Wir analysieren den aktuellen Stand Ihres Informationssicherheitsniveaus in Bezug auf Ihren Cloud-Dienst und identifizieren Lücken in Bezug auf die BSI C5 Anforderungen.
🕒
Dauer: 1–2 Tage
2
Aufbau maßgeschneiderter Kontrollen
▼
Auf Basis der Analyse entwickeln Sie ein an Ihren Cloud-Dienst angepasstes internes Kontrollsystem – wir begleiten Sie während des gesamten Aufbaus im Rahmen unserer prüfungsnahen Beratung.
🕒
Dauer: 4–6 Wochen
3
Prüfung des Kontrollsystems
▼
Unsere unabhängigen Prüfer:innen bewerten die Angemessenheit sowie Implementierung (Typ 1) und ggf. die Wirksamkeit (Typ 2) Ihrer implementierten Kontrollen und deren Übereinstimmung mit dem BSI C5 Kriterienkatalog.
🕒
Dauer: 4–6 Wochen
4
Erteilung des Testats
▼
Nach erfolgreicher BSI C5 Prüfung stellen wir das Testat hinsichtlich Ihres internen Kontrollsystems nach BSI C5 aus (inkl. Prüfungsbericht) – als Nachweis für ein geprüftes Sicherheitsniveau Ihres Cloud-Dienstes.
🕒
Dauer: 2 Wochen
Vorteile einer BSI C5 Prüfung
Mit einer BSI C5 Prüfung stärken Sie Vertrauen, minimieren Risiken und sichern sich Wettbewerbsvorteile
Vertrauensaufbau bei Kunden und Partnern
Ein C5-Testat signalisiert, dass Ihre Cloud-Dienste den höchsten Sicherheitsstandards entsprechen – das stärkt das Vertrauen von Kunden und Geschäftspartnern.
Erfüllung regulatorischer Anforderungen
Die BSI C5 Prüfung hilft, gesetzliche und branchenspezifische Anforderungen an die Informationssicherheit zu erfüllen – ein wichtiger Schritt zur Compliance, insbesondere bei der Verarbeitung von Sozial- oder Gesundheitsdaten.
Transparenz und Nachvollziehbarkeit
Der BSI C5 Kriterienkatalog schafft einheitliche Anforderungen – so erhalten Ihre Kunden klare, nachvollziehbare Aussagen zur Sicherheit Ihrer Cloud-Dienste.
Wettbewerbsvorteil durch BSI C5 Prüfung
Ein erfolgreiches BSI C5 Testat kann als differenzierender Faktor am Markt dienen – insbesondere gegenüber Anbietern ohne BSI C5 Testat.
Vorbereitung auf internationale Standards
Der BSI C5 Kriterienkatalog ist kompatibel mit anderen Standards wie ISO 27001 oder SOC 2 – damit ist die BSI C5 Prüfung ein idealer Ausgangspunkt für global ausgerichtete Compliance-Strategien.
"Dank der kompetenten und zielorientierten Vorgehensweise des ADVANTA-Teams konnten wir die BSI C5 Typ 1 Prüfung termingerecht und erfolgreich abschließen. Besonders überzeugt hat uns die systematische Arbeitsweise sowie die gezielte Vorbereitung auf alle Abstimmungstermine, wodurch der gesamte Prüfungsprozess effizient und transparent gestaltet wurde."
"Dank der professionellen und effizienten Unterstützung durch ADVANTA konnten wir die BSI C5 Typ 1 Prüfung im geplanten Zeitrahmen erfolgreich abschließen. Die strukturierte Vorgehensweise, die konstruktiven und gut vorbereiteten Abstimmungstermine machten den gesamten Prüfungsprozess reibungslos und transparent. Wir schätzen die hervorragende Zusammenarbeit und besonders die Fähigkeit des ADVANTA-Teams, sich in Unternehmensstrukturen und Geschäftsmodelle einzuarbeiten."
"Mit der zuverlässigen und praxisorientierten Begleitung durch ADVANTA konnten wir die BSI C5 Typ 1 Prüfung erfolgreich und ohne Verzögerungen abschließen. Besonders wertvoll waren für uns die klare Struktur der Vorgehensweise, die präzise Vorbereitung aller Abstimmungstermine sowie die transparente Kommunikation während des gesamten Prüfungsprozesses. Die Zusammenarbeit mit dem ADVANTA-Team war durchweg konstruktiv und zielgerichtet."
BSI C5, ISO 27001, NIS 2, DORA
Kriterium
BSI C5
ISO 27001
NIS 2
DORA
Spezifischer Bezug zu Cloud-Dienstleistungen
✓
✗
✗
✗
Gesetzlich verpflichtende Umsetzung
✗
✗
✓
✓
Vorgabe konkreter Sicherheitsanforderungen
✓
✓
✓
✓
Implementierung eines Dienstleistungsbezogenen IKS notwendig/möglich
✓
✗
✗
✓
Anpassbarkeit an Unternehmensspezifikationen
✓
✓
✗
✓
BSI C5
Spezifischer Bezug zu Cloud-Dienstleistungen
✓
Gesetzlich verpflichtende Umsetzung
✗
Vorgabe konkreter Sicherheitsanforderungen
✓
Implementierung eines Dienstleistungsbezogenen IKS notwendig/möglich
✓
Anpassbarkeit an Unternehmensspezifikationen
✓
ISO 27001
Spezifischer Bezug zu Cloud-Dienstleistungen
✗
Gesetzlich verpflichtende Umsetzung
✗
Vorgabe konkreter Sicherheitsanforderungen
✓
Implementierung eines Dienstleistungsbezogenen IKS notwendig/möglich
✗
Anpassbarkeit an Unternehmensspezifikationen
✓
NIS 2
Spezifischer Bezug zu Cloud-Dienstleistungen
✗
Gesetzlich verpflichtende Umsetzung
✓
Vorgabe konkreter Sicherheitsanforderungen
✓
Implementierung eines Dienstleistungsbezogenen IKS notwendig/möglich
✗
Anpassbarkeit an Unternehmensspezifikationen
✗
DORA
Spezifischer Bezug zu Cloud-Dienstleistungen
✗
Gesetzlich verpflichtende Umsetzung
✓
Vorgabe konkreter Sicherheitsanforderungen
✓
Implementierung eines Dienstleistungsbezogenen IKS notwendig/möglich
✓
Anpassbarkeit an Unternehmensspezifikationen
✓
DAS SIND IHRE ANSPRECHPARTNER
Justus Franke
Geschäftsführer, Wirtschaftsprüfer
Justus Franke ist geschäftsführender Partner bei ADVANTA. Als Wirtschaftsprüfer und Berater unterstützt er Unternehmen beim Aufbau, der Weiterentwicklung und der Prüfung von Management- und Kontrollsystemen mit Fokus auf Informationssicherheit, digitale Resilienz sowie wirksame Prozesse und Kontrollen.
Lena Franke
Geschäftsführerin, Wirtschaftsprüferin
Lena Franke ist geschäftsführende Partnerin bei ADVANTA. Als Wirtschaftsprüferin und Beraterin unterstützt sie Unternehmen bei der Implementierung und Prüfung von Management- und Kontrollsystemen mit Fokus auf Informationssicherheit, Compliance, Risikomanagement sowie der Optimierung von Prozessen und Kontrollen.
Nils Lingthaler
Manager, ISO 27001 Auditor
Nils Lingthaler ist Manager bei ADVANTA. Als Wirtschaftsingenieur und ISO 27001 Auditor unterstützt er Unternehmen beim Aufbau, der Weiterentwicklung und der Prüfung von Management- und Kontrollsystemen mit Fokus auf Informationssicherheit, IT-Compliance sowie der praxisnahen Umsetzung regulatorischer Anforderungen.
FAQ
Was ist der C5?+
Der BSI C5 Kriterienkatalog enthält Mindestanforderungen an sicheres Cloud Computing nach Vorgabe des BSI. Aus Sicht des BSI werden darin Kriterien zusammengefasst, die Cloud-Anbieter unabhängig vom Anwendungskontext erfüllen sollten, um ihren Kunden ein Mindestmaß an Sicherheit für ihre Cloud-Dienste zu gewährleisten.
Nach erfolgreicher Prüfung aller Kriterien durch Wirtschaftsprüfer:innen wird dem Cloud-Anbieter ein C5-Testat über die geprüften Cloud-Dienste ausgestellt.
Was wird bei einer C5 Prüfung geprüft?+
Bei einer C5 Prüfung werden ein oder mehrere Cloud-Dienste eines Cloud-Anbieters für definierte Regionen geprüft. Ein C5-Testat wird daher nicht für einen Cloud-Anbieter als Ganzes ausgestellt, sondern immer nur für die geprüften Cloud-Dienste innerhalb der angegebenen geografischen Regionen des Cloud-Anbieters.
Was ist ein C5-Testat?+
Ein C5-Testat ist ein Prüfungsbericht, der im Anschluss an die Prüfung eines oder mehrerer Cloud-Dienste ausgestellt wird, bei der mindestens alle Basiskriterien des C5 Kriterienkatalogs geprüft wurden.
Diese Prüfung erfolgt nach dem internationalen Standard ISAE 3000 bzw. dessen nationalen Entsprechungen. Nach diesem Standard dürfen ausschließlich Wirtschaftsprüfer:innen Prüfungen durchführen und entsprechende Testate ausstellen.
Was ist der Unterschied zwischen einem Testat und einem Zertifikat?+
Bei einem Zertifikat sind drei verschiedene Parteien beteiligt: der Prüfling, der Prüfer und die Zertifizierungsstelle. Der Prüfungsbericht des – von der Zertifizierungsstelle akkreditierten – Prüfers wird der Zertifizierungsstelle zur Überprüfung vorgelegt. Entspricht er den Zertifizierungsvorgaben, stellt die Zertifizierungsstelle das entsprechende Zertifikat aus. Die Beteiligung dieser drei Parteien soll die Qualität und Vergleichbarkeit von Zertifikaten sicherstellen. Zudem werden „Gefälligkeitszertifikate" verhindert bzw. erschwert. Bei einem Testat sind hingegen nur zwei Parteien beteiligt: der Prüfling und der Prüfer.
Der Prüfer wird vom Prüfling beauftragt und bezahlt, wodurch eine Abhängigkeit entsteht, die die Qualität des Testats potenziell beeinflussen könnte. Um dem entgegenzuwirken, wird beim C5 ein Verfahren angewendet, bei dem der Prüfer grundsätzlich für seine Prüfungsleistung haftet. Nach der Prüfung der C5 Kriterien wird ein Testat ausgestellt.
Wer ist berechtigt, ein C5-Testat auszustellen?+
Nach aktueller Regelung sind ausschließlich Wirtschaftsprüfer:innen berechtigt, ein C5-Testat auszustellen. ADVANTA ist eine anerkannte Wirtschaftsprüfungsgesellschaft – nehmen Sie jetzt Kontakt auf.
Was passiert, wenn ein Testat und eine Zertifizierung gleichzeitig durchgeführt werden?+
Die gleichzeitige Durchführung eines Testats und einer Zertifizierung bietet einen großen Vorteil: Da alle Anforderungen der ISO/IEC 27001 auch im C5 abgedeckt sind, kann das Prinzip „audit once – certify many" angewendet werden. Das bedeutet, dass die Ergebnisse einer einzigen Prüfung für mehrere Zwecke genutzt werden können – zum Beispiel für den C5 und für ein ISO/IEC 27001 Zertifikat gleichzeitig. Dies reduziert den Aufwand für die Durchführung der Prüfung erheblich.
Ist eine gültige ISO 27001 Zertifizierung für ein C5-Testat erforderlich?+
Nein, eine ISO 27001 Zertifizierung ist keine Voraussetzung für ein C5-Testat. Viele C5 Anforderungen sind jedoch an die ISO/IEC 27001 angelehnt. Eine bestehende Zertifizierung kann daher von Vorteil sein und den Prüfungsprozess erleichtern, ist aber nicht verpflichtend. Erfahren Sie mehr über die ISO 27001 Zertifizierung.
Bezieht sich ein C5-Testat auf das gesamte Unternehmen oder nur auf den Cloud-Dienst?+
Ein C5-Testat bezieht sich ausschließlich auf den geprüften Cloud-Dienst, nicht auf das Unternehmen als Ganzes. Die Prüfung umfasst den spezifischen Dienst inklusive seiner Prozesse, Sicherheitsmaßnahmen und Infrastruktur, wie sie während des Prüfungszeitraums betrieben wurden.
Was versteht man unter einem dienstleistungsbezogenen internen Kontrollsystem (IKS)?+
Ein dienstleistungsbezogenes internes Kontrollsystem (IKS) umfasst alle organisatorischen Maßnahmen und Kontrollen, die ein Cloud-Dienstleister implementiert, um Sicherheit, Ordnungsmäßigkeit und Regelkonformität beim Betrieb seiner Dienste sicherzustellen. Es bildet die Grundlage für die C5 Prüfung, da es die Umsetzung der Anforderungen dokumentiert und absichert.