Compliance – BSI C5 verständlich erklärt

BSI C5: Cloud-Anbieter mit C5-Testat finden und prüfen

Einen Cloud-Anbieter mit BSI-C5-Testat finden Sie nicht über ein zentrales Register – das BSI führt keine öffentliche Liste. Der verlässliche Weg: das Testat direkt beim Anbieter anfordern und selbst prüfen, ob Prüfungstyp, Zeitraum und Leistungsumfang zu Ihren Anforderungen passen. Diese Seite erklärt, was der Kriterienkatalog C5 ist, worin sich Typ 1 und Typ 2 unterscheiden und welche Fragen Sie jedem Anbieter stellen sollten – inklusive der Nachweise, die centron selbst vorlegt.

Was ist der BSI-Kriterienkatalog C5?

Der Cloud Computing Compliance Criteria Catalogue (C5) des Bundesamts für Sicherheit in der Informationstechnik ist der deutsche Maßstab für die Informationssicherheit von Cloud-Diensten. Die aktuelle Fassung C5:2020 gliedert ihre Anforderungen in 17 Themenbereiche – von der Organisation der Informationssicherheit über Personal, Kryptografie und Betrieb bis zum Umgang mit Ermittlungsanfragen staatlicher Stellen. Gerade der letzte Punkt unterscheidet C5 von vielen internationalen Standards: Der Anbieter muss offenlegen, nach welchem Recht er arbeitet und wie er mit Herausgabeverlangen umgeht.

C5 ist keine Zertifizierung, sondern ein prüfungsbasiertes Testat: Eine unabhängige Wirtschaftsprüfungsgesellschaft untersucht das interne Kontrollsystem des Anbieters nach dem internationalen Prüfungsstandard ISAE 3000 und bestätigt das Ergebnis in einem Prüfbericht. Es gibt daher auch kein „C5-Siegel" und kein Ablaufdatum wie bei ISO-Zertifikaten – maßgeblich ist der jeweils aktuelle Bericht.

Quelle: BSI, Kriterienkatalog C5:2020 (bsi.bund.de).

Typ 1 oder Typ 2 – der Unterschied

Typ 1 Typ 2
Prüfungsgegenstand Angemessenheit der Kontrollen (Design) Angemessenheit und Wirksamkeit
Zeitbezug Stichtag Prüfungszeitraum (rückblickend)
Aussage „Die Kontrollen sind zum Stichtag geeignet aufgebaut" „Die Kontrollen haben über den Zeitraum funktioniert"
Typischer Einsatz Erst-Testat, neue Dienste Folge-Testate, regulierte Dauerbetriebe

Eine ausführliche Schritt-für-Schritt-Erklärung bietet unser Tutorial BSI C5-Testat Typ 1/Typ 2 verstehen.

Ein Typ-2-Bericht ist die stärkere Aussage, setzt aber einen abgeschlossenen Prüfungszeitraum voraus. Ein uneingeschränktes Typ-1-Testat ist der reguläre erste Schritt und für viele Vergaben ausreichend – entscheidend ist, dass Sie wissen, welchen Typ Sie in der Hand halten.

Wie liest man ein C5-Testat?

Ein Testat ist nur so viel wert wie sein Inhalt. Prüfen Sie fünf Punkte:

# Prüfpunkt Worauf es ankommt
1 Prüfer Unabhängige Wirtschaftsprüfungsgesellschaft, Prüfungsstandard ISAE 3000
2 Typ und Datum Typ 1 (Stichtag) oder Typ 2 (Zeitraum)? Wie aktuell ist der Bericht?
3 Ergebnis „Uneingeschränkt" – oder gibt es Einschränkungen und Ausnahmen?
4 Leistungsumfang (Scope) Welche Dienste sind erfasst? Ein Testat für einen Dienst sagt nichts über andere Produkte desselben Anbieters.
5 Komplementäre Kundenkontrollen Welche Pflichten verbleiben bei Ihnen? Jeder C5-Bericht listet sie auf.

Wann brauchen Sie C5 überhaupt?

Für die Bundesverwaltung verlangt der BSI-Mindeststandard zur Nutzung externer Cloud-Dienste (nach § 8 Abs. 1 BSIG) ein C5-Testat des Anbieters. Darüber hinaus hat sich C5 als Referenz etabliert, wo Aufsicht oder Auftraggeber geprüfte Cloud-Sicherheit erwarten: bei Betreibern kritischer Infrastrukturen, im Finanz- und Gesundheitswesen sowie in Vergaben von Ländern und Kommunen. Auch ohne formale Pflicht ist der C5-Bericht das gründlichste Dokument, das Sie von einem Cloud-Anbieter über dessen Sicherheitsorganisation bekommen können – gerade weil er von einem unabhängigen Prüfer stammt.

Was centron vorweisen kann

Konkret und ohne Umschweife – diese Nachweise liegen vor und sind im Trust Center einsehbar:

Nachweis Details
BSI C5:2020 Typ 1 Uneingeschränktes Testat für „ccloud³ / Managed Cloud", geprüft von der ADVANTA GmbH Wirtschaftsprüfungsgesellschaft nach ISAE 3000, Prüfungsbericht vom 12.06.2026. Ein Typ-2-Folgetestat über einen Prüfungszeitraum liegt noch nicht vor.
ISO 27001 auf Basis IT-Grundschutz Deutsches IT-Sicherheitszertifikat des BSI (BSI-IGZ-0773-2026), Geltungsbereich „Prozess Hosting" der Cloud-Dienstleistungen ccloud³ und Managed Cloud an den Standorten Hallstadt, Nürnberg und Frankfurt, gültig bis 04.07.2029.
AV-Vertrag & TOM Auftragsverarbeitungsvertrag nach Art. 28 DSGVO und dokumentierte technisch-organisatorische Maßnahmen, als PDF im Trust Center.
Struktur Inhabergeführte deutsche GmbH (seit 1999), eigenes Rechenzentrum in Hallstadt bei Bamberg, Gerichtsstand Deutschland, keine Konzernmutter in einem Drittstaat.

Fünf Fragen an jeden Cloud-Anbieter

  1. Legen Sie mir Ihr aktuelles C5-Testat vor? Ein Anbieter, der damit wirbt, muss den Bericht (mindestens unter Vertraulichkeit) herausgeben.
  2. Typ 1 oder Typ 2 – und von wann? Stichtag oder Zeitraum, und wie lange liegt die Prüfung zurück?
  3. Welche Dienste umfasst der Scope genau? Gilt das Testat für das Produkt, das Sie tatsächlich nutzen wollen?
  4. Gab es Einschränkungen oder Ausnahmen? „Uneingeschränkt" ist das Ziel; alles andere verdient Nachfragen.
  5. Welche komplementären Kundenkontrollen erwartet der Bericht von mir? Ohne diese Antwort können Sie Ihre eigene Compliance nicht bewerten.

Zuletzt geprüft: 31. August 2026 · Quellen: BSI-Kriterienkatalog C5:2020; BSI-Mindeststandard zur Nutzung externer Cloud-Dienste (§ 8 Abs. 1 BSIG); C5-Prüfungsbericht ADVANTA GmbH vom 12.06.2026 (Trust Center); BSI-Zertifikat BSI-IGZ-0773-2026.

BSI C5 FAQ

Häufige Fragen zum BSI C5-Testat

Wie finde ich einen Cloud-Anbieter mit BSI C5 Zertifizierung?

Ein zentrales öffentliches Register gibt es nicht – das BSI führt keine Liste testierter Anbieter. Der verlässliche Weg: Anbieter direkt nach dem aktuellen C5-Prüfbericht fragen und dabei vier Punkte klären – Prüfungstyp (Typ 1 oder Typ 2), Datum, Ergebnis (uneingeschränkt?) und Leistungsumfang. Seriöse Anbieter nennen ihr Testat im Trust Center; centron etwa weist dort ein uneingeschränktes C5:2020 Typ 1-Testat für ccloud³ / Managed Cloud nach (ADVANTA GmbH, Bericht vom 12.06.2026).

Ist BSI C5 eine Zertifizierung?

Nein. C5 ist ein prüfungsbasiertes Testat nach dem Prüfungsstandard ISAE 3000: Eine unabhängige Wirtschaftsprüfungsgesellschaft bestätigt in einem Bericht, dass das interne Kontrollsystem des Anbieters die C5-Kriterien erfüllt. Anders als bei einer ISO-Zertifizierung gibt es keine Zertifikatsurkunde mit Ablaufdatum – maßgeblich ist der jeweils aktuelle Prüfbericht. Formulierungen wie „C5-zertifiziert" sind deshalb streng genommen falsch.

Was ist der Unterschied zwischen C5 Typ 1 und Typ 2?

Ein Typ-1-Testat bestätigt die Angemessenheit der Sicherheitskontrollen zu einem Stichtag – also dass sie geeignet aufgebaut sind. Ein Typ-2-Testat prüft zusätzlich die Wirksamkeit über einen zurückliegenden Prüfungszeitraum. Typ 2 ist die stärkere Aussage, Typ 1 der reguläre erste Schritt. centron hält aktuell ein uneingeschränktes Typ-1-Testat; ein Typ-2-Folgetestat liegt noch nicht vor.

Für wen ist ein C5-Testat Pflicht?

Verbindlich ist C5 vor allem für Cloud-Dienste der Bundesverwaltung: Der BSI-Mindeststandard zur Nutzung externer Cloud-Dienste (§ 8 Abs. 1 BSIG) verlangt ein entsprechendes Testat. Länder, Kommunen, KRITIS-Betreiber sowie Banken und Versicherungen orientieren sich in Vergaben und Prüfungen zunehmend daran, ohne dass immer eine formale Pflicht besteht. Praktisch gilt: Wer öffentliche oder regulierte Auftraggeber bedienen will, kommt am C5-Bericht kaum vorbei.

Jetzt kostenlos anfangen

Melden Sie sich an und erhalten Sie in den ersten 60 Tagen ein Guthaben von 200 € bei centron.

Dieses Werbeangebot gilt nur für neue Konten. Angebot ausschließlich für Gewerbetreibende.