BSI-C5-Cloud-Zertifizierung: Ein Leitfaden für Behörden

Resilienz, Serie: Digitale Souveränität, Sicherheit 23rd Aug. 2026
BSI-C5-Cloud-Zertifizierung: Ein Leitfaden für Behörden

Aktualisiert im August 2026: Das BSI hat im April 2026 C5:2026 veröffentlicht. Der Katalog ergänzt Kriterien für Container-Management, Mandantentrennung, Confidential Computing, Post-Quanten-Kryptografie und Lieferkettensicherheit und richtet sich an ISO 27001:2022, NIS2 und dem europäischen EUCS-Schema aus. Testate mit einem Stichtag oder Prüfungszeitraum, der nach Mitte 2027 beginnt, werden an C5:2026 gemessen – planen Sie den Übergang jetzt.

Was ist BSI C5?

BSI C5 (Cloud Computing Compliance Criteria Catalogue) ist der deutsche Standard für Cloud-Sicherheit, entwickelt vom Bundesamt für Sicherheit in der Informationstechnik (BSI). Er definiert Mindestanforderungen an Cloud-Dienste und ist für den öffentlichen Sektor, für Gesundheitsdaten nach § 393 SGB V und zunehmend für jede Organisation, die Cloud-Lieferanten unter NIS2 bewerten muss, faktisch verpflichtend.

Ist eine Cloud-Migration für den öffentlichen Sektor ohne BSI C5 möglich? Riskant. Ausschreibungen für Cloud-Migrationen verlangen es in der Regel, und der Beschaffungsprozess für Cloud-Service-Provider prüft das Testat. Streng genommen gibt es keine „C5-Zertifizierung“ – C5 wird testiert , und zwar von einem Wirtschaftsprüfer nach IDW PS 951 / ISAE 3000. Der Markt verwendet beide Begriffe; fordern Sie in Ausschreibungen ein „C5-Typ-2-Testat“ an.

Der Aufbau von BSI C5

BSI C5 umfasst 17 Anforderungsbereiche, von der Organisation bis zum Incident-Management. Jeder Bereich enthält spezifische Controls, die nachgewiesen werden müssen.

Die 17 Bereiche im Überblick:

Organisation der Informationssicherheit, Sicherheitsrichtlinien, Personal, Asset-Management, physische Sicherheit, Betriebssicherheit, Identitäts- und Zugriffsmanagement, Kryptografie, Kommunikationssicherheit, Portabilität und Interoperabilität, Beschaffung und Entwicklung, Lieferantenbeziehungen, Management von Sicherheitsvorfällen, Compliance, Datenschutz, Produktsicherheit, Interoperabilität.

Typ-1- vs. Typ-2-Testat

BSI C5 kennt zwei Testatarten, und der Unterschied ist wichtig.

Typ-1-Testat

Es bewertet die Angemessenheit der Controls zu einem bestimmten Zeitpunkt.
– Sind die Controls konzipiert?
– Sind sie implementiert?

Typ-2-Testat

Es bewertet die Wirksamkeit der Controls über einen Zeitraum von mindestens sechs Monaten.
– Funktionieren die Controls?
– Werden sie eingehalten?

Für Behörden ist in der Regel ein Typ-2-Testat erforderlich. Es bietet mehr Sicherheit und belegt kontinuierliche Compliance.

Kurz-Checkliste: BSI-C5-Readiness

BereichPrüfpunktStatus
OrganisationISMS etabliert
RichtlinienSicherheitsrichtlinien dokumentiert
PersonalAwareness-Schulungen durchgeführt
AssetsInventar vollständig
ZugriffIAM implementiert
KryptografieVerschlüsselung aktiv
ProtokollierungProtokollierung aktiviert
IncidentProzess definiert

To-do-Liste für das BSI-C5-Testat

  1. Monat 1: Eine Gap-Analyse durchführen.
  2. Monat 2: Einen Maßnahmenplan erstellen.
  3. Monate 3–6: Controls implementieren.
  4. Monat 7: Ein internes Audit durchführen.
  5. Monat 8: Ein externes Pre-Audit durchführen.
  6. Monate 9–10: Das Typ-1-Audit durchlaufen.
  7. Monate 11–16: Betriebsphase.
  8. Monat 17: Das Typ-2-Audit durchlaufen.

Der Weg zum Testat

BSI-C5-konform zu werden ist ein Projekt. Es erfordert Planung, Ressourcen und Expertise.

Schritt 1: Gap-Analyse

Wo stehen Sie heute? Welche Controls fehlen? IT-Grundschutz-Beratung hilft bei der Bewertung. Die Gap-Analyse zeigt den Weg nach vorn.

Schritt 2: Maßnahmenplanung

  • Welche Maßnahmen sind notwendig?
  • In welcher Reihenfolge? Mit welchem Budget?
  • Wer verantwortet welche Maßnahme, und bis wann?

Schritt 3: Umsetzung

  • Controls werden eingeführt
  • Prozesse werden etabliert
  • Dokumentation wird erstellt
  • Das BSI-konforme Cloud-Sicherheitskonzept wird entwickelt

Schritt 4: Audit

Ein Wirtschaftsprüfer führt die Prüfung durch. Die Controls werden getestet. Nachweise werden gesammelt. Das Testat wird ausgestellt. Diese Phase behandeln wir ausführlich in Vorbereitung auf ein BSI-C5-Audit: Praxistipps für den öffentlichen Sektor.

Cloud-Anbieter und BSI C5

Große Cloud-Anbieter wie Azure, GCP und AWS verfügen über BSI-C5-Testate. Das genügt jedoch nicht, um zu behaupten, ihre Nutzung mache Sie konform – im Gegenteil. Aufgrund des Shared-Responsibility-Modells müssen Sie weiterhin die entsprechenden anwenderseitigen Controls umsetzen und korrekt betreiben. Erst dann können Sie C5-konform sein.

Azure-Migration und GCP-Migration müssen BSI C5 berücksichtigen. Eine Azure Landing Zone und eine GCP Landing Zone sollten BSI-C5-Controls von Tag eins an einbeziehen. Das Cloud Adoption Framework hilft dabei.

Insight42 BSI-C5-Services

Wir begleiten Behörden und Cloud-Anbieter zur BSI-C5-Konformität, von der Gap-Analyse bis zum Audit. Wir liefern das BSI-konforme Cloud-Sicherheitskonzept und dessen technische Umsetzung aus einer Hand – mit Erfahrung aus BSI-C5- und IT-Grundschutz-Projekten für den öffentlichen Sektor und Managed Services für kontinuierliche Compliance nach dem Testat.

Werden Sie BSI-C5-konform. Siehe unsere BSI-C5-Beratung (Deutsch) oder kontaktieren Sie uns für ein C5-Readiness-Gespräch.