Schritt 1: Verstehen, worüber C5 überhaupt ein Urteil fällt
C5 prüft den Anbieter, nicht deine Umgebung. Diese Trennung ist der Kern des Themas und der Grund für die meisten Missverständnisse in Ausschreibungen.
C5 im Vergleich zu anderen Nachweisen
| Merkmal | BSI C5 | ISO 27001 | SOC 2 |
|---|---|---|---|
| Was beurteilt wird | Kontrollen eines Cloud-Dienstes gegen einen festen Katalog | Managementsystem für Informationssicherheit | Kontrollen gegen selbst gewählte Kriterien |
| Wer prüft | Wirtschaftsprüfer, nicht das BSI | Akkreditierte Zertifizierungsstelle | Wirtschaftsprüfer |
| Ergebnis | Testat mit ausführlichem Bericht | Zertifikat | Bericht mit Prüfungsurteil |
| Angaben zu Rechtsraum und Zugriffen | Verpflichtend als Umfeldparameter | Nicht vorgesehen | Nicht vorgesehen |
| Aussage über Wirksamkeit im Zeitverlauf | Nur bei Typ 2 | Über Überwachungsaudits | Nur bei Typ 2 |
| Verbreitung in deutschen Ausschreibungen | Hoch, im öffentlichen Sektor Standard | Hoch, oft als Mindestanforderung | Gering, außer bei US-Anbietern |
Aus der Tabelle folgt die praktische Regel: C5 beantwortet die Frage, ob der Anbieter seine Hausaufgaben macht und wo seine Systeme stehen. Es beantwortet nicht die Frage, ob deine Verarbeitung zulässig ist, und es ersetzt keine Rechtsgrundlage nach Datenschutzrecht. Ebenso wenig deckt es deine eigenen Pflichten ab. Wenn dein Haus unter die NIS2-Umsetzung fällt, bleiben Risikomanagement, Meldewege und Lieferkettenprüfung deine Aufgabe, und wir behandeln sie unter NIS2-Pflichten in der Cloud.