BSI C5:2020 · Testat nach ISAE 3000
Das C5-Testat Ihres Anbieters enthält eine Liste mit Ihren Aufgaben.
Der Kriterienkatalog des BSI beschreibt, was ein Cloud-Anbieter leisten muss – und welche Massnahmen ausdrücklich beim Kunden bleiben. Genau dieser Teil wird beim Ablegen des PDF meist übersehen.
Der Cloud Computing Compliance Criteria Catalogue des Bundesamts für Sicherheit in der Informationstechnik ist der deutsche Referenzrahmen für Cloud-Sicherheit. Anbieter lassen ihre Massnahmen durch eine Wirtschaftsprüfungsgesellschaft prüfen; das Ergebnis ist ein Testat nach ISAE 3000, entweder als Typ 1 zu einem Stichtag oder als Typ 2 über einen Zeitraum.
Für Sie als Kunde ist der Bericht ein Nachweis, den Sie einholen, lesen, bewerten und mit Gültigkeit ablegen müssen. Zwei Bestandteile entscheiden dabei: die Umfeldparameter, in denen der Anbieter Standorte, Rechtsordnungen und Subdienstleister offenlegt, und die ergänzenden Massnahmen, die in Ihrer Verantwortung liegen.
Was im Testat wirklich steht
- Umfeldparameter: Rechenzentrumsstandorte, anwendbare Rechtsordnungen, eingesetzte Subdienstleister.
- Abweichungen und Einschränkungen, die der Prüfer festgestellt hat – nicht jedes Testat ist ohne Befund.
- Prüfungszeitraum: Ein Typ-1-Testat sagt nichts über die Wirksamkeit über die Zeit aus.
- Ergänzende Massnahmen beim Kunden, ohne die die geprüften Massnahmen ins Leere laufen.
- Geltungsbereich: Welche Dienste des Anbieters sind erfasst – und welche nicht.
Was der Katalog für die Lieferkette vorsieht
- Dienstleistersteuerung
- Ein eigener Kriterienbereich behandelt die Steuerung und Überwachung von Dienstleistern und Lieferanten des Anbieters.
- Offenlegung
- Subdienstleister und deren Rolle müssen benannt werden – damit wird die Kette hinter Ihrem Anbieter sichtbar.
- Basis und Zusatz
- Der Katalog unterscheidet Basiskriterien und Zusatzkriterien für erhöhten Schutzbedarf.
- Nachweisform
- Prüfung durch eine unabhängige Stelle, nicht Selbsterklärung.
- Aktualität
- Testate gelten für einen Zeitraum und werden jährlich erneuert.
Wie SCRM das abbildet
Testat als Nachweis mit Ablauf
Typ, Prüfungszeitraum und Geltungsbereich als Felder – nicht als PDF-Name.
Ergänzende Massnahmen als Aufgaben
Was beim Kunden bleibt, wird zur Aufgabe mit Verantwortlichem statt zur Fussnote.
Subdienstleister sichtbar
Die offengelegte Kette landet im Abhängigkeitsgraph, wo sie für Ausfallbetrachtungen taugt.
Erneuerung im Zyklus
Das nächste Testat wird angefordert, bevor das alte abgelaufen ist.
Häufige Fragen
Reicht ein C5-Testat als Nachweis für ISO 27001?
Es ist ein starker Baustein für die Controls A.5.19 bis A.5.23, ersetzt aber Ihre eigene Bewertung nicht. Sie müssen zeigen, dass Sie das Testat geprüft und die ergänzenden Massnahmen umgesetzt haben.
Was ist der Unterschied zwischen Typ 1 und Typ 2?
Typ 1 beurteilt die Angemessenheit der Massnahmen zu einem Stichtag, Typ 2 zusätzlich ihre Wirksamkeit über einen Zeitraum. Für kritische Dienste ist Typ 2 die aussagekräftigere Grundlage.
Unser Anbieter wirbt mit C5 – genügt das?
Werbung mit dem Kürzel ersetzt keinen Bericht. Lassen Sie sich das Testat aushändigen und prüfen Sie Geltungsbereich, Zeitraum und Befunde. Genau danach fragt der Auditor.
Stand: Juli 2026. Massgeblich ist die jeweils gültige Fassung des Kriterienkatalogs. Keine Rechtsberatung.