Was ist das C5-Testat?

Maßstab für sichere Cloud-Dienste in Deutschland
Ein leuchtendes blaues, dreidimensionales Vorhängeschloss, dessen Oberfläche wie eine Leiterplatte (Platine) aussieht, steht auf einem stilisierten, blauen Cyber-Netzwerk. Das Bild symbolisiert Cybersicherheit (Cyber Security), Datenverschlüsselung, Netzwerkschutz und die digitale Sicherheit von IT-Systemen.

21.07.2026, Lesezeit: 7 Minuten

Auf einen Blick: Das C5-Testat für die STACKIT Cloud

  • Höchste Sicherheit nach BSI-Standard: Die STACKIT Cloud ist nach dem C5-Kriterienkatalog (Cloud Computing Compliance Criteria Catalogue) des Bundesamtes für Sicherheit in der Informationstechnik (BSI) testiert.
  • Umfassend und dauerhaft geprüft: STACKIT erfüllt mehr als 120 strenge Kriterien aus 17 Sicherheitsbereichen. Durch das C5-Testat Typ 2 wird nicht nur das grundlegende Konzept, sondern durch unabhängige Prüfer auch die dauerhafte Wirksamkeit der Sicherheitsmaßnahmen im laufenden Betrieb bestätigt.
  • Maximale Compliance & Datensouveränität: Das Testat gibt Unternehmen und dem öffentlichen Sektor die Gewissheit, dass ihre Daten in einer DSGVO-konformen, souveränen Cloud-Infrastruktur mit Rechenzentren in Deutschland und Österreich streng geschützt sind.
  • Für regulierte Branchen: In Kombination mit weiteren Standards (wie ISO 27001, ISAE 3000 / SOC 2) bietet das C5-Testat eine verlässliche und sofort nutzbare Nachweisbasis für höchste regulatorische Anforderungen.

Mit der Einführung des C5-Testats durch das Bundesamt für Sicherheit in der Informationstechnik (BSI) wurde ein zentraler Standard für Informationssicherheit und Datenschutz im deutschen Cloud Computing geschaffen.

Gerade für den öffentlichen Sektor, für Kommunen, Länder und Bund sowie für Unternehmen im Gesundheitswesen ist das C5-Testat ein entscheidender Nachweis: Es garantiert, dass Cloud-Anbieter höchste Standards beim Schutz sensibler Daten und bei der Sicherheit von Informationen erfüllen – und dabei ausschließlich aktuelle, in Deutschland anerkannte Kriterien anwenden.

Was versteht man unter dem C5-Testat?

Das C5-Testat steht für geprüfte Sicherheit, Transparenz und Zuverlässigkeit bei Cloud-Services. Es bietet öffentlichen Auftraggebern und Health-Unternehmen einen klaren Vorteil: Die Auswahl und Vergabe von einem Cloud-Service wird durch nachvollziehbare Prüfberichte und die Offenlegung relevanter Informationen erleichtert. Im Vergleich zu anderen Zertifikaten setzt das C5-Testat gezielt auf deutsche Standards und schafft so Vertrauen in die Sicherheit und den Schutz der verarbeiteten Daten.

Mehrwert für den öffentlichen Sektor und Health

Für Behörden, Kommunen und Unternehmen im Gesundheitswesen ist die sichere Verarbeitung und Speicherung großer Datenmengen essenziell. Das C5-Testat unterstützt dabei, gesetzliche Vorgaben einzuhalten und die Informationssicherheit bei allen Cloud-Services zu gewährleisten. So profitieren sowohl Bürger als auch Patienten und Kunden von modernen, sicheren und zuverlässigen digitalen Services.

Begriffserklärung: Alles rund um den Cloud Computing Compliance Criteria Catalogue (C5)

STACKIT und der C5-Nachweis: Sicherheit mit System – Vorteile auf einen Blick

STACKIT erfüllt nicht nur die formalen Vorgaben des C5-Zertifikats – sondern macht daraus einen echten Mehrwert für Unternehmen, Behörden und Organisationen. Die folgenden Vorteile zeigen, warum sich eine Zusammenarbeit mit STACKIT lohnt.

Sicherheit made in Germany

STACKIT erfüllt die aktuellen C5-Kriterien des BSI. Das bedeutet höchste Standards beim Datenschutz, der Informationssicherheit und Compliance – geprüft und dokumentiert.

Volle Transparenz

Kunden erhalten Einblick in Sicherheitsmaßnahmen und Prüfberichte. Das schafft Vertrauen und erleichtert die eigene Compliance-Arbeit.

Rechts- und Zukunftssicherheit

Mit STACKIT erfüllen Unternehmen und Behörden nicht nur aktuelle, sondern auch künftige gesetzliche und regulatorische Vorgaben.

Begleitung durch Experten

Das erfahrene STACKIT-Team unterstützt Sie in jeder Phase – von der Beratung über die Implementierung bis zum laufenden Betrieb.

Skalierbare Cloud-Lösungen

Das STACKIT-Portfolio umfasst leistungsfähige Services, die flexibel auf individuelle Anforderungen zugeschnitten werden können.

Datenhoheit durch Standortvorteil

Die Datenverarbeitung erfolgt ausschließlich in europäischen Rechenzentren. Gerade für Projekte im öffentlichen Sektor und für den Bund ist die Einhaltung der C5-Richtlinien ein zentrales Auswahlkriterium.

Das C5-Zertifikat im Detail: Sicherheit mit nachvollziehbaren Standards

Das C5-Zertifikat des BSI gilt als maßgeblicher Standard für die Beurteilung von Cloud-Security in Deutschland. Es legt verbindliche Richtlinien in verschiedenen Kontrollbereichen fest – von technischen Schutzmaßnahmen bis hin zu organisatorischen Prozessen. Der zugrunde liegende Kriterienkatalog deckt dabei alle relevanten Aspekte für einen vertrauenswürdigen Cloud-Betrieb ab.

Im Fokus stehen unter anderem folgende Bereiche:

Risikomanagement

Hier geht es darum, potenzielle Risiken innerhalb der Cloud-Infrastruktur systematisch zu identifizieren, zu bewerten und geeignete Maßnahmen zur Risikominderung zu definieren. Ziel ist ein transparenter und nachvollziehbarer Umgang mit sicherheitsrelevanten Schwachstellen.

Betriebssicherheit

Der sichere und stabile Betrieb der Cloud-Dienste wird durch definierte Prozesse zur Steuerung, Überwachung und Dokumentation der IT-Systeme gewährleistet. Dazu zählen etwa regelmäßige Systemprüfungen, Notfallpläne und eine klare Rollenverteilung im Betriebsteam.

Zugriffs- und Identitätsmanagement

Es wird sichergestellt, dass nur autorisierte Personen auf Systeme und Daten zugreifen können. Dies umfasst unter anderem die Verwaltung von Nutzerkonten, Rollen und Berechtigungen sowie Mehr-Faktor-Authentifizierung.

Datenverschlüsselung

Sensible Informationen werden durch aktuelle kryptografische Verfahren geschützt – sowohl bei der Übertragung als auch bei der Speicherung. Die Auswahl der Verfahren orientiert sich an anerkannten Sicherheitsstandards.

Incident Management

Für den Fall von Sicherheitsvorfällen müssen Prozesse definiert sein, um Ereignisse schnell zu erkennen, zu melden und zu bearbeiten. Dazu gehört auch die Analyse von Ursachen und die Umsetzung vorbeugender Maßnahmen.

Compliance und Transparenz

Alle sicherheitsrelevanten Prozesse und Maßnahmen werden lückenlos dokumentiert. Diese Dokumentation bildet die Basis für interne Kontrollen sowie externe Nachweise gegenüber Kunden, Aufsichtsbehörden und Auditoren.

Verfügbarkeit und Ausfallsicherheit

Ziel ist eine hohe Betriebsbereitschaft der Cloud-Dienste – auch bei Störungen oder Angriffen. Dazu werden technische und organisatorische Maßnahmen wie Redundanzen, Backups oder Notfalltests implementiert.

Regelmäßige Aktualisierung des Katalogs

Der C5-Kriterienkatalog wird durch das BSI kontinuierlich weiterentwickelt. So werden neue Bedrohungsszenarien und technologische Entwicklungen zeitnah berücksichtigt – zum Beispiel im Bereich KI, Remote Work oder Zero Trust.

Zertifizierung: Der Prüfprozess im Überblick

Bevor ein Cloud-Anbieter das C5-Zertifikat erhält, durchläuft er einen mehrstufigen Prüfprozess. Dieser stellt sicher, dass nicht nur einzelne Ziele erfüllt sind, sondern auch das gesamte Sicherheitskonzept nachvollziehbar dokumentiert und wirksam umgesetzt wird.

Nach erfolgreichem Abschluss wird der C5-Nachweis vergeben. Er ist zeitlich befristet und muss regelmäßig erneuert werden. Für Kunden stellt er einen transparenten Beleg für die Sicherheitsqualität des Providers dar – und ein wichtiges Instrument zur eigenen Risiko- und Compliance-Bewertung.
 

1. Gap-Analyse

Am Anfang steht die Bestandsaufnahme: In einer Gap-Analyse wird ermittelt, welche Unterschiede zwischen dem aktuellen Sicherheitsniveau und den Vorgaben des C5-Katalogs bestehen. Die vorhandene Dokumentation des Cloud-Anbieters dient dabei als zentrale Grundlage.

2. Maßnahmenkatalog

Aufbauend auf der Analyse wird ein konkreter Maßnahmenplan erstellt. Ziel ist es, alle noch offenen Anforderungen systematisch zu erfüllen. Häufig wird der Prozess mit der Hilfe externer Berater oder Prüfer angegangen, etwa durch Workshops oder technische Empfehlungen.

3. Audit und Testierung

Die eigentliche Prüfung erfolgt durch unabhängige, qualifizierte Wirtschaftsprüfer nach dem international anerkannten Prüfungsstandard ISAE 3000. Dabei wird überprüft, ob die definierten Sicherheitskontrollen wirksam sind und ob alle Nachweise vollständig und nachvollziehbar dokumentiert wurden.

4. Die verschiedenen Testat-Typen

Je nach Umfang der Prüfung kann zwischen zwei Varianten gewählt werden:

  • Version 1: Bestätigung, dass alle Vorgaben zum Zeitpunkt des Audits erfüllt waren (Stichtagsprüfung).
  • Version 2: Nachweis, dass die Anforderungen über einen längeren Zeitraum hinweg – meist 6 bis 12 Monate – konsequent eingehalten wurden.

Praktische Tipps und Informationen rund um den C5-Prüfbericht: Erfahren Sie, worauf Sie achten sollten

Wir bieten Ihnen geprüfte Cloud-Services, die höchsten Ansprüchen an Sicherheit und Compliance gerecht werden.

  • Cloud-Anbieter sorgfältig auswählen: Achten Sie bei der Auswahl Ihres Cloud-Partners darauf, dass eine aktuelles C5-Prüfbescheinigung vorliegt – idealerweise vom Typ 2. Dieser bietet den umfassendsten Nachweis über die dauerhafte Einhaltung der Sicherheitsanforderungen.
  • Testat regelmäßig prüfen: Lassen Sie sich das gültige C5-Zertifikat sowie – falls verfügbar – den zugehörigen Prüfbericht vorlegen. So gewinnen Sie Klarheit über den aktuellen Sicherheitsstatus des Dienstleisters und mögliche Einschränkungen.
  • C5 als Teil Ihrer Compliance-Strategie nutzen: Integrieren Sie die C5-Prüfbescheinigung gezielt in Ihre eigene Risikoanalyse. Es liefert belastbare Informationen für Audits, Dokumentationen und interne Prüfprozesse.
  • Mitwirkungspflichten nicht vergessen: Auch Kunden haben Verantwortung – etwa bei der sicheren Konfiguration von Diensten, im Zugriffsmanagement oder bei der Auswahl geeigneter Schutzmechanismen.
  • Unterstützung von STACKIT einbeziehen: Das STACKIT-Team ist erfahren und steht Ihnen beratend zur Seite – von der Implementierung bis zur Compliance-Dokumentation. So erfüllen Sie alle Anforderungen effizient und vorausschauend.
  • Sicherheitsbausteine kombinieren: Ergänzen Sie C5-zertifizierte Cloud-Dienste mit weiteren Maßnahmen wie ISO-Zertifizierungen, Zero-Trust-Architekturen oder Backup-Lösungen. Das erhöht den Schutz und stärkt Ihre Gesamtstrategie.

Unser Tipp: Das BSI bietet auf seiner Website weiterführende Informationen und Themen rund um das Thema Cloud-Computing-Standards.

Mit geprüfter Sicherheit in die Cloud starten

Das C5-Testat ist der verbindliche Maßstab für einen sicheren, vertrauenswürdigen und rechtskonformen Cloud-Service in Deutschland – und damit besonders für den öffentlichen Sektor und regulierte Branchen wie das Gesundheitswesen ein zentrales Auswahlkriterium.

Mit STACKIT entscheiden Sie sich für einen Cloud-Anbieter, der nicht nur die aktuellen C5-Ziele erfüllt, sondern Sie auch kompetent und partnerschaftlich auf Ihrem Weg in die sichere Cloud begleitet – von der Einführung bis zum Support.

FAQ – häufige Fragen zum C5-Testat