Vorbereitung auf ein BSI-C5-Audit: Praxistipps für den öffentlichen Sektor

Resilienz, Sicherheit 23rd Aug. 2026
Vorbereitung auf ein BSI-C5-Audit: Praxistipps für den öffentlichen Sektor

Sie haben sich für BSI C5 entschieden. Die Umsetzung läuft. Jetzt kommt das Audit. Wie bereiten Sie sich vor? Was können Sie erwarten? Dieser Beitrag ist die praktische Fortsetzung unseres Leitfadens zur BSI-C5-Cloud-Zertifizierung und führt durch Dokumentation, Nachweise, typische Feststellungen und die Interviewvorbereitung.

Das Audit rückt näher

BSI-C5-Audits sind gründlich. Auditoren wollen Nachweise sehen – nicht nur Dokumente, sondern auch gelebte Praxis. Seit April 2026 ist der Referenzkatalog C5:2026; wenn Ihr Prüfungszeitraum nach Mitte 2027 beginnt, bereiten Sie sich auf die neuen Kriterien vor (Container-Management, Mandantentrennung, Confidential Computing, Post-Quanten-Kryptografie, Lieferkette).

Dokumentation ist alles

Kein Testat ohne Dokumentation. Auditoren können nur prüfen, was dokumentiert ist. Jede Kontrolle braucht Nachweise. Jeder Prozess braucht eine Beschreibung.

Was dokumentiert werden muss:
Sicherheitsrichtlinien und deren Freigabe, Prozessbeschreibungen mit Verantwortlichkeiten, Konfigurationsstandards und deren Umsetzung, Nachweise über Mitarbeiterschulungen sowie Protokolle als Beleg.

Die häufigsten Audit-Feststellungen

Vorbereitung bedeutet auch, Fehler zu vermeiden. Diese Feststellungen sind häufig:

Unvollständige Dokumentation

Kontrollen existieren, sind aber nicht dokumentiert, oder die Dokumentation ist veraltet. Lösung: Halten Sie die Dokumentation aktuell, indem Sie die Nachweiserhebung aus Ihrer Cloud-Plattform automatisieren, damit Realität und Dokumentation im Einklang bleiben.

Fehlende Nachweise

Prozesse werden befolgt, aber nicht protokolliert. Lösung: Aktivieren Sie Protokollierung und Aufzeichnung.

Inkonsistente Umsetzung

Richtlinien existieren, werden aber nicht befolgt. Lösung: Führen Sie regelmäßige interne Audits durch.

Unklare Verantwortlichkeiten

Niemand fühlt sich zuständig. Lösung: Erstellen Sie eine RACI-Matrix.

Kurz-Checkliste: Audit-Vorbereitung

DokumentInhaltAktuell?
ISMS-HandbuchGesamtüberblick zur Sicherheit
SicherheitsrichtlinienAlle Richtlinien
RisikoanalyseAktuelle Bewertung
Asset-RegisterVollständiges Inventar
ZugriffsmatrixBerechtigungen dokumentiert
Incident-LogVorfälle protokolliert
SchulungsnachweiseAlle Mitarbeitenden
Audit-TrailÄnderungen nachvollziehbar

To-do-Liste für die Audit-Bereitschaft

  • 8 Wochen vorher: Dokumentation vollständig prüfen.
  • 6 Wochen vorher: Ein internes Pre-Audit durchführen.
  • 4 Wochen vorher: Feststellungen beheben.
  • 2 Wochen vorher: Nachweise zusammenstellen.
  • 1 Woche vorher: Interviewpartner briefen.
  • Audit-Tag: Ruhe bewahren, kooperieren.
  • Nach dem Audit: Feststellungen zeitnah beheben.

Das BSI-konforme Cloud-Sicherheitskonzept

Das Sicherheitskonzept ist das Herzstück. Es beschreibt Ihre Cloud-Sicherheit umfassend. Auditoren werden es sorgfältig lesen.

Inhalte des Sicherheitskonzepts:

Geltungsbereich und Abgrenzung der Cloud-Nutzung, Risikoanalyse und -bewertung, technische und organisatorische Maßnahmen, Verantwortlichkeiten und Prozesse sowie Notfall- und Business-Continuity-Management.

IT-Grundschutz-Beratung hilft bei der Erstellung. ISO 27001 auf Basis von IT-Grundschutz liefert die Struktur. Das Ergebnis: ein auditsicheres Dokument.

Interviews meistern

Auditoren führen Interviews. Sie wollen verstehen, wie Kontrollen in die Praxis umgesetzt werden. Briefen Sie jeden Interviewpartner zu seinen Kontrollen, den zugehörigen Nachweisen und dem Prozess für Ausnahmen – Vorbereitung ist von größter Bedeutung.

Kontinuierliche Compliance

BSI C5 ist kein einmaliges Projekt, sondern ein kontinuierlicher Prozess. Nach dem Audit ist vor dem Audit – insbesondere bei einem Typ-2-Testat, bei dem die Kontrollen nachweislich über den gesamten Prüfungszeitraum funktionieren müssen.

Cloud-Managed-Services für Behörden helfen dabei durch kontinuierliches Monitoring, regelmäßige Reviews und automatisierte Compliance-Prüfungen. Native Tools von Azure und GCP liefern Dashboards, die den Compliance-Status anzeigen, und Alerts bei Abweichungen.

Insight42 Audit-Unterstützung

Wir begleiten Sie durch das Audit: Vorbereitung, Durchführung und Nachbereitung, mit erfahrenen Beratern an Ihrer Seite. Wir erstellen das BSI-konforme Cloud-Sicherheitskonzept gemeinsam mit Ihnen und implementieren die technischen Kontrollen, die es untermauern.

Bestehen Sie Ihr Audit. Siehe unsere BSI-C5-Beratung (Deutsch) oder kontaktieren Sie uns für ein C5-Readiness-Gespräch.