Prendre rendez-vous

La conformité cloud avec le catalogue de critères C5 du BSI

Ce que régit le Cloud Computing Compliance Criteria Catalogue du BSI, comment fonctionnent les attestations de type 1 et de type 2 – et quelles obligations incombent au client cloud lui-même.

Mise à jour: juillet 2026 · Valeri Milke, Lead Auditor ISO 27001 & ISO 42001

121critères répartis en 17 domaines (C5:2020)
168critères dans la refonte C5:2026
100+attestations délivrées selon le BSI
3–12mois de période d'audit en type 2 (en général)

Le Cloud Computing Compliance Criteria Catalogue (C5) de l'Office fédéral allemand de la sécurité des technologies de l'information (BSI) s'est imposé, depuis sa première publication en 2016, comme le référentiel de référence pour l'évaluation de la sécurité des services cloud en Allemagne ; selon le BSI, plus de 100 attestations ont été délivrées à ce jour. Contrairement à une certification, le C5 repose sur une approche fondée sur l'audit : des auditeurs indépendants délivrent des attestations selon les normes d'audit internationales, et le résultat est un rapport d'audit détaillé plutôt qu'un label. Au plus tard depuis que le § 393 SGB V subordonne l'utilisation du cloud dans le secteur de la santé à une attestation C5, le catalogue est pertinent en matière de conformité bien au-delà de l'administration publique. Avec le C5:2026, une version profondément remaniée est en outre disponible depuis fin mars 2026.

Des échéances SGB V à la refonte

Quatre dates autour des attestations C5 et du C5:2026 – appuyez sur un jalon pour les détails.

L'essentiel en un coup d'œil

Six blocs thématiques — appuyez pour les déplier.

Type 1 ou type 2 : ce que prouve le rapport

Deux types de rapport comparés – sélectionnez un onglet.

Examen de conception
  • Confirme que les contrôles du fournisseur sont conçus et mis en place de manière appropriée à une date de référence donnée – un simple examen de conception.
  • Dans la pratique, une étape intermédiaire courante vers la première attestation, car la période d'audit requise pour le type 2 doit d'abord s'écouler.
Date de référenceExamen de conceptionÉtape intermédiairePremière attestation

Normes & sources

Le contenu de cette page s'appuie sur les guides et études suivants, accessibles publiquement.

Bundesamt für Sicherheit in der Informationstechnik (BSI) · 2020

Kriterienkatalog Cloud Computing C5:2020

Version du catalogue encore applicable à ce jour, avec 121 critères répartis en 17 domaines et des tables de correspondance, notamment avec ISO/IEC 27001:2022.

Bundesamt für Sicherheit in der Informationstechnik (BSI) · 2026

Kriterienkatalog Cloud Computing C5:2026

Refonte en profondeur (finalisée fin mars 2026) comprenant 168 critères et de nouveaux thèmes comme la cryptographie post-quantique et le confidential computing ; applicable aux attestations à partir du 1er juin 2027.

Bundesamt für Sicherheit in der Informationstechnik (BSI) · 2026

C5 – Häufig gestellte Fragen (FAQ)

Position officielle sur les rapports de type 1/type 2, les normes d'audit (ISAE 3000, IDW PS 860), la distinction avec ISO 27001 et la transition du C5:2020 vers le C5:2026.

Bundesministerium der Justiz / gesetze-im-internet.de · 2024

§ 393 SGB V – Cloud-Einsatz im Gesundheitswesen

Ancrage légal de l'attestation C5 pour le traitement des données de santé et des données sociales, y compris l'exigence de type 2 à partir du 1er juillet 2025 et l'obligation de mettre en œuvre les critères correspondants pour les clients.

Microsoft Learn · 2025

Cloud Computing Compliance Criteria Catalog (C5) – Microsoft Compliance

Décrit, du point de vue d'un fournisseur, la possibilité de combiner les audits C5 et SOC 2 ainsi que la transparence exigée sur les paramètres de contexte dans la description du système.

Une attestation C5 en projet ou un rapport d'audit sur la table ?

Que vous prépariez une attestation de type 2 en tant que fournisseur ou que vous deviez démontrer, en tant que client cloud, la mise en œuvre des critères correspondants : lors d'un premier entretien sans engagement, nous faisons le point sur votre situation de départ.