El BSI publicó el C5 por primera vez en 2016 y lo revisó en profundidad en 2020. El C5:2020 define 121 criterios en 17 áreas temáticas, desde la organización de la seguridad de la información, pasando por el personal y la seguridad física, hasta la criptografía. Los criterios básicos describen el nivel mínimo obligatorio y deben cumplirse en su totalidad; los criterios adicionales responden a necesidades de protección elevadas. Además, el catálogo exige transparencia: la descripción del sistema del proveedor revela parámetros del entorno como la jurisdicción competente, las ubicaciones de tratamiento y las obligaciones de divulgación frente a las autoridades, para que los clientes puedan valorar por sí mismos la idoneidad del servicio.
Cumplimiento cloud con el catálogo de criterios C5 del BSI
Qué regula el Cloud Computing Compliance Criteria Catalogue del BSI, cómo funcionan las atestaciones de tipo 1 y tipo 2, y qué obligaciones recaen en el propio cliente cloud.
121criterios en 17 áreas temáticas (C5:2020)
168criterios en la nueva versión C5:2026
100+atestaciones emitidas según el BSI
3–12meses de periodo de auditoría en tipo 2 (por lo general)
El Cloud Computing Compliance Criteria Catalogue (C5) de la Oficina Federal Alemana de Seguridad de la Información (BSI) se ha convertido, desde su primera publicación en 2016, en el estándar de referencia para evaluar la seguridad de los servicios cloud en Alemania; según el BSI, hasta la fecha se han emitido más de 100 atestaciones. A diferencia de una certificación, el C5 sigue un enfoque basado en auditorías: auditores independientes emiten atestaciones conforme a normas internacionales de auditoría, y el resultado es un informe de auditoría detallado en lugar de un sello. A más tardar desde que el § 393 SGB V vincula el uso del cloud en el sector sanitario a una atestación C5, el catálogo es relevante en materia de cumplimiento mucho más allá de la administración pública. Con el C5:2026 existe además, desde finales de marzo de 2026, una versión revisada en profundidad.
De los plazos del SGB V a la nueva versión
Cuatro fechas en torno a las atestaciones C5 y el C5:2026 – toque un hito para ver los detalles.
1 de julio de 2024
El § 393 SGB V empieza a aplicarse
Los prestadores de servicios sanitarios, las cajas de seguro de enfermedad y de dependencia y sus encargados del tratamiento solo pueden tratar datos de salud y datos sociales en el cloud si, entre otras condiciones, existe una atestación C5 vigente sobre los criterios básicos.
1 de julio de 2025
El tipo 2 pasa a ser la regla (§ 393 SGB V)
El § 393 SGB V acepta, por regla general, únicamente atestaciones de tipo 2. Para los sistemas comercializados por primera vez después del 30 de junio de 2025 basta, durante los primeros 18 meses, una atestación de tipo 1.
Finales de marzo de 2026
C5:2026 definitivo
Tras la consulta pública del community draft, la nueva versión revisada en profundidad es definitiva: 168 criterios en las mismas 17 áreas, publicada por primera vez en formato YAML legible por máquina.
1 de junio de 2027
El C5:2026 pasa a ser obligatorio
La aplicación del C5:2026 es obligatoria para las atestaciones con fechas de referencia o periodos de auditoría a partir del 1 de junio de 2027; se admite una aplicación anticipada.
Lo esencial en resumen
Seis bloques temáticos — toque para desplegar.
Tipo 1 o tipo 2: qué demuestra el informe
Dos tipos de informe comparados – seleccione una pestaña.
- Confirma que los controles del proveedor están adecuadamente diseñados e implantados en una fecha de referencia determinada: un examen puramente de diseño.
- En la práctica, un paso intermedio habitual hacia la primera atestación, ya que primero debe transcurrir el periodo de auditoría exigido para el tipo 2.
Fecha de referenciaExamen de diseñoPaso intermedioPrimera atestación
- Examina además la eficacia operativa de los controles durante un periodo de auditoría de, por lo general, entre tres y doce meses.
- Solo el examen de eficacia de tipo 2 ofrece conclusiones sólidas sobre la operación continuada.
- El § 393 SGB V acepta desde el 1 de julio de 2025, por regla general, únicamente atestaciones de tipo 2.
Eficacia operativaPeriodo de auditoríaOperación continuada§ 393 SGB V
Estándares y fuentes
Los contenidos de esta página se basan en las siguientes guías y estudios disponibles públicamente.
Kriterienkatalog Cloud Computing C5:2020
Versión del catálogo todavía vigente como referencia, con 121 criterios en 17 áreas temáticas y tablas de referencias cruzadas, entre otras con ISO/IEC 27001:2022.
Kriterienkatalog Cloud Computing C5:2026
Nueva versión revisada en profundidad (definitiva desde finales de marzo de 2026) con 168 criterios y temas nuevos como la criptografía poscuántica y el confidential computing; aplicable a las atestaciones a partir del 1 de junio de 2027.
C5 – Häufig gestellte Fragen (FAQ)
Aclaraciones oficiales sobre los informes de tipo 1 y tipo 2, las normas de auditoría (ISAE 3000, IDW PS 860), la delimitación frente a ISO 27001 y la transición del C5:2020 al C5:2026.
§ 393 SGB V – Cloud-Einsatz im Gesundheitswesen
Anclaje legal de la atestación C5 para el tratamiento de datos de salud y datos sociales, incluida la exigencia de tipo 2 a partir del 1 de julio de 2025 y la obligación de implantar los criterios correspondientes para clientes.
Cloud Computing Compliance Criteria Catalog (C5) – Microsoft Compliance
Describe, desde la perspectiva del proveedor, la posibilidad de combinar auditorías C5 y SOC 2 y la transparencia exigida sobre los parámetros del entorno en la descripción del sistema.
¿Atestación C5 en planificación o informe de auditoría sobre la mesa?
Tanto si como proveedor prepara una atestación de tipo 2 como si, en calidad de cliente cloud, debe acreditar los criterios correspondientes para clientes: en una primera conversación sin compromiso evaluamos su situación de partida.