BSI C5: Cloud-Anbieter mit C5-Testat finden und prüfen
Einen Cloud-Anbieter mit BSI-C5-Testat finden Sie nicht über ein zentrales Register – das BSI führt keine öffentliche Liste. Der verlässliche Weg: das Testat direkt beim Anbieter anfordern und selbst prüfen, ob Prüfungstyp, Zeitraum und Leistungsumfang zu Ihren Anforderungen passen. Diese Seite erklärt, was der Kriterienkatalog C5 ist, worin sich Typ 1 und Typ 2 unterscheiden und welche Fragen Sie jedem Anbieter stellen sollten – inklusive der Nachweise, die centron selbst vorlegt.
Was ist der BSI-Kriterienkatalog C5?
Der Cloud Computing Compliance Criteria Catalogue (C5) des Bundesamts für Sicherheit in der Informationstechnik ist der deutsche Maßstab für die Informationssicherheit von Cloud-Diensten. Die aktuelle Fassung C5:2020 gliedert ihre Anforderungen in 17 Themenbereiche – von der Organisation der Informationssicherheit über Personal, Kryptografie und Betrieb bis zum Umgang mit Ermittlungsanfragen staatlicher Stellen. Gerade der letzte Punkt unterscheidet C5 von vielen internationalen Standards: Der Anbieter muss offenlegen, nach welchem Recht er arbeitet und wie er mit Herausgabeverlangen umgeht.
C5 ist keine Zertifizierung, sondern ein prüfungsbasiertes Testat: Eine unabhängige Wirtschaftsprüfungsgesellschaft untersucht das interne Kontrollsystem des Anbieters nach dem internationalen Prüfungsstandard ISAE 3000 und bestätigt das Ergebnis in einem Prüfbericht. Es gibt daher auch kein „C5-Siegel" und kein Ablaufdatum wie bei ISO-Zertifikaten – maßgeblich ist der jeweils aktuelle Bericht.
Quelle: BSI, Kriterienkatalog C5:2020 (bsi.bund.de).
Typ 1 oder Typ 2 – der Unterschied
| Typ 1 | Typ 2 | |
|---|---|---|
| Prüfungsgegenstand | Angemessenheit der Kontrollen (Design) | Angemessenheit und Wirksamkeit |
| Zeitbezug | Stichtag | Prüfungszeitraum (rückblickend) |
| Aussage | „Die Kontrollen sind zum Stichtag geeignet aufgebaut" | „Die Kontrollen haben über den Zeitraum funktioniert" |
| Typischer Einsatz | Erst-Testat, neue Dienste | Folge-Testate, regulierte Dauerbetriebe |
Eine ausführliche Schritt-für-Schritt-Erklärung bietet unser Tutorial BSI C5-Testat Typ 1/Typ 2 verstehen.
Ein Typ-2-Bericht ist die stärkere Aussage, setzt aber einen abgeschlossenen Prüfungszeitraum voraus. Ein uneingeschränktes Typ-1-Testat ist der reguläre erste Schritt und für viele Vergaben ausreichend – entscheidend ist, dass Sie wissen, welchen Typ Sie in der Hand halten.
Wie liest man ein C5-Testat?
Ein Testat ist nur so viel wert wie sein Inhalt. Prüfen Sie fünf Punkte:
| # | Prüfpunkt | Worauf es ankommt |
|---|---|---|
| 1 | Prüfer | Unabhängige Wirtschaftsprüfungsgesellschaft, Prüfungsstandard ISAE 3000 |
| 2 | Typ und Datum | Typ 1 (Stichtag) oder Typ 2 (Zeitraum)? Wie aktuell ist der Bericht? |
| 3 | Ergebnis | „Uneingeschränkt" – oder gibt es Einschränkungen und Ausnahmen? |
| 4 | Leistungsumfang (Scope) | Welche Dienste sind erfasst? Ein Testat für einen Dienst sagt nichts über andere Produkte desselben Anbieters. |
| 5 | Komplementäre Kundenkontrollen | Welche Pflichten verbleiben bei Ihnen? Jeder C5-Bericht listet sie auf. |
Wann brauchen Sie C5 überhaupt?
Für die Bundesverwaltung verlangt der BSI-Mindeststandard zur Nutzung externer Cloud-Dienste (nach § 8 Abs. 1 BSIG) ein C5-Testat des Anbieters. Darüber hinaus hat sich C5 als Referenz etabliert, wo Aufsicht oder Auftraggeber geprüfte Cloud-Sicherheit erwarten: bei Betreibern kritischer Infrastrukturen, im Finanz- und Gesundheitswesen sowie in Vergaben von Ländern und Kommunen. Auch ohne formale Pflicht ist der C5-Bericht das gründlichste Dokument, das Sie von einem Cloud-Anbieter über dessen Sicherheitsorganisation bekommen können – gerade weil er von einem unabhängigen Prüfer stammt.
Was centron vorweisen kann
Konkret und ohne Umschweife – diese Nachweise liegen vor und sind im Trust Center einsehbar:
| Nachweis | Details |
|---|---|
| BSI C5:2020 Typ 1 | Uneingeschränktes Testat für „ccloud³ / Managed Cloud", geprüft von der ADVANTA GmbH Wirtschaftsprüfungsgesellschaft nach ISAE 3000, Prüfungsbericht vom 12.06.2026. Ein Typ-2-Folgetestat über einen Prüfungszeitraum liegt noch nicht vor. |
| ISO 27001 auf Basis IT-Grundschutz | Deutsches IT-Sicherheitszertifikat des BSI (BSI-IGZ-0773-2026), Geltungsbereich „Prozess Hosting" der Cloud-Dienstleistungen ccloud³ und Managed Cloud an den Standorten Hallstadt, Nürnberg und Frankfurt, gültig bis 04.07.2029. |
| AV-Vertrag & TOM | Auftragsverarbeitungsvertrag nach Art. 28 DSGVO und dokumentierte technisch-organisatorische Maßnahmen, als PDF im Trust Center. |
| Struktur | Inhabergeführte deutsche GmbH (seit 1999), eigenes Rechenzentrum in Hallstadt bei Bamberg, Gerichtsstand Deutschland, keine Konzernmutter in einem Drittstaat. |
Fünf Fragen an jeden Cloud-Anbieter
- Legen Sie mir Ihr aktuelles C5-Testat vor? Ein Anbieter, der damit wirbt, muss den Bericht (mindestens unter Vertraulichkeit) herausgeben.
- Typ 1 oder Typ 2 – und von wann? Stichtag oder Zeitraum, und wie lange liegt die Prüfung zurück?
- Welche Dienste umfasst der Scope genau? Gilt das Testat für das Produkt, das Sie tatsächlich nutzen wollen?
- Gab es Einschränkungen oder Ausnahmen? „Uneingeschränkt" ist das Ziel; alles andere verdient Nachfragen.
- Welche komplementären Kundenkontrollen erwartet der Bericht von mir? Ohne diese Antwort können Sie Ihre eigene Compliance nicht bewerten.
Zuletzt geprüft: 31. August 2026 · Quellen: BSI-Kriterienkatalog C5:2020; BSI-Mindeststandard zur Nutzung externer Cloud-Dienste (§ 8 Abs. 1 BSIG); C5-Prüfungsbericht ADVANTA GmbH vom 12.06.2026 (Trust Center); BSI-Zertifikat BSI-IGZ-0773-2026.
Häufige Fragen zum BSI C5-Testat
Wie finde ich einen Cloud-Anbieter mit BSI C5 Zertifizierung?
Ist BSI C5 eine Zertifizierung?
Was ist der Unterschied zwischen C5 Typ 1 und Typ 2?
Für wen ist ein C5-Testat Pflicht?
Jetzt kostenlos anfangen
Melden Sie sich an und erhalten Sie in den ersten 60 Tagen ein Guthaben von 200 € bei centron.
Dieses Werbeangebot gilt nur für neue Konten. Angebot ausschließlich für Gewerbetreibende.