Generic filters
FS Logoi

BSI veröffentlicht neuen Sicherheitsstandard für Cloud-Anbieter und -Nutzer vor

Cloud Computing ist essenziell für die Digitalisierung von Wirtschaft, Verwaltung und Gesellschaft. Um die Potenziale dieser Technologie sicher nutzen zu können, bedarf es industrietauglicher Sicherheitsstandards. Das Bundesamt für Sicherheit in der Informationstechnik (BSI) stellt mit dem Cloud Computing Compliance Criteria Catalogue (C5) seit 2016 den deutschlandweit wichtigsten Sicherheitsstandard für Cloud-Anbieter und -Nutzer bereit - dieser liegt nun in einer neuen Version (C5:2026) vor.

von | 16.04.26

Der C5:2026 ist inhaltlich und strukturell eng an den Ergebnissen aus den Arbeiten am europäischen Zertifizierungsschema EUCS angelehnt.
Foto: Sergey Nivens - stock-adobe.com

Cloud Computing ist essenziell für die Digitalisierung von Wirtschaft, Verwaltung und Gesellschaft. Um die Potenziale dieser Technologie sicher nutzen zu können, bedarf es industrietauglicher Sicherheitsstandards. Das Bundesamt für Sicherheit in der Informationstechnik (BSI) stellt mit dem Cloud Computing Compliance Criteria Catalogue (C5) seit 2016 den deutschlandweit wichtigsten Sicherheitsstandard für Cloud-Anbieter und -Nutzer bereit – dieser liegt nun in einer neuen Version (C5:2026) vor.

Kriterienkatalog des C5:2026 wurde an aktuelle Bedrohungslage angepasst

C5:2026 übersetzt komplexe Sicherheitsanforderungen an zukunftsfähige Cloud-Dienste in prüfbare Kriterien und bietet nicht nur Unternehmen und Behörden belastbare Informationen für das eigene Risikomanagement, sondern marktübergreifend Transparenz und Orientierung bei der Auswahl von Cloud-Anbietern. Prüfungen nach C5 werden von Wirtschaftsprüferinnen und -prüfern durchgeführt, die nach erfolgreicher Prüfung testieren, dass ein Cloud-Anbieter die im C5 enthaltenen Sicherheitskriterien erfüllt.

Gleichzeitig trägt der neue C5 den Entwicklungen der vergangenen Jahre Rechnung: Der Kriterienkatalog wurde mit Blick auf technologische Fortschritte und die aktuelle Bedrohungslage weiterentwickelt: Themen wie Container-Management, Post-Quanten-Kryptographie und Confidential Computing werden im C5 der neuen Generation erstmals dezidiert aufgegriffen, während bestehende Themen wie Mandantentrennung und Supply Chain Management noch gezielter als zuvor adressiert werden.

BSI-Präsidentin Plattner: „Zeitgemäßer und praxistauglicher Maßstab für alle Cloud-Nutzer“

BSI-Präsidentin Claudia Plattner: „Mit dem C5:2026 haben wir die nächste Generation unseres etablierten Kriterienkatalogs für sicheres Cloud Computing veröffentlicht. Als Cybersicherheitsbehörde Deutschlands schaffen wir damit einen zeitgemäßen, praxistauglichen Maßstab für alle, die Cloud-Dienste nutzen, prüfen, anbieten oder beschaffen. Der aktualisierte C5 setzt die Wirkmacht seiner Vorgänger fort, indem er Sicherheitsversprechen von Cloud-Anbietern künftig noch besser vergleichbar macht und Unternehmen, Behörden und Organisationen hilft, fundierte Entscheidungen zu treffen. Mit dem C5:2026 unterstreichen wir unseren Anspruch, Cybersicherheit und Digitalisierung als Einheit zu denken: Er ist ein wichtiger Baustein für die Cybernation Deutschland, der auch international auf eine breite Resonanz stößt.“

BSI-Vizepräsident Thomas Caspers: „Der C5:2026 bringt nicht nur mehr Sicherheit, sondern hebt auch die Nutzerfreundlichkeit auf ein neues Level: Die überarbeitete Struktur mit Unterkriterien und verschärfenden bzw. ergänzenden Zusatzkriterien sorgt für mehr Klarheit bei Prüfung, Zuordnung und Auswertung. Zudem wird der Katalog nicht nur in englischer und in Kürze auch in deutscher Sprache, sondern erstmals auch in einem maschinenlesbaren Format bereitgestellt. Dies erleichtert seine Nutzung innerhalb Governance-, Risiko- und Compliance-Prozessen, indem er eine gemeinsame, verlässliche Sprache dafür schafft, wie Cloud-Sicherheit beschrieben, geprüft und bewertet werden kann.“

Gesamter Sicherheitsstandard steht zum Download zur Verfügung

Der C5:2026 ist inhaltlich und strukturell eng an den Ergebnissen aus den Arbeiten am europäischen Zertifizierungsschema EUCS angelehnt. Darüber hinaus wurden bei der Erstellung des C5:2026 die aktuellen Versionen weiterer relevanter Anforderungsdokumente wie die CSA Cloud Controls Matrix Version 4, ISO/IEC 27001:2022 und die NIS2-Direktive berücksichtigt. In die Neuauflage des C5 hatte das BSI zudem über einen Community Draft die praktischen Erfahrungen von Cloud-Anbietern, -Prüfern sowie -Beraterinnen und -Beratern einfließen lassen.

Ergänzend zu den im C5 beschriebenen Sicherheitskriterien für Cloud-Dienste wird das BSI in Kürze allgemeine Souveränitätskriterien für Cloud-Computing-Lösungen veröffentlichen.

Den gesamten C5:2026 gibt es auf der Website des BSI zum kostenfreien Download:

Zum Download

Weitere Informationen gibt es unter www.bsi.bund.de.

Bildquelle, falls nicht im Bild oben angegeben:

Jetzt Newsletter abonnieren

Brennstoff für Ihr Wissen, jede Woche in Ihrem Postfach.

Hier anmelden

Jubiläum: VDI feiert 170. Geburtstag
Jubiläum: VDI feiert 170. Geburtstag

Vor 170 Jahren, am 12. Mai 1856, wurde der Verein Deutscher Ingenieure (VDI) in Alexisbad gegründet. Seitdem hat sich viel getan: Der VDI ist heute mit 125.000 Mitgliedern die größte Community für Ingenieurinnen und Ingenieure in Deutschland.

mehr lesen
MTP: NAMUR veröffentlicht aktualisierte NE 200 zur Integration
MTP: NAMUR veröffentlicht aktualisierte NE 200 zur Integration

Die neue Auflage der NE 200 „Hybrid BATCH – MTP Integration in bestehende Batch-Systeme“ beschreibt systematisch, wie Process Equipment Assemblies (PEAs) mit MTP-Schnittstelle in klassische ISA-88-konforme Batchsysteme integriert werden können. Das Dokument richtet sich an Anlagenbetreiber, Batchsystem-Hersteller und Systemintegratoren und definiert, welche Engineering- und Laufzeitanforderungen auf Seiten des Batchsystems erfüllt sein müssen, ohne Eingriffe in die PEA selbst.

mehr lesen
VDI/VDE-GMA sucht Fachleute für Digitalisierung und Virtualisierung
VDI/VDE-GMA sucht Fachleute für Digitalisierung und Virtualisierung

Die VDI/VDE-Gesellschaft Mess- und Automatisierungstechnik ruft Fachleute zur Mitarbeit im Fachbereich 3 „Digitalisierung und Virtualisierung“ auf. Der Fachbereich befasst sich mit Bausteinen für eine digitalisierte, flexible und ressourcenschonende Produktion. Im Mittelpunkt stehen unter anderem vernetzte Systeme, Datenschnittstellen, sichere Kommunikation, industrielle KI-Anwendungen und die Weiterentwicklung von Richtlinien für die Mess- und Automatisierungstechnik.

mehr lesen
IGR-Erfahrungsaustausch Technik 2026: KI-Einsatz in der Prozessindustrie im Fokus
IGR-Erfahrungsaustausch Technik 2026: KI-Einsatz in der Prozessindustrie im Fokus

Am 30. September und 1. Oktober 2026 findet im Bürgerhaus in Mörfelden/Walldorf der IGR-Erfahrungsaustausch Technik statt. Die Veranstaltung widmet sich der Frage, wie Künstliche Intelligenz von der Pilotphase in die Produktion überführt werden kann. Im Mittelpunkt stehen resiliente Produktionsprozesse, ein gezielter Ressourceneinsatz sowie neue digitale Geschäftsmodelle. Die Anmeldung ist ab sofort möglich.

mehr lesen

atp weekly

Der Newsletter der Branche

Ihr kostenfreier E-Mail-Newsletter für alle Belange der Automatiserung.

Sie möchten das atp magazin testen

Bestellen Sie Ihr kostenloses Probeheft

Überzeugen Sie sich selbst: Gerne senden wir Ihnen das atp magazin kostenlos und unverbindlich zur Probe!

Finance Illustration 03
Datenschutz
atpinfo.de, Inhaber: Vulkan-Verlag GmbH (Firmensitz: Deutschland), würde gerne mit externen Diensten personenbezogene Daten verarbeiten. Dies ist für die Nutzung der Website nicht notwendig, ermöglicht aber eine noch engere Interaktion mit Ihnen. Falls gewünscht, treffen Sie bitte eine Auswahl:
Datenschutz
atpinfo.de, Inhaber: Vulkan-Verlag GmbH (Firmensitz: Deutschland), würde gerne mit externen Diensten personenbezogene Daten verarbeiten. Dies ist für die Nutzung der Website nicht notwendig, ermöglicht aber eine noch engere Interaktion mit Ihnen. Falls gewünscht, treffen Sie bitte eine Auswahl: