BSI C5:2026 Mapping

    BSI C5:2026 Übergangsmapping

    Cloud Computing Compliance Criteria Catalogue - interne Bewertung

    Diese Unterlage ist ein aktualisiertes Arbeitsmapping für die interne Bewertung. Sie ersetzt keine vollständige C5:2026-Kriterienmatrix und ist kein C5-Testat.

    Version 2.0Stand: Mai 2026kein C5-Testat

    Aktualisiert

    C5:2026 ist als neue Referenz aufgenommen; alte 100%-Aussagen wurden entfernt.

    Evidenzorientiert

    Starke Aussagen sind als Nachweisanforderungen statt als erledigte Kontrollen formuliert.

    Prüffassung

    Für Ausschreibungen braucht es danach eine vollständige Matrix plus echte Nachweise.

    C5:2026
    Referenz
    Arbeitsmapping
    Status
    offen
    Nachweise
    kein Testat
    C5-Testat

    Wichtiger Prüfhinweis

    Dieses Dokument ist bewusst vorsichtiger formuliert als die alte Fassung. Es zeigt, welche Themen für C5:2026 relevant sind, aber bestätigt keine unabhängige Prüfung. Für eine belastbare externe Bewertung werden eine vollständige C5:2026-Kriterienmatrix, echte Evidenzen und gegebenenfalls ein Wirtschaftsprüfer-Testat benötigt.

    Transparenz und Systembeschreibung (C5:2026)

    BereichKriteriumAktueller StandBenötigte EvidenzStatus
    SystemCloud-Dienst, Rollen und Regionen beschreibenLeistungsbeschreibung, AVV, TOMs und Subunternehmer-Verzeichnis wurden auf Mai 2026 gehoben.Aktuelle Systembeschreibung, Hosting-Regionen, Rollenmodell Auftraggeber/AuftragnehmerNachweis nötig
    ScopeAbgrenzung des C5-UmfangsDieses Dokument ist ein Arbeitsmapping für die interne Bewertung und kein C5-Testat.Vollständige C5:2026-Kriterienmatrix mit Scope-EntscheidungMapping offen

    Organisation der Informationssicherheit

    BereichKriteriumAktueller StandBenötigte EvidenzStatus
    ISMSInformationssicherheitsprozesseRollen, Review-Zyklen und Sicherheitsprozesse sind als Anforderungen beschrieben.ISMS-Policy, Risikoregister, Review-ProtokolleNachweis nötig
    RiskRisikomanagementRisiken aus KI-Verarbeitung, Dateiuploads, Mandantentrennung und Subunternehmern sind zu erfassen.Aktuelles Risiko- und MaßnahmenregisterMapping offen

    Identität und Berechtigungen

    BereichKriteriumAktueller StandBenötigte EvidenzStatus
    AccessRollen- und RechtekonzeptNutzer-, Admin- und Workspace-Rollen sind als prüfrelevante Kontrollen aufgenommen.Berechtigungsmatrix, Admin-Liste, RezertifizierungsprotokolleNachweis nötig
    MFASchutz administrativer ZugängeMFA für administrative Zugänge ist als Pflichtanforderung in den TOMs formuliert.MFA-Konfiguration, Admin-Login-Policy, AusnahmeprozessNachweis nötig

    Kryptographie und Schlüsselmanagement

    BereichKriteriumAktueller StandBenötigte EvidenzStatus
    TransitVerschlüsselung bei ÜbertragungTLS/HTTPS ist als Standardmaßnahme dokumentiert.TLS-Konfiguration, Zertifikatsprüfung, HSTS-KonfigurationNachweis nötig
    KeysSchlüssel- und SpeicherstrategieSchlüsselmanagement wird nicht mehr pauschal als vollständig umgesetzt behauptet.Key-Management-Konzept, Verschlüsselung at rest, Rotation und VerantwortlichkeitenMapping offen

    Protokollierung und Überwachung

    BereichKriteriumAktueller StandBenötigte EvidenzStatus
    LogsSicherheitsrelevante ProtokollierungLogging wird als Sicherheits- und Datenschutzanforderung beschrieben.Log-Policy, Aufbewahrungsfrist, Beispiel-Exports, ZugriffsschutzNachweis nötig
    MonitoringUptime- und FehlerüberwachungSLA und TOMs verlangen nachvollziehbares Monitoring statt bloßer Behauptung.Monitoring-Dashboard, Alert-Regeln, MonatsberichteNachweis nötig

    Backup, Wiederherstellung und Notfallbetrieb

    BereichKriteriumAktueller StandBenötigte EvidenzStatus
    BackupBackup-KonzeptDie TOMs nennen nur noch die Anforderung an Frequenz, Speicherort, Retention und Verantwortlichkeit.Backup-Policy, Retention-Plan, Speicherort, Verschlüsselung, VerantwortlicheNachweis nötig
    RestoreWiederherstellungstestsRestore-Tests werden als Nachweisanforderung geführt.Letztes Restore-Protokoll, RTO/RPO-Werte, Lessons LearnedNachweis nötig

    Schwachstellen, Lieferkette und Betrieb

    BereichKriteriumAktueller StandBenötigte EvidenzStatus
    VulnerabilitySchwachstellenmanagementScans und Patch-Prozesse bleiben als Anforderungen enthalten, aber ohne unbelegte Vollständigkeitsbehauptung.Container-Scan, Dependency-Scan, Patch-Log, AusnahmefreigabenNachweis nötig
    SupplyChainSoftwarelieferkette und SubunternehmerSubunternehmer, Drittlandtransfers und AVV-Bezüge sind verknüpft.Vendor-Register, AVVs, DPF/SCC-Nachweise, Softwarelieferketten-ProzessNachweis nötig

    Incident Management und Kundenpflichten

    BereichKriteriumAktueller StandBenötigte EvidenzStatus
    IncidentMeldewege und ReaktionSLA und AVV enthalten Melde- und Unterstützungsprozesse nach DS-GVO.Incident-Runbook, Kontaktliste, 72h-Prozess, ProbealarmNachweis nötig
    CustomerKorrespondierende KundenkontrollenKundenpflichten wie MFA, Offboarding, Retention und Exportkontrolle sind separat ausgewiesen.Kundenleitfaden, Betriebsübergabe, Admin-ChecklisteText aktualisiert

    Korrespondierende Kriterien für Kunden

    C5 trennt nicht nur Anbieterpflichten, sondern macht auch Kundenpflichten sichtbar. Für VoxDrop sollten Auftraggeber vor Produktivnutzung mindestens diese Punkte regeln:

    MFA aktivieren

    Zwei-Faktor-Authentifizierung für Admin- und sensible Nutzerkonten verwenden.

    Berechtigungen prüfen

    Nutzerrechte regelmäßig prüfen und auf notwendige Rollen begrenzen.

    Offboarding

    Konten ehemaliger Mitarbeiter zeitnah deaktivieren und Exporte einsammeln.

    Retention-Einstellungen

    Aufbewahrungs- und Löschfristen passend zum eigenen Einsatzfall festlegen.

    Export-Kontrolle

    Exportierte Daten sicher speichern, weitergeben und nach Zweckende löschen.

    Freigabeprozess

    Barrierefreiheitsberichte und KI-Vorschläge fachlich prüfen, bevor sie verbindlich genutzt werden.

    Was noch nicht per Text aktualisiert werden kann

    Offene Belege sind in der Anforderungsliste im Repository dokumentiert. Dazu gehören insbesondere Backup-/Restore-Nachweise, Hoster-Zertifikate, echte Scan-Reports, ein vollständiges C5:2026-Control- Mapping und eine juristische Schlussprüfung.

    Dokument-ID: C5-2026-001 | Stand: Mai 2026 | Version 2.0 | kein C5-Testat