Mit der Veröffentlichung des BSI C5:2026 hat das Bundesamt für Sicherheit in der Informationstechnik den etablierten Cloud-Prüfungsstandard konsequent weiterentwickelt.
Dabei handelt es sich nicht um einen vollständig neuen Standard. Vielmehr wurden bestehende Anforderungen präzisiert und gezielt um Themen ergänzt, die durch neue Cloud-Architekturen, regulatorische Entwicklungen und praktische Prüfungserfahrungen an Bedeutung gewonnen haben.
Für Cloud-Anbieter stellt sich damit vor allem die Frage: Was ändert sich und wie früh sollte man sich auf die neuen Anforderungen vorbereiten?
Was ist ein C5-Testat?
Der Cloud Computing Compliance Criteria Catalogue (C5) des BSI definiert Anforderungen an die Informationssicherheit von Cloud-Diensten.
Im Rahmen einer unabhängigen Prüfung wird beurteilt, ob ein Cloud-Anbieter die relevanten Anforderungen angemessen umgesetzt hat. Das C5-Testat dient damit als wichtiger Nachweis gegenüber Kunden, Geschäftspartnern und öffentlichen Auftraggebern.
Besonders relevant ist dabei die Unterscheidung zwischen C5 Typ 1 und C5 Typ 2.