Logo

ISO 27001 & BSI C5: Unterschied, Pflichten und regulatorischer Druck 2026

BSI C5 ist kein Ersatz für ISO 27001, sondern eine eigenständige, cloud-spezifische Ergänzung. Während ISO 27001 als Zertifikat einmalig die Eignung eines Informationssicherheits-Managementsystems bestätigt, weist ein C5-Testat die laufende Wirksamkeit konkreter Cloud-Sicherheitskontrollen über einen Prüfzeitraum nach. Für Kunden aus regulierten Branchen wie Gesundheitswesen oder Finanzsektor ist häufig beides gefordert.

Buildings_Skyline

ISO 27001 zertifiziert, und jetzt?

Zwei Situationen, ein Thema: Entweder Sie sind ISO-27001-zertifiziert und stehen jetzt vor der Frage, ob und wie Sie zusätzlich ein BSI-C5-Testat brauchen. Oder Sie besitzen bereits ein C5:2020-Testat und müssen es auf den neuen C5:2026-Katalog umstellen. In beiden Fällen stellt sich dieselbe Grundfrage: Wie verhalten sich ISO 27001 und BSI C5 zueinander, und was verlangt der Markt tatsächlich von Ihnen?

Betroffenheits-Check

Nicht jedes Unternehmen steht unter demselben Handlungsdruck, aber die meisten Cloud- und SaaS-Anbieter im DACH-Raum lassen sich einer der folgenden Situationen zuordnen:

  • Sie sind ISO-27001-zertifiziert und beliefern Kunden aus dem Gesundheitswesen, dem Finanzsektor oder anderen regulierten Branchen. Ein aktuelles BSI-C5-Testat fehlt Ihnen noch, wird aber zunehmend in Ausschreibungen und Vertragsverhandlungen verlangt.
  • Sie besitzen bereits ein C5:2020-Testat, das auf den neuen C5:2026-Katalog umgestellt werden muss. Die Übergangsfrist läuft bis 1. Juni 2027, für die Gap-Analyse und den erforderlichen Prüfzeitraum lohnt sich ein realistischer Blick auf den eigenen Vorlauf.
  • Sie sind IT-Dienstleister und verarbeiten im Auftrag Ihrer Kunden Sozial- oder Gesundheitsdaten, auch als Subunternehmer in einer Verarbeitungskette. Dann kann §393 SGB V Sie unmittelbar betreffen, selbst wenn Sie selbst nicht direkt mit Patientendaten arbeiten.

Trifft mindestens einer dieser Punkte zu, lohnt sich der folgende Abschnitt zur Einordnung von ISO 27001 und BSI C5.

ISO 27001 und BSI C5: zwei eigenständige Ebenen

ISO 27001 und BSI C5 werden häufig nebeneinander genannt, als wäre C5 eine Weiterentwicklung oder Verschärfung von ISO 27001. Das trifft die Sache nicht. Beide Standards prüfen unterschiedliche Dinge, mit unterschiedlicher Prüflogik, für unterschiedliche Zwecke.

ISO 27001 zertifiziert ein Informationssicherheits-Managementsystem (ISMS) als Ganzes. Geprüft wird, ob ein Unternehmen systematisch mit Informationssicherheitsrisiken umgeht, unabhängig davon, ob es sich um Cloud-Dienste, physische Standorte oder interne IT-Prozesse handelt. Die Zertifizierung ist eine Stichtagsprüfung: Ein Auditor bestätigt zu einem bestimmten Zeitpunkt, dass die Anforderungen der Norm erfüllt sind.

BSI C5 verfolgt einen anderen Ansatz. Der Kriterienkatalog wurde gezielt für Cloud-Computing-Dienste entwickelt und prüft konkrete technische und organisatorische Kontrollen, etwa zu Mandantentrennung, Verschlüsselung oder Vorfallreaktion. Geprüft wird nicht per Zertifikat, sondern per Testat, und bei einem Typ-2-Testat nicht nur die Existenz dieser Kontrollen, sondern deren Wirksamkeit über einen festgelegten Zeitraum hinweg. Das ist der entscheidende Unterschied: Zertifikat bedeutet einmaliges Ja oder Nein, Testat bedeutet laufender Nachweis.

Daraus folgt: ISO 27001 ist keine Vorstufe zu C5, und C5 ist nicht die anspruchsvollere Variante von ISO 27001. Ein Unternehmen ohne ISO 27001 hat bei den meisten Kunden ohnehin keine Grundlage für eine Geschäftsbeziehung, unabhängig von C5. C5 setzt in der Praxis häufig auf einem funktionierenden ISMS auf, ersetzt es aber nicht und macht es auch nicht überflüssig. Wer beide Nachweise besitzt, deckt zwei unterschiedliche Erwartungen ab: die allgemeine Sicherheitsreife des Unternehmens und die spezifische, laufend geprüfte Sicherheit der Cloud-Services.

Regulatorischer Druck

Der Bedarf an einem BSI-C5-Testat entsteht nicht im luftleeren Raum. In mindestens zwei Branchen wirkt inzwischen konkreter regulatorischer und vertraglicher Druck, wenn auch auf unterschiedliche Weise.

Gesundheitswesen: direkte gesetzliche Pflicht

Mit § 393 SGB V, eingeführt durch das Digital-Gesetz (DigiG), gilt seit dem 1. Juli 2024 eine gesetzliche Grundlage für den Einsatz von Cloud-Computing bei der Verarbeitung von Sozial- und Gesundheitsdaten. Betroffen sind Leistungserbringer nach dem Vierten Kapitel SGB V (etwa Krankenhäuser, Arztpraxen, Apotheken), Kranken- und Pflegekassen sowie deren jeweilige Auftragsverarbeiter. Seit dem 1. Juli 2025 reicht dabei nicht mehr jedes Testat: Gefordert ist ein aktuelles C5-Typ-2-Testat, das die Wirksamkeit der Kontrollen über einen Prüfzeitraum hinweg bestätigt, nicht nur deren Existenz zu einem Stichtag.

Relevant wird das auch für Cloud- und SaaS-Anbieter, die selbst keine Gesundheitsdaten verarbeiten, aber als Subunternehmer oder Infrastrukturanbieter in der Verarbeitungskette eines Leistungserbringers stehen. Die Pflicht wandert in der Praxis die Lieferkette entlang.

Finanzsektor: Druck über Vertragsanforderungen statt direkter Pflicht

Im Finanzsektor wirkt der Druck anders. Der Digital Operational Resilience Act (DORA) gilt seit dem 17. Januar 2025 unmittelbar in allen EU-Mitgliedstaaten und verpflichtet Finanzunternehmen, die Sicherheit ihrer IKT-Dienstleister systematisch zu prüfen und vertraglich abzusichern (Art. 28, 30 DORA). Eine explizite gesetzliche Vorgabe, dass dafür ein BSI-C5-Testat erforderlich ist, gibt es nicht. In der Praxis verlangen Banken und Versicherungen von ihren Cloud-Dienstleistern jedoch zunehmend belastbare Sicherheitsnachweise, um ihrer eigenen Sorgfaltspflicht nachzukommen. Ein C5-Testat ist dafür ein naheliegender Baustein, weil es genau die Art von laufender, prüfbarer Kontrolle liefert, die DORA von den Finanzunternehmen selbst verlangt.

Der Druck entsteht hier also nicht durch ein Gesetz, das C5 direkt vorschreibt, sondern durch die Vertragsanforderungen der Endkunden, die ihrerseits regulatorisch in der Pflicht stehen.

Der Katalog selbst zieht an: C5:2026

Unabhängig von Branche und Regulatorik hat sich auch der C5-Katalog selbst weiterentwickelt. Am 7. April 2026 veröffentlichte das BSI den überarbeiteten C5:2026 mit 168 statt bisher 121 Kriterien. Neu hinzugekommen sind unter anderem Anforderungen zu Container-Management, Post-Quanten-Kryptografie und Confidential Computing. Für bestehende C5:2020-Testate gilt eine Übergangsfrist bis zum 1. Juni 2027, danach ist der C5:2026 die alleinige Referenz für neue Prüfzeiträume. Das ist kein Anlass für Hektik, aber wer heute noch auf C5:2020 sitzt, sollte den Vorlauf für Gap-Analyse und den erforderlichen Typ-2-Beobachtungszeitraum realistisch in die eigene Planung einbeziehen.

Mehr über die Unterschiede zwischen BSI C5:2020 und BSI C5:2026 in unserem Blogbeitrag: BSI C5:2026 veröffentlicht: Was Cloud-Anbieter jetzt wissen und planen müssen

Der gemeinsame Nenner

Gesundheitswesen und Finanzsektor unterscheiden sich im Mechanismus, direkte gesetzliche Pflicht auf der einen Seite, vertraglicher Druck über die Endkunden auf der anderen. Am Ende führt beides zum selben Ergebnis: Ohne aktuelles C5-Testat verlieren Cloud- und SaaS-Anbieter Ausschreibungen und Kundenbeziehungen in genau den Branchen, die für viele von ihnen zu den wichtigsten Zielmärkten zählen.

Ob gesetzliche Pflicht im Gesundheitswesen, vertraglicher Druck aus dem Finanzsektor oder die Umstellung auf C5:2026: In allen drei Fällen stellt sich für Cloud- und SaaS-Anbieter dieselbe praktische Frage: Wie lässt sich ein C5-Testat neben einer bestehenden ISO-27001-Zertifizierung effizient aufbauen oder aktualisieren, ohne Doppelarbeit und ohne den bestehenden Zertifizierungsstand zu gefährden?

Genau diese Frage beantworten wir gemeinsam mit der BSI Group im kostenfreien Lunch & Learn "ISO 27001 & BSI C5: Das Rezept für nachweisbare Cloud-Compliance" am 12. November, 12:00 bis 12:35 Uhr. Im Fokus stehen konkrete Ansätze für beide Ausgangssituationen: den erstmaligen Aufbau eines C5-Testats neben ISO 27001.

Jetzt zum Lunch & Learn anmelden

digital Health industry_2

FAQ - ISO 27001 & BSI C5: Unterschied, Pflichten und regulatorischer Druck 2026

Ein Zertifikat, wie bei ISO 27001, bestätigt zu einem bestimmten Stichtag, dass definierte Anforderungen erfüllt sind. Ein Testat, wie bei BSI C5, weist zusätzlich die Wirksamkeit von Kontrollen über einen festgelegten Prüfzeitraum hinweg nach (Typ-2-Testat).

§ 393 SGB V gilt seit dem 1. Juli 2024. Seit dem 1. Juli 2025 ist konkret ein aktuelles C5-Typ-2-Testat erforderlich, ein reines Typ-1-Testat reicht seither nicht mehr aus.

Leistungserbringer nach dem Vierten Kapitel SGB V, etwa Krankenhäuser, Arztpraxen und Apotheken, außerdem Kranken- und Pflegekassen sowie deren Auftragsverarbeiter. Auch Subunternehmer und Cloud-Infrastrukturanbieter in der Verarbeitungskette können betroffen sein.

Das BSI hat den Kriterienkatalog am 7. April 2026 von 121 auf 168 Kriterien erweitert. Neue Themenbereiche sind unter anderem Container-Management, Post-Quanten-Kryptografie und Confidential Computing.

Es gilt eine Übergangsfrist bis zum 1. Juni 2027. Für Typ-2-Testate gilt: Prüfzeiträume, die ab diesem Datum beginnen, müssen bereits nach C5:2026 durchgeführt werden.

Nein. ISO 27001 und BSI C5 sind zwei eigenständige Standards mit unterschiedlichem Fokus. ISO 27001 zertifiziert ein allgemeines Informationssicherheits-Managementsystem, BSI C5 testiert cloud-spezifische Sicherheitskontrollen. Keiner der beiden ersetzt oder ergänzt den anderen automatisch.

digital Health industry
Begriff Erklärung
ISO 27001 Internationale Norm für Informationssicherheits-Managementsysteme (ISMS). Zertifizierung bestätigt zu einem Stichtag, dass ein Unternehmen systematisch mit Informationssicherheitsrisiken umgeht.
BSI C5 Cloud Computing Compliance Criteria Catalogue des Bundesamts für Sicherheit in der Informationstechnik. Kriterienkatalog speziell für Cloud-Dienste, geprüft im Rahmen eines Testats.
Zertifikat Bestätigung, dass definierte Anforderungen zu einem bestimmten Zeitpunkt erfüllt sind (z. B. bei ISO 27001).
Testat Prüfbericht, der die Umsetzung und teilweise auch die Wirksamkeit von Kontrollen über einen Zeitraum hinweg bestätigt (z. B. bei BSI C5).
C5-Typ-1-Testat Bestätigt die Eignung der Kontrollen zu einem bestimmten Prüfzeitpunkt.
C5-Typ-2-Testat Weist zusätzlich die Wirksamkeit der Kontrollen über einen festgelegten Prüfzeitraum hinweg nach, nicht nur deren Existenz.
§ 393 SGB V Regelung im Fünften Sozialgesetzbuch, eingeführt durch das Digital-Gesetz (DigiG). Legt Voraussetzungen für den Einsatz von Cloud-Computing bei der Verarbeitung von Sozial- und Gesundheitsdaten fest, in Kraft seit 1. Juli 2024.
DORA Digital Operational Resilience Act. EU-Verordnung zur digitalen operationalen Resilienz im Finanzsektor, gilt seit 17. Januar 2025.
IKT-Dienstleister Anbieter von Informations- und Kommunikationstechnologie-Dienstleistungen, im Kontext von DORA insbesondere solche, die Finanzunternehmen unterstützen.
C5:2026 Überarbeiteter C5-Kriterienkatalog, veröffentlicht am 7. April 2026 mit 168 statt zuvor 121 Kriterien. Übergangsfrist für bestehende C5:2020-Testate bis 1. Juni 2027.