Blog
Aktuelle Artikel, Tipps und Best Practices rund um ISO-Zertifizierung und Informationssicherheit.
C5 und Unterauftragnehmer: Was passiert bei AWS, Azure und anderen Subdienstleistern?
Der eigene Cloud-Dienst läuft auf AWS, Azure oder im fremden Rechenzentrum. Damit verschwindet die Verantwortung nicht in der Cloud. C5:2026 verlangt eine nachvollziehbare Kette aus Scope, Kontrollen und Überwachung.
Wie liest man einen C5-Prüfbericht?
Ein C5-Prüfbericht ist kein Pokal für die Vitrine. Er zeigt, welcher Cloud-Dienst geprüft wurde, wo Abweichungen stecken und welche Sicherheitsaufgaben beim Kunden bleiben. So lesen Sie ihn ohne 200 Seiten Blindflug.
C5 für SaaS-Anbieter: Bin ich überhaupt ein Cloudanbieter?
Sie entwickeln Software, betreiben sie für Kunden und nutzen darunter AWS, Azure oder ein Rechenzentrum? Dann sind Sie sehr wahrscheinlich nicht nur Hersteller, sondern Cloudanbieter. Wir zeigen, woran Sie das erkennen und was daraus für C5 folgt.
ISO 27001 vorhanden – wie groß ist die Lücke zu C5 wirklich?
Ein vorhandenes ISMS nimmt einem C5-Projekt viel Arbeit ab. Trotzdem bleiben dienstbezogener Scope, technische Detailkontrollen, Cloud-Lieferkette und eine deutlich konkretere Nachweisführung. Wir zeigen, wo die echte Lücke liegt.
C5-Kriterien praktisch erklärt: Was fordert der Kriterienkatalog?
C5:2026 verteilt die Sicherheit eines Cloud-Dienstes auf 17 Kriterienbereiche. Wir übersetzen den Katalog in fünf praktische Arbeitspakete – von Organisation und Betrieb bis zu Lieferanten, Vorfällen und Produktsicherheit.
Die korrespondierenden Kriterien für Kunden: C5 endet nicht beim Cloudanbieter
Ein C5-Bericht prüft die Kontrollen des Cloud-Anbieters – nicht automatisch die des Kunden. Korrespondierende Kundenkontrollen zeigen, welche Sicherheitsaufgaben auf Ihrer Seite verbleiben und wie beide Teile zusammenwirken.
Der C5-Scope: Was wird eigentlich testiert?
Ein C5-Testat gilt nicht automatisch für das ganze Unternehmen, alle Produkte und sämtliche Standorte. Entscheidend ist, welcher Cloud-Dienst mit welchen Systemgrenzen, Kriterien, Subdienstleistern und Kundenkontrollen tatsächlich beschrieben und geprüft wurde.
C5: Wie bekommt man ein C5-Testat?
Ein C5-Testat kann man nicht beim BSI bestellen. Zuerst braucht der Cloud-Dienst ein belastbares Kontrollsystem, dann prüft ein unabhängiger Prüfer Beschreibung, Kontrollen und Nachweise. So läuft das Projekt praktisch ab.
C5 Typ 1 oder Typ 2: Was ist der Unterschied?
Typ 1 zeigt, ob die Kontrollen zu einem Stichtag vernünftig eingerichtet sind. Typ 2 prüft zusätzlich, ob sie über Monate wirksam funktioniert haben. Wir erklären den Unterschied ohne Wirtschaftsprüfernebel.