Compliance – BSI C5 verständlich erklärt

BSI C5: Cloud-Anbieter mit C5-Testat finden und prüfen

Einen Cloud-Anbieter mit BSI-C5-Testat finden Sie nicht über ein zentrales Register – das BSI führt keine öffentliche Liste. Der verlässliche Weg: das Testat direkt beim Anbieter anfordern und selbst prüfen, ob Prüfungstyp, Zeitraum und Leistungsumfang zu Ihren Anforderungen passen. Diese Seite erklärt, was der Kriterienkatalog C5 ist, worin sich Typ 1 und Typ 2 unterscheiden und welche Fragen Sie jedem Anbieter stellen sollten – inklusive der Nachweise, die centron selbst vorlegt.

Was ist der BSI-Kriterienkatalog C5?

Der Cloud Computing Compliance Criteria Catalogue (C5) des Bundesamts für Sicherheit in der Informationstechnik ist der deutsche Maßstab für die Informationssicherheit von Cloud-Diensten. Die aktuelle Fassung C5:2020 gliedert ihre Anforderungen in 17 Themenbereiche – von der Organisation der Informationssicherheit über Personal, Kryptografie und Betrieb bis zum Umgang mit Ermittlungsanfragen staatlicher Stellen. Gerade der letzte Punkt unterscheidet C5 von vielen internationalen Standards: Der Anbieter muss offenlegen, nach welchem Recht er arbeitet und wie er mit Herausgabeverlangen umgeht.

C5 ist keine Zertifizierung, sondern ein prüfungsbasiertes Testat: Eine unabhängige Wirtschaftsprüfungsgesellschaft untersucht das interne Kontrollsystem des Anbieters nach dem internationalen Prüfungsstandard ISAE 3000 und bestätigt das Ergebnis in einem Prüfbericht. Es gibt daher auch kein „C5-Siegel" und kein Ablaufdatum wie bei ISO-Zertifikaten – maßgeblich ist der jeweils aktuelle Bericht.

Quelle: BSI, Kriterienkatalog C5:2020 (bsi.bund.de).

Typ 1 oder Typ 2 – der Unterschied

Eine ausführliche Schritt-für-Schritt-Erklärung bietet unser Tutorial BSI C5-Testat Typ 1/Typ 2 verstehen. Ein Typ-2-Bericht ist die stärkere Aussage, setzt aber einen abgeschlossenen Prüfungszeitraum voraus. Ein uneingeschränktes Typ-1-Testat ist der reguläre erste Schritt und für viele Vergaben ausreichend – entscheidend ist, dass Sie wissen, welchen Typ Sie in der Hand halten.

Übersicht
Typ 1Typ 2
PrüfungsgegenstandAngemessenheit der Kontrollen (Design)Angemessenheit und Wirksamkeit
ZeitbezugStichtagPrüfungszeitraum (rückblickend)
Aussage„Die Kontrollen sind zum Stichtag geeignet aufgebaut"„Die Kontrollen haben über den Zeitraum funktioniert"
Typischer EinsatzErst-Testat, neue DiensteFolge-Testate, regulierte Dauerbetriebe

Wie liest man ein C5-Testat?

Ein Testat ist nur so viel wert wie sein Inhalt. Prüfen Sie fünf Punkte:

Übersicht
#PrüfpunktWorauf es ankommt
1PrüferUnabhängige Wirtschaftsprüfungsgesellschaft, Prüfungsstandard ISAE 3000
2Typ und DatumTyp 1 (Stichtag) oder Typ 2 (Zeitraum)? Wie aktuell ist der Bericht?
3Ergebnis„Uneingeschränkt" – oder gibt es Einschränkungen und Ausnahmen?
4Leistungsumfang (Scope)Welche Dienste sind erfasst? Ein Testat für einen Dienst sagt nichts über andere Produkte desselben Anbieters.
5Komplementäre KundenkontrollenWelche Pflichten verbleiben bei Ihnen? Jeder C5-Bericht listet sie auf.

Wann brauchen Sie C5 überhaupt?

Für die Bundesverwaltung verlangt der BSI-Mindeststandard zur Nutzung externer Cloud-Dienste (nach § 8 Abs. 1 BSIG) ein C5-Testat des Anbieters. Darüber hinaus hat sich C5 als Referenz etabliert, wo Aufsicht oder Auftraggeber geprüfte Cloud-Sicherheit erwarten: bei Betreibern kritischer Infrastrukturen, im Finanz- und Gesundheitswesen sowie in Vergaben von Ländern und Kommunen. Auch ohne formale Pflicht ist der C5-Bericht das gründlichste Dokument, das Sie von einem Cloud-Anbieter über dessen Sicherheitsorganisation bekommen können – gerade weil er von einem unabhängigen Prüfer stammt.

Was centron vorweisen kann

Konkret und ohne Umschweife – diese Nachweise liegen vor und sind im Trust Center einsehbar:

Übersicht
NachweisDetails
BSI C5:2020 Typ 1Uneingeschränktes Testat für „ccloud³ / Managed Cloud", geprüft von der ADVANTA GmbH Wirtschaftsprüfungsgesellschaft nach ISAE 3000, Prüfungsbericht vom 12.06.2026. Ein Typ-2-Folgetestat über einen Prüfungszeitraum liegt noch nicht vor.
ISO 27001 auf Basis IT-GrundschutzDeutsches IT-Sicherheitszertifikat des BSI (BSI-IGZ-0773-2026), Geltungsbereich „Prozess Hosting" der Cloud-Dienstleistungen ccloud³ und Managed Cloud an den Standorten Hallstadt, Nürnberg und Frankfurt, gültig bis 04.07.2029.
AV-Vertrag & TOMAuftragsverarbeitungsvertrag nach Art. 28 DSGVO und dokumentierte technisch-organisatorische Maßnahmen, als PDF im Trust Center.
StrukturInhabergeführte deutsche GmbH (seit 1999), eigenes Rechenzentrum in Hallstadt bei Bamberg, Gerichtsstand Deutschland, keine Konzernmutter in einem Drittstaat.

Fünf Fragen an jeden Cloud-Anbieter

Zuletzt geprüft: 31. August 2026 · Quellen: BSI-Kriterienkatalog C5:2020; BSI-Mindeststandard zur Nutzung externer Cloud-Dienste (§ 8 Abs. 1 BSIG); C5-Prüfungsbericht ADVANTA GmbH vom 12.06.2026 (Trust Center); BSI-Zertifikat BSI-IGZ-0773-2026.

  • Legen Sie mir Ihr aktuelles C5-Testat vor? Ein Anbieter, der damit wirbt, muss den Bericht (mindestens unter Vertraulichkeit) herausgeben.
  • Typ 1 oder Typ 2 – und von wann? Stichtag oder Zeitraum, und wie lange liegt die Prüfung zurück?
  • Welche Dienste umfasst der Scope genau? Gilt das Testat für das Produkt, das Sie tatsächlich nutzen wollen?
  • Gab es Einschränkungen oder Ausnahmen? „Uneingeschränkt" ist das Ziel; alles andere verdient Nachfragen.
  • Welche komplementären Kundenkontrollen erwartet der Bericht von mir? Ohne diese Antwort können Sie Ihre eigene Compliance nicht bewerten.

Jetzt kostenlos anfangen

Melden Sie sich an und erhalten Sie in den ersten 60 Tagen ein Guthaben von 200 € bei centron.

Dieses Werbeangebot gilt nur für neue Konten. Angebot ausschließlich für Gewerbetreibende.