BSI C5 Prüfung

Ihr Weg zu geprüfter Cloud-Sicherheit und mehr Marktvertrauen

Wir begleiten Sie vom Status-Check bis zum Testat - klar, effizient, prüfungsnah.

Ausgewählte Kunden

Noxtua Big Picture Medical Dr. Flex Idana Cliniserve Nubedian Berlinux Solutions Teutonet Prep4Surg Fortinet NFON
Noxtua Big Picture Medical Dr. Flex Idana Cliniserve Nubedian Berlinux Solutions Teutonet Prep4Surg Fortinet NFON
Noxtua Big Picture Medical Dr. Flex Idana Cliniserve Nubedian Berlinux Solutions Teutonet Prep4Surg Fortinet NFON
Noxtua Big Picture Medical Dr. Flex Idana Cliniserve Nubedian Berlinux Solutions Teutonet Prep4Surg Fortinet NFON

Sicherheit, die Kunden überzeugt

Cloud-Sicherheit

Unsichere Cloud-Dienste
schrecken Kunden ab

BSI C5

Wir machen Sie
BSI C5 fit & sicher

Erfolg

Mehr Vertrauen.
Mehr Aufträge. Mehr Erfolg!

Ihr Weg zu einem BSI C5 Testat in 4 Schritten

BSI C5

In 4 Schritten die BSI C5 Prüfung meistern!

  • Analyse & Status-Check
  • Aufbau maßgeschneiderter Kontrollen
  • Prüfung des Kontrollsystems
  • Erteilung des Testats

1

Analyse & Status-Check

Wir analysieren den aktuellen Stand Ihres Informationssicherheitsniveaus in Bezug auf Ihren Cloud-Dienst und identifizieren Lücken in Bezug auf die BSI C5 Anforderungen.

🕒 Dauer: 1–2 Tage
2

Aufbau maßgeschneiderter Kontrollen

Auf Basis der Analyse entwickeln Sie ein an Ihren Cloud-Dienst angepasstes internes Kontrollsystem – wir begleiten Sie während des gesamten Aufbaus im Rahmen unserer prüfungsnahen Beratung.

🕒 Dauer: 4–6 Wochen
3

Prüfung des Kontrollsystems

Unsere unabhängigen Prüfer:innen bewerten die Angemessenheit sowie Implementierung (Typ 1) und ggf. die Wirksamkeit (Typ 2) Ihrer implementierten Kontrollen und deren Übereinstimmung mit dem BSI C5 Kriterienkatalog.

🕒 Dauer: 4–6 Wochen
4

Erteilung des Testats

Nach erfolgreicher BSI C5 Prüfung stellen wir das Testat hinsichtlich Ihres internen Kontrollsystems nach BSI C5 aus (inkl. Prüfungsbericht) – als Nachweis für ein geprüftes Sicherheitsniveau Ihres Cloud-Dienstes.

🕒 Dauer: 2 Wochen

Vorteile einer BSI C5 Prüfung

Mit einer BSI C5 Prüfung stärken Sie Vertrauen, minimieren Risiken und sichern sich Wettbewerbsvorteile

Vertrauensaufbau bei Kunden und Partnern

Ein C5-Testat signalisiert, dass Ihre Cloud-Dienste den höchsten Sicherheitsstandards entsprechen – das stärkt das Vertrauen von Kunden und Geschäftspartnern.

Erfüllung regulatorischer Anforderungen

Die BSI C5 Prüfung hilft, gesetzliche und branchenspezifische Anforderungen an die Informationssicherheit zu erfüllen – ein wichtiger Schritt zur Compliance, insbesondere bei der Verarbeitung von Sozial- oder Gesundheitsdaten.

Transparenz und Nachvollziehbarkeit

Der BSI C5 Kriterienkatalog schafft einheitliche Anforderungen – so erhalten Ihre Kunden klare, nachvollziehbare Aussagen zur Sicherheit Ihrer Cloud-Dienste.

Wettbewerbsvorteil durch BSI C5 Prüfung

Ein erfolgreiches BSI C5 Testat kann als differenzierender Faktor am Markt dienen – insbesondere gegenüber Anbietern ohne BSI C5 Testat.

Vorbereitung auf internationale Standards

Der BSI C5 Kriterienkatalog ist kompatibel mit anderen Standards wie ISO 27001 oder SOC 2 – damit ist die BSI C5 Prüfung ein idealer Ausgangspunkt für global ausgerichtete Compliance-Strategien.

Das sagen unsere Kunden

Dr. Leif-Nissen Lundbæk

CEO & Co-Founder der Noxtua AG

Noxtua AG

"Dank der kompetenten und zielorientierten Vorgehensweise des ADVANTA-Teams konnten wir die BSI C5 Typ 1 Prüfung termingerecht und erfolgreich abschließen. Besonders überzeugt hat uns die systematische Arbeitsweise sowie die gezielte Vorbereitung auf alle Abstimmungstermine, wodurch der gesamte Prüfungsprozess effizient und transparent gestaltet wurde."

Mathias Schmon

Geschäftsführer der nubedian GmbH

nubedian GmbH

"Dank der professionellen und effizienten Unterstützung durch ADVANTA konnten wir die BSI C5 Typ 1 Prüfung im geplanten Zeitrahmen erfolgreich abschließen. Die strukturierte Vorgehensweise, die konstruktiven und gut vorbereiteten Abstimmungstermine machten den gesamten Prüfungsprozess reibungslos und transparent. Wir schätzen die hervorragende Zusammenarbeit und besonders die Fähigkeit des ADVANTA-Teams, sich in Unternehmensstrukturen und Geschäftsmodelle einzuarbeiten."

Jerome Meinke

Founder & CTO der Idana AG

Idana AG

"Mit der zuverlässigen und praxisorientierten Begleitung durch ADVANTA konnten wir die BSI C5 Typ 1 Prüfung erfolgreich und ohne Verzögerungen abschließen. Besonders wertvoll waren für uns die klare Struktur der Vorgehensweise, die präzise Vorbereitung aller Abstimmungstermine sowie die transparente Kommunikation während des gesamten Prüfungsprozesses. Die Zusammenarbeit mit dem ADVANTA-Team war durchweg konstruktiv und zielgerichtet."

BSI C5, ISO 27001, NIS 2, DORA

Kriterium
BSI C5
ISO 27001
NIS 2
DORA
Spezifischer Bezug zu Cloud-Dienstleistungen
Gesetzlich verpflichtende Umsetzung
Vorgabe konkreter Sicherheitsanforderungen
Implementierung eines Dienstleistungsbezogenen IKS notwendig/möglich
Anpassbarkeit an Unternehmensspezifikationen
BSI C5
Spezifischer Bezug zu Cloud-Dienstleistungen
Gesetzlich verpflichtende Umsetzung
Vorgabe konkreter Sicherheitsanforderungen
Implementierung eines Dienstleistungsbezogenen IKS notwendig/möglich
Anpassbarkeit an Unternehmensspezifikationen
ISO 27001
Spezifischer Bezug zu Cloud-Dienstleistungen
Gesetzlich verpflichtende Umsetzung
Vorgabe konkreter Sicherheitsanforderungen
Implementierung eines Dienstleistungsbezogenen IKS notwendig/möglich
Anpassbarkeit an Unternehmensspezifikationen
NIS 2
Spezifischer Bezug zu Cloud-Dienstleistungen
Gesetzlich verpflichtende Umsetzung
Vorgabe konkreter Sicherheitsanforderungen
Implementierung eines Dienstleistungsbezogenen IKS notwendig/möglich
Anpassbarkeit an Unternehmensspezifikationen
DORA
Spezifischer Bezug zu Cloud-Dienstleistungen
Gesetzlich verpflichtende Umsetzung
Vorgabe konkreter Sicherheitsanforderungen
Implementierung eines Dienstleistungsbezogenen IKS notwendig/möglich
Anpassbarkeit an Unternehmensspezifikationen

DAS SIND IHRE ANSPRECHPARTNER

Lorem Ipsum

Justus Franke

Geschäftsführer,
Wirtschaftsprüfer


Justus Franke ist geschäftsführender Partner bei ADVANTA. Als Wirtschaftsprüfer und Berater unterstützt er Unternehmen beim Aufbau, der Weiterentwicklung und der Prüfung von Management- und Kontrollsystemen mit Fokus auf Informationssicherheit, digitale Resilienz sowie wirksame Prozesse und Kontrollen.

Etiam Luctus

Lena Franke

Geschäftsführerin, Wirtschaftsprüferin


Lena Franke ist geschäftsführende Partnerin bei ADVANTA. Als Wirtschaftsprüferin und Beraterin unterstützt sie Unternehmen bei der Implementierung und Prüfung von Management- und Kontrollsystemen mit Fokus auf Informationssicherheit, Compliance, Risikomanagement sowie der Optimierung von Prozessen und Kontrollen.

Consectetur Elit

Nils Lingthaler

Manager,
ISO 27001 Auditor


Nils Lingthaler ist Manager bei ADVANTA. Als Wirtschaftsingenieur und ISO 27001 Auditor unterstützt er Unternehmen beim Aufbau, der Weiterentwicklung und der Prüfung von Management- und Kontrollsystemen mit Fokus auf Informationssicherheit, IT-Compliance sowie der praxisnahen Umsetzung regulatorischer Anforderungen.

FAQ

Was ist der C5? +
Der BSI C5 Kriterienkatalog enthält Mindestanforderungen an sicheres Cloud Computing nach Vorgabe des BSI. Aus Sicht des BSI werden darin Kriterien zusammengefasst, die Cloud-Anbieter unabhängig vom Anwendungskontext erfüllen sollten, um ihren Kunden ein Mindestmaß an Sicherheit für ihre Cloud-Dienste zu gewährleisten.

Nach erfolgreicher Prüfung aller Kriterien durch Wirtschaftsprüfer:innen wird dem Cloud-Anbieter ein C5-Testat über die geprüften Cloud-Dienste ausgestellt.
Was wird bei einer C5 Prüfung geprüft? +
Bei einer C5 Prüfung werden ein oder mehrere Cloud-Dienste eines Cloud-Anbieters für definierte Regionen geprüft. Ein C5-Testat wird daher nicht für einen Cloud-Anbieter als Ganzes ausgestellt, sondern immer nur für die geprüften Cloud-Dienste innerhalb der angegebenen geografischen Regionen des Cloud-Anbieters.
Was ist ein C5-Testat? +
Ein C5-Testat ist ein Prüfungsbericht, der im Anschluss an die Prüfung eines oder mehrerer Cloud-Dienste ausgestellt wird, bei der mindestens alle Basiskriterien des C5 Kriterienkatalogs geprüft wurden.

Diese Prüfung erfolgt nach dem internationalen Standard ISAE 3000 bzw. dessen nationalen Entsprechungen. Nach diesem Standard dürfen ausschließlich Wirtschaftsprüfer:innen Prüfungen durchführen und entsprechende Testate ausstellen.
Was ist der Unterschied zwischen einem Testat und einem Zertifikat? +
Bei einem Zertifikat sind drei verschiedene Parteien beteiligt: der Prüfling, der Prüfer und die Zertifizierungsstelle. Der Prüfungsbericht des – von der Zertifizierungsstelle akkreditierten – Prüfers wird der Zertifizierungsstelle zur Überprüfung vorgelegt. Entspricht er den Zertifizierungsvorgaben, stellt die Zertifizierungsstelle das entsprechende Zertifikat aus. Die Beteiligung dieser drei Parteien soll die Qualität und Vergleichbarkeit von Zertifikaten sicherstellen. Zudem werden „Gefälligkeitszertifikate" verhindert bzw. erschwert. Bei einem Testat sind hingegen nur zwei Parteien beteiligt: der Prüfling und der Prüfer.

Der Prüfer wird vom Prüfling beauftragt und bezahlt, wodurch eine Abhängigkeit entsteht, die die Qualität des Testats potenziell beeinflussen könnte. Um dem entgegenzuwirken, wird beim C5 ein Verfahren angewendet, bei dem der Prüfer grundsätzlich für seine Prüfungsleistung haftet. Nach der Prüfung der C5 Kriterien wird ein Testat ausgestellt.
Wer ist berechtigt, ein C5-Testat auszustellen? +
Nach aktueller Regelung sind ausschließlich Wirtschaftsprüfer:innen berechtigt, ein C5-Testat auszustellen. ADVANTA ist eine anerkannte Wirtschaftsprüfungsgesellschaft – nehmen Sie jetzt Kontakt auf.
Was passiert, wenn ein Testat und eine Zertifizierung gleichzeitig durchgeführt werden? +
Die gleichzeitige Durchführung eines Testats und einer Zertifizierung bietet einen großen Vorteil: Da alle Anforderungen der ISO/IEC 27001 auch im C5 abgedeckt sind, kann das Prinzip „audit once – certify many" angewendet werden. Das bedeutet, dass die Ergebnisse einer einzigen Prüfung für mehrere Zwecke genutzt werden können – zum Beispiel für den C5 und für ein ISO/IEC 27001 Zertifikat gleichzeitig. Dies reduziert den Aufwand für die Durchführung der Prüfung erheblich.
Ist eine gültige ISO 27001 Zertifizierung für ein C5-Testat erforderlich? +
Nein, eine ISO 27001 Zertifizierung ist keine Voraussetzung für ein C5-Testat. Viele C5 Anforderungen sind jedoch an die ISO/IEC 27001 angelehnt. Eine bestehende Zertifizierung kann daher von Vorteil sein und den Prüfungsprozess erleichtern, ist aber nicht verpflichtend. Erfahren Sie mehr über die ISO 27001 Zertifizierung.
Bezieht sich ein C5-Testat auf das gesamte Unternehmen oder nur auf den Cloud-Dienst? +
Ein C5-Testat bezieht sich ausschließlich auf den geprüften Cloud-Dienst, nicht auf das Unternehmen als Ganzes. Die Prüfung umfasst den spezifischen Dienst inklusive seiner Prozesse, Sicherheitsmaßnahmen und Infrastruktur, wie sie während des Prüfungszeitraums betrieben wurden.
Was versteht man unter einem dienstleistungsbezogenen internen Kontrollsystem (IKS)? +
Ein dienstleistungsbezogenes internes Kontrollsystem (IKS) umfasst alle organisatorischen Maßnahmen und Kontrollen, die ein Cloud-Dienstleister implementiert, um Sicherheit, Ordnungsmäßigkeit und Regelkonformität beim Betrieb seiner Dienste sicherzustellen. Es bildet die Grundlage für die C5 Prüfung, da es die Umsetzung der Anforderungen dokumentiert und absichert.
EN