C5-Testat: Maßstab für sichere Cloud-Dienste in Deutschland

Mit der Einführung des C5-Testats durch das Bundesamt für Sicherheit in der Informationstechnik (BSI) wurde ein zentraler Standard für Informationssicherheit und Datenschutz im deutschen Cloud Computing geschaffen.

Schloss das aus Laptop herausragt. Icon

Gerade für den öffentlichen Sektor, für Kommunen, Länder und Bund sowie für Unternehmen im Gesundheitswesen ist das C5-Testat ein entscheidender Nachweis: Es garantiert, dass Cloud-Anbieter höchste Standards beim Schutz sensibler Daten und bei der Sicherheit von Informationen erfüllen – und dabei ausschließlich aktuelle, in Deutschland anerkannte Kriterien anwenden.


Was versteht man unter dem C5-Testat?

Das C5-Testat steht für geprüfte Sicherheit, Transparenz und Zuverlässigkeit bei Cloud-Services. Es bietet öffentlichen Auftraggebern und Health-Unternehmen einen klaren Vorteil: Die Auswahl und Vergabe von einem Cloud-Service wird durch nachvollziehbare Prüfberichte und die Offenlegung relevanter Informationen erleichtert. Im Vergleich zu anderen Zertifikaten setzt das C5-Testat gezielt auf deutsche Standards und schafft so Vertrauen in die Sicherheit und den Schutz der verarbeiteten Daten.

Mehrwert für den öffentlichen Sektor und Health

Für Behörden, Kommunen und Unternehmen im Gesundheitswesen ist die sichere Verarbeitung und Speicherung großer Datenmengen essenziell. Das C5-Testat unterstützt dabei, gesetzliche Vorgaben einzuhalten und die Informationssicherheit bei allen Cloud-Services zu gewährleisten. So profitieren sowohl Bürger als auch Patienten und Kunden von modernen, sicheren und zuverlässigen digitalen Services.


Begriffserklärung: Alles rund um den Cloud Computing Compliance Criteria Catalogue (C5)


STACKIT und der C5-Nachweis: Sicherheit mit System – Vorteile auf einen Blick

STACKIT erfüllt nicht nur die formalen Vorgaben des C5-Zertifikats – sondern macht daraus einen echten Mehrwert für Unternehmen, Behörden und Organisationen. Die folgenden Vorteile zeigen, warum sich eine Zusammenarbeit mit STACKIT lohnt.


Das C5-Zertifikat im Detail: Sicherheit mit nachvollziehbaren Standards

Das C5-Zertifikat des BSI gilt als maßgeblicher Standard für die Beurteilung von Cloud-Security in Deutschland. Es legt verbindliche Richtlinien in verschiedenen Kontrollbereichen fest – von technischen Schutzmaßnahmen bis hin zu organisatorischen Prozessen. Der zugrunde liegende Kriterienkatalog deckt dabei alle relevanten Aspekte für einen vertrauenswürdigen Cloud-Betrieb ab.

Im Fokus stehen unter anderem folgende Bereiche:


Zertifizierung: Der Prüfprozess im Überblick

Bevor ein Cloud-Anbieter das C5-Zertifikat erhält, durchläuft er einen mehrstufigen Prüfprozess. Dieser stellt sicher, dass nicht nur einzelne Ziele erfüllt sind, sondern auch das gesamte Sicherheitskonzept nachvollziehbar dokumentiert und wirksam umgesetzt wird.

1. Gap-Analyse

Am Anfang steht die Bestandsaufnahme: In einer Gap-Analyse wird ermittelt, welche Unterschiede zwischen dem aktuellen Sicherheitsniveau und den Vorgaben des C5-Katalogs bestehen. Die vorhandene Dokumentation des Cloud-Anbieters dient dabei als zentrale Grundlage.

2. Maßnahmenkatalog

Aufbauend auf der Analyse wird ein konkreter Maßnahmenplan erstellt. Ziel ist es, alle noch offenen Anforderungen systematisch zu erfüllen. Häufig wird der Prozess mit der Hilfe externer Berater oder Prüfer angegangen, etwa durch Workshops oder technische Empfehlungen.

3. Audit und Testierung

Die eigentliche Prüfung erfolgt durch unabhängige, qualifizierte Wirtschaftsprüfer nach dem international anerkannten Prüfungsstandard ISAE 3000. Dabei wird überprüft, ob die definierten Sicherheitskontrollen wirksam sind und ob alle Nachweise vollständig und nachvollziehbar dokumentiert wurden.

4. Die verschiedenen Testat-Typen

Je nach Umfang der Prüfung kann zwischen zwei Varianten gewählt werden:

  • Version 1: Bestätigung, dass alle Vorgaben zum Zeitpunkt des Audits erfüllt waren (Stichtagsprüfung).
  • Version 2: Nachweis, dass die Anforderungen über einen längeren Zeitraum hinweg – meist 6 bis 12 Monate – konsequent eingehalten wurden.

Nach erfolgreichem Abschluss wird der C5-Nachweis vergeben. Er ist zeitlich befristet und muss regelmäßig erneuert werden. Für Kunden stellt er einen transparenten Beleg für die Sicherheitsqualität des Providers dar – und ein wichtiges Instrument zur eigenen Risiko- und Compliance-Bewertung.


Praktische Tipps und Informationen rund um den C5-Prüfbericht: Erfahren Sie, worauf Sie achten sollten

Wir bieten Ihnen geprüfte Cloud-Services, die höchsten Ansprüchen an Sicherheit und Compliance gerecht werden.

Unser Tipp: Das BSI bietet auf seiner Website weiterführende Informationen und Themen rund um das Thema Cloud-Computing-Standards.


Mit geprüfter Sicherheit in die Cloud starten

Das C5-Testat ist der verbindliche Maßstab für einen sicheren, vertrauenswürdigen und rechtskonformen Cloud-Service in Deutschland – und damit besonders für den öffentlichen Sektor und regulierte Branchen wie das Gesundheitswesen ein zentrales Auswahlkriterium.

Mit STACKIT entscheiden Sie sich für einen Cloud-Anbieter, der nicht nur die aktuellen C5-Ziele erfüllt, sondern Sie auch kompetent und partnerschaftlich auf Ihrem Weg in die sichere Cloud begleitet – von der Einführung bis zum Support.


FAQ – häufige Fragen zum C5-Testat

Was ist der Unterschied zwischen den verschiedenen Testat-Varianten?

Typ 1 bestätigt, dass die Vorgaben zum Zeitpunkt der Prüfung erfüllt wurden (Stichtagsprüfung). Typ 2 geht weiter und belegt, dass die Anforderungen über einen längeren Zeitraum – meist 6 bis 12 Monate – konsequent eingehalten wurden.

Ist der C5-Nachweis verpflichtend für Cloud-Anbieter?

Nein, es ist keine gesetzliche Pflicht, wird aber zunehmend zur Voraussetzung – etwa in öffentlichen Ausschreibungen oder bei Unternehmen mit hohen Anforderungen an Sicherheit und Compliance.

Wie lange ist ein C5-Audit gültig?

In der Regel ist das Testat ein Jahr lang gültig. Danach ist eine erneute Überprüfung erforderlich, um den Status aktuell zu halten.

Welche Vorteile habe ich als Kunde durch den C5-Prüfbericht?

Das Testat schafft Transparenz und Rechtssicherheit. Es hilft Ihnen dabei, die Cloud-Compliance Ihres Unternehmens zu stärken – und zeigt, dass Ihr Anbieter hohe Standards bei Datenschutz und Informationssicherheit erfüllt.

Worauf muss ich als Kunde trotz C5-Testat achten?

Auch mit einem C5-Nachweis tragen Sie Verantwortung – zum Beispiel für die sichere Konfiguration Ihrer Dienste oder das Identitätsmanagement. Nutzen Sie den Support von STACKIT, um alle Anforderungen optimal umzusetzen.


STACKIT Support Headset

Kontaktieren Sie uns gerne für Ihre

individuelle Beratung

Zum Kontaktformular