Zum Inhalt springen
einfachISO

Blog

Aktuelle Artikel, Tipps und Best Practices rund um ISO-Zertifizierung und Informationssicherheit.

Cloud-Anbieter und Cloud-Kunde halten gemeinsam zwei Hälften eines Schutzschilds zwischen Rechenzentrum und Pflegebüro
C5

Die korrespondierenden Kriterien für Kunden: C5 endet nicht beim Cloudanbieter

Ein C5-Bericht prüft die Kontrollen des Cloud-Anbieters – nicht automatisch die des Kunden. Korrespondierende Kundenkontrollen zeigen, welche Sicherheitsaufgaben auf Ihrer Seite verbleiben und wie beide Teile zusammenwirken.

Klar abgegrenzter Prüfungsbereich mit Serverracks in einem modernen Rechenzentrum, während weitere Systeme sichtbar außerhalb des C5-Scopes stehen
C5

Der C5-Scope: Was wird eigentlich testiert?

Ein C5-Testat gilt nicht automatisch für das ganze Unternehmen, alle Produkte und sämtliche Standorte. Entscheidend ist, welcher Cloud-Dienst mit welchen Systemgrenzen, Kriterien, Subdienstleistern und Kundenkontrollen tatsächlich beschrieben und geprüft wurde.

C5-Prüfung eines Cloud-Dienstes als technische Prüfstraße mit Servern, Unterlagen und Prüfbericht
C5

C5: Wie bekommt man ein C5-Testat?

Ein C5-Testat kann man nicht beim BSI bestellen. Zuerst braucht der Cloud-Dienst ein belastbares Kontrollsystem, dann prüft ein unabhängiger Prüfer Beschreibung, Kontrollen und Nachweise. So läuft das Projekt praktisch ab.

Fahrprüfung als Vergleich für C5 Typ 1 und Typ 2 über mehrere Jahreszeiten
C5

C5 Typ 1 oder Typ 2: Was ist der Unterschied?

Typ 1 zeigt, ob die Kontrollen zu einem Stichtag vernünftig eingerichtet sind. Typ 2 prüft zusätzlich, ob sie über Monate wirksam funktioniert haben. Wir erklären den Unterschied ohne Wirtschaftsprüfernebel.

Cloud-Dienst mit Prüfunterlagen am Zugang zu einem Rechenzentrum
C5

C5-Pflicht: Braucht Ihr Unternehmen ein C5-Testat?

Nicht jedes Unternehmen im Gesundheitswesen braucht automatisch ein C5-Testat. Entscheidend sind Auftraggeber, Daten, Dienst und technische Umsetzung. Wir zerlegen § 393 SGB V in verständliche Prüffragen.

Nervöser ISB sucht im ISO 27001-Audit zwischen Unterlagen, während der Auditor geduldig wartet
Audit

ISO 27001-Audit vorbereiten: Mit Auditindex statt Blackout

Gute Auditvorbereitung ist kein Schummeln. Ein Auditindex verbindet Anforderungen mit Ansprechpartnern, Vorgaben und echten Nachweisen – und verhindert den großen Blackout im Zertifizierungsaudit.

C5-Prüfbericht und leeres Zertifikat vor Cloud-Infrastruktur
C5

C5 und ISO 27001: Warum Zertifikat und Testat nicht dasselbe sind

Ein C5-Testat ist kein ISO 27001-Zertifikat mit mehr Cloud. Wir erklären, was tatsächlich geprüft wird, wie sich Typ 1 und Typ 2 unterscheiden und worauf Cloud-Anbieter und Kunden achten müssen.

ISO 27001-Auditor befragt eine Kristallkugel, während das Unternehmen die konkrete Normstelle zeigt
Audit

Der ISO 27001-Auditor liegt falsch – was nun?

Auch Auditoren können sich irren. Dieser Praxisleitfaden zeigt, wann eine Nichtkonformität belastbar ist, wie Sie sachlich widersprechen und wann Sie die Zertifizierungsstelle einschalten sollten.

Österreichische Alpenlandschaft mit der Frage ISO 27001 gleich NIS-2?
NIS-2

NIS-2 (NISG) in Österreich und ISO 27001 im Vergleich

Das österreichische NISG 2026 und ISO 27001 liegen in vielen Sicherheitsfragen nah beieinander. Trotzdem ersetzt ein ISO 27001-Zertifikat weder Registrierung und Meldepflichten noch sämtliche Nachweise. Wir zeigen, was gut zusammenpasst, wo das Gesetz konkreter ist und wo die Norm weitergeht.