C5-Beratung: Ihren Cloud-Dienst auf die Prüfung vorbereiten
Ihre Kunden verlangen einen C5-Nachweis für Ihren Cloud-Dienst. Sie möchten wissen, welche Anforderungen noch offen sind und welche Nachweise fehlen. Unsere C5-Beratung bereitet Sie auf die Prüfung durch einen Wirtschaftsprüfer vor.
C5-Beratung: Ihr Cloud-Dienst gut vorbereitet auf das Testat.
Ihre Situation
Sie wollen Ihren Cloud-Dienst nach BSI C5 prüfen lassen und wissen noch nicht, was bis zum Testat fehlt?
Ihre Auftraggeber oder Partner erwarten für Ihren Cloud-Dienst einen Nachweis nach dem Cloud Computing Compliance Criteria Catalogue (C5) des BSI. Offen ist dann: Welche Anforderungen gelten konkret? Welche Maßnahmen fehlen bis zur Prüfungsreife? Wie hoch ist der Aufwand für Ihre Organisation? Sollen Sie mit einer Typ-1- oder Typ-2-Prüfung starten? Und welche bestehenden Sicherheitsmaßnahmen können Sie weiter nutzen?
Viele Beratungen arbeiten den C5-Katalog Punkt für Punkt ab. Wir analysieren zuerst Ihre bestehenden Sicherheitsmaßnahmen und Prozesse – etwa aus einem ISMS nach ISO/IEC 27001 – und prüfen, wie sie sich für die C5-Anforderungen nutzen lassen. So bauen wir auf vorhandenen Strukturen auf und vermeiden unnötigen Aufwand.
Prüfung und Testat übernimmt ein Wirtschaftsprüfer. Wir begleiten Sie bis zur Prüfungsreife und erbringen die technischen Sicherheitsnachweise, die der C5 fordert, auf Wunsch mit eigenen Penetrationstests. Nutzen Sie Cloud-Dienste selbst und wollen deren Konfiguration prüfen lassen, passt eher das Cloud Security Assessment.
Leistung & Ergebnisse
In fünf Schritten zur C5-Prüfungsreife
Sie erhalten eine C5-Gap-Analyse, die Ihre vorhandenen Maßnahmen, etwa aus einem ISMS nach ISO/IEC 27001, dem BSI-Kriterienkatalog zuordnet, und einen priorisierten Maßnahmenplan bis zur Prüfungsreife – einschließlich der Entscheidung zwischen Typ-1- und Typ-2-Prüfung. Die technischen Sicherheitsnachweise erbringen wir; Prüfung und Testat übernimmt Ihr Wirtschaftsprüfer.
Jede Organisation startet an einem anderen Punkt. Deshalb beginnen wir nicht mit einer Standard-Checkliste, sondern mit einer Bestandsaufnahme – und entwickeln Maßnahmen, die zu Ihren Abläufen passen und sich im Arbeitsalltag verankern lassen. Die für C5 geforderten Penetrationstests führen wir auf Wunsch durch.
01
Analyse des Bestands
Gemeinsam betrachten wir Ihre vorhandenen Prozesse und Sicherheitsmaßnahmen. Verfügt Ihre Organisation bereits über ein Informationssicherheitsmanagementsystem (ISMS), bauen wir darauf auf. Ist noch kein ISMS vorhanden, begleiten wir den strukturierten Aufbau.
02
C5-Gap-Analyse
Wir vergleichen Ihren aktuellen Stand mit den Anforderungen des C5-Kriterienkatalogs, bewerten Ihren Reifegrad und ordnen vorhandene Maßnahmen den C5-Anforderungen zu.
C5-Gap-Analyse
Gap-Analyse, Reifegradbewertung und Zuordnung bestehender Maßnahmen zu den C5-Anforderungen.
03
Maßnahmenplanung
Gemeinsam priorisieren wir die notwendigen Maßnahmen und entwickeln einen realistischen Umsetzungsplan.
Ihr Maßnahmenplan
Ein priorisierter, auf Ihre Organisation zugeschnittener Umsetzungsplan bis zur Prüfungsreife.
04
Begleitung der Umsetzung
Wir unterstützen bei der Erstellung der Nachweisdokumentation und begleiten die organisatorische Einführung der notwendigen Prozesse.
Für die technischen Sicherheitsnachweise führen wir auf Wunsch Penetrationstests durch. Die Konfiguration Ihrer Cloud-Umgebung können wir zusätzlich in einem Cloud Security Assessment anhand der CIS Benchmarks begutachten.
05
Vorbereitung auf die Prüfung
Vor der eigentlichen Prüfung durch den Wirtschaftsprüfer bewerten wir gemeinsam den Umsetzungsstand. So erkennen wir mögliche Schwachstellen frühzeitig und reduzieren Überraschungen im Audit.
Vorab-Bewertung der Prüfungsreife
Eine Einschätzung Ihrer Prüfungsreife mit den noch offenen Nachweisen und Umsetzungsschritten.
Unsere Expertise
C5 vereint organisatorische Anforderungen mit technischen Sicherheitsmaßnahmen – diese Kombination prägt auch unsere Beratung. Wir verbinden jahrzehntelange Erfahrung im Aufbau und in der Weiterentwicklung von Informationssicherheitsmanagementsystemen mit technischer Expertise in Cloud-Security.
Die technischen Nachweise, die der C5-Kriterienkatalog etwa durch Penetrationstests fordert, erbringen wir als BSI-zertifizierter IT-Sicherheitsdienstleister für Penetrationstests selbst – mit belastbaren, nachvollziehbaren und reproduzierbaren Prüfergebnissen. Cloud-Konfigurationen begutachten wir im Cloud Security Assessment anhand der CIS Benchmarks. Wie sich große Cloud-Umgebungen mit spezialisierten Tools reproduzierbar auf Fehlkonfigurationen und Sicherheitsrisiken prüfen lassen, haben wir im iX-Special „Security Tools“ (2025) veröffentlicht.
Über C5 hinaus beraten wir zu den Criteria enabling Cloud Computing Autonomy (C3A) des BSI, mit denen sich Abhängigkeiten von einzelnen Cloud-Anbietern systematisch bewerten lassen.
iX
Große Cloud-Umgebungen (automatisiert) prüfen
Unser Fachbeitrag im iX-Special Securitytools beschreibt, wie große Cloud-Umgebungen geprüft werden können. Er verbindet die Auswahl von Prüfwerkzeugen mit der fachlichen Bewertung der Cloud-Konfiguration.
secuvera ist als IT-Sicherheitsdienstleister für IS-Beratung und IS-Revision vom BSI zertifiziert. Dieser Nachweis betrifft unsere Beratungs- und Revisionsleistungen; Zertifizierungsentscheidungen treffen die zuständigen Zertifizierungsstellen.
Wir beraten nicht nur zu ISO 27001. Auch unser eigenes Informationssicherheitsmanagementsystem ist nach ISO/IEC 27001:2022 zertifiziert. Es umfasst unsere Prüf- und Beratungsleistungen sowie die zugehörigen Unterstützungsprozesse.
Wir besprechen Ihren Cloud-Dienst, den vorgesehenen Anwendungsbereich und Ihre vorhandenen Nachweise. Auf dieser Grundlage bestimmen wir, welche Unterstützung Sie bis zur Prüfungsreife benötigen.
C5-Kriterien präzise Ihren Cloud-Diensten zugeordnet.
Das C5-Testat stellt der Wirtschaftsprüfer aus
Die eigentliche Prüfung und Ausstellung des C5-Testats erfolgen durch einen Wirtschaftsprüfer. Unsere Beratung unterstützt die Vorbereitung und ersetzt die Prüfung nicht.
Fragen zur C5-Vorbereitung und zum Testat
Erhalten wir das C5-Testat von secuvera?
Nein. C5-Prüfung und Ausstellung des Testats erfolgen durch einen Wirtschaftsprüfer. secuvera bereitet Ihren Cloud-Dienst darauf vor: mit Gap-Analyse, Maßnahmenplanung, Nachweisdokumentation und einer Vorab-Bewertung der Prüfungsreife.
Welche ISO-27001-Nachweise lassen sich für C5 weiterverwenden?
Prozesse und Dokumente eines bestehenden ISMS können die Vorbereitung unterstützen. Wir prüfen, ob sie den betrachteten Cloud-Dienst abdecken und den C5-Anforderungen zugeordnet werden können. Die noch fehlenden Maßnahmen und Belege werden anschließend ergänzt.
Untersucht die C5-Beratung nur unsere Dokumentation?
Nein. C5 verbindet organisatorische Anforderungen mit technischen Sicherheitsmaßnahmen. Die Beratung bezieht deshalb ISMS-Prozesse und technische Cloud-Konfigurationen ein. Dokumentiert werden soll, was im Betrieb tatsächlich umgesetzt ist.
Was erhalten wir aus einer C5-Gap-Analyse?
Sie erhalten eine Bewertung des bestehenden Reifegrads und eine Zuordnung vorhandener Maßnahmen zu den C5-Anforderungen. Daraus werden die noch offenen Handlungsfelder und ein Maßnahmenplan für die weitere Vorbereitung abgeleitet.
Sollen wir mit einer Typ-1- oder Typ-2-Prüfung starten?
Eine Typ-1-Prüfung beurteilt die Angemessenheit der Kontrollen zu einem Stichtag, eine Typ-2-Prüfung zusätzlich deren Wirksamkeit über einen Zeitraum. Welcher Einstieg für Ihren Cloud-Dienst sinnvoll ist, klären wir im Erstgespräch und in der Gap-Analyse anhand Ihres Umsetzungsstands.