Le BSI a publié le C5 pour la première fois en 2016 et l'a profondément remanié en 2020. Le C5:2020 définit 121 critères répartis en 17 domaines – de l'organisation de la sécurité de l'information à la cryptographie, en passant par le personnel et la sécurité physique. Les critères de base décrivent le niveau minimal obligatoire et doivent être intégralement satisfaits ; les critères additionnels répondent à des besoins de protection accrus. Le catalogue exige par ailleurs de la transparence : la description du système du fournisseur divulgue des paramètres de contexte tels que la juridiction compétente, les lieux de traitement et les obligations de divulgation envers les autorités, afin que les clients puissent juger eux-mêmes de l'adéquation du service.
La conformité cloud avec le catalogue de critères C5 du BSI
Ce que régit le Cloud Computing Compliance Criteria Catalogue du BSI, comment fonctionnent les attestations de type 1 et de type 2 – et quelles obligations incombent au client cloud lui-même.
Le Cloud Computing Compliance Criteria Catalogue (C5) de l'Office fédéral allemand de la sécurité des technologies de l'information (BSI) s'est imposé, depuis sa première publication en 2016, comme le référentiel de référence pour l'évaluation de la sécurité des services cloud en Allemagne ; selon le BSI, plus de 100 attestations ont été délivrées à ce jour. Contrairement à une certification, le C5 repose sur une approche fondée sur l'audit : des auditeurs indépendants délivrent des attestations selon les normes d'audit internationales, et le résultat est un rapport d'audit détaillé plutôt qu'un label. Au plus tard depuis que le § 393 SGB V subordonne l'utilisation du cloud dans le secteur de la santé à une attestation C5, le catalogue est pertinent en matière de conformité bien au-delà de l'administration publique. Avec le C5:2026, une version profondément remaniée est en outre disponible depuis fin mars 2026.
Des échéances SGB V à la refonte
Quatre dates autour des attestations C5 et du C5:2026 – appuyez sur un jalon pour les détails.
Le § 393 SGB V s'applique
Les prestataires de soins, les caisses d'assurance maladie et de dépendance ainsi que leurs sous-traitants ne peuvent traiter des données de santé et des données sociales dans le cloud que si, entre autres, une attestation C5 à jour portant sur les critères de base est disponible.
Le type 2 devient la règle (§ 393 SGB V)
Le § 393 SGB V n'accepte, en principe, plus que des attestations de type 2. Pour les systèmes mis sur le marché pour la première fois après le 30 juin 2025, une attestation de type 1 suffit pendant les 18 premiers mois.
C5:2026 finalisé
Après consultation publique du community draft, la refonte est finalisée : 168 critères répartis toujours en 17 domaines, pour la première fois dans un format YAML lisible par machine.
Le C5:2026 devient obligatoire
Le C5:2026 est d'application obligatoire pour les attestations dont la date de référence ou la période d'audit commence à partir du 1er juin 2027 ; une application anticipée est admise.
L'essentiel en un coup d'œil
Six blocs thématiques — appuyez pour les déplier.
Type 1 ou type 2 : ce que prouve le rapport
Deux types de rapport comparés – sélectionnez un onglet.
- Confirme que les contrôles du fournisseur sont conçus et mis en place de manière appropriée à une date de référence donnée – un simple examen de conception.
- Dans la pratique, une étape intermédiaire courante vers la première attestation, car la période d'audit requise pour le type 2 doit d'abord s'écouler.
- Vérifie en outre l'efficacité des contrôles sur une période d'audit allant en général de trois à douze mois.
- Seul l'examen d'efficacité de type 2 fournit des conclusions fiables sur l'exploitation courante.
- Depuis le 1er juillet 2025, le § 393 SGB V n'accepte, en principe, plus que des attestations de type 2.
Normes & sources
Le contenu de cette page s'appuie sur les guides et études suivants, accessibles publiquement.
Kriterienkatalog Cloud Computing C5:2020
Version du catalogue encore applicable à ce jour, avec 121 critères répartis en 17 domaines et des tables de correspondance, notamment avec ISO/IEC 27001:2022.
Kriterienkatalog Cloud Computing C5:2026
Refonte en profondeur (finalisée fin mars 2026) comprenant 168 critères et de nouveaux thèmes comme la cryptographie post-quantique et le confidential computing ; applicable aux attestations à partir du 1er juin 2027.
C5 – Häufig gestellte Fragen (FAQ)
Position officielle sur les rapports de type 1/type 2, les normes d'audit (ISAE 3000, IDW PS 860), la distinction avec ISO 27001 et la transition du C5:2020 vers le C5:2026.
§ 393 SGB V – Cloud-Einsatz im Gesundheitswesen
Ancrage légal de l'attestation C5 pour le traitement des données de santé et des données sociales, y compris l'exigence de type 2 à partir du 1er juillet 2025 et l'obligation de mettre en œuvre les critères correspondants pour les clients.
Cloud Computing Compliance Criteria Catalog (C5) – Microsoft Compliance
Décrit, du point de vue d'un fournisseur, la possibilité de combiner les audits C5 et SOC 2 ainsi que la transparence exigée sur les paramètres de contexte dans la description du système.
Une attestation C5 en projet ou un rapport d'audit sur la table ?
Que vous prépariez une attestation de type 2 en tant que fournisseur ou que vous deviez démontrer, en tant que client cloud, la mise en œuvre des critères correspondants : lors d'un premier entretien sans engagement, nous faisons le point sur votre situation de départ.