Zum Inhalt springen
einfachISO

Blog

Aktuelle Artikel, Tipps und Best Practices rund um ISO-Zertifizierung und Informationssicherheit.

Cloud-Sicherheitsarchitekt überblickt mehrere verbundene Rechenzentren und Subdienstleister
C5

C5 und Unterauftragnehmer: Was passiert bei AWS, Azure und anderen Subdienstleistern?

Der eigene Cloud-Dienst läuft auf AWS, Azure oder im fremden Rechenzentrum. Damit verschwindet die Verantwortung nicht in der Cloud. C5:2026 verlangt eine nachvollziehbare Kette aus Scope, Kontrollen und Überwachung.

Zwei Fachleute lesen einen sehr großen, aufgefalteten C5-Prüfbericht
C5

Wie liest man einen C5-Prüfbericht?

Ein C5-Prüfbericht ist kein Pokal für die Vitrine. Er zeigt, welcher Cloud-Dienst geprüft wurde, wo Abweichungen stecken und welche Sicherheitsaufgaben beim Kunden bleiben. So lesen Sie ihn ohne 200 Seiten Blindflug.

SaaS-Produktteam erkennt die direkte Verbindung seiner Software zu einem professionellen Cloud-Betrieb
C5

C5 für SaaS-Anbieter: Bin ich überhaupt ein Cloudanbieter?

Sie entwickeln Software, betreiben sie für Kunden und nutzen darunter AWS, Azure oder ein Rechenzentrum? Dann sind Sie sehr wahrscheinlich nicht nur Hersteller, sondern Cloudanbieter. Wir zeigen, woran Sie das erkennen und was daraus für C5 folgt.

Cloudanbieter-Team überquert mit zusätzlichen Nachweisen die kurze Brücke vom vorhandenen ISMS zum C5-Kontrollsystem
C5

ISO 27001 vorhanden – wie groß ist die Lücke zu C5 wirklich?

Ein vorhandenes ISMS nimmt einem C5-Projekt viel Arbeit ab. Trotzdem bleiben dienstbezogener Scope, technische Detailkontrollen, Cloud-Lieferkette und eine deutlich konkretere Nachweisführung. Wir zeigen, wo die echte Lücke liegt.

Cloudanbieter vor einer geordneten Schaltzentrale mit 17 Kontrollanzeigen für die C5-Kriterienbereiche
C5

C5-Kriterien praktisch erklärt: Was fordert der Kriterienkatalog?

C5:2026 verteilt die Sicherheit eines Cloud-Dienstes auf 17 Kriterienbereiche. Wir übersetzen den Katalog in fünf praktische Arbeitspakete – von Organisation und Betrieb bis zu Lieferanten, Vorfällen und Produktsicherheit.

Cloud-Anbieter und Cloud-Kunde halten gemeinsam zwei Hälften eines Schutzschilds zwischen Rechenzentrum und Pflegebüro
C5

Die korrespondierenden Kriterien für Kunden: C5 endet nicht beim Cloudanbieter

Ein C5-Bericht prüft die Kontrollen des Cloud-Anbieters – nicht automatisch die des Kunden. Korrespondierende Kundenkontrollen zeigen, welche Sicherheitsaufgaben auf Ihrer Seite verbleiben und wie beide Teile zusammenwirken.

Klar abgegrenzter Prüfungsbereich mit Serverracks in einem modernen Rechenzentrum, während weitere Systeme sichtbar außerhalb des C5-Scopes stehen
C5

Der C5-Scope: Was wird eigentlich testiert?

Ein C5-Testat gilt nicht automatisch für das ganze Unternehmen, alle Produkte und sämtliche Standorte. Entscheidend ist, welcher Cloud-Dienst mit welchen Systemgrenzen, Kriterien, Subdienstleistern und Kundenkontrollen tatsächlich beschrieben und geprüft wurde.

C5-Prüfung eines Cloud-Dienstes als technische Prüfstraße mit Servern, Unterlagen und Prüfbericht
C5

C5: Wie bekommt man ein C5-Testat?

Ein C5-Testat kann man nicht beim BSI bestellen. Zuerst braucht der Cloud-Dienst ein belastbares Kontrollsystem, dann prüft ein unabhängiger Prüfer Beschreibung, Kontrollen und Nachweise. So läuft das Projekt praktisch ab.

Fahrprüfung als Vergleich für C5 Typ 1 und Typ 2 über mehrere Jahreszeiten
C5

C5 Typ 1 oder Typ 2: Was ist der Unterschied?

Typ 1 zeigt, ob die Kontrollen zu einem Stichtag vernünftig eingerichtet sind. Typ 2 prüft zusätzlich, ob sie über Monate wirksam funktioniert haben. Wir erklären den Unterschied ohne Wirtschaftsprüfernebel.