
Aktualisiert im August 2026: Das BSI hat im April 2026 C5:2026 veröffentlicht. Der Katalog ergänzt Kriterien für Container-Management, Mandantentrennung, Confidential Computing, Post-Quanten-Kryptografie und Lieferkettensicherheit und richtet sich an ISO 27001:2022, NIS2 und dem europäischen EUCS-Schema aus. Testate mit einem Stichtag oder Prüfungszeitraum, der nach Mitte 2027 beginnt, werden an C5:2026 gemessen – planen Sie den Übergang jetzt.
Was ist BSI C5?
BSI C5 (Cloud Computing Compliance Criteria Catalogue) ist der deutsche Standard für Cloud-Sicherheit, entwickelt vom Bundesamt für Sicherheit in der Informationstechnik (BSI). Er definiert Mindestanforderungen an Cloud-Dienste und ist für den öffentlichen Sektor, für Gesundheitsdaten nach § 393 SGB V und zunehmend für jede Organisation, die Cloud-Lieferanten unter NIS2 bewerten muss, faktisch verpflichtend.
Ist eine Cloud-Migration für den öffentlichen Sektor ohne BSI C5 möglich? Riskant. Ausschreibungen für Cloud-Migrationen verlangen es in der Regel, und der Beschaffungsprozess für Cloud-Service-Provider prüft das Testat. Streng genommen gibt es keine „C5-Zertifizierung“ – C5 wird testiert , und zwar von einem Wirtschaftsprüfer nach IDW PS 951 / ISAE 3000. Der Markt verwendet beide Begriffe; fordern Sie in Ausschreibungen ein „C5-Typ-2-Testat“ an.
Der Aufbau von BSI C5
BSI C5 umfasst 17 Anforderungsbereiche, von der Organisation bis zum Incident-Management. Jeder Bereich enthält spezifische Controls, die nachgewiesen werden müssen.
Die 17 Bereiche im Überblick:
Organisation der Informationssicherheit, Sicherheitsrichtlinien, Personal, Asset-Management, physische Sicherheit, Betriebssicherheit, Identitäts- und Zugriffsmanagement, Kryptografie, Kommunikationssicherheit, Portabilität und Interoperabilität, Beschaffung und Entwicklung, Lieferantenbeziehungen, Management von Sicherheitsvorfällen, Compliance, Datenschutz, Produktsicherheit, Interoperabilität.
Typ-1- vs. Typ-2-Testat
BSI C5 kennt zwei Testatarten, und der Unterschied ist wichtig.
Typ-1-Testat
Es bewertet die Angemessenheit der Controls zu einem bestimmten Zeitpunkt.
– Sind die Controls konzipiert?
– Sind sie implementiert?
Typ-2-Testat
Es bewertet die Wirksamkeit der Controls über einen Zeitraum von mindestens sechs Monaten.
– Funktionieren die Controls?
– Werden sie eingehalten?
Für Behörden ist in der Regel ein Typ-2-Testat erforderlich. Es bietet mehr Sicherheit und belegt kontinuierliche Compliance.
Kurz-Checkliste: BSI-C5-Readiness
| Bereich | Prüfpunkt | Status |
| Organisation | ISMS etabliert | ☐ |
| Richtlinien | Sicherheitsrichtlinien dokumentiert | ☐ |
| Personal | Awareness-Schulungen durchgeführt | ☐ |
| Assets | Inventar vollständig | ☐ |
| Zugriff | IAM implementiert | ☐ |
| Kryptografie | Verschlüsselung aktiv | ☐ |
| Protokollierung | Protokollierung aktiviert | ☐ |
| Incident | Prozess definiert | ☐ |
To-do-Liste für das BSI-C5-Testat
- Monat 1: Eine Gap-Analyse durchführen.
- Monat 2: Einen Maßnahmenplan erstellen.
- Monate 3–6: Controls implementieren.
- Monat 7: Ein internes Audit durchführen.
- Monat 8: Ein externes Pre-Audit durchführen.
- Monate 9–10: Das Typ-1-Audit durchlaufen.
- Monate 11–16: Betriebsphase.
- Monat 17: Das Typ-2-Audit durchlaufen.
Der Weg zum Testat
BSI-C5-konform zu werden ist ein Projekt. Es erfordert Planung, Ressourcen und Expertise.
Schritt 1: Gap-Analyse
Wo stehen Sie heute? Welche Controls fehlen? IT-Grundschutz-Beratung hilft bei der Bewertung. Die Gap-Analyse zeigt den Weg nach vorn.
Schritt 2: Maßnahmenplanung
- Welche Maßnahmen sind notwendig?
- In welcher Reihenfolge? Mit welchem Budget?
- Wer verantwortet welche Maßnahme, und bis wann?
Schritt 3: Umsetzung
- Controls werden eingeführt
- Prozesse werden etabliert
- Dokumentation wird erstellt
- Das BSI-konforme Cloud-Sicherheitskonzept wird entwickelt
Schritt 4: Audit
Ein Wirtschaftsprüfer führt die Prüfung durch. Die Controls werden getestet. Nachweise werden gesammelt. Das Testat wird ausgestellt. Diese Phase behandeln wir ausführlich in Vorbereitung auf ein BSI-C5-Audit: Praxistipps für den öffentlichen Sektor.
Cloud-Anbieter und BSI C5
Große Cloud-Anbieter wie Azure, GCP und AWS verfügen über BSI-C5-Testate. Das genügt jedoch nicht, um zu behaupten, ihre Nutzung mache Sie konform – im Gegenteil. Aufgrund des Shared-Responsibility-Modells müssen Sie weiterhin die entsprechenden anwenderseitigen Controls umsetzen und korrekt betreiben. Erst dann können Sie C5-konform sein.
Azure-Migration und GCP-Migration müssen BSI C5 berücksichtigen. Eine Azure Landing Zone und eine GCP Landing Zone sollten BSI-C5-Controls von Tag eins an einbeziehen. Das Cloud Adoption Framework hilft dabei.
Insight42 BSI-C5-Services
Wir begleiten Behörden und Cloud-Anbieter zur BSI-C5-Konformität, von der Gap-Analyse bis zum Audit. Wir liefern das BSI-konforme Cloud-Sicherheitskonzept und dessen technische Umsetzung aus einer Hand – mit Erfahrung aus BSI-C5- und IT-Grundschutz-Projekten für den öffentlichen Sektor und Managed Services für kontinuierliche Compliance nach dem Testat.
Werden Sie BSI-C5-konform. Siehe unsere BSI-C5-Beratung (Deutsch) oder kontaktieren Sie uns für ein C5-Readiness-Gespräch.