C5
C5 ist kein Zertifikat, sondern ein Prüfbericht nach den Kriterien des BSI. Die Beiträge klären, wer ein Testat braucht, was geprüft wird, worin sich Typ 1 und Typ 2 unterscheiden und wie groß die Lücke von ISO 27001 zu C5 wirklich ist.
13 Beiträge · Teil von Weitere Standards & Regularien
- C5-Aufwand und Projektdauer: Womit muss ein Cloudanbieter rechnen? C5 ist kein Drei-Monats-Projekt aus der Schublade. Wie lange es dauert, hängt von Scope, Reife, Nachweisen und Prüfungsart ab. Diese Aufwandslandkarte macht Planung möglich, ohne Fantasiepreise zu erfinden.
- C5 und Unterauftragnehmer: Was passiert bei AWS, Azure und anderen Subdienstleistern? Der eigene Cloud-Dienst läuft auf AWS, Azure oder im fremden Rechenzentrum. Damit verschwindet die Verantwortung nicht in der Cloud. C5:2026 verlangt eine nachvollziehbare Kette aus Scope, Kontrollen und Überwachung.
- Wie liest man einen C5-Prüfbericht? Ein C5-Prüfbericht ist kein Pokal für die Vitrine. Er zeigt, welcher Cloud-Dienst geprüft wurde, wo Abweichungen stecken und welche Sicherheitsaufgaben beim Kunden bleiben. So lesen Sie ihn ohne 200 Seiten Blindflug.
- C5 für SaaS-Anbieter: Bin ich überhaupt ein Cloudanbieter? Sie entwickeln Software, betreiben sie für Kunden und nutzen darunter AWS, Azure oder ein Rechenzentrum? Dann sind Sie sehr wahrscheinlich nicht nur Hersteller, sondern Cloudanbieter. Wir zeigen, woran Sie das erkennen und was daraus für C5 folgt.
- ISO 27001 vorhanden – wie groß ist die Lücke zu C5 wirklich? Ein vorhandenes ISMS nimmt einem C5-Projekt viel Arbeit ab. Trotzdem bleiben dienstbezogener Scope, technische Detailkontrollen, Cloud-Lieferkette und eine deutlich konkretere Nachweisführung. Wir zeigen, wo die echte Lücke liegt.
- C5-Kriterien praktisch erklärt: Was fordert der Kriterienkatalog? C5:2026 verteilt die Sicherheit eines Cloud-Dienstes auf 17 Kriterienbereiche. Wir übersetzen den Katalog in fünf praktische Arbeitspakete – von Organisation und Betrieb bis zu Lieferanten, Vorfällen und Produktsicherheit.
- Die korrespondierenden Kriterien für Kunden: C5 endet nicht beim Cloudanbieter Ein C5-Bericht prüft die Kontrollen des Cloud-Anbieters – nicht automatisch die des Kunden. Korrespondierende Kundenkontrollen zeigen, welche Sicherheitsaufgaben auf Ihrer Seite verbleiben und wie beide Teile zusammenwirken.
- Der C5-Scope: Was wird eigentlich testiert? Ein C5-Testat gilt nicht automatisch für das ganze Unternehmen, alle Produkte und sämtliche Standorte. Entscheidend ist, welcher Cloud-Dienst mit welchen Systemgrenzen, Kriterien, Subdienstleistern und Kundenkontrollen tatsächlich beschrieben und geprüft wurde.
- C5: Wie bekommt man ein C5-Testat? Ein C5-Testat kann man nicht beim BSI bestellen. Zuerst braucht der Cloud-Dienst ein belastbares Kontrollsystem, dann prüft ein unabhängiger Prüfer Beschreibung, Kontrollen und Nachweise. So läuft das Projekt praktisch ab.
- C5 Typ 1 oder Typ 2: Was ist der Unterschied? Typ 1 zeigt, ob die Kontrollen zu einem Stichtag vernünftig eingerichtet sind. Typ 2 prüft zusätzlich, ob sie über Monate wirksam funktioniert haben. Wir erklären den Unterschied ohne Wirtschaftsprüfernebel.
- C5-Pflicht: Braucht Ihr Unternehmen ein C5-Testat? Nicht jedes Unternehmen im Gesundheitswesen braucht automatisch ein C5-Testat. Entscheidend sind Auftraggeber, Daten, Dienst und technische Umsetzung. Wir zerlegen § 393 SGB V in verständliche Prüffragen.
- C5 und ISO 27001: Warum Zertifikat und Testat nicht dasselbe sind Ein C5-Testat ist kein ISO 27001-Zertifikat mit mehr Cloud. Wir erklären, was tatsächlich geprüft wird, wie sich Typ 1 und Typ 2 unterscheiden und worauf Cloud-Anbieter und Kunden achten müssen.
Wo steht Ihr Unternehmen?
Die Gap-Analyse zeigt in wenigen Minuten, welche Anforderungen Sie schon erfüllen und wo noch Arbeit liegt.