Standards und Rahmenwerke
C5-Testat für sichere Cloud-Dienste
Bewerte C5-Nachweise von Cloud-Anbietern mit Kritikalität, Geltungsbereich, Zeitraum und Aussage in KaitoSec.
Das C5-Testat des BSI ist ein Prüfbericht für Cloud-Anbieter. Für KaitoSec ist entscheidend, ob Geltungsbereich, Zeitraum, Prüfart und Aussage zum eigenen Cloud-Risiko passen.
| Baustein | Inhalt |
|---|
| Normziel | C5 unterstützt die Bewertung von Cloud-Sicherheitsanforderungen und Nachweisen bei Cloud-Dienstleistern. |
| Funktion | KaitoSec verbindet C5-Nachweise mit Lieferanten, Verträgen, Risiken, Anforderungen und Nachweisbewertungen. |
| Ergebnis | Eine belastbare Lieferantenbewertung, die zeigt, ob das C5-Testat die eigene Prüffrage stützt. |
| Situation | Relevanz |
|---|
| Cloud-Anbieter verarbeitet sensible Daten | C5 kann ein starker Lieferantennachweis sein. |
| Dienst ist betriebswichtig | Verfügbarkeit, Vorfallmanagement und Unterauftragnehmer müssen bewertet werden. |
| Kunde verlangt Cloud-Nachweise | C5 kann Teil des Nachweispakets sein. |
| Arbeit | KaitoSec-Objekt | Ergebnis |
|---|
| Anbieter erfassen | Lieferant | Kritikalität und Datenzugriff sind dokumentiert. |
| C5-Bericht prüfen | Nachweis | Typ, Zeitraum, Geltungsbereich und Ausnahmen sind bewertet. |
| Risiken ableiten | Risiken | Restlücken sind sichtbar. |
| Vertrag prüfen | Vertrag | Sicherheits- und Meldepflichten sind verbunden. |
| Entscheidung dokumentieren | Lieferantenbewertung | Freigabe, Bedingungen und Wiedervorlage stehen fest. |
| Feld | Beispiel |
|---|
| Lieferant | Cloud-Infrastruktur-Anbieter. |
| Nachweis | C5-Typ-2-Bericht für den Zeitraum Januar bis Dezember 2026. |
| Geltungsbereich | Rechenzentrumsbetrieb und zentrale Plattformdienste. |
| Einschränkung | Kundenseitige Konfiguration liegt außerhalb des Testats. |
| Entscheidung | Lieferant freigegeben, interne Konfigurationsprüfung bleibt erforderlich. |
Das ist ausreichend, wenn C5-Typ, Zeitraum, Geltungsbereich, Ausnahmen und kundenseitige Verantwortung dokumentiert und in der Lieferantenbewertung berücksichtigt sind.
| Fehler | Beraterhinweis |
|---|
| Bericht ohne Geltungsbereich lesen | Prüfe, ob genau der genutzte Dienst abgedeckt ist. |
| Typ 1 und Typ 2 verwechseln | Typ 2 zeigt Wirksamkeit über einen Zeitraum, Typ 1 nur Design zu einem Zeitpunkt. |
| Kundenseitige Kontrollen übersehen | Ein C5-Testat ersetzt keine eigene Konfigurations- und Zugriffskontrolle. |
| Situation | Nächster Schritt |
|---|
| C5-Bericht liegt vor | Nachweis mit Zeitraum, Aussage und Geltungsbereich speichern. |
| Geltungsbereich passt nicht | Lieferantenrisiko oder zusätzliche Nachweisfrage anlegen. |
| Anbieter ist kritisch | Jährliche Wiedervorlage festlegen. |