BSI C5: Cloud-Anbieter mit C5-Testat finden und prüfen
Einen Cloud-Anbieter mit BSI-C5-Testat finden Sie nicht über ein zentrales Register – das BSI führt keine öffentliche Liste. Der verlässliche Weg: das Testat direkt beim Anbieter anfordern und selbst prüfen, ob Prüfungstyp, Zeitraum und Leistungsumfang zu Ihren Anforderungen passen. Diese Seite erklärt, was der Kriterienkatalog C5 ist, worin sich Typ 1 und Typ 2 unterscheiden und welche Fragen Sie jedem Anbieter stellen sollten – inklusive der Nachweise, die centron selbst vorlegt.
Was ist der BSI-Kriterienkatalog C5?
Der Cloud Computing Compliance Criteria Catalogue (C5) des Bundesamts für Sicherheit in der Informationstechnik ist der deutsche Maßstab für die Informationssicherheit von Cloud-Diensten. Die aktuelle Fassung C5:2020 gliedert ihre Anforderungen in 17 Themenbereiche – von der Organisation der Informationssicherheit über Personal, Kryptografie und Betrieb bis zum Umgang mit Ermittlungsanfragen staatlicher Stellen. Gerade der letzte Punkt unterscheidet C5 von vielen internationalen Standards: Der Anbieter muss offenlegen, nach welchem Recht er arbeitet und wie er mit Herausgabeverlangen umgeht.
C5 ist keine Zertifizierung, sondern ein prüfungsbasiertes Testat: Eine unabhängige Wirtschaftsprüfungsgesellschaft untersucht das interne Kontrollsystem des Anbieters nach dem internationalen Prüfungsstandard ISAE 3000 und bestätigt das Ergebnis in einem Prüfbericht. Es gibt daher auch kein „C5-Siegel" und kein Ablaufdatum wie bei ISO-Zertifikaten – maßgeblich ist der jeweils aktuelle Bericht.
Quelle: BSI, Kriterienkatalog C5:2020 (bsi.bund.de).
Typ 1 oder Typ 2 – der Unterschied
Eine ausführliche Schritt-für-Schritt-Erklärung bietet unser Tutorial BSI C5-Testat Typ 1/Typ 2 verstehen. Ein Typ-2-Bericht ist die stärkere Aussage, setzt aber einen abgeschlossenen Prüfungszeitraum voraus. Ein uneingeschränktes Typ-1-Testat ist der reguläre erste Schritt und für viele Vergaben ausreichend – entscheidend ist, dass Sie wissen, welchen Typ Sie in der Hand halten.
| Typ 1 | Typ 2 | |
|---|---|---|
| Prüfungsgegenstand | Angemessenheit der Kontrollen (Design) | Angemessenheit und Wirksamkeit |
| Zeitbezug | Stichtag | Prüfungszeitraum (rückblickend) |
| Aussage | „Die Kontrollen sind zum Stichtag geeignet aufgebaut" | „Die Kontrollen haben über den Zeitraum funktioniert" |
| Typischer Einsatz | Erst-Testat, neue Dienste | Folge-Testate, regulierte Dauerbetriebe |
Wie liest man ein C5-Testat?
Ein Testat ist nur so viel wert wie sein Inhalt. Prüfen Sie fünf Punkte:
| # | Prüfpunkt | Worauf es ankommt |
|---|---|---|
| 1 | Prüfer | Unabhängige Wirtschaftsprüfungsgesellschaft, Prüfungsstandard ISAE 3000 |
| 2 | Typ und Datum | Typ 1 (Stichtag) oder Typ 2 (Zeitraum)? Wie aktuell ist der Bericht? |
| 3 | Ergebnis | „Uneingeschränkt" – oder gibt es Einschränkungen und Ausnahmen? |
| 4 | Leistungsumfang (Scope) | Welche Dienste sind erfasst? Ein Testat für einen Dienst sagt nichts über andere Produkte desselben Anbieters. |
| 5 | Komplementäre Kundenkontrollen | Welche Pflichten verbleiben bei Ihnen? Jeder C5-Bericht listet sie auf. |
Wann brauchen Sie C5 überhaupt?
Für die Bundesverwaltung verlangt der BSI-Mindeststandard zur Nutzung externer Cloud-Dienste (nach § 8 Abs. 1 BSIG) ein C5-Testat des Anbieters. Darüber hinaus hat sich C5 als Referenz etabliert, wo Aufsicht oder Auftraggeber geprüfte Cloud-Sicherheit erwarten: bei Betreibern kritischer Infrastrukturen, im Finanz- und Gesundheitswesen sowie in Vergaben von Ländern und Kommunen. Auch ohne formale Pflicht ist der C5-Bericht das gründlichste Dokument, das Sie von einem Cloud-Anbieter über dessen Sicherheitsorganisation bekommen können – gerade weil er von einem unabhängigen Prüfer stammt.
Was centron vorweisen kann
Konkret und ohne Umschweife – diese Nachweise liegen vor und sind im Trust Center einsehbar:
| Nachweis | Details |
|---|---|
| BSI C5:2020 Typ 1 | Uneingeschränktes Testat für „ccloud³ / Managed Cloud", geprüft von der ADVANTA GmbH Wirtschaftsprüfungsgesellschaft nach ISAE 3000, Prüfungsbericht vom 12.06.2026. Ein Typ-2-Folgetestat über einen Prüfungszeitraum liegt noch nicht vor. |
| ISO 27001 auf Basis IT-Grundschutz | Deutsches IT-Sicherheitszertifikat des BSI (BSI-IGZ-0773-2026), Geltungsbereich „Prozess Hosting" der Cloud-Dienstleistungen ccloud³ und Managed Cloud an den Standorten Hallstadt, Nürnberg und Frankfurt, gültig bis 04.07.2029. |
| AV-Vertrag & TOM | Auftragsverarbeitungsvertrag nach Art. 28 DSGVO und dokumentierte technisch-organisatorische Maßnahmen, als PDF im Trust Center. |
| Struktur | Inhabergeführte deutsche GmbH (seit 1999), eigenes Rechenzentrum in Hallstadt bei Bamberg, Gerichtsstand Deutschland, keine Konzernmutter in einem Drittstaat. |
Fünf Fragen an jeden Cloud-Anbieter
Zuletzt geprüft: 31. August 2026 · Quellen: BSI-Kriterienkatalog C5:2020; BSI-Mindeststandard zur Nutzung externer Cloud-Dienste (§ 8 Abs. 1 BSIG); C5-Prüfungsbericht ADVANTA GmbH vom 12.06.2026 (Trust Center); BSI-Zertifikat BSI-IGZ-0773-2026.
- Legen Sie mir Ihr aktuelles C5-Testat vor? Ein Anbieter, der damit wirbt, muss den Bericht (mindestens unter Vertraulichkeit) herausgeben.
- Typ 1 oder Typ 2 – und von wann? Stichtag oder Zeitraum, und wie lange liegt die Prüfung zurück?
- Welche Dienste umfasst der Scope genau? Gilt das Testat für das Produkt, das Sie tatsächlich nutzen wollen?
- Gab es Einschränkungen oder Ausnahmen? „Uneingeschränkt" ist das Ziel; alles andere verdient Nachfragen.
- Welche komplementären Kundenkontrollen erwartet der Bericht von mir? Ohne diese Antwort können Sie Ihre eigene Compliance nicht bewerten.
Jetzt kostenlos anfangen
Melden Sie sich an und erhalten Sie in den ersten 60 Tagen ein Guthaben von 200 € bei centron.
Dieses Werbeangebot gilt nur für neue Konten. Angebot ausschließlich für Gewerbetreibende.