Jede Branche hat ihre eigenen Stolpersteine. Wir kennen sie, weil wir sie in der Region täglich sehen.
- ProduktionMaschinennetze trennen, Hallen-WLAN, Wiederanlauf
- LogistikScanner, mehrere Standorte, Erreichbarkeit
- HandelKassensysteme, Filialen, Shop-Anbindung
- ArztpraxenVertraulichkeit belegen, Praxissoftware, TI
- KanzleienRechtssichere Archivierung, Mandantentrennung
- Kommunen & StadtwerkeNIS2, Netztrennung, Nachweise für die Aufsicht
- DienstleisterMobiles Arbeiten, Cloud, Zusammenarbeit
Eigene Leute an drei Standorten in Mittelfranken – deshalb können wir im Notfall denselben Tag zusagen.
Hand in Hand
Alles rund um Ihre IT – aus einer Hand
Von der Leitung im Serverraum bis zur KI im Arbeitsalltag: zwölf Bereiche, für jeden davon eigene Spezialisten. Was BES nicht selbst macht, übernimmt ein Haus der L&S Unternehmensgruppe – abgestimmt, nicht weitergereicht.
BSI C5
BSI C5 (Cloud Computing Compliance Criteria Catalogue) ist ein Kriterienkatalog des Bundesamts für Sicherheit in der Informationstechnik. Er legt fest, welche Sicherheitsanforderungen ein Cloud-Dienst erfüllen sollte und wie ein Wirtschaftsprüfer dies testiert.
Was ist BSI C5?
Der C5-Katalog umfasst rund 120 Kriterien in 17 Bereichen – von Organisation der Informationssicherheit über physische Sicherheit, Betrieb, Identitäts- und Berechtigungsmanagement bis zu Kryptografie, Kommunikationssicherheit und Umgang mit Vorfällen. Anders als ein Zertifikat ist das Ergebnis ein Prüfbericht (Testat) nach Wirtschaftsprüfungsstandard. Er beschreibt, welche Kontrollen der Anbieter umgesetzt hat und ob sie im Prüfzeitraum wirksam waren.
Es gibt zwei Typen: Typ 1 bestätigt die Angemessenheit der Kontrollen zu einem Zeitpunkt, Typ 2 zusätzlich ihre Wirksamkeit über einen Zeitraum. Der Bericht enthält außerdem Angaben zur Transparenz – etwa Serverstandorte, Gerichtsstand und Unterauftragnehmer.
Warum BSI C5 für den Mittelstand relevant ist
Wenn Sie Server, Backup oder Anwendungen in die Cloud verlagern, geben Sie Kontrolle ab. Die Frage „Ist der Anbieter sicher?“ lässt sich für ein mittelständisches Unternehmen kaum durch eigene Prüfung beantworten. Ein C5-Testat liefert eine unabhängige, standardisierte Antwort – und dokumentiert Ihre Sorgfalt bei der Auswahl. Das ist für die DSGVO (Auftragsverarbeitung), für NIS2 (Sicherheit der Lieferkette) und für ein ISMS nach ISO 27001 gleichermaßen hilfreich.
Für öffentliche Auftraggeber und Versorger ist C5 häufig Voraussetzung. Aber auch Kanzleien, Arztpraxen und Produktionsbetriebe profitieren: Sie können den Testatsbericht zu ihren Unterlagen nehmen und bei Fragen von Kunden, Prüfern oder Versicherern vorlegen.
Was passiert, wenn nicht? Ohne belastbare Prüfung des Anbieters bleibt Ihre Cloud-Entscheidung ein Vertrauensvorschuss. Kommt es zu einem Vorfall beim Anbieter, fällt es schwer, die eigene Sorgfalt zu belegen.
Was BES daraus macht
BES Systemhaus setzt für Cloud- und Rechenzentrumsdienste auf die TERRA Cloud von Wortmann mit Standort in Deutschland. Bei der Auswahl von Plattformen achten wir auf Nachweise wie C5-Testate, ISO-27001-Zertifikate und klare Angaben zu Standort und Unterauftragnehmern – und prüfen diese Unterlagen für Sie. Unsere Cloud-Backup- und Disaster-Recovery-Lösungen berücksichtigen diese Anforderungen ebenso wie die Microsoft 365 Beratung & Härtung, bei der wir die Compliance-Dokumentation des Anbieters für Sie einordnen. Wer ein ISMS aufbaut, erhält mit den Testaten die Lieferantennachweise, die unter ISO 27001 Beratung und NIS2-Beratung gefordert sind.
Hinweis: Dieser Beitrag ist keine Rechtsberatung. Welche Nachweise Sie konkret einholen müssen, hängt von Branche und Vertragslage ab.
Häufige Fragen
Ist BSI C5 ein Zertifikat?
Nein. Es handelt sich um ein Testat eines Wirtschaftsprüfers auf Basis des C5-Katalogs. Der Bericht ist ausführlicher als ein Zertifikat und beschreibt die tatsächlich umgesetzten Kontrollen.
Brauche ich als Kunde selbst ein C5-Testat?
In der Regel nicht. C5 richtet sich an Cloud-Anbieter. Als Kunde nutzen Sie den Bericht, um Ihre Anbieterauswahl zu begründen und zu dokumentieren.
Wie verhält sich C5 zu ISO 27001?
Beide überschneiden sich stark. ISO 27001 zertifiziert das Managementsystem, C5 prüft konkrete Kontrollen eines Cloud-Dienstes und ergänzt Transparenzangaben. Viele Anbieter weisen beides aus.
