Reservar cita

Cumplimiento cloud con el catálogo de criterios C5 del BSI

Qué regula el Cloud Computing Compliance Criteria Catalogue del BSI, cómo funcionan las atestaciones de tipo 1 y tipo 2, y qué obligaciones recaen en el propio cliente cloud.

Actualizado: julio de 2026 · Valeri Milke, Lead Auditor ISO 27001 e ISO 42001

121criterios en 17 áreas temáticas (C5:2020)
168criterios en la nueva versión C5:2026
100+atestaciones emitidas según el BSI
3–12meses de periodo de auditoría en tipo 2 (por lo general)

El Cloud Computing Compliance Criteria Catalogue (C5) de la Oficina Federal Alemana de Seguridad de la Información (BSI) se ha convertido, desde su primera publicación en 2016, en el estándar de referencia para evaluar la seguridad de los servicios cloud en Alemania; según el BSI, hasta la fecha se han emitido más de 100 atestaciones. A diferencia de una certificación, el C5 sigue un enfoque basado en auditorías: auditores independientes emiten atestaciones conforme a normas internacionales de auditoría, y el resultado es un informe de auditoría detallado en lugar de un sello. A más tardar desde que el § 393 SGB V vincula el uso del cloud en el sector sanitario a una atestación C5, el catálogo es relevante en materia de cumplimiento mucho más allá de la administración pública. Con el C5:2026 existe además, desde finales de marzo de 2026, una versión revisada en profundidad.

De los plazos del SGB V a la nueva versión

Cuatro fechas en torno a las atestaciones C5 y el C5:2026 – toque un hito para ver los detalles.

Lo esencial en resumen

Seis bloques temáticos — toque para desplegar.

Tipo 1 o tipo 2: qué demuestra el informe

Dos tipos de informe comparados – seleccione una pestaña.

Examen de diseño
  • Confirma que los controles del proveedor están adecuadamente diseñados e implantados en una fecha de referencia determinada: un examen puramente de diseño.
  • En la práctica, un paso intermedio habitual hacia la primera atestación, ya que primero debe transcurrir el periodo de auditoría exigido para el tipo 2.
Fecha de referenciaExamen de diseñoPaso intermedioPrimera atestación

Estándares y fuentes

Los contenidos de esta página se basan en las siguientes guías y estudios disponibles públicamente.

Bundesamt für Sicherheit in der Informationstechnik (BSI) · 2020

Kriterienkatalog Cloud Computing C5:2020

Versión del catálogo todavía vigente como referencia, con 121 criterios en 17 áreas temáticas y tablas de referencias cruzadas, entre otras con ISO/IEC 27001:2022.

Bundesamt für Sicherheit in der Informationstechnik (BSI) · 2026

Kriterienkatalog Cloud Computing C5:2026

Nueva versión revisada en profundidad (definitiva desde finales de marzo de 2026) con 168 criterios y temas nuevos como la criptografía poscuántica y el confidential computing; aplicable a las atestaciones a partir del 1 de junio de 2027.

Bundesamt für Sicherheit in der Informationstechnik (BSI) · 2026

C5 – Häufig gestellte Fragen (FAQ)

Aclaraciones oficiales sobre los informes de tipo 1 y tipo 2, las normas de auditoría (ISAE 3000, IDW PS 860), la delimitación frente a ISO 27001 y la transición del C5:2020 al C5:2026.

Bundesministerium der Justiz / gesetze-im-internet.de · 2024

§ 393 SGB V – Cloud-Einsatz im Gesundheitswesen

Anclaje legal de la atestación C5 para el tratamiento de datos de salud y datos sociales, incluida la exigencia de tipo 2 a partir del 1 de julio de 2025 y la obligación de implantar los criterios correspondientes para clientes.

Microsoft Learn · 2025

Cloud Computing Compliance Criteria Catalog (C5) – Microsoft Compliance

Describe, desde la perspectiva del proveedor, la posibilidad de combinar auditorías C5 y SOC 2 y la transparencia exigida sobre los parámetros del entorno en la descripción del sistema.

¿Atestación C5 en planificación o informe de auditoría sobre la mesa?

Tanto si como proveedor prepara una atestación de tipo 2 como si, en calidad de cliente cloud, debe acreditar los criterios correspondientes para clientes: en una primera conversación sin compromiso evaluamos su situación de partida.