BSI C5:2026 – Die nächste Generation des Cloud-Sicherheitsstandards
Veröffentlicht: 2. Juni 2026
aus
Steuern & Wirtschaft aktuell 2-2026
Von:
André Schneider
Um eine sichere und vertrauenswürdige Nutzung von Cloud-Diensten zu gewährleisten, sind belastbare und zeitgemäße Standards unerlässlich. Das Bundesamt für Sicherheit in der Informationstechnik hat am 7.4.2026 die nächste Generation des Kriterienkatalogs für sicheres Cloud-Computing veröffentlicht.
Das Bundesamt für Sicherheit in der Informationstechnik hat am 7.4.2026 die nächste Generation seines Kriterienkatalogs für sicheres Cloud-Computing veröffentlicht und damit die Anforderungen an moderne Cloud-Dienste spürbar weiterentwickelt. Die neue Version C5:2026 trägt aktuellen technologischen Entwicklungen sowie veränderten regulatorischen Rahmenbedingungen Rechnung und erweitert die bestehenden Sicherheitsanforderungen an moderne Cloud-Dienste deutlich. Ziel des C5:2026 ist es, Unternehmen und Behörden eine fundierte Grundlage für das Risikomanagement bereitzustellen und gleichzeitig Transparenz und Vergleichbarkeit bei der Auswahl von Cloud-Anbietern zu schaffen.
Der Kriterienkatalog wurde sowohl inhaltlich als auch strukturell weiterentwickelt und berücksichtigt aktuelle technologische Fortschritte und veränderte Rahmenbedingungen. Neben der Präzisierung bestehender Themen wurden erstmals neue Schwerpunkte explizit aufgenommen, darunter Container-Management, Post-Quanten-Kryptografie und Confidential Computing. Bestehende Anforderungen, etwa zur Mandantentrennung oder zum Supply-Chain-Management, wurden konkretisiert und an aktuelle Bedrohungsszenarien angepasst.
Um die Einbindung des C5:2026 in bestehende Governance-, Risiko- und Compliance-Strukturen zu erleichtern, wurde auch die Struktur des Kriterienkatalogs überarbeitet. Zu den zentralen Neuerungen zählen:
- Einführung von Unterkriterien
- Ergänzende und verschärfende Zusatzkriterien
- Klarere Zuordnung und Auswertung
- Bereitstellung in englischer und künftig auch in deutscher Sprache
- Erstmalige Veröffentlichung in einem maschinenlesbaren Format
Der C5:2026 orientiert sich konsequent an aktuellen europäischen und internationalen Entwicklungen. Berücksichtigt wurden u. a.:
Ergebnisse aus den Arbeiten am europäischen Zertifizierungsschema European Cybersecurity Certification Scheme
- CSA Cloud Controls Matrix (Version 4)
- ISO/IEC 27001:2022
- NIS2-Direktive
Inhaltlich und strukturell ist der C5:2026 eng an die Erkenntnisse aus dem European Cybersecurity Certification Scheme angelehnt. Darüber hinaus flossen praktische Erfahrungen aus einem Community-Entwurf ein, an dem Cloud-Anbieter, Prüfer und Berater beteiligt waren. Nach den geltenden Regulierungen können nur Wirtschaftsprüfer ein C5-Testat ausstellen.
Der bisherige Standard C5:2020 bleibt übergangsweise anwendbar. Ab dem 1.6.2027 ist der neue C5:2026 verbindlich für alle C5-Audits. Maßgeblich ist dabei der Beginn des Prüfzeitraums.
HINWEIS
Um die neuen oder geänderten Kriterien für eine Prüfung nach C5:2026 zu erfüllen, sind viele Anpassungen des internen Kontrollsystems erforderlich. Aufgrund der hohen Komplexität des neuen Kriterienkatalogs empfiehlt es sich, mit den Vorbereitungen bereits im Jahr 2026 zu starten.
Unsere Autorinnen und Autoren des Beitrags beraten Sie gerne zu Ihren persönlichen Fragen.
Mehr zum Bereich: