Sie stehen kurz vor dem Abschluss mit einem Klinikverbund, einer Behörde oder einem großen deutschen Unternehmen. Der Sicherheitsfragebogen kommt, und in einer Zeile wird nach Ihrem C5-Testat gefragt. Sie haben ISO 27001, vielleicht SOC 2. Beides ist nicht das, wonach gefragt wurde.
Was C5 ist
C5 steht für Cloud Computing Compliance Criteria Catalogue. Das BSI (Bundesamt für Sicherheit in der Informationstechnik) ist die Cybersicherheitsbehörde des Bundes, und C5 ist sein Katalog dessen, was ein Cloud-Dienst leisten muss, um als sicher zu gelten: wie Sie Zugriffe steuern, wie Sie Daten verschlüsseln, wo die Daten liegen und was Sie tun, wenn eine Behörde die Herausgabe von Kundendaten verlangt.
C5 ist kein Zertifikat. Es gibt kein Siegel und kein Logo. Ein externer Prüfer prüft Ihre Kontrollen gegen den Katalog und hält seine Ergebnisse in einem Bericht fest. Dieser Bericht ist das Testat, und genau das meinen Kunden, wenn sie „euer C5-Testat“ sehen wollen.
Der Prüfer muss ein Wirtschaftsprüfer sein, also dieselbe Art von Prüfer, die auch den Jahresabschluss eines Unternehmens testiert. Er arbeitet nach einem festen Prüfungsstandard. Deshalb ist ein C5-Bericht ähnlich aufgebaut wie der nächste, und ein Kunde weiß, was er vor sich hat. Darum ähnelt C5 viel eher SOC 2 als ISO 27001.
Die Anforderungen sind in zwei Gruppen aufgeteilt.
Basiskriterien sind das Minimum. Jede C5-Prüfung deckt alle davon ab.
Zusatzkriterien gehen weiter. Manche verschärfen ein Basiskriterium, zum Beispiel eine längere Aufbewahrung von Protokolldaten oder häufigere Tests Ihres Wiederanlaufplans. Andere ergänzen Anforderungen, die es im Basisumfang gar nicht gibt. Sie sind für Dienste gedacht, deren Daten bei einem Abfluss echten Schaden anrichten: Patientenakten, Zahlungsdaten, Personalunterlagen.
Ob Zusatzkriterien Teil Ihrer Prüfung sind, legen Sie mit Ihrem Prüfer fest, und zwar vor Beginn der Prüfung. Ein Kunde kann sie einem fertigen Bericht nicht nachträglich hinzufügen. Wenn Ihr Markt das Gesundheitswesen oder Finanzdienstleistungen sind, fragen Sie deshalb einige Ihrer wichtigsten Kunden, was sie erwarten, bevor Sie den Umfang festlegen. In den C5-FAQ des BSI steht, welche Kriterien zu welcher Gruppe gehören.
Typ 1 und Typ 2
Ein Bericht vom Typ 1 betrachtet einen Stichtag und sagt, ob Ihre Kontrollen angemessen gestaltet sind. Er ist eine Momentaufnahme. Zum Beispiel: Sie haben einen dokumentierten Prozess, um Zugriffe zu entziehen, wenn jemand das Unternehmen verlässt.
Ein Bericht vom Typ 2 deckt einen Zeitraum ab, meist drei bis zwölf Monate, und prüft, ob diese Kontrollen tatsächlich funktioniert haben. Gleiches Beispiel, aber jetzt: In diesem Zeitraum gab es 14 Austritte, und hier steht, wann jede Person ihre Zugriffe verloren hat.
Kunden wollen den Typ 2. Ein Typ 1 kann Sie trotzdem durch einen Abschluss tragen, wenn Sie ihn vorlegen und einen Typ 2 mit Termin zusagen, so wie Kunden einen SOC 2 Type I akzeptieren, während der Zeitraum für den Type II läuft. Die Ausnahme ist das Gesundheitswesen, denn dort legt das Gesetz fest, was bis wann akzeptiert wird.
Ein C5-Bericht gilt nicht ein Jahr lang wie ein Zertifikat. Er beschreibt einen Zeitraum, der bereits abgeschlossen ist. Kunden wollen in der Regel einen Bericht, dessen Zeitraum innerhalb der letzten zwölf Monate geendet hat. Deshalb wiederholen Anbieter die Prüfung jedes Jahr.
Wer danach fragt
Gesundheitswesen: gesetzlich vorgeschrieben. § 393 SGB V (das Fünfte Buch Sozialgesetzbuch, das die gesetzliche Krankenversicherung regelt) erlaubt die Verarbeitung von Gesundheits- und Sozialdaten in einem Cloud-Dienst nur unter festen Bedingungen. Eine davon ist ein aktuelles C5-Testat, das die Basiskriterien abdeckt. Die andere: Der Kunde setzt die Punkte um, die der Bericht auf seiner Seite aufführt, etwa die eigenen Benutzerkonten verwalten und die Multi-Faktor-Authentifizierung einschalten. Das gilt für Arztpraxen, Krankenhäuser, Apotheken, Kranken- und Pflegekassen sowie die Unternehmen, die Daten in deren Auftrag verarbeiten.
Die folgenden Fristen gelten nur für das Gesundheitswesen. Keine andere Branche hat ein gesetzliches Datum.
Bis zum 30. Juni 2025 reichte ein Typ 1. Seit dem 1. Juli 2025 wird ein Typ 2 erwartet. Für Anbieter, die noch nicht so weit sind, erlaubt die C5-Gleichwertigkeitsverordnung, in Kraft seit dem 1. Juli 2024, übergangsweise ISO 27001, BSI IT-Grundschutz oder die Cloud Controls Matrix. Voraussetzung ist, dass die Lücken dokumentiert sind und ein Zeitplan zugesagt ist: die zusätzlichen Maßnahmen innerhalb von 12 Monaten, ein Typ 1 innerhalb von 18 Monaten, ein Typ 2 innerhalb von 24 Monaten.
Wenn Sie an Praxen, Krankenhäuser, Krankenkassen oder DiGA-Anbieter (digitale Gesundheitsanwendungen, die Ärztinnen und Ärzte verschreiben können) verkaufen, ist das also keine Frage der Vorliebe. Ohne C5 oder einen glaubwürdigen Plan dorthin darf Ihr Kunde Sie nicht einsetzen.
Öffentliche Hand: meist in der Ausschreibung. C5 stammt vom BSI, derselben Behörde, die die Sicherheitsvorgaben für die Bundesverwaltung macht. Öffentliche Auftraggeber kennen C5 also und vertrauen darauf. Cloud-Ausschreibungen verlangen oft ein C5-Testat, manchmal mit bestimmten Zusatzkriterien. Lesen Sie die Vergabeunterlagen früh, denn genau solche Anforderungen entscheiden, ob Sie in die engere Auswahl kommen.
Unternehmen: Es verkürzt die Sicherheitsprüfung. Für deutsche Unternehmen gibt es meist keine gesetzliche Pflicht. Ohne C5-Bericht prüft das Sicherheitsteam des Kunden Sie selbst: ein langer Fragebogen, Rückfragen in Calls, manchmal ein eigenes Audit, und der Vertrag wartet, solange das läuft. Ein C5-Bericht beantwortet die meisten dieser Fragen in einem Dokument, geschrieben von einem Prüfer, den der Kunde nachschlagen kann. Deshalb lassen sich Anbieter auch dann prüfen, wenn niemand sie dazu zwingt. Hier haben Sie auch Spielraum: ISO 27001 plus SOC 2 kann für den Start reichen, wenn Sie einen Termin für Ihr C5 nennen können. Je sensibler die Daten, desto kleiner der Spielraum.
Was ein Kunde zuerst liest
Kaum jemand liest den ganzen Bericht. Kunden schauen an vier Stellen nach.
Wo die Daten liegen und wer darauf zugreifen kann. C5 verlangt, dass Sie beschreiben, wo Daten verarbeitet und gespeichert werden, welches Recht gilt und was Sie tun, wenn eine Behörde Kundendaten herausverlangt. Deutsche Kunden lesen das oft als Erstes. Wenn Sie auf US-Infrastruktur laufen, rechnen Sie hier mit Fragen.
Was tatsächlich geprüft wurde. Der Bericht enthält eine Beschreibung des geprüften Dienstes. Kunden prüfen, ob das Produkt, das sie kaufen, vollständig abgedeckt ist. Wurde Ihre EU-Plattform geprüft, der Kunde kauft aber Ihr neues mobiles Produkt, ist das ein Problem.
Abweichungen. Wenn der Prüfer etwas gefunden hat, das nicht wie beschrieben funktioniert hat, steht es im Bericht. Eine einzelne Abweichung bringt selten einen Abschluss zu Fall. Der Kunde wird fragen, was passiert ist und was Sie geändert haben.
Was der Kunde selbst tun muss. Jeder C5-Bericht führt Punkte auf, für die der Kunde verantwortlich ist, die sogenannten korrespondierenden Kriterien. Zum Beispiel: Der Kunde verwaltet seine eigenen Benutzerkonten und schaltet die Multi-Faktor-Authentifizierung ein. Sicherheitsteams lesen diese Punkte genau, weil sie zeigen, wo Ihre Verantwortung endet und ihre beginnt.
Wie C5 neben ISO 27001 und SOC 2 steht
ISO 27001 zertifiziert Ihr Managementsystem, also die Art, wie Sie Risiken erkennen und behandeln. Das ist eine gute Grundlage, und vieles in C5 baut darauf auf. Zu Cloud-Themen wie Datenstandort oder behördlichen Anfragen sagt die Norm aber wenig.
SOC 2 ist der nächste Verwandte, ebenfalls ein Prüferbericht über einen Zeitraum. Er stammt aus den USA und nutzt andere Kriterien, und ein deutscher Kunde akzeptiert ihn selten anstelle von C5.
Wenn Sie eines davon bereits betreiben, fangen Sie nicht bei null an. Die Lücke liegt meist bei den cloudspezifischen Kriterien und den Transparenzkriterien.
Was sich mit C5:2026 ändert
Das BSI hat C5:2026 am 7. April 2026 veröffentlicht. Der neue Katalog ersetzt C5:2020 und wächst von 121 auf 168 Kriterien, in denselben 17 Themenbereichen. Neu sind:
- Eine klarere Struktur. Kriterien sind in Unterkriterien aufgeteilt. Das erleichtert die Zuordnung zu Ihren eigenen Kontrollen.
- Container-Management. Container sind ein Standardweg, Software zu verpacken, meist betrieben auf einer Plattform wie Kubernetes. C5 stellt jetzt Anforderungen an den Betrieb solcher Plattformen.
- Lieferkette. Mehr dazu, wie Sie Ihre eigenen Dienstleister prüfen und überwachen.
- Post-Quanten-Kryptografie. Ein Verzeichnis der Kryptografie, die Sie einsetzen, und ein Plan für den Umstieg auf Verfahren, die künftige Quantencomputer nicht brechen können.
- Confidential Computing. Anforderungen an Dienste, die Daten in geschützten Bereichen der Hardware verarbeiten.
C5:2020 ist weiterhin im Einsatz. Prüfungen mit einem Stichtag oder Zeitraum, der am oder nach dem 1. Juni 2027 beginnt, müssen C5:2026 verwenden, und Sie dürfen es schon vorher nutzen. Endet Ihr Prüfzeitraum zwischen dem 28. Februar 2027 und dem 1. Juni 2027, müssen Sie die geplanten Änderungen in Ihrer Systembeschreibung darlegen.
Wenn Sie jetzt mit Ihrem ersten C5 beginnen, bauen Sie von Anfang an auf C5:2026 auf. Sonst richten Sie Ihre Kontrollen auf C5:2020 aus und bauen sie ein Jahr später für die neuen Anforderungen wieder um.
Wo Sie anfangen
- Fragen Sie Ihre wichtigsten Kunden, was sie tatsächlich brauchen: welchen Berichtstyp, welchen Zeitraum und ob ihre Daten Sie in Richtung Zusatzkriterien bringen. Im Gesundheitswesen entscheidet das Gesetz. Bei der öffentlichen Hand steht es in der Ausschreibung. Bei Unternehmen ist es ein Gespräch.
- Vergleichen Sie, was Sie heute schon tun, mit C5:2026, und schreiben Sie auf, was fehlt, cloudspezifische Kriterien zuerst. Diese Liste ist Ihr Plan.
- Wählen Sie Ihren Prüfer früh. Prüfer mit C5-Erfahrung sind eine kleine Gruppe, und ihre Kalender füllen sich schnell.
- Planen Sie zuerst einen Typ 1 und dann einen Typ 2 über sechs bis zwölf Monate.
Wie geht es weiter?
Wenn deutsche Kunden Sie nach C5 fragen, ist die Chance groß, dass auch NIS-2 für Sie gilt. Prüfen Sie in 20 Minuten, ob es Sie betrifft.
Wenn Sie auch außerhalb Deutschlands verkaufen, fragen Kunden dort meist nach SOC 2. SOC 2 Type I oder Type II: was Ihr erster Enterprise-Deal wirklich verlangt erklärt, welchen Bericht Ihr Abschluss braucht und warum der Zeitplan entscheidet.
