Deutschland April 2026: BSI veröffentlicht C5:2026 mit 168 Kriterien – Validato Regulations digitalisiert C5-Gap-Analyse, Anforderungsmanagement und T
Am 7. April 2026 veröffentlichte das BSI den C5:2026 mit 168 Kriterien und neuen Themen wie Container-Management, Post-Quanten-Kryptographie und Confidential Computing. Ab 1. Juni 2027 verbindlich. Validato Regulations C5-BSI bietet die Plattform für

25. Mai 2026, 11:00 Uhr · Quelle: Pressebox
Deutschland April 2026: BSI veröffentlicht C5:2026 mit 168 Kriterien – Validato Regulations digitalisiert C5-Gap-Analyse, Anforderungsmanagement und T
Foto: Pressebox
Deutschland April 2026: BSI veröffentlicht C5:2026 mit 168 Kriterien – Validato Regulations digitalisiert C5-Gap-Analyse, Anforderungsmanagement und Testat-Vorbereitung. BSI C5:2026: 168 Kriterien, neue Themen wie Container-Management und Post-Quanten-Kry
Das BSI hat den C5:2026 mit 168 Kriterien veröffentlicht. Cloud-Anbieter müssen bis Juni 2027 auf die neue Version umstellen.

Frankfurt, 25.05.2026 (PresseBox) - Cloud Computing ist die Basis der modernen industrialisierten IT – und damit Ziel einer wachsenden Zahl von Cyberangriffen. Das BSI stellt diesem Risiko seit 2016 mit dem Cloud Computing Compliance Criteria Catalogue (C5) einen robusten, prüfbaren Sicherheitsstandard entgegen. Am 7. April 2026 veröffentlichte das BSI die dritte und grundlegend überarbeitete Version: den C5:2026.

Mit 168 Kriterien in 17 Themengebieten setzt er neue Masssätze – und Validato unterstützt Cloud-Anbieter, -Nutzer und Compliance-Teams mit dem Modul „Validato Regulations C5-BSI“ bei der strukturierten, digitalen Vorbereitung.

Deutschland: C5:2026 als Meilenstein der Cybernation Deutschland

In Deutschland sind C5-Testate längst nicht mehr freiwillig – in regulierten Sektoren sind sie gesetzliche Pflicht:

  • Gesundheitswesen (§ 393 SGB V / DigiG): Seit 1. Juli 2025 ist ein C5-Typ-2-Testat Pflicht für alle Cloud-Dienste, die Patientendaten verarbeiten. Betroffen: Krankenhäuser, Arztpraxen, MVZ, Apotheken, Kranken- und Pflegekassen.
  • Finanzsektor (DORA): Seit Januar 2025 wird das C5-Testat als komplementärer Nachweis für IKT-Risikomanagementanforderungen nach DORA anerkannt.
  • Öffentliche Verwaltung: C5 ist de-facto-Pflicht bei der Beschaffung von Cloud-Diensten durch Bundesbehörden und öffentliche Einrichtungen.
  • NIS2 (NIS2UmsuCG seit Dezember 2025): C5 wird als branchenspezifischer Nachweis für NIS2-Cloud-Sicherheitspflichten in 18 Sektoren anerkannt.
“Mit dem C5:2026 haben wir die nächste Generation unseres etablierten Kriterienkatalogs für sicheres Cloud Computing veröffentlicht. Er ist ein wichtiger Baustein für die Cybernation Deutschland, der auch international auf eine breite Resonanz stösst.”
– BSI-Präsidentin Claudia Plattner, 7. April 2026

Der C5:2026: Was sich fundamental geändert hat

  • 168 Kriterien in 17 Themengebieten: C5:2020 umfasste 121 Kriterien. C5:2026 erweitert auf 168 – mit neuer Unterkriterien-Struktur für klarere Zuordnung zu internen Kontrollsystemen.
  • Neue Unterscheidung bei Zusätzkriterien: „Additional Complement“ (ergänzt Basiskriterium) und „Additional Sharpen“ (verschärft und ersetzt Basiskriterium) schaffen Klarheit für Organisationen mit erhöhtem Schutzbedarf.
  • Drei neue Themenbereiche: Container-Management, Confidential Computing und Post-Quanten-Kryptographie werden erstmals als eigenständige Bereiche verankert.
  • Post-Quanten-Kryptographie (Kapitel 5.8): Neue Vorgaben zu Hybridverfahren zum Schutz vor quantencomputerbasierten Angriffen – Cloud-Anbieter müssen diese Vorbereitungen jetzt beginnen.
  • Container-Management: Detaillierte Anforderungen für containerisierte Cloud-Architekturen (Docker, Kubernetes).
  • Supply-Chain-Sicherheit: Verschärfte Anforderungen an Unterauftragnehmer und Lieferanten im Cloud-Stack.
  • Enge Ausrichtung an EUCS: C5:2026 ist inhaltlich und strukturell auf das EU Cybersecurity Certification Scheme for Cloud Services (EUCS) ausgerichtet.
Übergangsfrist bis 1. Juni 2027: Was Cloud-Anbieter in Deutschland jetzt tun müssen
  • Ab 1. Juni 2027 verbindlich: Prüfzeiträume für Typ-2-Testate, die am oder nach dem 1. Juni 2027 beginnen, müssen nach C5:2026 durchgeführt werden.
  • Übergangsregelung bis 28. Februar 2027: Endet ein C5:2020-Testat nach dem 28. Februar 2027, müssen in der Systembeschreibung bereits zusätzliche Informationen zu geplanten Änderungen auf C5:2026 bereitgestellt werden.
  • Bestehende C5:2020-Testate: Bleiben bis zum aufgedruckten Ablaufdatum gültig für Ausschreibungen und Kundenanfragen.
  • Kreuzreferenztabelle C5:2026: Veröffentlichung durch das BSI voraussichtlich bis Ende Q2 2026 – erlaubt strukturierten Vergleich zwischen C5:2020 und C5:2026.
Österreich und Europa: C5 im Kontext von EUCS und nationalem Recht

In Österreich erfasst der C5 als de-facto-Standard auch österreichische Behörden und regulierte Unternehmen (Banken, Versicherungen, Gesundheitseinrichtungen). Europäisch entscheidend: C5:2026 ist auf das EUCS ausgerichtet. Für internationale Cloud-Anbieter aus den USA, Japan oder Asien, die den deutschen oder europäischen Markt bedienen, ist das C5-Testat de facto ein Marktzugangsnachweis.

C5-Testat Typ 1 und Typ 2: Der Prüfprozess durch Wirtschaftsprüfer

  • C5 Typ 1 (Angemessenheitsprüfung): Wirtschaftsprüfer bestätigt, dass Sicherheitsmassnahmen zum Stichtagszeitpunkt angemessen konzipiert sind. Im Gesundheitswesen bis 30. Juni 2025 ausreichend.
  • C5 Typ 2 (Wirksamkeitsprüfung): Bestätigung, dass Massnahmen über einen Beobachtungszeitraum (typisch 6–12 Monate) wirksam betrieben wurden. Seit Juli 2025 Pflicht im Gesundheitswesen.
  • Prüferqualifikation: Nachgewiesene Qualifikationen erforderlich – z. B. CISA, CISM, CRISC (ISACA), CCSK (CSA), CCSP oder ISO-27001- und IT-Grundschutz-Auditoren gemäss C5:2026 Abschnitt 3.4.2.
  • Vorhandene Zertifikate werden nicht anerkannt: ISO-27001-Zertifikate, SOC 2 o. ä. können im C5-Audit nicht direkt als Nachweis eingesetzt werden.
Validato Regulations C5-BSI: Die digitale Plattform für strukturierte Testat-Vorbereitung
  • C5:2026-Anforderungsmanagement: Alle 168 Kriterien in 17 Themengebieten; Unterkriterien-Struktur; getrennte Verwaltung von Basis- und Zusätzkriterien; automatische BSI-Updates.
  • C5:2020 → C5:2026-Transition-Workflow: Gap-Analyse auf Basis der BSI-Kreuzreferenztabellen; Priorisierung nach neuen Themenbereichen (Container, Post-Quanten, Confidential Computing, Supply Chain).
  • Typ-1 und Typ-2-Audit-Vorbereitung: Dedizierter Workflow für beide Testat-Typen; Systembeschreibung nach ISAE-3000-Standard; Beobachtungszeitraum-Management für Typ-2 inkl. Nachweis-Tracking.
  • Gesundheitswesen-Compliance (§ 393 SGB V): Spezielles Modul für DigiG-Anforderungen; Typ-1-zu-Typ-2-Transitionsdokumentation; Gap-Analyse-Dokumente für Ausnahmeregelungen.
  • Container-Management und OT-Sicherheit: Anforderungsmanagement für neue C5:2026-Controls zu Docker/Kubernetes; Integration mit DORA-IKT-Drittanbieter-Management.
  • Post-Quanten- und Kryptographie-Management: Verwaltung der neuen C5:2026-Anforderungen; Inventarisierung kryptographischer Algorithmen mit Risikobewertung.
  • NIS2 / DORA / ISO-27001-Mapping: Automatisches Cross-Referencing der C5:2026-Kriterien mit NIS2, DORA-IKT-Kontrollen und ISO-27001:2022; Lückenidentifikation bei regulatorischen Änderungen.
  • EUCS-Vorbereitungsmodul: Frühzeitige Abbildung der EUCS-relevanten C5:2026-Anforderungen für Cloud-Anbieter, die sich auf die europäische Cloud-Zertifizierung vorbereiten.
  • Revisionssicherer Audit-Trail: Zeitgestempelt, vollständig bereit für Wirtschaftsprüfer-Prüfprozess und BSI-Überprüfungen.
Zahlen, Daten, Fakten: BSI C5 in Deutschland und Europa
  • 2016: Erstveröffentlichung des BSI C5 – erster etablierter Sicherheitsstandard für Cloud Computing in Deutschland.
  • 2020: C5:2020 mit 121 Kriterien in 17 Themengebieten.
  • April 2026: Veröffentlichung des C5:2026 mit 168 Kriterien – dritte Generation des Kriterienkatalogs.
  • Juni 2027: Verbindlichkeit des C5:2026 für alle neuen Typ-2-Testat-Prüfzeiträume.
  • Juli 2025: C5-Typ-2-Testat gesetzliche Pflicht im deutschen Gesundheitswesen (§ 393 SGB V / DigiG).
  • 100+ C5-Testate bereits für nationale, europäische und weltweite Cloud-Anbieter ausgestellt.
  • 168 vs. 121 Kriterien: 47 neue bzw. überarbeitete Kriterien gegenüber C5:2020; drei neue Themenbereiche.
  • ISAE 3000 (Revised): Internationaler Prüfungsstandard, nach dem ausschliesslich Wirtschaftsprüfer C5-Testate ausstellen dürfen.
“Der C5:2026 bringt nicht nur mehr Sicherheit, sondern hebt auch die Nutzerfreundlichkeit auf ein neues Level: Die überarbeitete Struktur mit Unterkriterien macht es Cloud-Anbietern einfacher, die Anforderungen ihrem internen Kontrollsystem zuzuordnen.”
– BSI-Vizepräsident Thomas Caspers, April 2026

Sicherheit / Cloud Computing / BSI / C5 / NIS2 / DORA / EUCS
[pressebox.de] · 25.05.2026 · 11:00 Uhr
[0 Kommentare]
Schluss mit KI-Wildwuchs: Architektur entscheidet 2026
Berlin, 25.05.2026 (PresseBox) - Der Hype um Künstliche Intelligenz weicht einer pragmatischen Ernüchterung. Wer heute noch auf isolierte Leuchtturm-Projekte setzt, verliert den Anschluss. Die Zukunft gehört durchdachten, hybriden Systemen, die technologische Tiefe mit kaufmännischer Vernunft und Skalierbarkeit vereinen. Es ist ein vertrautes Bild in […] (00)
vor 1 Stunde
Finanzministerium (Archiv)
Berlin - Mehrere Ministerpräsidenten warnen den Bund vor einer Einkommensteuerreform zulasten der Länder. Das berichtet der "Tagesspiegel". Bundesratspräsident und Bremer Bürgermeister Andreas Bovenschulte (SPD) sagte der Zeitung, er werde keiner Steuerreform zustimmen können, die dem Land Bremen und seinen beiden Städten spürbare Einnahmeausfälle […] (00)
vor 13 Minuten
Ellie Goulding
(BANG) - Ellie Goulding steht kurz vor der Veröffentlichung ihres sechsten Studioalbums. Die britische Popsängerin hat seit 'Higher Than Heaven' aus dem Jahr 2023 kein neues Album mehr veröffentlicht. Nun deutete Ellie an, dass ihr nächstes Werk "bald" erscheinen könnte. Im Gespräch mit der 'Bizarre'-Kolumne der Zeitung 'The Sun' verriet sie: "Ich habe […] (00)
vor 1 Stunde
2CV-Comeback: Legendäre Ente kehrt als Stromer für unter 15.000 Euro zurück
Sie soll, wie früher, ein echtes »Volksauto sein, »gemacht für den Alltag« – und nun die Elektromobilität demokratisieren: Citroën-Chef Xavier Chardo hegt mit dem Comeback der Ente große Pläne. Der legendäre, kurvige Kleinwagen habe, so Chardo, 1948 »Millionen Menschen die Freiheit der Mobilität geschenkt«. Zeit also, den Gedanken auf moderne Art neu zu […] (11)
Samstag um 16:09
Destiny 3 liegt laut Bloomberg-Report auf Eis – Bungie plant wohl massiven Stellenabbau
Was Bungie-Fans bereits befürchtet haben, zeichnet sich jetzt als düstere Realität ab: Destiny 3 befindet sich nicht in Entwicklung. Stattdessen will das Studio einem Bericht von Bloomberg-Journalist Jason Schreier zufolge eine „signifikante Anzahl“ an Mitarbeitern entlassen. Die Nachricht kommt keine drei Wochen vor dem endgültigen Support-Ende von […] (00)
vor 2 Stunden
Milly Alcock
(BANG) - Milly Alcock hatte Angst davor, in 'Supergirl' mitzuspielen. Die Schauspielerin verkörpert Kara Zor-El alias Supergirl im DC Extended Universe. Milly – die 2025 bereits einen kurzen Auftritt in James Gunns Blockbuster 'Superman' hatte – gibt zu, dass sie mit der Annahme der Rolle ein Risiko einging. Die 26-Jährige, die die Figur im kommenden […] (00)
vor 1 Stunde
Formel 1 - Großer Preis von Kanada - Rennen
Montréal (dpa) - Bei der Frage nach den Ratschlägen für Wunder-Teenager Kimi Antonelli im Titelkampf der Formel 1 hörte die Freundschaft bei Lewis Hamilton dann doch kurzzeitig auf. «Ich glaube, du vergisst, dass wir Konkurrenten sind», antworte der 41 Jahre alte siebenmalige Champion einem Reporter: «Er macht seine Sache bereits großartig. Ich werde […] (00)
vor 1 Stunde
wear, fashion, hand, leather, desktop, pants, fabric, denim, closeup, pocket
Bank of America, eine der größten Banken der USA, hat ihre Investitionen in Ethereum deutlich reduziert und setzt verstärkt auf Bitcoin. Dies geht aus aktuellen SEC-Einreichungen hervor, die eine Umstrukturierung des Krypto-Portfolios im ersten Quartal zeigen. Während die Bank ihre Positionen in Ethereum und Solana verkleinert hat, wurden die Bitcoin- […] (00)
vor 56 Minuten
 
Motorsport, Tuning und Festivalstimmung in der Motorsport Arena Oschersleben
Oschersleben, 25.05.2026 (lifePR) - Die Motorsport Arena Oschersleben verwandelt sich […] (00)
Frische im Alltag trotz tierischer Mitbewohner
Mörfelden-Walldorf, 24.05.2026 (lifePR) - Haustiere bereichern den Alltag, bringen […] (00)
Frühkindliche Reflexe
Höchst, 24.05.2026 (lifePR) - Frühkindliche Reflexe sind entscheidend für die […] (00)
Ukraine-Krieg - Kiew
Kiew (dpa) - Nach dem massiven russischen Angriff in der Nacht zu Sonntag steigt die […] (00)
Rocket League zeigt plötzlich die Zukunft – und sie läuft auf Unreal Engine 6
Manche Spiele verschwinden irgendwann leise. Andere erfinden sich immer wieder neu. […] (00)
Warum Rohstoffe wieder strategisch werden
In seiner wöchentlichen Kolumne analysiert Michael C. Jakob die großen Kräfte hinter […] (00)
Tennis French Open
Paris (dpa) - Alexander Zverev war nach dem souveränen Start in seine Titelmission […] (00)
Apple dominiert Smartphone-Weltmarkt im ersten Quartal 2026
Im ersten Quartal 2026 hat Apple mit dem iPhone die Führung auf dem […] (01)
 
 
Suchbegriff