BSI C5
Der Cloud Computing Compliance Criteria Catalogue, C5, ist der Standard des Bundesamts für Sicherheit in der Informationstechnik für Cloud-Anbieter. Er legt fest, welche Sicherheit ein Anbieter nachweisen muss und wie ein Prüfer sie testiert, damit Cloud-Kunden einen Dienst an Nachweisen und nicht an Versprechen messen. turingsecure hält die Controls und Nachweise hinter jedem C5-Kriterium.
Was der Katalog verlangt
Cloud-Sicherheit, die ein Prüfer testiert
C5 legt Kriterien in Bereichen wie Organisation der Informationssicherheit, physische Sicherheit, Identitäts- und Zugriffsmanagement, Kryptografie und Betrieb fest. Jedes Kriterium hat eine Basisanforderung, die jeder Anbieter erfüllen muss, und viele tragen Zusatzkriterien für Dienste mit höherem Sicherheitsbedarf. Der Katalog verlangt zudem, dass Anbieter ihre Umgebung beschreiben, damit Kunden den Kontext verstehen, in dem die Kriterien erfüllt werden.
Anders als ein Zertifikat, das man aushängt, mündet C5 in ein Prüfer-Testat nach dem Vorbild von ISAE 3402. Ein unabhängiger Prüfer untersucht die Controls und berichtet, ob sie angemessen ausgestaltet sind und, bei einem Typ-2-Testat, über einen Zeitraum wirksam arbeiten. Kunden lesen diesen Bericht, um zu entscheiden, ob der Dienst zu ihren eigenen Compliance-Pflichten passt.
So funktioniert C5
Von den Kriterien zur Transparenz für Kunden
- Basis- und Zusatzkriterien
Die Basiskriterien erfüllen, die jeder Anbieter erfüllen muss, dann die Zusatzkriterien für Ihren Sicherheitsbedarf ergänzen. turingsecure verknüpft beide mit einmal gepflegten Controls.
- Systembeschreibung
Beschreiben Sie die Umgebung, in der die Kriterien erfüllt werden, damit das Testat den nötigen Kontext hat. Der Control-Status wird dafür bereitgehalten.
- Prüfer-Testat
Ein unabhängiger Prüfer untersucht die Controls im Stil von ISAE 3402 und berichtet über ihre Ausgestaltung und, bei Typ 2, über ihren Betrieb im Zeitverlauf.
- Transparenz für Kunden
Cloud-Kunden lesen den C5-Bericht, um den Dienst an dokumentierten Nachweisen zu messen, und verwenden ihn in eigenen Audits, statt selbst zu prüfen.
Verwandt
Die Module, die BSI C5 tragen
C5 nutzt dasselbe verbundene Modell wie Ihre übrige Compliance-Arbeit.
- Frameworks
C5 als Framework übernehmen und seine Basis- und Zusatzkriterien neben ISO 27001 an einem Ort mappen.
- Controls
Eine Control-Bibliothek mit Anwendbarkeit, Verantwortlichkeit und Umsetzungsstatus deckt jedes C5-Kriterium aus einer Quelle ab.
- Nachweise
Die vom Prüfer getesteten Artefakte an jedes Control hängen und über den Testat-Zeitraum mit Ablauf-Erinnerungen aktuell halten.
- Audits
Die C5-Prüfung planen und Findings bis zur Korrekturmaßnahme und zum Abschluss verfolgen, bevor das Testat ausgestellt wird.
Geben Sie Cloud-Kunden die Nachweise, die sie verlangen
Buchen Sie eine persönliche Demo und sehen Sie, wie turingsecure die Controls und Nachweise hinter Ihrem BSI-C5-Testat hält.