C5 CLOUD COMPLIANCE
Ihr Cloud-Anbieter hat ein C5-Testat.
Sie brauchen trotzdem ein eigenes.
§ 393 SGB V verlangt seit dem 1. Juli 2025 ein aktuelles C5-Typ-2-Testat für die eingesetzten Cloud-Systeme und die Umsetzung der korrespondierenden Kundenkriterien aus dem Prüfbericht. Das Testat Ihres Cloud-Anbieters deckt dessen Infrastruktur ab, nicht Ihre Anwendung. Nach herrschender Lesart ist für Ihre Anwendungsebene ein eigener Nachweis erforderlich. Wir helfen Ihnen, diese Lücke zu schließen.
"Mein Cloud-Anbieter ist C5-zertifiziert, also bin ich abgedeckt".
Das ist die häufigste und gefährlichste Annahme bei der C5-Compliance. Was es tatsächlich bedeutet:
Das Testat Ihres Anbieters deckt nur die Infrastruktur ab
AWS, Azure und GCP verfügen auf Infrastruktur-Ebene über C5-Testate. Deren Prüfberichte enthalten korrespondierende Kriterien für Kunden, die Sie nach § 393 Abs. 3 Nr. 3 SGB V umsetzen müssen. Für Ihre eigene Anwendungsebene ist nach herrschender Lesart ein eigener Nachweis erforderlich, weil das Testat Ihres Anbieters sie nicht abdeckt.
Anwendungsbezogene Kontrollen liegen in Ihrer Verantwortung
Zugriffsmanagement, Verschlüsselungskonfiguration, Monitoring und Incident Response für Ihre Anwendung sind vom Testat Ihres Cloud-Anbieters nicht abgedeckt. Dessen C5-Testat schließt explizit aus, wie Sie seine Dienste nutzen.
Das Shared-Responsibility-Modell hat rechtliche Konsequenzen
Der Gesetzeswortlaut regelt nicht ausdrücklich, wie weit Ihre eigene Nachweispflicht reicht. Nach herrschender Lesart tragen Sie das Risiko, wenn Sie für Ihre Anwendungsebene keinen unabhängigen Nachweis führen können, unabhängig davon, welche Zertifizierungen Ihr Cloud-Anbieter besitzt.
Wer ist betroffen:
- SaaS-Anbieter im Gesundheitswesen: Anbieter, die Gesundheitsdaten in Cloud-Systemen verarbeiten.
- Medizinprodukte-Hersteller (SaMD): Entwickler von SaMD und DiGA, die Daten im Klinik- bzw. Praxis-Kontext verarbeiten.
- Vernetzte Medizintechnik & IoT: Unternehmen, die smarte Medizinprodukte mit einer Cloud-Infrastruktur verbinden.
- Organisationen, die Gesundheitsdaten gemäß § 393 SGB V verarbeiten.
Was ist C5?
Der Cloud Computing Compliance Criteria Catalogue des BSI, erklärt.
1BSI C5 im Überblick
Der Cloud Computing Compliance Criteria Catalogue des BSI gliedert Basis- und Zusatzkriterien in 17 Bereiche. Basiskriterien müssen für ein Testat vollständig erfüllt sein, Zusatzkriterien beschreiben ein höheres Schutzniveau, etwa für die Verarbeitung von Patientenakten. Aktuelle Fassung ist der C5:2026. Er löst den C5:2020 ab und ergänzt ihn um Kriterien zu Container-Management, Supply-Chain-Management, Post-Quanten-Kryptographie und Confidential Computing.
2Typ 1 vs. Typ 2
Ein Typ-1-Testat bestätigt, dass die richtigen Kontrollen zu einem bestimmten Zeitpunkt konzipiert und vorhanden sind. Ein Typ-2-Testat geht weiter: Es überprüft, ob diese Kontrollen über einen zusammenhängenden Zeitraum tatsächlich funktioniert haben. In unseren Projekten umfasst dieser Zeitraum 6 bis 12 Monate. Nach § 393 Abs. 4 SGB V gilt seit dem 1. Juli 2025 ein Typ-2-Testat als aktuelles Testat. Für Systeme, die nach dem 30. Juni 2025 erstmalig in Verkehr gebracht wurden, genügt in den ersten 18 Monaten ein Typ-1-Testat.
3Der entscheidende Unterschied zu ISO 27001
Bei einem ISO-27001-Audit finden die Prüfer Mängel, Sie beheben sie und werden zertifiziert. Bei einem C5-Typ-2-Audit prüft der Wirtschaftsprüfer den zurückliegenden Nachweiszeitraum, in unseren Projekten 6 bis 12 Monate. Waren die Kontrollen in diesem Zeitraum nicht operativ, fallen Sie durch. Es gibt keine rückwirkende Korrektur. Deshalb ist die Vorbereitung vor Beginn des Prüfungszeitraums entscheidend. Inhaltlich liegen beide Rahmenwerke dennoch nah beieinander: Beim C5:2026 stehen die ISO/IEC 27001:2022 und die ISO/IEC 27002:2022 an erster Stelle der Normen, deren Anforderungen in den Katalog eingeflossen sind.
Die Kriterien des C5:2026 gelten für Typ-1-Berichte mit Stichtag am oder nach dem 1. Juni 2027 und für Typ-2-Berichte, deren Prüfungszeitraum am oder nach dem 1. Juni 2027 beginnt. Eine frühere Anwendung ist zulässig. Ein Typ-2-Zeitraum, der vor diesem Datum beginnt und danach endet, soll ausschließlich C5:2020 umfassen, denn beide Fassungen dürfen nicht im selben Auftrag gemischt werden. Wir legen unsere Vorbereitung bereits auf den C5:2026 aus.
Shared Responsibility: Was abgedeckt ist und was nicht
Wir helfen Ihnen zu identifizieren, welche C5-Kriterien auf Ihr Produkt zutreffen und welche bereits durch Ihren Anbieter abgedeckt sind.
C5-Testat des Cloud-Anbieters
- Physische Rechenzentrumssicherheit
- Netzwerkinfrastruktur
- Hypervisor & Host-Betriebssystem
- Infrastruktur-Monitoring
- Hardware-Compliance
Ihre Verantwortung
- Anwendungsbezogene Zugriffskontrollen
- Konfiguration der Datenverschlüsselung
- Patching des Gast-Betriebssystems
- Anwendungs-Monitoring & Logging
- Identity & Access Management
- Incident-Response-Verfahren
- Datenverarbeitung & Aufbewahrungsrichtlinien
- Personalsicherheit & Schulungen
Ihr Audit wird von Senior-Experten geleitet
Keine Junioren. Keine Generalisten. Spezialisten für Medizinproduktesicherheit.

Dr. rer. nat. Simon Weber
Senior Pentester & MedSec-Forscher
Ich evaluiere Ihr SaMD mit derselben branchenprägenden Sicherheitsexpertise, die ich dem BAK MV für die Überarbeitung des B3S-Standards beigetragen habe.
- Promotion über Krankenhaus-Cybersicherheit
- Kritische Schwachstellen in Krankenhaussystemen gefunden
- Alumni der THB MedSec-Forschungsgruppe
- gematik Security Hero

Dipl.-Inf. Volker Schönefeld
Senior Application Security Expert
Als ehemaliger CTO und Entwickler, der zum Pentester wurde, arbeite ich mit Ihrem Team zusammen, um Schwachstellen aufzudecken und Lösungen zu finden, die zu Ihrer Architektur passen.
- 20+ Jahre als CTO, 50+ Mio. App-Downloads
- Architektur und Absicherung großer IoT-Flotten
- Certified Web Exploitation Specialist
- gematik Security Hero
Unser Ansatz
Von der Gap-Analyse bis zum Testat: ein strukturierter Weg zur C5-Compliance.
Scoping & Gap-Analyse
Wir ermitteln, welche Kriterien (Basis- und relevante Zusatzkriterien) auf Ihr spezifisches Produkt zutreffen. Wir mappen die Abdeckung durch Ihren Cloud-Anbieter gegen Ihre Verantwortlichkeiten und identifizieren Lücken in Prozessen, Dokumentation und technischen Kontrollen.
IKS & Dokumentation
Wir bauen Ihr Internes Kontrollsystem (IKS) nach BSI-Vorlagen auf. Das umfasst die Definition von Kontrollen, Maßnahmen und Nachweisen für jedes anwendbare Kriterium, die Erstellung Ihrer Risikokontrollmatrix und die Dokumentation nach Prüfererwartungen.
Implementierung & Go-Live
Wir implementieren die erforderlichen Prozesse und technischen Kontrollen und definieren dann den Starttermin, ab dem der prüfbare Zeitraum beginnt. Gemeinsam stellen wir sicher, dass Ihre Organisation diese Prozesse tatsächlich im Alltag lebt, denn Papiercompliance ohne Praxis ist der häufigste Grund für ein Scheitern.
Testat
Nach 6 bis 12 Monaten operativer Nachweise unterstützen wir Sie durch den formalen Auditprozess. Für das Testat selbst arbeiten wir mit akkreditierten Prüfungspartnern zusammen.
Was C5 teuer macht
Ehrliche Risiken, die Sie kennen sollten, bevor Sie anfangen.
Papiercompliance
Sie dokumentieren perfekte Prozesse, leben diese aber nicht. Der Prüfer stichprobt echte Nachweise aus den vergangenen Monaten und findet nichts. Das ist mit Abstand der häufigste Grund für ein Scheitern.
Zu früh starten
Sie lösen den Prüfungszeitraum aus, bevor die Kontrollen tatsächlich laufen. Die Uhr tickt für einen Zeitraum, den Sie nicht rückwirkend korrigieren können.
Falscher Scope
Over-Scoping verschwendet Geld. Under-Scoping bedeutet, das Audit nicht zu bestehen und von vorne anzufangen.
Der Führungsfaktor
C5-Compliance ist nicht nur ein Projekt für das Compliance-Team. Das Engagement der Geschäftsführung, der „Tone at the Top“, muss authentisch sein. Prüfer merken das.
Vorbereitung kostet Geld. Aber es gibt nichts Teureres als ein gescheitertes C5-Testat, denn Sie bezahlen das Audit und müssen den gesamten Nachweiszeitraum von vorne beginnen.
Häufig gestellte Fragen
Was Sie über C5-Compliance für Medizinprodukte wissen müssen.
Was ist der Unterschied zwischen C5 Typ 1 und Typ 2?
Typ 1 ist eine Stichtagsprüfung: Sind die richtigen Kontrollen vorhanden? Typ 2 prüft einen zurückliegenden Zeitraum, in unseren Projekten 6 bis 12 Monate: Haben diese Kontrollen tatsächlich funktioniert? Für die Verarbeitung von Sozial- und Gesundheitsdaten in der Cloud gilt seit dem 1. Juli 2025 nach § 393 Abs. 4 SGB V ein Typ-2-Testat als aktuelles Testat.
Wann muss ich auf den C5:2026 umstellen?
Der C5:2026 gilt für Typ-1-Berichte mit Stichtag am oder nach dem 1. Juni 2027 und für Typ-2-Berichte, deren Prüfungszeitraum am oder nach dem 1. Juni 2027 beginnt. Eine frühere Anwendung ist zulässig. Beginnt Ihr Typ-2-Zeitraum vor dem 1. Juni 2027 und endet danach, wird ausschließlich nach C5:2020 geprüft, eine Mischung beider Fassungen ist nicht vorgesehen. Endet der Zeitraum am oder nach dem 28. Februar 2027, müssen geplante Änderungen an den Kontrollen in der Systembeschreibung offengelegt werden. Praktisch heißt das: Wer 2027 einen neuen Typ-2-Zeitraum startet, baut sein Kontrollsystem besser gleich auf den C5:2026 auf.
Brauche ich ein eigenes C5-Testat, wenn ich AWS, Azure oder GCP nutze?
Nach herrschender Lesart ja. Das C5-Testat Ihres Cloud-Anbieters deckt dessen Infrastruktur ab, nicht wie Sie diese nutzen. Dabei sind zwei Punkte zu trennen: Die korrespondierenden Kriterien für Kunden aus dem Prüfbericht Ihres Anbieters müssen Sie nach § 393 Abs. 3 Nr. 3 SGB V in jedem Fall umsetzen. Für Ihre Anwendungsebene selbst, also Zugriffskontrollen, Verschlüsselungskonfiguration, Monitoring und Incident Response, folgt die eigenständige Nachweispflicht aus der Auslegung des § 393 SGB V, nicht aus dessen Wortlaut.
Wie lange dauert der gesamte Prozess vom Start bis zum Typ-2-Testat?
Planen Sie mindestens 12 bis 18 Monate ein. Das umfasst die Vorbereitung (3 bis 6 Monate), den Prüfungszeitraum selbst (6 bis 12 Monate) und das formale Audit. Ein Typ-1-Testat als Zwischennachweis ist möglich, während Sie die Nachweishistorie für Typ 2 aufbauen.
Kann ich mit Typ 1 beginnen und später auf Typ 2 upgraden?
Ja, und wir empfehlen das häufig. Ein Typ-1-Testat dient als Zwischennachweis für Ihr Kontrolldesign, während Sie die 6 bis 12 Monate an operativen Nachweisen für Typ 2 sammeln.
Was kostet die C5-Vorbereitung?
Das hängt von Ihrem Produktumfang, der Anzahl anwendbarer Kriterien und dem Reifegrad Ihrer bestehenden Kontrollen ab. Nach dem initialen Scoping und der Gap-Analyse erstellen wir eine klare Kostenschätzung.
Was passiert, wenn ich das Testat nicht bestehe?
Sie bezahlen das Audit und müssen den gesamten Nachweiszeitraum von vorne beginnen. Der Prüfer kann Kontrollen, die nicht operativ waren, nicht rückwirkend akzeptieren. Deshalb ist eine gründliche Vorbereitung vor dem Prüfungszeitraum entscheidend.
Wie verhält sich C5 zu ISO 27001?
Sie sind komplementär, kein Ersatz füreinander. ISO 27001 zertifiziert Ihr Informationssicherheitsmanagementsystem, C5 adressiert spezifisch Cloud-Computing-Kontrollen. Beim C5:2026 ist die Nähe größer als früher: Das BSI führt die ISO/IEC 27001:2022 und die ISO/IEC 27002:2022 an erster Stelle der Normen, deren Anforderungen in den Katalog eingeflossen sind. Das C5-Basiskriterium OIS-01 verlangt ohnehin ein ISO/IEC-27001-konformes ISMS, und eine gültige 27001-Zertifizierung erfüllt bei passendem Geltungsbereich das zugehörige verschärfende Zusatzkriterium. Der Katalog sieht zudem ausdrücklich vor, dass sich C5- und ISO-Prüfungen in gewissem Umfang kombinieren lassen. Deshalb bereiten wir beides auf Wunsch gemeinsam vor: eine Kontrollbasis, zwei Nachweise. Der bloße Verweis auf eine ISO-Zertifizierung genügt dem Prüfer allerdings nicht, die Abdeckung jedes C5-Kriteriums ist individuell nachzuweisen.
Ist C5 nur in Deutschland erforderlich?
C5 ist ein BSI-Framework. Deutsches Recht (§ 393 SGB V) setzt es für die cloudbasierte Verarbeitung von Sozial- und Gesundheitsdaten voraus, lässt daneben aber ausdrücklich Standards mit vergleichbarem oder höherem Sicherheitsniveau zu. Darüber hinaus wird C5 zunehmend als Benchmark in Europa anerkannt und diente als wesentlicher Input für das EU-weite EUCS-Cloud-Zertifizierungsschema.
Vom Pentest zur MDR-Zertifizierung

“Wir arbeiten seit mehreren Jahren mit Machine Spirits zusammen und schätzen ihre technische Expertise und unkomplizierte Zusammenarbeit. Ihre praxisnahen Empfehlungen haben maßgeblich dazu beigetragen, den Schutz der uns anvertrauten Patientendaten nachhaltig zu stärken.”
In der Praxis bewiesen
Keine Theorie: Hier sind Schwachstellen, die wir in produktiver Software für Healthcare und kritische Infrastruktur gefunden und verantwortungsvoll offengelegt haben.
Nicht sicher, ob C5 auf Ihr Produkt zutrifft?
Lassen Sie es uns gemeinsam herausfinden. Wir bewerten Ihr Cloud-Setup, ermitteln welche C5-Kriterien zutreffen und skizzieren einen realistischen Weg zu Ihrem Testat.
Telefon
+49 221 65031192Antwortzeit
Wir antworten in der Regel innerhalb von 24 Stunden an Werktagen auf alle Anfragen.
Durchschnittliche Antwortzeit: 6-12 Stunden


