BSI C5

Der Cloud Computing Compliance Criteria Catalogue, C5, ist der Standard des Bundesamts für Sicherheit in der Informationstechnik für Cloud-Anbieter. Er legt fest, welche Sicherheit ein Anbieter nachweisen muss und wie ein Prüfer sie testiert, damit Cloud-Kunden einen Dienst an Nachweisen und nicht an Versprechen messen. turingsecure hält die Controls und Nachweise hinter jedem C5-Kriterium.

Was der Katalog verlangt

Cloud-Sicherheit, die ein Prüfer testiert

C5 legt Kriterien in Bereichen wie Organisation der Informationssicherheit, physische Sicherheit, Identitäts- und Zugriffsmanagement, Kryptografie und Betrieb fest. Jedes Kriterium hat eine Basisanforderung, die jeder Anbieter erfüllen muss, und viele tragen Zusatzkriterien für Dienste mit höherem Sicherheitsbedarf. Der Katalog verlangt zudem, dass Anbieter ihre Umgebung beschreiben, damit Kunden den Kontext verstehen, in dem die Kriterien erfüllt werden.

Anders als ein Zertifikat, das man aushängt, mündet C5 in ein Prüfer-Testat nach dem Vorbild von ISAE 3402. Ein unabhängiger Prüfer untersucht die Controls und berichtet, ob sie angemessen ausgestaltet sind und, bei einem Typ-2-Testat, über einen Zeitraum wirksam arbeiten. Kunden lesen diesen Bericht, um zu entscheiden, ob der Dienst zu ihren eigenen Compliance-Pflichten passt.

BSI-C5-Basis- und Zusatzkriterien mit einem Prüfer-Testat

So funktioniert C5

Von den Kriterien zur Transparenz für Kunden

Basis- und Zusatzkriterien

Die Basiskriterien erfüllen, die jeder Anbieter erfüllen muss, dann die Zusatzkriterien für Ihren Sicherheitsbedarf ergänzen. turingsecure verknüpft beide mit einmal gepflegten Controls.

Systembeschreibung

Beschreiben Sie die Umgebung, in der die Kriterien erfüllt werden, damit das Testat den nötigen Kontext hat. Der Control-Status wird dafür bereitgehalten.

Prüfer-Testat

Ein unabhängiger Prüfer untersucht die Controls im Stil von ISAE 3402 und berichtet über ihre Ausgestaltung und, bei Typ 2, über ihren Betrieb im Zeitverlauf.

Transparenz für Kunden

Cloud-Kunden lesen den C5-Bericht, um den Dienst an dokumentierten Nachweisen zu messen, und verwenden ihn in eigenen Audits, statt selbst zu prüfen.

Geben Sie Cloud-Kunden die Nachweise, die sie verlangen

Buchen Sie eine persönliche Demo und sehen Sie, wie turingsecure die Controls und Nachweise hinter Ihrem BSI-C5-Testat hält.