Blog
Aktuelle Artikel, Tipps und Best Practices rund um ISO-Zertifizierung und Informationssicherheit.
Die korrespondierenden Kriterien für Kunden: C5 endet nicht beim Cloudanbieter
Ein C5-Bericht prüft die Kontrollen des Cloud-Anbieters – nicht automatisch die des Kunden. Korrespondierende Kundenkontrollen zeigen, welche Sicherheitsaufgaben auf Ihrer Seite verbleiben und wie beide Teile zusammenwirken.
Der C5-Scope: Was wird eigentlich testiert?
Ein C5-Testat gilt nicht automatisch für das ganze Unternehmen, alle Produkte und sämtliche Standorte. Entscheidend ist, welcher Cloud-Dienst mit welchen Systemgrenzen, Kriterien, Subdienstleistern und Kundenkontrollen tatsächlich beschrieben und geprüft wurde.
C5: Wie bekommt man ein C5-Testat?
Ein C5-Testat kann man nicht beim BSI bestellen. Zuerst braucht der Cloud-Dienst ein belastbares Kontrollsystem, dann prüft ein unabhängiger Prüfer Beschreibung, Kontrollen und Nachweise. So läuft das Projekt praktisch ab.
C5 Typ 1 oder Typ 2: Was ist der Unterschied?
Typ 1 zeigt, ob die Kontrollen zu einem Stichtag vernünftig eingerichtet sind. Typ 2 prüft zusätzlich, ob sie über Monate wirksam funktioniert haben. Wir erklären den Unterschied ohne Wirtschaftsprüfernebel.
C5-Pflicht: Braucht Ihr Unternehmen ein C5-Testat?
Nicht jedes Unternehmen im Gesundheitswesen braucht automatisch ein C5-Testat. Entscheidend sind Auftraggeber, Daten, Dienst und technische Umsetzung. Wir zerlegen § 393 SGB V in verständliche Prüffragen.
ISO 27001-Audit vorbereiten: Mit Auditindex statt Blackout
Gute Auditvorbereitung ist kein Schummeln. Ein Auditindex verbindet Anforderungen mit Ansprechpartnern, Vorgaben und echten Nachweisen – und verhindert den großen Blackout im Zertifizierungsaudit.
C5 und ISO 27001: Warum Zertifikat und Testat nicht dasselbe sind
Ein C5-Testat ist kein ISO 27001-Zertifikat mit mehr Cloud. Wir erklären, was tatsächlich geprüft wird, wie sich Typ 1 und Typ 2 unterscheiden und worauf Cloud-Anbieter und Kunden achten müssen.
Der ISO 27001-Auditor liegt falsch – was nun?
Auch Auditoren können sich irren. Dieser Praxisleitfaden zeigt, wann eine Nichtkonformität belastbar ist, wie Sie sachlich widersprechen und wann Sie die Zertifizierungsstelle einschalten sollten.
NIS-2 (NISG) in Österreich und ISO 27001 im Vergleich
Das österreichische NISG 2026 und ISO 27001 liegen in vielen Sicherheitsfragen nah beieinander. Trotzdem ersetzt ein ISO 27001-Zertifikat weder Registrierung und Meldepflichten noch sämtliche Nachweise. Wir zeigen, was gut zusammenpasst, wo das Gesetz konkreter ist und wo die Norm weitergeht.