C5 – Vertrauen für Ihre
Cloud-Dienste.
Der Cloud Computing Compliance Criteria Catalogue (C5) des Bundesamts für Sicherheit in der Informationstechnik (BSI) beschreibt Mindestanforderungen an die Informationssicherheit von Cloud-Diensten. Die aktuelle Version C5:2026 gilt als einer der anspruchsvollsten Sicherheitsstandards für Cloud-Anbieter im europäischen Raum und bildet zugleich die technische Grundlage für das europäische Zertifizierungsschema EUCS.
basec begleitet Sie von der ersten Gap-Analyse gegen den Kriterienkatalog über die Umsetzung der erforderlichen Maßnahmen bis zur Vorbereitung auf die Prüfung durch einen unabhängigen Wirtschaftsprüfer – für ein Testat, das bei Behörden, Banken und Konzernkunden echtes Vertrauen schafft.
Kriterien in 17 Themengebieten umfasst der aktuelle C5:2026-Kriterienkatalog des BSI – deutlich mehr als die 121 Kriterien der Vorgängerversion C5:2020.
kann der Prüfungszeitraum für ein C5-Testat vom Typ 2 umfassen – ein kontinuierlicher Wirksamkeitsnachweis statt einmaliger Momentaufnahme.
neue Cyberbedrohungen registrierte das BSI allein im Jahr 2023.
So gelingt Ihr C5-Testat.
Fünf Gründe, warum Cloud-Anbieter den Weg zu ihrem C5-Testat mit basec strukturiert und entspannt angehen.
Komplexität übersetzt
Wir übersetzen die 168 Kriterien des C5:2026 in klare, priorisierte Maßnahmen für Ihre Cloud-Infrastruktur.
Passgenauer Testat-Typ
Wir helfen Ihnen, zwischen Typ-1- und Typ-2-Testat die für Ihre Situation richtige Variante zu wählen.
Aktive Dokumentationsunterstützung
Nachweise, Kontrollbeschreibungen und Systembeschreibung werden gemeinsam mit Ihnen prüffertig aufbereitet.
Vorbereitet auf C5:2026 + EUCS
Wir richten Ihre Cloud-Sicherheit direkt an den aktuellen Anforderungen aus – inklusive der neuen Themen Container-Management, Confidential Computing und Post-Quanten-Kryptographie.
Erfahrung mit Wirtschaftsprüfern
Wir bereiten Sie strukturiert auf die Zusammenarbeit mit dem testierenden Wirtschaftsprüfer vor.
Kriterien und Testat-Typen, klar strukturiert.
Der C5-Kriterienkatalog gliedert sich in Basis- und Zusatzkriterien, geprüft wird in einem von zwei Testat-Typen.
Basiskriterien
Mindestanforderungen, die jeder C5-testierte Cloud-Dienst erfüllen muss.
Zusatzkriterien
Ergänzende Anforderungen für ein höheres Sicherheitsniveau – seit C5:2026 unterteilt in schärfende und ergänzende Zusatzkriterien.
Typ-1- + Typ-2-Testat
Typ 1 bewertet die Eignung der Maßnahmen zu einem Stichtag, Typ 2 zusätzlich deren Wirksamkeit über einen mehrmonatigen Betrachtungszeitraum.
In sieben Schritten zum C5-Testat.
Unser erprobter Plan bringt Struktur in die Umsetzung – von der Systemgrenze bis zum erfolgreichen Testat durch einen unabhängigen Wirtschaftsprüfer.
Scoping + Systemgrenze festlegen
Welcher Cloud-Dienst, welche Systemgrenze und welcher Testat-Typ sind für Sie relevant?
Gap-Analyse gegen den C5:2026-Kriterienkatalog
Abgleich Ihres Ist-Zustands mit den 168 Kriterien, um den konkreten Handlungsbedarf zu identifizieren.
Maßnahmenkonzept erstellen
Priorisierter Maßnahmenplan zur Schließung identifizierter Lücken.
Umsetzung der Maßnahmen
Technische und organisatorische Kontrollen werden entlang der Basis- und Zusatzkriterien implementiert.
Interne Bereitschaftsprüfung
Ein internes Self-Assessment stellt sicher, dass Dokumentation und Nachweise prüffertig sind.
C5-Prüfung durch den Wirtschaftsprüfer
Begleitung während der eigentlichen Prüfung – bei Typ 2 über den gesamten Betrachtungszeitraum.
Testat-Erhalt + Weitergabe an Kunden
Sie erhalten Ihr C5-Testat und können es gegenüber Kunden und Auftraggebern als Nachweis nutzen.
Antworten rund um C5.
Die wichtigsten Fragen unserer Kunden zu Ablauf, Kosten und Testat – kompakt beantwortet.
Was ist der BSI C5-Kriterienkatalog?
Der Cloud Computing Compliance Criteria Catalogue (C5) des BSI beschreibt Mindestanforderungen an die Informationssicherheit von Cloud-Diensten. Die aktuelle Version C5:2026 umfasst 168 Kriterien in 17 Themengebieten.
Für wen ist C5 relevant?
Vor allem für Cloud-Anbieter, die an Behörden, Banken, Versicherungen oder größere Unternehmen verkaufen – in der Beschaffung wird dort regelmäßig ein C5-Testat verlangt, auch wenn es keine pauschale gesetzliche Pflicht gibt.
Was ist der Unterschied zwischen C5 und ISO 27001?
ISO 27001 bewertet das Managementsystem eines Unternehmens ganzheitlich. C5 geht spezifisch auf Cloud-Dienste ein und liefert deutlich detailliertere Einblicke in konkrete technische und organisatorische Sicherheitskontrollen.
Was ist der Unterschied zwischen Typ-1- und Typ-2-Testat?
Ein Typ-1-Testat bewertet die Eignung der Maßnahmen zu einem Stichtag. Ein Typ-2-Testat prüft zusätzlich deren Wirksamkeit über einen Betrachtungszeitraum von mehreren Monaten im laufenden Betrieb.
Wie lange dauert der Weg zum C5-Testat?
Je nach Ausgangslage und Testat-Typ mehrere Monate bis über ein Jahr – ein Typ-2-Prüfungszeitraum allein kann bis zu 12 Monate umfassen.
Was kostet ein C5-Testat?
Die Kosten variieren stark: Gap-Analyse ab rund 5.000 €, Beratung und Maßnahmenkonzept 20.000–60.000 €, das eigentliche Testat 40.000–120.000 €. Unternehmen ohne bestehendes ISMS müssen mit Gesamtkosten von über 200.000 € rechnen.
Wie unterstützt basec Sie bei C5?
Wir begleiten Sie von der Gap-Analyse über die Umsetzung der Maßnahmen bis zur Vorbereitung auf die Prüfung durch den Wirtschaftsprüfer – strukturiert und auf Ihren Testat-Typ zugeschnitten.
Zwei Menschen, ein Ansprechpartner.
Sie müssen nicht erst herausfinden, an wen Sie sich wenden. Ihre Anfrage nimmt Tim Will auf, organisatorisch wie fachlich, und stellt bei Bedarf gern einen Termin mit Dominik Weyand her.
Er kennt den BSI-Kriterienkatalog aus Testierungsprojekten: Anwendungsbereich, Basis- und Zusatzkriterien und die Abgrenzung zwischen Typ 1 und Typ 2. Ob Ihre Cloud-Dienste testierungsreif sind und welche Nachweise der Wirtschaftsprüfer sehen will, ordnet er belastbar ein.
Termine und fachliche Fragen über Tim WillAngebote, Projektzuschnitt und Termine. Er nimmt auch fachliche Fragen auf und vermittelt, wenn es tiefer gehen soll, einen Termin mit Dominik. Auch dann der Richtige, wenn Sie noch klären, ob C5, ISO 27001 oder beides für Ihre Kunden zählt.
tim.will@basec.de +49 6326 346 3005Ihr Kontakt für ein erfolgreiches C5-Testat.
Schaffen Sie Vertrauen bei Ihren Cloud-Kunden – wir begleiten Sie strukturiert von der Gap-Analyse bis zum Testat.
- Klare Priorisierung der 168 C5:2026-Kriterien
- Passgenaue Wahl zwischen Typ-1- und Typ-2-Testat
- Praxiserprobte Vorbereitung auf die Wirtschaftsprüfer-Prüfung
Struktur trifft Tempo
basec sorgt für effiziente Umsetzung statt endloser Theorie: mit klaren Prozessen, prüffertigen Dokumenten und technischer Begleitung auf Augenhöhe.
Sicherheit mit Bestand
Wir schaffen Strukturen, die wachsen können – von der Erst-Implementierung bis zur kontinuierlichen Verbesserung begleiten wir Sie nachhaltig durch jeden weiteren Prüfungszeitraum.
Praxis in der Cloud- und Tech-Branche
Ob Hyperscaler, SaaS-Anbieter oder Managed-Service-Provider: Wir kennen die technischen und organisatorischen Anforderungen an Cloud-Sicherheit und passen C5-Maßnahmen praxisnah an Ihre Architektur an – statt Standardlösungen von der Stange.
Zertifizierte Qualität
Als Partner der Allianz für Cybersicherheit, BITMi-Mitglied und ISO-9001-zertifiziertes Unternehmen stehen wir selbst für die Standards ein, zu denen wir Sie beraten.
Heute handeln. Morgen geschützt sein.
Sprechen wir unverbindlich über Ihre Security-Herausforderungen. Suchen Sie sich direkt einen freien Termin aus – 30 Minuten, ohne Vorbereitung.
Jetzt Erstberatung sichern