BSI C5

Cloud Computing Compliance Criteria Catalogue — der deutsche Standard für Cloud-Sicherheit

Was ist BSI C5?

Der Cloud Computing Compliance Criteria Catalogue (C5) wurde vom deutschen Bundesamt für Sicherheit in der Informationstechnik (BSI) entwickelt und erstmals 2016 veröffentlicht (aktuelle Fassung: C5:2020). Er definiert Mindestanforderungen an die Informationssicherheit von Cloud-Diensten und richtet sich insbesondere an Behörden, kritische Infrastrukturen (KRITIS) und regulierte Branchen in Deutschland.

Ein C5-Testat wird von einem unabhängigen Wirtschaftsprüfer nach den Regeln der ISAE 3000 ausgestellt — ähnlich wie eine Jahresabschlussprüfung, jedoch für IT-Sicherheit.

Welche Bereiche umfasst C5?

C5 prüft 17 Themenbereiche mit insgesamt über 100 Anforderungen:

  • Organisationssicherheit
  • Sicherheitsrichtlinien
  • Personalwesen
  • Asset Management
  • Physische Sicherheit
  • Betriebs- und Kommunikationssicherheit
  • Identitäts- und Zugangsmanagement
  • Kryptographie
  • Kommunikationssicherheit
  • Einkauf, Entwicklung und Wartung
  • Lieferantenbeziehungen
  • Störungs- und Notfallmanagement
  • Compliance & Datenschutz

C5 Typ 1 vs. Typ 2

Für behördliche Beschaffungen und KRITIS-Betreiber wird in der Regel ein Typ-2-Testat verlangt.

  • Typ 1: Bestätigt, dass die Kontrollen zu einem bestimmten Stichtag vorhanden sind (Design-Wirksamkeit)
  • Typ 2: Bestätigt, dass die Kontrollen über einen Zeitraum (mind. 6 Monate) effektiv angewendet wurden (Betriebs-Wirksamkeit)

Wer braucht C5-zertifizierte Cloud-Dienste?

  • Bundesbehörden und Landesbehörden (gemäß BSI-Anforderungen)
  • KRITIS-Betreiber (Energie, Wasser, Gesundheit, Finanzen, Transport)
  • Unternehmen, die mit dem Bundesverwaltungsamt oder dem BMI arbeiten
  • Unternehmen im Geltungsbereich des NIS2-Gesetzes
  • Versicherungen und Banken unter BaFin-Aufsicht (BAIT/VAIT/ZAIT)

C5 und DSGVO: Wie hängt das zusammen?

C5 enthält einen eigenen Bereich „Compliance und Datenschutz“, der explizit auf die DSGVO eingeht. Ein C5-Testat ersetzt zwar keinen AVV, ist aber ein starkes Indiz dafür, dass der Anbieter technische und organisatorische Maßnahmen (Art. 32 DSGVO) nachweislich umsetzt. Große Cloud-Anbieter wie AWS, Microsoft Azure und Google Cloud verfügen über C5-Testate.

Alle BSI-C5-Tools ansehen

Weitere Standards

Diese Seite dient der allgemeinen Information und ersetzt keine Rechtsberatung. Stand: Juni 2026.