BSI C5 Readiness Guide
Diese Seite unterstützt Cloud-Betreiber und Cloud-Kunden bei der Selbsteinschätzung gegen die BSI C5-Kriterien (Cloud Computing Compliance Controls Catalogue).
Framework-Umfang
Relevant für deutsche Organisationen, die Cloud-Dienste mit sensiblen Daten betreiben oder beziehen, insbesondere bei Anforderungen aus KRITIS, BSI-Grundschutz und Auftragsverarbeitung.
C5 gruppiert Anforderungen in Bereiche wie Informationssicherheitsmanagement, Betrieb, Datenschutz, Identitätsmanagement, Logging, Netzwerk und Lieferantenmanagement. Es dient als Grundlage für die BSI C5-Testatprüfung nach CC5/CC6.
Orientierungswert
0 / 100 Punkte
Evidence-Beispiele
- Sicherheitskonzept und ISMS-Dokumentation
- Risikobeurteilung mit Maßnahmenplan
- Zugriffs- und Berechtigungskonzept mit Review-Nachweisen
- MFA-Konfigurationsexporte oder Screenshots
- Logging-Architektur und Auswertungsprotokolle
- Netzwerkdiagramme und Härtungsnachweise
- Verträge und Sicherheitsanfragen an Sub-Dienstleister
Häufige Lücken
- C5-Kriterien werden nicht vollständig auf eigene Cloud-Architektur gemappt
- Fehlende regelmäßige Zugriffs- und Berechtigungsreviews
- Logging ist lückenhaft oder wird nicht ausgewertet
- Sub-Dienstleister sind nicht vertraglich abgedeckt
- BC-/DR-Pläne existieren, werden aber nicht nachweisbar getestet
CloudForge Workflow
CloudForge bietet C5-Kriterien als kontrollierbare Aufgaben, sammelt Evidence pro Domäne, führt interne Readiness-Assessments durch und bereitet den Prüfungsnachweis für das BSI C5-Testat vor.
Offizielle Referenzen
- BSI-CS 132: C5:2020 Cloud Computing Compliance Controls Catalogue
- BSI C5-Testat und Prüfkriterien für Cloud-Dienste (CC5/CC6)
Bewertungen müssen mit Verantwortlichen, Geltungsbereich und belastbarer Evidence geprüft werden. Diese Seite ist kein BSI C5-Testat und keine Zertifizierung.
Dieser Guide dient der Orientierung und Vorbereitung. Er ersetzt kein formales BSI C5-Testat und führt nicht automatisch zu einer Zertifizierung oder Bestätigung durch das BSI.