BSI C5: das Cloud-Testat für Banken
BSI C5, der Cloud Computing Compliance Criteria Catalogue, ist ein Katalog von Anforderungen an Cloud-Sicherheit, den das Bundesamt für Sicherheit in der Informationstechnik 2016 zuerst veröffentlicht hat. Ein Cloud-Anbieter lässt seinen Dienst von einem Prüfer gegen die Kriterien testen und erhält einen Prüfbericht, den Kunden lesen können, wie die Seite des BSI zu C5 erklärt.
Deutsche Banken begegnen C5, sobald sie in die Cloud auslagern. Die BaFin nennt C5 unter den Berichten Dritter, die die interne Revision einer Bank nutzen darf, und sagt auch, wo diese Nutzung endet.
Was ein C5-Testat enthält
Der Katalog hat Basiskriterien, die jeder testierte Anbieter erfüllt, und Zusatzkriterien für höheren Schutzbedarf. Der Anbieter beschreibt sein System, und ein Wirtschaftsprüfer prüft es nach dem Prüfungsstandard ISAE 3000 (Revised). Ein Bericht nach Typ 1 bestätigt, dass die Kontrollen zu einem Stichtag angemessen gestaltet sind. Ein Bericht nach Typ 2 prüft zusätzlich, ob sie über einen Zeitraum gewirkt haben.
Das Testat hat sich über das Finanzwesen hinaus verbreitet. Laut Rödl & Partner (auf Englisch) verlangt das deutsche Gesundheitsrecht seit dem 1. Juli 2025 ein C5-Testat nach Typ 2 für Cloud-Dienste, die Gesundheitsdaten verarbeiten.
Wie BaFin und EZB C5-Berichte behandeln
Die Aufsichtsmitteilung der BaFin zu Cloud-Auslagerungen vom Februar 2024 erlaubt der internen Revision, Zertifikate und Prüfberichte Dritter heranzuziehen, und nennt ISO 27001, BSI C5, SOC 2 und die CSA Cloud Controls Matrix. Bei wesentlichen Auslagerungen darf sich die Revision nicht allein darauf stützen. Sie liest den vollständigen Bericht, nicht nur das Zertifikat, und prüft, ob der Prüfumfang die Dienste abdeckt, die die Bank tatsächlich nutzt.
Der EZB-Leitfaden zur Cloud-Auslagerung sieht es für die direkt beaufsichtigten Banken genauso: Die interne Revision darf sich nicht allein auf Zertifizierungen verlassen. Ein C5-Bericht verkürzt also die eigene Prüfarbeit einer Bank und ersetzt sie nicht.
Was C5:2026 ergänzt
Das BSI hat den Katalog als C5:2026 überarbeitet. Laut IT Finanzmagazin deckt die neue Fassung erstmals Container-Management, Post-Quanten-Kryptografie und Confidential Computing ab und ist auf das europäische Cloud-Schema EUCS, die CSA Cloud Controls Matrix v4, ISO 27001:2022 und NIS2 abgebildet. Für Banken knüpfen die Kryptografie-Kriterien an ihre eigenen Migrationspläne an, siehe Post-Quanten-Kryptografie im Finanzwesen.
Kommende Events zu digitaler Infrastruktur
Ist BSI C5 eine Zertifizierung?
Nein. Das BSI veröffentlicht die Kriterien und zertifiziert keine Anbieter. Ein Wirtschaftsprüfer prüft den Anbieter und erteilt ein Testat. Kunden lesen den Bericht, um zu sehen, welche Kriterien mit welchem Ergebnis geprüft wurden.
Was unterscheidet BSI C5 und ISO 27001?
ISO 27001 zertifiziert ein Managementsystem für Informationssicherheit, gleich in welcher Organisation. C5 ist für Cloud-Dienste geschrieben, setzt dafür detaillierte Kriterien, und sein Bericht nach Typ 2 beschreibt jede Prüfung mit Ergebnis. Eine Bank erfährt aus einem C5-Bericht mehr als aus einem ISO-Zertifikat, und die großen Cloud-Anbieter haben beides.
Wer hat ein C5-Testat?
Die Anbieter veröffentlichen ihre Testate selbst, etwa Amazon Web Services und Microsoft Azure für ihre Dienste. Anbieter aus anderen Ländern nutzen C5, um an deutsche Kunden aus Finanzwesen und Verwaltung zu verkaufen.
BSI C5 und Finance Loop
Finance Loop bringt interne Revisoren und Auslagerungsbeauftragte deutscher Banken mit den Cloud-Anbietern zusammen, deren C5-Berichte sie lesen, im Track Digitale Infrastruktur & Souveränität. Finance Loop bietet Prüfungsgesellschaften und Anbietern ein gesponsertes Webinar, um Banken die Änderungen in C5:2026 zu erklären.
Finance Loop ist ein Experten-Netzwerk und will neue Technologien im Finanzwesen voranbringen, wie KI, digitale Zahlungen sowie Cloud- und Blockchain-Lösungen. Finance Loop hilft seinen Mitgliedern, Fähigkeiten und persönliche Netzwerke in diesen Feldern aufzubauen: Investment & digitale Vermögenswerte, Payments & digitales Geld, Digitale Infrastruktur & Souveränität und Risk & Compliance.