Ihr Kunde fordert ein C5-Testat?

Wir begleiten Sie sicher von der ersten Standortbestimmung bis zur erfolgreichen Testierung

Cloud-Anbieter stehen heute vor einer neuen Realität: Informationssicherheit allein reicht nicht mehr aus. Kunden, Geschäftspartner und öffentliche Auftraggeber erwarten zurecht einen belastbaren Nachweis darüber, dass Cloud-Dienste sicher betrieben werden und etablierte Sicherheitsmaßnahmen tatsächlich wirksam umgesetzt sind.

Dieser Nachweis ist das C5-Testat nach dem Kriterienkatalog des Bundesamts für Sicherheit in der Informationstechnik (BSI). 

Diese Anforderung entsteht nicht direkt aus regulatorischen Vorgaben, sondern meist, weil ein Auftraggeber im Rahmen einer Ausschreibung oder Vertragsverhandlung ein aktuelles C5-Testat verlangt. Plötzlich stellen sich zahlreiche Fragen: Wo stehen wir heute? Reicht unser Sicherheitsniveau aus? Welche Anforderungen müssen wir erfüllen? Und wie gelangen wir möglichst effizient und ohne unangenehme Überraschungen zum erfolgreichen Testat?

Genau hier beginnt unsere Arbeit. 

Die SONNTAG IT Solutions begleitet Cloud-Anbieter von der ersten Standortbestimmung über den Aufbau einer prüfungsfähigen Organisation bis hin zur unabhängigen Testierung. Grundlage hierbei bildet der Prüfungsstandard ISAE 3000 in Kombination mit dem BSI C5:2020 oder BSI C5:2026. Dabei verbinden wir Wirtschaftsprüfung, IT-Verständnis, Informationssicherheit und regulatorische Compliance in einem interdisziplinären Beratungs- und Prüfungsansatz. 

C5-Testat
Selbstcheck

Sie möchten wissen, ob Ihr Unternehmen bereits für ein C5-Testat bereit ist? In 10 Minuten selbst prüfen!

Die Checkliste enthält unter anderem 

Die wichtigsten Voraussetzungen für ein C5-Testat 

Erste Fragen zur organisatorischen Reife 

Typische Dokumentationsanforderungen 

Überblick über zentrale Prüffelder 

Hinweise zu C5:2026 

Erste Handlungsempfehlungen 

Gemeinsamer
C5-Quick-Check

In 30 Minuten zur ersten kostenlosen Einschätzung.

Diese Fragen besprechen wir gemeinsam

Benötigen wir überhaupt ein C5-Testat?
Typ 1 oder Typ 2?
Welche Voraussetzungen erfüllen wir bereits?
Welche typischen Herausforderungen sehen wir?
Welche nächsten Schritte empfehlen wir?
Wie könnte ein realistischer Projektplan aussehen?

Ihr Mehrwert

Sie erhalten eine erste fachliche Einschätzung durch unsere Experten, die die regulatorischen Anforderungen und auch die Perspektive der späteren Prüfung kennen. Unser Ziel ist, gemeinsam den sinnvollsten Weg für Ihr Unternehmen zu identifizieren.

Kommt Ihnen das bekannt vor?

  • Ein Kunde verlangt kurzfristig ein C5-Testat.
  • Ihr Vertrieb verliert Projekte oder Ausschreibungen aufgrund fehlender Compliance-Nachweise.
  • Ihre Kunden senden regelmäßig umfangreiche Security-Fragebögen oder Audit-Anfragen.
  • Sie verfügen über ein hohes technisches Sicherheitsniveau, sind aber unsicher, ob es den Anforderungen einer C5-Prüfung standhält.
  • Sie wissen nicht, ob das Typ-1- oder Typ-2-Testat der richtige Einstieg für Sie ist.
  • Die neuen Anforderungen des BSI C5:2026 werfen Fragen auf.
  • Sie möchten die Prüfung möglichst beim ersten Anlauf erfolgreich bestehen.

Wenn Sie sich in einer oder mehreren dieser Situationen wiederfinden, sind Sie nicht allein.

Viele unserer Mandanten stehen zu Projektbeginn vor genau diesen Fragestellungen. Gemeinsam schaffen wir Transparenz über Ihren aktuellen Reifegrad, identifizieren Handlungsfelder und entwickeln einen realistischen Weg bis zum erfolgreichen C5-Testat.

Warum Unternehmen in ein C5-Testat investieren sollten

Das C5-Testat ist ein Vertrauenssignal gegenüber Kunden, Geschäftspartnern und dem Markt und nicht nur ein regulatorischer Nachweis.

Gerade im Enterprise-Umfeld und bei öffentlichen Auftraggebern ist ein C5-Testat schnell die Eintrittskarte für neue Geschäftsbeziehungen. Zudem verringert ein unabhängiger Prüfungsnachweis den Aufwand für individuelle Kundenaudits und umfangreiche Security-Fragebögen.

Ein erfolgreiches C5-Testat unterstützt Sie dabei,

  • Vertrauen bei Ihren Kunden und Geschäftspartnern aufzubauen,
  • Ausschreibungen und Vertragsverhandlungen erfolgreich zu bestehen,
  • individuelle Sicherheitsprüfungen durch Kunden zu reduzieren,
  • die Informationssicherheit Ihres Cloud-Dienstes unabhängig bestätigen zu lassen,
  • regulatorische Anforderungen früh zu erfüllen und
  • Ihr Unternehmen zukunftssicher aufzustellen.

Kurz: Ein C5-Testat schafft Sicherheit. Für Ihre Kunden wie für Ihr eigenes Unternehmen.

Warum SONNTAG?  

Wir verstehen Regulatorik. Wir verstehen IT. Und wir wissen, worauf es zu achten gilt.

Nein, ein erfolgreiches C5-Projekt besteht nicht darin, möglichst viele Dokumente oder Sicherheitsmaßnahmen umzusetzen. Zentral ist, dass technische, organisatorische und regulatorische Anforderungen so zusammenkommen, dass sie einer unabhängigen Prüfung standhalten. Genau hier sehen wir unsere Stärke.

Die SONNTAG IT Solutions vereint die Kompetenzen aus Wirtschaftsprüfung, Digitalisierungs-Verständnis, Informationssicherheit und regulatorischer IT-Compliance in einem interdisziplinären Team. Dadurch begleiten wir unsere Mandanten nicht nur bei der Umsetzung der Anforderungen, sondern entwickeln Lösungen, die von Beginn an auf eine erfolgreiche Prüfung ausgerichtet sind.

Während klassische IT-Beratungen ihre Schwerpunkte oft auf technische Maßnahmen legen und die Wirtschaftsprüfer erst im Rahmen der eigentlichen Prüfung eingebunden , schließen wir diese Lücke.

Wir betrachten Ihr Unternehmen bereits während der Vorbereitungsphase aus der Perspektive des späteren Prüfers. Dadurch identifizieren wir typische Schwachstellen frühzeitig, schaffen belastbare Nachweise und senken das Risiko späterer Prüfungsfeststellungen.

Vertrauen durch Erfahrung

Informationssicherheit lässt sich nicht allein anhand von Checklisten beurteilen. Jede Organisation ist unterschiedlich, jede Cloud-Architektur bringt eigene Herausforderungen mit sich. Dennoch zeigen unsere Projekte vermehrt ähnliche Muster.

Unsere Experten begleiten Unternehmen regelmäßig bei regulatorischen IT-Prüfungen, Informationssicherheitsprojekten und der Vorbereitung auf unabhängige Assurance-Prüfungen. Dabei profitieren unsere Mandanten von unserer Projekterfahrung bei Cloud-Service-Providern, Softwareherstellern, Unternehmen des Gesundheitswesens sowie mittelständischen und international tätigen Unternehmensgruppen.

Diese Expertise lassen wir in jedes C5-Projekt einfließen. Nicht in Form standardisierter Musterlösungen sondern durch einen pragmatischen, risikoorientierten und prüfungsnahen Beratungsansatz.

Erfahrungswerte aus der Praxis

Technisch sind viele Unternehmen besser aufgestellt, als sie zunächst vermuten und ihre größten Herausforderungen liegen oft an anderer Stelle.

In unseren Readiness Assessments stellen wir fest:

  • Sicherheitsmaßnahmen sind zwar vorhanden, aber nicht ausreichend dokumentiert.
  • Rollen und Verantwortlichkeiten sind organisatorisch und nicht eindeutig geregelt.
  • Richtlinien existieren zwar, werden aber nicht konsequent umgesetzt oder regelmäßig überprüft.
  • Nachweise und Evidenzen liegen in unterschiedlichen Systemen verteilt vor und sind nicht prüfungssicher dokumentiert.
  • Das Lieferanten- und Subdienstleistermanagement wird gern unterschätzt.
  • Governance-Strukturen sind historisch gewachsen und nicht konsequent auf regulatorische Anforderungen ausgerichtet.

Unsere Aufgabe besteht nicht darin, möglichst viele neue Maßnahmen zu entwickeln. Unsere Aufgabe besteht darin, die Maßnahmen zu identifizieren, die für eine erfolgreiche Prüfung tatsächlich entscheidend sind.

Ihr Weg zum erfolgreichen C5-Testat

Wo stehen wir heute wirklich? Mit dieser Frage sollte jedes erfolgreiche C5-Projekt beginnen.

Die Frage klingt so einfach, aber mit ihr steht und fällt das gesamte Projekt.

Unternehmen arbeiten oft bereits auf einem hohen Sicherheitsniveau. Sie haben etablierte Firewalls, Berechtigungskonzepte, funktionierende Backups und alle Sicherheitsvorfälle werden professionell bearbeitet. Doch wir wissen aus Erfahrung: Auch zwischen einem sicheren Cloud-Service und einem erfolgreichen C5-Testat kann eine Lücke sein.

Es ist nicht die fehlende Technik. Aber es können fehlende Nachweise, unklare Verantwortlichkeiten oder nachlässig dokumentierte Prozesse sein. Um hier gleich zu Beginn entgegenzuwirken, starten wir jedes Projekt mit einer strukturierten Standortbestimmung.

Five interlocking circular links forming a chain in blue, gray, and teal with small yellow dashes inside each circle (decorative graphic).

Schritt für Schritt zur erfolgreichen C5-Testierung

Jedes C5-Projekt wirkt auf den ersten Blick komplex. Doch durch strukturiertes Vorgehen machen wir daraus ein nachvollziehbares und planbares Projekt.

Erstgespräch

Zusammen sprechen wir über Ihre Ausgangssituation.

  • Wofür benötigen Sie ein C5-Testat?
  • Mit welchen Kundenanforderungen sind Sie konfrontiert?
  • Welche Cloud-Services sollen geprüft werden?
  • Welche Ziele verfolgen Sie?
Schon im Gespräch bekommen Sie eine erste fachliche Einschätzung von uns.

C5 Readiness Assessment

Das Readiness Assessment ist das Fundament jedes erfolgreichen C5-Projekts. Dabei analysieren wir mit Ihnen die organisatorischen, technischen und regulatorischen Voraussetzungen Ihres Cloud-Services und bewerten diese anhand der C5-Anforderungen. Dabei entscheidend: Während viele Beratungen prüfen, welche Maßnahmen grundsätzlich sinnvoll wären, blicken wir mit dem Blick auf die spätere Testierung auf Ihre Organisation. Dadurch schaffen wir Transparenz, reduzieren Projektrisiken und vermeiden unangenehme Überraschungen im Audit.

Das Ergebnis des C5 Readiness Assessments

Nach Abschluss des Assessments wissen Sie genau,

  • wo Ihr Unternehmen aktuell steht,
  • welche Anforderungen Sie bereits erfüllt haben,
  • welche Lücken bestehen,
  • welche Maßnahmen zusätzlich notwendig sind,
  • welche Prioritäten Sie setzen sollten und
  • ob ein Typ-1- oder Typ-2-Testat zum aktuellen Zeitpunkt sinnvoll ist.
Sie erhalten somit eine belastbare Entscheidungsgrundlage für Ihr weiteres Vorgehen.

Umsetzung

Wir stehen Ihrem Projektteam begleitend bei der Umsetzung der identifizierten Maßnahmen zur Seite. Ob organisatorische Fragestellungen oder auch zum Aufbau belastbarer Dokumentationen und Nachweise: Wir sind da. Unser Fokus liegt dabei auf den Maßnahmen, die für die spätere Prüfung relevant sind.

Pre-Audit

Vor der eigentlichen Testierung simulieren wir den Prüfungsablauf. Wir überprüfen gemeinsam,

  • ob alle erforderlichen Nachweise vorhanden sind,
  • ob Prozesse nachvollziehbar dokumentiert wurden,
  • ob Rollen eindeutig definiert sind und
  • ob mögliche Feststellungen bereits vorab geschlossen werden können.
  • So schaffen wir Sicherheit. Für Ihr Projektteam und für die spätere Prüfung.

Durchführung der Testierung

Nach dem Ende der Vorbereitungen erfolgt die eigentliche Prüfung nach ISAE 3000. Je nach Ausgangssituation begleiten wir Sie bei einer

  • Typ-1-Testierung oder
  • Typ-2-Testierung.
Professional headshot of a smiling woman in a black blazer and white blouse against a light blue background, suitable for a corporate directory.

„Für erfolgreiche C5-Projekte setzen wir auf die richtige Vorbereitung. Denn die Herausforderungen sind selten technischer Natur. Wir haben viel mehr die Erfahrung gemacht, dass es oft bei klaren Verantwortlichkeiten, belastbaren Nachweisen oder der prüfungsgerechten Dokumentation hakt.

Deshalb schauen wir uns jedes Projekt gleich aus Sicht der späteren Prüfung an: So schaffen wir Transparenz, reduzieren Projektrisiken und legen die Grundlage für die erfolgreiche Testierung.“

Diana Nestler
CISA, IT-Auditorin

Häufig gestellte Fragen:

Das C5-Testat nach dem Kriterienkatalog des Bundesamts für Sicherheit in der Informationstechnik (BSI) ist ein unabhängiger Prüfungsnachweis für Cloud-Dienste. Es bestätigt, dass die organisatorischen und technischen Sicherheitsmaßnahmen eines Cloud-Service-Providers anhand der Anforderungen des BSI Cloud Computing Compliance Criteria Catalogue geprüft wurden.

Ein C5-Testat richtet sich vor allem an Cloud-Service-Provider, SaaS-Anbieter, Hosting-Unternehmen und Managed Service Provider, deren Kunden einen belastbaren Sicherheitsnachweis verlangen.

Die passende Prüfungsart hängt vom Reifegrad Ihres Unternehmens, den Kundenanforderungen und von Ihren strategischen Zielen ab. Im Rahmen unseres Readiness Assessments unterstützen wir Sie bei dieser Entscheidung.

Nein.

Eine bestehende ISO/IEC 27001-Zertifizierung erleichtert die Vorbereitung erheblich, ersetzt aber nicht das C5-Testat .

Das hängt vom Reifegrad Ihres Unternehmens ab.

Unternehmen mit einem etablierten Informationssicherheitsmanagementsystem benötigen oft weniger Vorbereitungszeit als Organisationen, die gerade erst regulatorische Anforderungen dieser Art umsetzen.

Neben technischen Nachweisen spielen insbesondere organisatorische Dokumentationen, Richtlinien, Rollenmodelle und belastbare Evidenzen eine wichtige Rolle.

Welche Unterlagen im Einzelfall erforderlich sind, ermitteln wir gemeinsam im Rahmen unseres Readiness Assessments.

Der neue Kriterienkatalog erweitert bestehende Anforderungen insbesondere in den Bereichen Container-Technologien, Supply Chain Security, Kryptographie, Confidential Computing sowie Transparenz und technische Souveränität.

Die Projektkosten hängen unter anderem von

  • dem Umfang des Cloud-Services,
  • dem aktuellen Reifegrad,
  • dem gewünschten Prüfungsumfang sowie
  • dem erforderlichen Unterstützungsbedarf

ab.

Nach unserem Erstgespräch erstellen wir Ihnen gerne ein individuelles Angebot.

TOP