Ihre Situation

C5-Beratung: Ihren Cloud-Dienst auf die Prüfung vorbereiten

Ihre Kunden verlangen einen C5-Nachweis für Ihren Cloud-Dienst. Sie möchten wissen, welche Anforderungen noch offen sind und welche Nachweise fehlen. Unsere C5-Beratung bereitet Sie auf die Prüfung durch einen Wirtschaftsprüfer vor.

Kostenfrei und unverbindlich.

  • Cloud-Prüfmethoden veröffentlicht bei iX
  • BSI-zertifiziert für IS-Beratung und IS-Revision
  • Eigenes ISO-27001-zertifiziertes ISMS
Eine secuvera-Beraterin erläutert ihrem Team die gemeinsame Planung an einer Karte
C5-Beratung: Ihr Cloud-Dienst gut vorbereitet auf das Testat.

Ihre Situation

Sie wollen Ihren Cloud-Dienst nach BSI C5 prüfen lassen und wissen noch nicht, was bis zum Testat fehlt?

Ihre Auftraggeber oder Partner erwarten für Ihren Cloud-Dienst einen Nachweis nach dem Cloud Computing Compliance Criteria Catalogue (C5) des BSI. Offen ist dann: Welche Anforderungen gelten konkret? Welche Maßnahmen fehlen bis zur Prüfungsreife? Wie hoch ist der Aufwand für Ihre Organisation? Sollen Sie mit einer Typ-1- oder Typ-2-Prüfung starten? Und welche bestehenden Sicherheitsmaßnahmen können Sie weiter nutzen?

Viele Beratungen arbeiten den C5-Katalog Punkt für Punkt ab. Wir analysieren zuerst Ihre bestehenden Sicherheitsmaßnahmen und Prozesse – etwa aus einem ISMS nach ISO/IEC 27001 – und prüfen, wie sie sich für die C5-Anforderungen nutzen lassen. So bauen wir auf vorhandenen Strukturen auf und vermeiden unnötigen Aufwand.

Prüfung und Testat übernimmt ein Wirtschaftsprüfer. Wir begleiten Sie bis zur Prüfungsreife und erbringen die technischen Sicherheitsnachweise, die der C5 fordert, auf Wunsch mit eigenen Penetrationstests. Nutzen Sie Cloud-Dienste selbst und wollen deren Konfiguration prüfen lassen, passt eher das Cloud Security Assessment.

Leistung & Ergebnisse

In fünf Schritten zur C5-Prüfungsreife

Sie erhalten eine C5-Gap-Analyse, die Ihre vorhandenen Maßnahmen, etwa aus einem ISMS nach ISO/IEC 27001, dem BSI-Kriterienkatalog zuordnet, und einen priorisierten Maßnahmenplan bis zur Prüfungsreife – einschließlich der Entscheidung zwischen Typ-1- und Typ-2-Prüfung. Die technischen Sicherheitsnachweise erbringen wir; Prüfung und Testat übernimmt Ihr Wirtschaftsprüfer.

Jede Organisation startet an einem anderen Punkt. Deshalb beginnen wir nicht mit einer Standard-Checkliste, sondern mit einer Bestandsaufnahme – und entwickeln Maßnahmen, die zu Ihren Abläufen passen und sich im Arbeitsalltag verankern lassen. Die für C5 geforderten Penetrationstests führen wir auf Wunsch durch.

Analyse des Bestands

Gemeinsam betrachten wir Ihre vorhandenen Prozesse und Sicherheitsmaßnahmen. Verfügt Ihre Organisation bereits über ein Informationssicherheitsmanagementsystem (ISMS), bauen wir darauf auf. Ist noch kein ISMS vorhanden, begleiten wir den strukturierten Aufbau.

C5-Gap-Analyse

Wir vergleichen Ihren aktuellen Stand mit den Anforderungen des C5-Kriterienkatalogs, bewerten Ihren Reifegrad und ordnen vorhandene Maßnahmen den C5-Anforderungen zu.

C5-Gap-Analyse

Gap-Analyse, Reifegradbewertung und Zuordnung bestehender Maßnahmen zu den C5-Anforderungen.

Maßnahmenplanung

Gemeinsam priorisieren wir die notwendigen Maßnahmen und entwickeln einen realistischen Umsetzungsplan.

Ihr Maßnahmenplan

Ein priorisierter, auf Ihre Organisation zugeschnittener Umsetzungsplan bis zur Prüfungsreife.

Begleitung der Umsetzung

Wir unterstützen bei der Erstellung der Nachweisdokumentation und begleiten die organisatorische Einführung der notwendigen Prozesse.

Für die technischen Sicherheitsnachweise führen wir auf Wunsch Penetrationstests durch. Die Konfiguration Ihrer Cloud-Umgebung können wir zusätzlich in einem Cloud Security Assessment anhand der CIS Benchmarks begutachten.

Vorbereitung auf die Prüfung

Vor der eigentlichen Prüfung durch den Wirtschaftsprüfer bewerten wir gemeinsam den Umsetzungsstand. So erkennen wir mögliche Schwachstellen frühzeitig und reduzieren Überraschungen im Audit.

Vorab-Bewertung der Prüfungsreife

Eine Einschätzung Ihrer Prüfungsreife mit den noch offenen Nachweisen und Umsetzungsschritten.

Unsere Expertise

C5 vereint organisatorische Anforderungen mit technischen Sicherheitsmaßnahmen – diese Kombination prägt auch unsere Beratung. Wir verbinden jahrzehntelange Erfahrung im Aufbau und in der Weiterentwicklung von Informationssicherheitsmanagementsystemen mit technischer Expertise in Cloud-Security.

Die technischen Nachweise, die der C5-Kriterienkatalog etwa durch Penetrationstests fordert, erbringen wir als BSI-zertifizierter IT-Sicherheitsdienstleister für Penetrationstests selbst – mit belastbaren, nachvollziehbaren und reproduzierbaren Prüfergebnissen. Cloud-Konfigurationen begutachten wir im Cloud Security Assessment anhand der CIS Benchmarks. Wie sich große Cloud-Umgebungen mit spezialisierten Tools reproduzierbar auf Fehlkonfigurationen und Sicherheitsrisiken prüfen lassen, haben wir im iX-Special „Security Tools“ (2025) veröffentlicht.

Über C5 hinaus beraten wir zu den Criteria enabling Cloud Computing Autonomy (C3A) des BSI, mit denen sich Abhängigkeiten von einzelnen Cloud-Anbietern systematisch bewerten lassen.

Große Cloud-Umgebungen (automatisiert) prüfen

Unser Fachbeitrag im iX-Special Securitytools beschreibt, wie große Cloud-Umgebungen geprüft werden können. Er verbindet die Auswahl von Prüfwerkzeugen mit der fachlichen Bewertung der Cloud-Konfiguration.

Fachartikel zur Cloud-Prüfung bei iX lesen
BSI-zertifizierter IT-Sicherheitsdienstleister

IS-Beratung und IS-Revision: unabhängig geprüft

secuvera ist als IT-Sicherheitsdienstleister für IS-Beratung und IS-Revision vom BSI zertifiziert. Dieser Nachweis betrifft unsere Beratungs- und Revisionsleistungen; Zertifizierungsentscheidungen treffen die zuständigen Zertifizierungsstellen.

Zertifizierung für IS-Beratung und IS-Revision ansehen
PIAQ-Zertifikat nach ISO/IEC 27001 für Informationssicherheit

Unser eigenes ISMS ist zertifiziert

Wir beraten nicht nur zu ISO 27001. Auch unser eigenes Informationssicherheitsmanagementsystem ist nach ISO/IEC 27001:2022 zertifiziert. Es umfasst unsere Prüf- und Beratungsleistungen sowie die zugehörigen Unterstützungsprozesse.

Veröffentlichung zu unserem zertifizierten ISMS lesen
Myra Security

Referenz im C5-Umfeld

Myra Security, Anbieter einer Security-as-a-Service-Plattform für den Schutz digitaler Geschäftsprozesse, gehört zu unseren Referenzen im C5-Umfeld.

Myra Security

Ihr Einstieg

C5-Anforderungen Ihrem Cloud-Dienst zuordnen

Cloud-Dienst und C5-Anwendungsbereich abgrenzen

Wir besprechen Ihren Cloud-Dienst, den vorgesehenen Anwendungsbereich und Ihre vorhandenen Nachweise. Auf dieser Grundlage bestimmen wir, welche Unterstützung Sie bis zur Prüfungsreife benötigen.

C5-Vorbereitung besprechen
Die Spitzen eines Messzirkels setzen auf farbigen Haftnotizen über einer Karte an
C5-Kriterien präzise Ihren Cloud-Diensten zugeordnet.

Das C5-Testat stellt der Wirtschaftsprüfer aus

Die eigentliche Prüfung und Ausstellung des C5-Testats erfolgen durch einen Wirtschaftsprüfer. Unsere Beratung unterstützt die Vorbereitung und ersetzt die Prüfung nicht.

Fragen zur C5-Vorbereitung und zum Testat

Erhalten wir das C5-Testat von secuvera?

Nein. C5-Prüfung und Ausstellung des Testats erfolgen durch einen Wirtschaftsprüfer. secuvera bereitet Ihren Cloud-Dienst darauf vor: mit Gap-Analyse, Maßnahmenplanung, Nachweisdokumentation und einer Vorab-Bewertung der Prüfungsreife.

Welche ISO-27001-Nachweise lassen sich für C5 weiterverwenden?

Prozesse und Dokumente eines bestehenden ISMS können die Vorbereitung unterstützen. Wir prüfen, ob sie den betrachteten Cloud-Dienst abdecken und den C5-Anforderungen zugeordnet werden können. Die noch fehlenden Maßnahmen und Belege werden anschließend ergänzt.

Untersucht die C5-Beratung nur unsere Dokumentation?

Nein. C5 verbindet organisatorische Anforderungen mit technischen Sicherheitsmaßnahmen. Die Beratung bezieht deshalb ISMS-Prozesse und technische Cloud-Konfigurationen ein. Dokumentiert werden soll, was im Betrieb tatsächlich umgesetzt ist.

Was erhalten wir aus einer C5-Gap-Analyse?

Sie erhalten eine Bewertung des bestehenden Reifegrads und eine Zuordnung vorhandener Maßnahmen zu den C5-Anforderungen. Daraus werden die noch offenen Handlungsfelder und ein Maßnahmenplan für die weitere Vorbereitung abgeleitet.

Sollen wir mit einer Typ-1- oder Typ-2-Prüfung starten?

Eine Typ-1-Prüfung beurteilt die Angemessenheit der Kontrollen zu einem Stichtag, eine Typ-2-Prüfung zusätzlich deren Wirksamkeit über einen Zeitraum. Welcher Einstieg für Ihren Cloud-Dienst sinnvoll ist, klären wir im Erstgespräch und in der Gap-Analyse anhand Ihres Umsetzungsstands.

Wie dürfen wir Sie bei C5 unterstützen?