BSI · Cloud Security
BSI C5: Cloud Computing Compliance Criteria Catalogue
Der BSI C5 ist der maßgebliche deutsche Prüfstandard für Cloud-Sicherheit. Mit C5:2026 und seinen 168 Kriterien in 17 Bereichen definiert das BSI verbindliche Mindestanforderungen - seit Juli 2025 gesetzlich verankert im Gesundheitswesen durch §393 SGB V (DigiG).
Zuletzt aktualisiert: Juli 2026
C5:2026 ist veröffentlicht: Das BSI hat am 7. April 2026 die neue Version C5:2026 (168 Kriterien) final veröffentlicht. Für Prüfzeiträume ab dem 1. Juni 2027 ist C5:2026 verbindlich - bis dahin bleibt C5:2020 für laufende Testate gültig. Diese Seite bildet den Stand C5:2026 ab.
- C5:2026
- Aktuelle BSI-Version
- 17
- Anforderungsbereiche
- 168
- Prüfkriterien
- Juli 2025
- DigiG-Pflicht (§393 SGB V)
Definition
Was ist C5?
Der Cloud Computing Compliance Criteria Catalogue (C5) ist ein vom Bundesamt für Sicherheit in der Informationstechnik (BSI) entwickelter Prüf- und Attestierungsstandard für Cloud-Dienste. Er definiert Mindestanforderungen an die Informationssicherheit von Cloud-Anbietern und schafft nachvollziehbare Transparenz über deren tatsächliches Sicherheitsniveau. Der vollständige Kriterienkatalog ist beim BSI (bsi.bund.de/C5) veröffentlicht.
Die aktuelle Version C5:2026 umfasst 168 Kriterien in 17 Anforderungsbereichen - von Organisationssicherheit und Zugriffsmanagement über Verschlüsselung bis hin zu Lieferantenbeziehungen. Neu bzw. deutlich vertieft sind mit C5:2026 unter anderem Container-Management, Supply-Chain-Security, Post-Quanten-Kryptografie und Confidential Computing. Besonders wichtig: C5 enthält verpflichtende Transparenzanforderungen, die Anbieter zur Offenlegung von Subunternehmern, Datenspeicherorten und anwendbaren Rechtssystemen verpflichten.
C5 wird durch unabhängige Wirtschaftsprüfer auf Basis des internationalen Prüfstandards ISAE 3000 (revised) bzw. des deutschen Äquivalents IDW PS 860 geprüft und attestiert. Das Ergebnis ist ein Testatbericht, den Cloud-Nutzer als belastbaren Nachweis der Cloud-Sicherheit verwenden können - ohne selbst kostenintensive Audits beim Anbieter durchführen zu müssen.
Wichtige Fakten
Anwendungsbereich
Wer braucht C5?
C5 betrifft sowohl Cloud-Anbieter, die ein Testat nachweisen müssen, als auch Cloud-Nutzer aus regulierten Branchen, die von ihren Anbietern ein Testat einfordern müssen.
Cloud-Anbieter (Attestierungspflicht)
- IaaS-/PaaS-/SaaS-Anbieter für Bundesbehörden
- Cloud-Dienste für das Gesundheitswesen (DigiG §393 SGB V)
- Cloud-Anbieter im Finanzsektor (BAIT/VAIT-Anforderungen der BaFin)
- Cloud-Dienste für KRITIS-Betreiber
- Anbieter von Telematikinfrastruktur-Diensten (gematik)
- Software-as-a-Service für Krankenhäuser, Kassen, Praxen
- Internationale Hyperscaler mit deutschen Unternehmenskunden
Betroffene Branchen (Einholungspflicht)
Diese Organisationen müssen von ihren Cloud-Anbietern ein gültiges C5-Testat einfordern und dessen Abdeckung für ihren konkreten Nutzungsfall prüfen:
- Krankenhäuser, Kliniken und Pflegeeinrichtungen (DigiG)
- Gesetzliche und private Krankenkassen
- Kassenärztliche Vereinigungen und Arztpraxen
- Bundesbehörden und nachgeordnete Behörden
- Banken, Versicherungen (BaFin-Regulierung)
- Betreiber kritischer Infrastrukturen (KRITIS)
- Landesbehörden und Kommunen
Anforderungskatalog
Welche Bereiche umfasst der C5-Katalog?
C5:2026 gliedert seine 168 Prüfkriterien in 17 Anforderungsbereiche. Jeder Bereich enthält konkrete, prüfbare Anforderungen mit definierten Nachweismitteln für den Wirtschaftsprüfer.
01 · OIS
Organisation der Informationssicherheit
Sicherheitsorganisation, Rollen, Verantwortlichkeiten und Managementengagement für Informationssicherheit
02 · SP
Sicherheitsrichtlinien und Arbeitsanweisungen
Dokumentierte Sicherheitsrichtlinien, deren Genehmigung, Kommunikation und regelmäßige Überprüfung
03 · HR
Personal
Sicherheitsüberprüfung, Sensibilisierung, Schulung und Verantwortlichkeiten von Mitarbeitenden im Cloud-Betrieb
04 · AM
Asset-Management
Inventarisierung, Klassifizierung und angemessener Umgang mit allen informationsverarbeitenden Assets
05 · PS
Physische Sicherheit
Zugangskontrolle zu Rechenzentren, Schutz vor Umgebungsgefahren und physische Absicherung der Infrastruktur
06 · OPS
Regelbetrieb
Patch-Management, Malwareschutz, Monitoring, Logging und sicherer Betrieb der Cloud-Umgebung
07 · IAM
Identitäts- und Zugriffsmanagement
Authentifizierung, Autorisierung, Privileged-Access-Management und Mandantentrennung
08 · CRY
Kryptografie und Schlüsselmanagement
Kryptografische Schutzmaßnahmen für Daten in Ruhe und in Übertragung sowie sicheres Schlüsselmanagement
09 · COS
Kommunikationssicherheit
Netzwerksegmentierung, sichere Übertragungsprotokolle und Schutz von Netzwerkgrenzen
10 · PI
Portabilität und Interoperabilität
Datenexport, Migrationsmöglichkeiten und Vermeidung von Anbieterabhängigkeiten (Vendor Lock-in)
11 · DEV
Beschaffung, Entwicklung und Änderung von Informationssystemen
Secure Development Lifecycle, Code-Reviews, Schwachstellenmanagement und sichere Änderungsprozesse
12 · SSO
Steuerung und Überwachung von Dienstleistern und Lieferanten
Sicherheitsanforderungen an Subunternehmer, deren Überprüfung und Transparenz gegenüber Cloud-Nutzern
13 · SIM
Umgang mit Sicherheitsvorfällen
Erkennung, Meldung, Behandlung und Nachbereitung von Sicherheitsvorfällen einschließlich Kundenbenachrichtigung
14 · BCM
Kontinuität des Geschäftsbetriebs und Notfallmanagement
Business Continuity, Desaster Recovery, Hochverfügbarkeit und definierte SLAs für Betriebskontinuität
15 · COM
Compliance
Einhaltung rechtlicher Anforderungen, DSGVO-Konformität und Datenschutz-by-Design
16 · INQ
Umgang mit Ermittlungsfragen staatlicher Stellen
Transparenz über Behördenzugriffe, anwendbare Rechtssysteme und Offenlegungspflichten gegenüber Cloud-Nutzern
17 · PSS
Produktsicherheit
Sicherheit des Cloud-Produkts selbst, Schwachstellenmanagement und sichere Standardkonfigurationen
Attestierungsstufen
Typ-1- oder Typ-2-Testat: Was ist der Unterschied?
C5 unterscheidet zwei Attestierungstypen, die sich in Tiefe, Aussagekraft und Prüfaufwand erheblich unterscheiden. Die Wahl bestimmt, welche regulatorischen Anforderungen erfüllt werden.
01
Typ 1 Testat
Design-Prüfung - Stichtagsbezogen
Das Typ-1-Testat bestätigt, dass die vom Anbieter beschriebenen Sicherheitskontrollen zum Prüfzeitpunkt angemessen gestaltet sind. Der Wirtschaftsprüfer bewertet, ob die vorhandenen Kontrollen grundsätzlich geeignet sind, die C5-Anforderungen zu erfüllen.
- Prüfung der Kontrollgestaltung (Design)
- Stichtagsbezogene Bestandsaufnahme
- Kürzerer Prüfzeitraum (typisch 4-8 Wochen)
- Geringerer Aufwand und niedrigere Kosten
- Keine Aussage zur operativen Wirksamkeit
- Einstiegsstufe für neue Anbieter
Geeignet für: Erstmalige C5-Attestierung, interne Orientierung, Anbieter in der Aufbauphase
02
Typ 2 Testat
Wirksamkeitsprüfung - 6 bis 12 Monate
Das Typ-2-Testat prüft zusätzlich zur Gestaltung auch die operative Wirksamkeit der Sicherheitskontrollen über einen definierten Beobachtungszeitraum. Es ist deutlich aussagekräftiger und wird für behördliche und regulatorische Anforderungen bevorzugt.
- Prüfung von Design UND Wirksamkeit
- Beobachtungszeitraum: typisch 6-12 Monate
- Stichprobenartige Prüfung der Kontrollen im Betrieb
- Höherer Prüfaufwand und höhere Kosten
- Von Bundesbehörden gefordert
- Pflicht im Rahmen des DigiG (§393 SGB V)
- Jährliche Erneuerung empfohlen
Geeignet für: Bundesbehördenkunden, Gesundheitswesen (DigiG), BaFin-regulierte Institute, KRITIS-Betreiber
Roadmap
Typischer Weg zum Typ-2-Testat
Readiness Assessment
Gap-Analyse gegen alle 168 Kriterien, Maßnahmenplan
4-6 Wochen
Maßnahmen-umsetzung
Schließen der identifizierten Lücken, Dokumentationsaufbau
3-6 Monate
Typ 1 Testat
Wirtschaftsprüfer prüft Kontrollgestaltung, Bericht
4-8 Wochen
Typ 2 Testat
Beobachtungszeitraum läuft, Wirksamkeitsprüfung, Abschlussbericht
6-12 Monate
Prüfverfahren
Wie läuft eine C5-Testierung ab?
Eine C5-Testierung ist kein Zertifizierungsverfahren, sondern eine Wirtschaftsprüferliche Attestierung. Der Prüfer erstellt keinen Konformitätsstempel, sondern einen differenzierten Bericht mit Feststellungen zu jedem einzelnen Kriterium.
Systembeschreibung durch den Anbieter
Prüfungsplanung & Scoping
Prüfungshandlungen
Testatbericht (SOC-2-Format)
Prüfstandard
ISAE 3000 (revised)
International Standard on Assurance Engagements
C5-Testierungen basieren auf dem internationalen Prüfstandard ISAE 3000 (revised) des IAASB (International Auditing and Assurance Standards Board). In Deutschland wird das nationale Äquivalent IDW PS 860 angewendet.
ISAE 3000 ist derselbe Standard, der auch für SOC-2-Berichte (AICPA) und andere Assurance-Engagements verwendet wird. Er regelt:
- Anforderungen an die Unabhängigkeit und Qualifikation des Prüfers
- Art und Umfang der Prüfungshandlungen (Reasonable vs. Limited Assurance)
- Stichprobenverfahren und Wesentlichkeitsgrenzen
- Format und Inhalt des Prüfberichts
- Verantwortlichkeiten von Anbieter und Prüfer
Wichtig: Nur Wirtschaftsprüfungsgesellschaften mit entsprechender Cloud- und IT-Audit-Erfahrung dürfen C5-Testierungen durchführen. AWARE7 unterstützt als Prüfungsbegleiter bei der Vorbereitung - die Testierung selbst erfolgt durch eine unabhängige WP-Gesellschaft.
Reasonable vs. Limited Assurance
C5 Typ 2 erfordert Reasonable Assurance (hinreichende Sicherheit) - das höchste Prüfniveau nach ISAE 3000. Der Prüfer muss positiv bestätigen, dass die Kontrollen wirksam sind. Bei Typ 1 kann auch Limited Assurance (begrenzte Sicherheit) ausreichend sein.
§393 SGB V
C5 und DigiG: Pflicht im Gesundheitswesen
Das Gesetz zur Beschleunigung der Digitalisierung des Gesundheitswesens (DigiG) hat mit §393 SGB V eine der bedeutendsten Neuregelungen für Cloud-Sicherheit im deutschen Gesundheitsmarkt geschaffen. Seit dem 1. Juli 2025 dürfen Sozialdaten von gesetzlich Versicherten nur noch in Cloud-Umgebungen verarbeitet werden, deren Anbieter ein gültiges C5-Testat vorweisen.
Die Regelung betrifft die gesamte Wertschöpfungskette der digitalen Gesundheitsversorgung: Krankenhäusinformationssysteme, elektronische Patientenakten, Telematikinfrastruktur-Konnektoren, Laborinformationssysteme, Radiologie-PACS sowie alle Abrechnungs- und Verwaltungslösungen in der Cloud.
Für Cloud-Anbieter bedeutet das: Ohne C5-Testat verlieren sie faktisch die Marktzulassung für den deutschen Gesundheitsmarkt. Für Leistungserbringer - Kliniken, Kassen, Praxen - entsteht eine Nachweispflicht: Sie müssen dokumentieren, dass ihre Cloud-Dienste von C5-testierten Anbietern bezogen werden.
Verhältnis der Regelwerke
Wie verhält sich C5 zu ISO 27001, SOC 2 und IT-Grundschutz?
C5 ist kein isolierter Standard - er baut auf etablierten Frameworks auf und ermöglicht synergetische Prüfansätze, die den Gesamtaufwand deutlich reduzieren.
ISO/IEC 27001
ISO/IEC 27001 als Basis
Ein bestehendes ISO/IEC-27001-Zertifikat bildet die ideale Grundlage für C5. Viele Anforderungen überschneiden sich direkt - der Mehraufwand für C5 reduziert sich erheblich. ISO/IEC 27001 liefert den ISMS-Rahmen; C5 liefert den cloud-spezifischen Anforderungskatalog. Details zur ISO-27001-Beratung von AWARE7.
- - Hohe inhaltliche Überschneidung (BSI-Kreuzreferenztabelle C5 zu ISO 27001)
- - Kombinierte Prüfung möglich
- - ISMS-Dokumentation wird genutzt
- - Synergien bei Risikoanalyse und Audits
SOC 2
SOC 2 als internationaler Partner
C5 und SOC 2 Type II sind inhaltlich gut kompatibel. Das BSI und das AICPA haben ein offizielles Mapping veröffentlicht. Internationale Cloud-Anbieter prüfen beide Standards gemeinsam - C5 für den DACH-Markt, SOC 2 für den US-Markt.
- - Offizielles BSI-AICPA-Mapping verfügbar
- - Kombinierte Prüfung durch Wirtschaftsprüfer
- - Gleicher Prüfzeitraum nutzbar
- - Empfehlung für internationale Anbieter
IT-Grundschutz
BSI IT-Grundschutz
Der BSI IT-Grundschutz und C5 kommen beide vom BSI und teilen konzeptionelle Grundlagen. Bundesbehörden, die IT-Grundschutz implementiert haben, finden viele Anforderungen bereits erfüllt. C5 ergänzt IT-Grundschutz um Cloud-spezifische Aspekte. Mehr zum BSI IT-Grundschutz.
- - Gleiches Herausgeberinstitut (BSI)
- - Konzeptionelle Übereinstimmungen
- - Behörden profitieren von IT-Grundschutz-Basis
- - OPS.5 Cloud-Nutzung als Brücke
Empfohlene Kombinationsstrategie
Unsere Leistungen
Wie AWARE7 bei C5 hilft
Wir begleiten Cloud-Anbieter und Cloud-Nutzer durch den gesamten C5-Prozess - von der ersten Standortbestimmung bis zur erfolgreichen Attestierung, inklusive der C5-geforderten Penetrationstests.
C5 Readiness Assessment
Strukturierter Abgleich Ihrer bestehenden Sicherheitskontrollen gegen alle 168 C5-Kriterien. Sie erhalten einen priorisierten Gap-Report mit klarer Handlungsempfehlung für jeden Bereich - als Grundlage für eine informierte Entscheidung und Roadmap-Planung.
- Vollständige Prüfung aller 17 Domänen
- Priorisierter Gap-Report
- Aufwandsschätzung für Maßnahmen
- Empfehlung Typ 1 vs. Typ 2
Gap-Analyse & Maßnahmenplan
Auf Basis des Readiness Assessments entwickeln wir einen detaillierten, priorisierten Maßnahmenplan. Wir unterstützen beim Aufbau fehlender Kontrollen, der Erstellung aller erforderlichen Richtlinien und Verfahrensdokumentationen sowie der Systemsbeschreibung.
- Detaillierter Maßnahmenplan
- Richtlinien- und Prozessdokumentation
- Systemsbeschreibung nach C5
- Begleitung der Umsetzung
Penetrationstest & Audit-Vorbereitung
C5 fordert im Bereich Regelbetrieb (OPS-22) regelmäßige Penetrationstests und den Umgang mit Schwachstellen. Unsere OSCP-zertifizierten Penetrationstester führen die geforderten Tests durch und erstellen prüfungskonforme Berichte, die direkt als C5-Nachweismittel verwendet werden können.
- Penetrationstest nach C5-OPS-Anforderungen (OPS-22)
- Vulnerability Assessment
- Prüfkonforme Dokumentation
- Pre-Audit-Review vor dem Testat
„C5 ist kein bürokratisches Audit-Projekt, sondern eine Chance: Wer alle 168 Kriterien ernsthaft umsetzt, hat eine Cloud-Infrastruktur, die wirklich sicher ist - nicht nur auf dem Papier. Die Kombination aus ISO-27001-Methodik und cloud-spezifischen C5-Anforderungen ist dabei das effektivste Vorgehen, das wir kennen.“
Oskar Braun
ISO/IEC 27001 Lead Auditor (IRCA-zertifiziert) · AWARE7 GmbH
Warum AWARE7 für C5-Compliance
Was uns von anderen Anbietern unterscheidet
Reine Awareness-Plattformen testen keine Systeme. Reine Beratungskonzerne sind zu weit weg. AWARE7 verbindet beides: Wir hacken Ihre Infrastruktur und schulen Ihre Mitarbeiter: mittelstandsgerecht, persönlich, ohne Enterprise-Overhead.
Forschung und Lehre als Fundament
20 %Rund 20% unseres Umsatzes stammen aus Forschungsprojekten für BSI und BMBF. Unsere auf ACM- und Springer-Konferenzen publizierten Studien analysieren Millionen von Websites und Zehntausende Phishing-E-Mails. Drei unserer Führungskräfte sind gleichzeitig Professoren an deutschen Hochschulen.
Digitale Souveränität: keine Kompromisse
100 %Ihre Daten liegen vom Erstkontakt bis zum Abschlussbericht auf unseren eigenen Servern in Deutschland - ohne US-Cloud-Anbieter, ohne Drittlandtransfer. Auch unsere KI läuft auf eigener Hardware in Deutschland - mit lokal betriebenen Open-Source-Modellen. Kunden- und Auftraggeberdaten erreichen keine externen KI-Dienste. Alle Mitarbeiter sind festangestellt, sozialversicherungspflichtig und einheitlich rechtlich verpflichtet.
Mehr zur digitalen SouveränitätFestpreis in 24h: planbare Projektzeiträume
24 hInnerhalb von 24 Stunden erhalten Sie ein verbindliches Festpreisangebot ohne Stundensatz-Risiko. Eingespieltes Team und standardisierte Prozesse sorgen für einen klaren Zeitplan mit definiertem Start- und Endtermin.
Ihr fester Ansprechpartner
1:1Ein persönlicher Projektleiter begleitet Sie vom Erstgespräch bis zum Re-Test. Sie buchen Termine direkt bei Ihrem Ansprechpartner und behalten dieselbe Kontaktperson über das gesamte Projekt.
Peer-reviewte Publikationen
Different Seas, Different Phishes - Large-Scale Analysis of Phishing Simulations
ACM AsiaCCS 2025
Oskar Braun, Jan Hörnemann, Norbert Pohlmann, Matteo Große-Kampmann
A Platform for Physiological and Behavioral Security
NSPW 2025
Jan Hörnemann
Privacy from 5 PM to 6 AM: Tracking and Transparency in the HbbTV Ecosystem
IEEE/IFIP DSN 2025
Jan Hörnemann, Norbert Pohlmann, Matteo Große-Kampmann
Understanding Regional Filter Lists: Efficacy and Impact
PoPETS 2025
Jan Hörnemann, Norbert Pohlmann, Matteo Große-Kampmann
Für wen sind wir der richtige Partner?
Mittelstand mit 50-2.000 MA
Unternehmen, die echte Security brauchen, ohne einen DAX-Konzern-Dienstleister zu bezahlen. Festpreis, klarer Scope, ein Ansprechpartner.
IT-Verantwortliche & CISOs
Die intern überzeugend argumentieren müssen und dafür einen Bericht mit Vorstandssprache brauchen, nicht nur technische Findings.
Regulierte Branchen
KRITIS, Gesundheitswesen, Finanzdienstleister: NIS-2, ISO 27001, DORA. Wir kennen die Anforderungen und liefern Nachweise, die Auditoren akzeptieren.
FAQ
Häufige Fragen zum BSI C5
Antworten auf die häufigsten Fragen rund um den Cloud Computing Compliance Criteria Catalogue und seine Anforderungen an Cloud-Anbieter und Cloud-Nutzer.
Was ist der BSI C5?
Was ist der Unterschied zwischen Typ 1 und Typ 2 Testat?
Für wen ist C5 verpflichtend?
Welche 17 Bereiche deckt C5 ab?
Wie verhält sich C5 zu ISO/IEC 27001?
Was sind die Transparenzanforderungen im C5?
Wie wird ein C5-Testat durchgeführt?
Was ist ISAE 3000 und warum ist er relevant für C5?
Was bedeutet DigiG §393 SGB V für Krankenhäuser?
Kann man C5 und SOC 2 kombinieren?
Was ändert sich mit C5:2026 gegenüber C5:2020?
Wie hilft AWARE7 bei der C5-Vorbereitung?
Aus dem Blog
Weiterführende Artikel
Container-Sicherheit: Docker und Kubernetes richtig absichern
Container-Sicherheit: sichere Dockerfiles, Image-Scanning mit Trivy, Kubernetes RBAC, Pod Security Standards und Runtime Security mit Falco.
Best Websites Part 9 - Youtube & Soundcloud Download Websites!
Likes verteilen oder eine E-Mail Adresse angeben, um etwas herunterladen zu können? Diese Websites ermöglichen euch den Youtube und Soundcloud Download!
Sichere und anonyme E-Mail Anbieter vorgestellt!
Die Auswahl an E-Mail Anbietern ist groß. Doch die, die ihren Job gut machen ist klein. Wir stellen kostenfreie, sichere und anonyme E-Mail Anbieter vor!
C5 Typ 2 ist Pflicht - Compliance jetzt sicherstellen
Seit Juli 2025 ist das C5-Typ-2-Testat im Gesundheitswesen gesetzlich vorgeschrieben. Wir analysieren, ob Ihre Cloud-Umgebung oder die Dienste Ihrer Anbieter die C5-Anforderungen erfüllen - mit klarem Ergebnis und priorisiertem Maßnahmenplan auf Festpreisbasis.
Kostenlos · 30 Minuten · Unverbindlich