Der neue C5:2026 – was Cloud-Anbieter jetzt wissen sollten

Mit der Veröffentlichung des Cloud Computing Compliance Criteria Catalogue (C5:2026) hat das Bundesamt für Sicherheit in der Informationstechnik (BSI) den etablierten Kriterienkatalog für die Prüfung von Cloud-Diensten aktualisiert. Für Cloud-Anbieter stellt sich nun die Frage, welche Auswirkungen die neue Version auf bestehende Testate, zukünftige Prüfungen und die eigene Compliance-Strategie hat.
Wir unterstützen Cloud-Anbieter bei der Einordnung der neuen Anforderungen und begleiten sie bei der Planung des Übergangs von C5:2020 auf C5:2026.

 

Die wichtigsten Fristen im Überblick:

Für die Umstellung gelten die folgenden Übergangsregelungen:

April 2026: Veröffentlichung des C5:2026 durch das BSI
Bis 31. Mai 2027: C5:2020 bleibt weiterhin anwendbar
Seit April 2026: Prüfungen nach C5:2026 sind möglich
28. Februar 2027-Regelung: Bei Prüfzeiträumen, die ab diesem Datum, aber vor dem 1.6.2027 enden, sind bereits Hinweise auf geplante C5:2026-Änderungen in der Systembeschreibung verpflichtend
Ab 1. Juni 2027: Ausschließliche Anwendung des C5:2026

Eine Vermischung von Anforderungen aus C5:2020 und C5:2026 innerhalb eines Testats ist nicht zulässig.

 

Bestehende C5:2020-Testate behalten selbstverständlich ihre Gültigkeit und C5:2020 kann bis zum Ende der Übergangsfrist weiterhin angewendet werden. Spätestens für Prüfungen, die nach dem 1. Juni 2027 durchgeführt werden, muss jedoch auf C5:2026 umgestellt werden.

Aus diesem Grund empfiehlt sich eine frühzeitige Auseinandersetzung mit den neuen Anforderungen und deren Auswirkungen auf bestehende Prozesse, Kontrollen und Nachweise.

Wann sollte ich mit der Umstellung beginnen?

Der geeignete Zeitpunkt hängt von verschiedenen Faktoren ab:

  • Wirksamkeitszeitraum bestehender Testate
  • Geplante Prüfungszyklen
  • Kundenanforderungen
  • Regulatorische Anforderungen
  • Umfang notwendiger Anpassungen

 

Insbesondere Unternehmen mit jährlichen Typ-2-Prüfungen sollten die Übergangsfrist frühzeitig in ihre Prüfungsplanung einbeziehen.

Was ändert sich durch C5:2026?

Mit C5:2026 entwickelt das BSI den bisherigen Kriterienkatalog weiter. Dies zeigt sich auch im Umfang der Anforderungen: Die Anzahl der Kriterien steigt von bisher 121 auf 168. Darüber hinaus wurden bestehende Anforderungen überarbeitet, präzisiert und an aktuelle technologische sowie regulatorische Entwicklungen angepasst. Zu den wesentlichen Änderungen zählen insbesondere:

 

  • Aktualisierung und Präzisierung bestehender Anforderungen
  • Weiterentwicklung von Governance- und Risikomanagementanforderungen
  • Anpassungen an aktuelle Cloud-Architekturen und Betriebsmodelle
  • Erweiterte Anforderungen an Transparenz und Nachweisführung
  • Berücksichtigung aktueller regulatorischer Entwicklungen

 

Welche Auswirkungen sich daraus konkret ergeben, hängt vom jeweiligen Cloud-Service und dem bestehenden Reifegrad der Organisation ab.

Der erforderliche Anpassungsaufwand ist von Unternehmen zu Unternehmen unterschiedlich. Cloud-Anbieter mit etablierten Prozessen können häufig auf bestehenden Strukturen aufbauen. Dennoch sollten die Anforderungen analysiert und ihre Auswirkungen auf Richtlinien, Prozesse und Nachweise bewertet werden.

 

Eine rechtzeitige Planung der Umstellung hilft dabei,

 

  • Prüfungszyklen optimal auszurichten,
  • Anpassungen rechtzeitig umzusetzen,
  • notwendige Nachweise vorzubereiten und
  • eine lückenlose Prüfungs- und Testhistorie sicherzustellen.

Unsere Unterstützung beim Übergang auf C5:2026

Wir unterstützen Cloud-Anbieter bei der Vorbereitung auf zukünftige C5-Prüfungen und bei der Planung des Übergangs auf den neuen Kriterienkatalog.
Unsere Leistungen umfassen insbesondere:

 

  • Einordnung der Anforderungen des C5:2026
  • Unterstützung bei der Übergangsplanung
  • Vorbereitung auf zukünftige Prüfungen
  • Durchführung von C5-Prüfungen nach C5:2020
  • Durchführung von C5-Prüfungen nach C5:2026
  • Typ-1- und Typ-2-Prüfungen nach IDW PS 860 / IDW PH 9.860.3 sowie ISAE 3000

Vertrauen schaffen durch geprüfte
Cloud-Sicherheit

 

Die Umsetzung und Prüfung der C5-Kriterien ist ein starkes Signal an Ihre Kunden, Partner und Aufsichtsbehörden: Ihre Cloud-Dienste entsprechen objektiv geprüften Sicherheitsstandards.

 

Wir bieten Ihnen genau das:
Eine strukturierte und unabhängige C5-Prüfung auf Basis der anerkannten Prüfungsstandards IDW PS 860 und IDW PH 9.860.3 sowie ISAE 3000.

Ihre Qualität – Ihr Nachweis

 

Sie erhalten einen prüfbaren Nachweis, den Sie z. B. verwenden können für:

  • Kundenausschreibungen und Rahmenverträge
  • Behördenanforderungen (z. B. im Gesundheitswesen)
  • Interne Risikoanalysen
  • Compliance-Berichte gegenüber Auftraggebern

Ihre Experten für C5

Abgesehen von den eigentlichen Prüfungsleistungen unterstützen wir Ihr Unternehmen auch bei der Analyse, Definition und prüferischer Begleitung der Grundsätze, Verfahren und Maßnahmen, die für die Erfüllung der Anforderungen aus dem C5-Kriterienkatalog notwendig sind. So schaffen wir gemeinsam die Basis für eine erfolgreiche Prüfung – effizient und praxisnah.

 

Für die Prüfung Ihrer Cloud-Dienste steht Ihnen bei uns nicht nur ein einzelner Prüfer zur Verfügung – sondern ein ganzes Team aus qualifizierten und zertifizierten Fachleuten. Sie erhalten einen festen Ansprechpartner für die Kommunikation, profitieren jedoch von der gesamten fachlichen Kompetenz unserer IT-Sicherheits- und Prüfungsexperten. Unsere nachgewiesene Qualifikation und Erfahrung garantiert Ihnen eine objektive, anerkannte und praxisorientierte Prüfung Ihrer Cloud-Angebote – ganz gleich ob SaaS, PaaS oder IaaS.

Phillip Bär

CISA | IT-Auditor IDW

Prokurist der RLT IT- & Systemprüfung

Lisa Heye

CISA

IT-Prüferin

Maximiliane Winkelmann

CISA

IT-Prüferin