KaitoSecKaitoSec Docs
Standards und Rahmenwerke

C5-Testat für sichere Cloud-Dienste

Bewerte C5-Nachweise von Cloud-Anbietern mit Kritikalität, Geltungsbereich, Zeitraum und Aussage in KaitoSec.

Das C5-Testat des BSI ist ein Prüfbericht für Cloud-Anbieter. Für KaitoSec ist entscheidend, ob Geltungsbereich, Zeitraum, Prüfart und Aussage zum eigenen Cloud-Risiko passen.

Beratungsziel

BausteinInhalt
NormzielC5 unterstützt die Bewertung von Cloud-Sicherheitsanforderungen und Nachweisen bei Cloud-Dienstleistern.
FunktionKaitoSec verbindet C5-Nachweise mit Lieferanten, Verträgen, Risiken, Anforderungen und Nachweisbewertungen.
ErgebnisEine belastbare Lieferantenbewertung, die zeigt, ob das C5-Testat die eigene Prüffrage stützt.

Wann relevant

SituationRelevanz
Cloud-Anbieter verarbeitet sensible DatenC5 kann ein starker Lieferantennachweis sein.
Dienst ist betriebswichtigVerfügbarkeit, Vorfallmanagement und Unterauftragnehmer müssen bewertet werden.
Kunde verlangt Cloud-NachweiseC5 kann Teil des Nachweispakets sein.

Umsetzung in KaitoSec

ArbeitKaitoSec-ObjektErgebnis
Anbieter erfassenLieferantKritikalität und Datenzugriff sind dokumentiert.
C5-Bericht prüfenNachweisTyp, Zeitraum, Geltungsbereich und Ausnahmen sind bewertet.
Risiken ableitenRisikenRestlücken sind sichtbar.
Vertrag prüfenVertragSicherheits- und Meldepflichten sind verbunden.
Entscheidung dokumentierenLieferantenbewertungFreigabe, Bedingungen und Wiedervorlage stehen fest.

Gutes Beispiel

FeldBeispiel
LieferantCloud-Infrastruktur-Anbieter.
NachweisC5-Typ-2-Bericht für den Zeitraum Januar bis Dezember 2026.
GeltungsbereichRechenzentrumsbetrieb und zentrale Plattformdienste.
EinschränkungKundenseitige Konfiguration liegt außerhalb des Testats.
EntscheidungLieferant freigegeben, interne Konfigurationsprüfung bleibt erforderlich.

Qualitätsmaßstab

Das ist ausreichend, wenn C5-Typ, Zeitraum, Geltungsbereich, Ausnahmen und kundenseitige Verantwortung dokumentiert und in der Lieferantenbewertung berücksichtigt sind.

Häufige Fehler

FehlerBeraterhinweis
Bericht ohne Geltungsbereich lesenPrüfe, ob genau der genutzte Dienst abgedeckt ist.
Typ 1 und Typ 2 verwechselnTyp 2 zeigt Wirksamkeit über einen Zeitraum, Typ 1 nur Design zu einem Zeitpunkt.
Kundenseitige Kontrollen übersehenEin C5-Testat ersetzt keine eigene Konfigurations- und Zugriffskontrolle.

Weiterarbeit

SituationNächster Schritt
C5-Bericht liegt vorNachweis mit Zeitraum, Aussage und Geltungsbereich speichern.
Geltungsbereich passt nichtLieferantenrisiko oder zusätzliche Nachweisfrage anlegen.
Anbieter ist kritischJährliche Wiedervorlage festlegen.

On this page