Termin vereinbaren

Cloud-Compliance mit dem BSI-Kriterienkatalog C5

Was der Cloud Computing Compliance Criteria Catalogue des BSI regelt, wie Typ-1- und Typ-2-Testate funktionieren – und welche Pflichten beim Cloud-Kunden selbst liegen.

Stand: Juli 2026 · Valeri Milke, ISO 27001 & ISO 42001 Lead Auditor

121Kriterien in 17 Themengebieten (C5:2020)
168Kriterien in der Neufassung C5:2026
100+Testate nach Angaben des BSI
3–12Monate Prüfungszeitraum bei Typ 2 (in der Regel)

Der Cloud Computing Compliance Criteria Catalogue (C5) des Bundesamts für Sicherheit in der Informationstechnik (BSI) hat sich seit seiner Erstveröffentlichung 2016 zum Referenzmaßstab für die Sicherheitsbewertung von Cloud-Diensten in Deutschland entwickelt; nach Angaben des BSI wurden inzwischen über 100 Testate erstellt. Anders als eine Zertifizierung setzt C5 auf eine prüfungsbasierte Herangehensweise: Unabhängige Prüfer testieren nach internationalen Prüfungsstandards, das Ergebnis ist ein detaillierter Prüfbericht statt eines Siegels. Spätestens seit § 393 SGB V die Cloud-Nutzung im Gesundheitswesen an ein C5-Testat knüpft, ist der Katalog weit über die öffentliche Verwaltung hinaus compliance-relevant. Mit dem C5:2026 liegt zudem seit Ende März 2026 eine grundlegend überarbeitete Fassung vor.

Vom SGB-V-Stichtag zur Neufassung

Vier Termine rund um C5-Testate und C5:2026 – Meilenstein antippen für Details.

Das Wichtigste im Überblick

Sechs Themenblöcke — zum Aufklappen antippen.

Typ 1 oder Typ 2: Was der Bericht belegt

Zwei Berichtsarten im Vergleich – Tab wählen.

Design-Prüfung
  • Bestätigt, dass die Kontrollen des Anbieters zu einem Stichtag angemessen ausgestaltet und eingerichtet sind – eine reine Design-Prüfung.
  • In der Praxis ein üblicher Zwischenschritt zur Erst-Testierung, weil der Prüfungszeitraum für Typ 2 erst durchlaufen werden muss.
StichtagDesign-PrüfungZwischenschrittErst-Testierung

Standards & Quellen

Die Inhalte dieser Seite basieren auf den folgenden öffentlich verfügbaren Leitfäden und Studien.

Bundesamt für Sicherheit in der Informationstechnik (BSI) · 2020

Kriterienkatalog Cloud Computing C5:2020

Aktuell noch maßgebliche Fassung des Katalogs mit 121 Kriterien in 17 Themengebieten samt Kreuzreferenztabellen, u. a. zu ISO/IEC 27001:2022.

Bundesamt für Sicherheit in der Informationstechnik (BSI) · 2026

Kriterienkatalog Cloud Computing C5:2026

Grundlegend überarbeitete Neufassung (final seit Ende März 2026) mit 168 Kriterien, neuen Themen wie Post-Quanten-Kryptographie und Confidential Computing; anzuwenden für Testate ab dem 1. Juni 2027.

Bundesamt für Sicherheit in der Informationstechnik (BSI) · 2026

C5 – Häufig gestellte Fragen (FAQ)

Offizielle Einordnung zu Typ-1-/Typ-2-Berichten, Prüfungsstandards (ISAE 3000, IDW PS 860), Abgrenzung zu ISO 27001 sowie zum Übergang von C5:2020 auf C5:2026.

Bundesministerium der Justiz / gesetze-im-internet.de · 2024

§ 393 SGB V – Cloud-Einsatz im Gesundheitswesen

Gesetzliche Verankerung des C5-Testats für die Verarbeitung von Gesundheits- und Sozialdaten inklusive Typ-2-Pflicht ab dem 1. Juli 2025 und der Pflicht zur Umsetzung der korrespondierenden Kriterien für Kunden.

Microsoft Learn · 2025

Cloud Computing Compliance Criteria Catalog (C5) – Microsoft Compliance

Beschreibt aus Anbietersicht die Kombinierbarkeit von C5- mit SOC-2-Prüfungen und die geforderte Transparenz über Umfeldparameter in der Systembeschreibung.

C5-Testat geplant oder Prüfbericht auf dem Tisch?

Ob Sie als Anbieter ein Typ-2-Testat vorbereiten oder als Cloud-Nutzer korrespondierende Kundenkontrollen nachweisen müssen: In einem unverbindlichen Erstgespräch ordnen wir Ihre Ausgangslage ein.