Zielgruppe:
Unternehmen, die eigene IT- oder Cloud-Infrastrukturen betreiben (Private Cloud, Hybrid Cloud, Rechenzentren), und ihren Kunden oder Partnern nachweisen möchten, dass ihre Umgebung sicher, regelkonform und vertrauenswürdig ist.
Typisches Beispiel:
- Industriebetriebe mit eigener Private Cloud für Produktionsdaten
- Banken oder Versicherungen mit eigenem Hosting für Kundendaten
- IT-Systemhäuser mit Managed-Cloud-Angeboten für interne Services
Relevanz:
Ein C5-Testat in Kombination mit IDW PS 860 prüft und bestätigt, dass die organisatorischen, technischen und prozessualen Kontrollen sowie die übergeordneten Governance-Strukturen eines Unternehmens den Anforderungen des BSI-C5-Katalogs entsprechen. Dabei werden nicht nur die klassischen technischen und organisatorischen Maßnahmen (TOMs) im Sinne der DSGVO betrachtet, sondern auch:
- Managementsysteme (z. B. Informationssicherheitsmanagement, Risikomanagement, Change-Management)
- Prozessuale Kontrollen (z. B. Incident Response, Berechtigungsmanagement, Monitoring, Audit Trails)
- Governance- und Compliance-Strukturen (z. B. Verantwortlichkeiten, Richtlinien, Schulungskonzepte)
- Dokumentation und Nachvollziehbarkeit von Maßnahmen, Berichten und Entscheidungen
Kurz gesagt:
Während die TOMs einen Teilaspekt der Sicherheit darstellen (im Kontext Datenschutz), prüft ein C5-Testat ganzheitlich das interne Kontrollsystem der Cloud-Umgebung, ob Sicherheit, Verfügbarkeit, Integrität, Vertraulichkeit und Compliance im Zusammenspiel wirksam umgesetzt sind.
Vorteile:
- Erhöhtes Vertrauen gegenüber internen Prüfern, Kunden und Behörden, ggf. auch Pflichtnachweis im Rahmen von Ausschreibungen
- Grundlage für DSGVO-konforme Verarbeitung sensibler Daten
- Nachweis für Informationssicherheitsmanagement – auch ohne ISO 27001
- Relevanz für KRITIS-Unternehmen, Versicherungen und regulierte Branchen
Fazit:
Ein Testat aus der Kombination C5 und IDW PS 860 ist der anerkannte Nachweis für Sicherheit und Ordnungsmäßigkeit in unternehmenseigenen Cloud-Umgebungen und oft ein entscheidendes Qualitätsmerkmal im Audit- bzw. Zertifizierungskontext.