BSI C5
Cloud Computing Compliance Criteria Catalogue — der deutsche Standard für Cloud-Sicherheit
Was ist BSI C5?
Der Cloud Computing Compliance Criteria Catalogue (C5) wurde vom deutschen Bundesamt für Sicherheit in der Informationstechnik (BSI) entwickelt und erstmals 2016 veröffentlicht (aktuelle Fassung: C5:2020). Er definiert Mindestanforderungen an die Informationssicherheit von Cloud-Diensten und richtet sich insbesondere an Behörden, kritische Infrastrukturen (KRITIS) und regulierte Branchen in Deutschland.
Ein C5-Testat wird von einem unabhängigen Wirtschaftsprüfer nach den Regeln der ISAE 3000 ausgestellt — ähnlich wie eine Jahresabschlussprüfung, jedoch für IT-Sicherheit.
Welche Bereiche umfasst C5?
C5 prüft 17 Themenbereiche mit insgesamt über 100 Anforderungen:
- Organisationssicherheit
- Sicherheitsrichtlinien
- Personalwesen
- Asset Management
- Physische Sicherheit
- Betriebs- und Kommunikationssicherheit
- Identitäts- und Zugangsmanagement
- Kryptographie
- Kommunikationssicherheit
- Einkauf, Entwicklung und Wartung
- Lieferantenbeziehungen
- Störungs- und Notfallmanagement
- Compliance & Datenschutz
C5 Typ 1 vs. Typ 2
Für behördliche Beschaffungen und KRITIS-Betreiber wird in der Regel ein Typ-2-Testat verlangt.
- Typ 1: Bestätigt, dass die Kontrollen zu einem bestimmten Stichtag vorhanden sind (Design-Wirksamkeit)
- Typ 2: Bestätigt, dass die Kontrollen über einen Zeitraum (mind. 6 Monate) effektiv angewendet wurden (Betriebs-Wirksamkeit)
Wer braucht C5-zertifizierte Cloud-Dienste?
- Bundesbehörden und Landesbehörden (gemäß BSI-Anforderungen)
- KRITIS-Betreiber (Energie, Wasser, Gesundheit, Finanzen, Transport)
- Unternehmen, die mit dem Bundesverwaltungsamt oder dem BMI arbeiten
- Unternehmen im Geltungsbereich des NIS2-Gesetzes
- Versicherungen und Banken unter BaFin-Aufsicht (BAIT/VAIT/ZAIT)
C5 und DSGVO: Wie hängt das zusammen?
C5 enthält einen eigenen Bereich „Compliance und Datenschutz“, der explizit auf die DSGVO eingeht. Ein C5-Testat ersetzt zwar keinen AVV, ist aber ein starkes Indiz dafür, dass der Anbieter technische und organisatorische Maßnahmen (Art. 32 DSGVO) nachweislich umsetzt. Große Cloud-Anbieter wie AWS, Microsoft Azure und Google Cloud verfügen über C5-Testate.
Weitere Standards
Diese Seite dient der allgemeinen Information und ersetzt keine Rechtsberatung. Stand: Juni 2026.