist das Herzstück. Es beschreibt Ihre Cloud-Sicherheit umfassend. Auditoren werden es sorgfältig lesen.
Inhalte des Sicherheitskonzepts:
Geltungsbereich und Abgrenzung der Cloud-Nutzung, Risikoanalyse und -bewertung, technische und organisatorische Maßnahmen, Verantwortlichkeiten und Prozesse sowie Notfall- und Business-Continuity-Management.
IT-Grundschutz-Beratung hilft bei der Erstellung. ISO 27001 auf Basis von IT-Grundschutz liefert die Struktur. Das Ergebnis: ein auditsicheres Dokument.
Interviews meistern
Auditoren führen Interviews. Sie wollen verstehen, wie Kontrollen in die Praxis umgesetzt werden. Briefen Sie jeden Interviewpartner zu seinen Kontrollen, den zugehörigen Nachweisen und dem Prozess für Ausnahmen – Vorbereitung ist von größter Bedeutung.
Kontinuierliche Compliance
BSI C5 ist kein einmaliges Projekt, sondern ein kontinuierlicher Prozess. Nach dem Audit ist vor dem Audit – insbesondere bei einem Typ-2-Testat, bei dem die Kontrollen nachweislich über den gesamten Prüfungszeitraum funktionieren müssen.
Cloud-Managed-Services für Behörden helfen dabei durch kontinuierliches Monitoring, regelmäßige Reviews und automatisierte Compliance-Prüfungen. Native Tools von Azure und GCP liefern Dashboards, die den Compliance-Status anzeigen, und Alerts bei Abweichungen.
Insight42 Audit-Unterstützung
Wir begleiten Sie durch das Audit: Vorbereitung, Durchführung und Nachbereitung, mit erfahrenen Beratern an Ihrer Seite. Wir erstellen das BSI-konforme Cloud-Sicherheitskonzept gemeinsam mit Ihnen und implementieren die technischen Kontrollen, die es untermauern.
Bestehen Sie Ihr Audit. Siehe unsere BSI-C5-Beratung (Deutsch) oder kontaktieren Sie uns für ein C5-Readiness-Gespräch.