DB Podcast

Cloud-Dienstleister C5-Testat: Zertifizierung nach BSI-Standards erleichtern

Ein Gastbeitrag von Gorden Bittner und Mario Kemper 6 min Lesedauer

Anbieter zum Thema

Das BSI hat den Kriterienkatalog C5 aufgesetzt, der Anforderungen an die Mindestsicherheit für Cloud-Dienstleistungen definiert. In der Gesundheitsbranche müssen Cloud-Dienstleister ein C5-Testat nachweisen, das nach einem externen Audit der Sicherheitsrisiken erteilt wird. Wie Organisationen eine erfolgreiche Prüfung gelingt.

(Bild: Achelos)
(Bild: Achelos)

Mit dem Kriterienkatalog C5 (Cloud Computing Compliance Controls Catalogue) definiert das Bundesamt für Sicherheit in der Informationstechnik (BSI) Mindestsicherheitsanforderungen für Cloud-Dienstleistungen unabhängig von ihrer Anwendung. 2019 wurde der Katalog grundlegend überarbeitet, die neue Version 2020 fertiggestellt. Nun trat mit dem 1. Juli 2024 der neue § 393 des SGB V für Cloud-Dienste in der Gesundheitsbranche in Kraft. Das bedeutet: Für Anbieter von Cloud-Diensten im Gesundheitswesen sind ab sofort ein C5-Testat oder vergleichbare Testate oder Zertifikate erforderlich, die die Erfüllung der Anforderungen nachweisen. Aber auch Bundesbehörden (Mindeststandard des BSI nach § 8 Abs. 1 Satz 1 BSIG) und Betriebe im Versorgungswesen bzw. Betreiber von KRITIS (§ 8a Absatz 3 BSIG, IT-Sicherheitsgesetz) benötigen ein C5-Testat.

Es ist damit oft die Voraussetzung, um mit Regierungsbehörden und großen Unternehmen zusammenzuarbeiten. Optional können sich auch Cloud-Dienstanbieter, deren Kunden eine erhöhte Informationssicherheit benötigen, nach C5 auditieren lassen. Mit dem Kriterienkatalog und dem Compliance-Nachweis, wie es das C5-Testat darstellt, will der Gesetzgeber ein hohes Niveau an Informationssicherheit gewährleisten, diese mit einer standardisierten Prüfung transparent machen und damit Vertrauen in Cloud-Services schaffen. Kunden von Cloud-Dienstleistungen bietet ein solches C5-Testat eine Orientierung bei der Auswahl ihrer Geschäftspartner und die Grundlage für ein eigenes Risikomanagement.

C5-Testat: Prüfgegenstand und Prüfungsarten

In der C5-Prüfung werden ein oder mehrere Cloud-Dienste für definierte Regionen geprüft – auf Basis des internationalen Standards ISAE 3000 oder dessen nationaler Umsetzung. Die Prüfung darf nur von Wirtschaftsprüfern durchgeführt werden. Erfüllt der Cloud-Dienst alle Kriterien, erhält der Anbieter ein C5-Testat für die geprüften Dienste. Eine jährliche Wiederholung wird empfohlen.

Konkret wird nach BSI-Angaben bei der C5-Prüfung das interne Kontrollsystem des Cloud-Anbieters zur Bereitstellung des Cloud-Dienstes untersucht. Dieses umfasst die Grundsätze, Verfahren, Maßnahmen sowie die eingerichteten Kontrollen in der Aufbau- und Ablauforganisation des Cloud-Dienstanbieters. Er fertigt hierüber entweder eine Beschreibung an und gibt eine Erklärung ab oder die Auditoren erheben die eingerichteten Kontrollen selbst und erstatten hierüber Bericht.

Es werden zwei Prüfungstypen unterschieden: Angemessenheitsprüfung und Wirksamkeitsprüfung. Bei der Angemessenheitsprüfung (Typ 1) gibt der Auditor ein Prüfungsurteil darüber ab, ob die Kontrollen zum Zeitpunkt der Prüfung angemessen ausgestaltet und eingerichtet sind, um die Kriterien des C5 mit hinreichender Sicherheit zu erfüllen („suitability of the design“). Sie ist die relevante Form einer Erstprüfung. Bei der Wirksamkeitsprüfung (Typ 2) umfasst das Urteil neben der Aussage zur Angemessenheit eine Aussage über die Wirksamkeit der Kontrollen in einem Prüfungszeitraum („operating effectiveness“). Diese Prüfungsform ist relevant für Folgeprüfungen. Im Prüfbericht werden die Prüftätigkeiten dokumentiert und das System mit den Maßnahmen des Anbieters beschrieben.

C5-Testat für Medizingerätehersteller und E-Health-Dienstleister

Die achelos GmbH, Experte für Cybersecurity, unterstützte einen Medizingerätehersteller und einen E-Health-Dienstleister dabei, die Prüfung erfolgreich zu bestehen und ein C5-Testat zu erhalten. Der Medizingerätehersteller ist ein führender Anbieter von Dialyseprodukten wie Dialysegeräte und -filter; sein Kerngeschäft liegt in der ganzheitlichen Nierentherapie. Sein Ziel war die Entwicklung eines Cloud-Services, über den Dialysegeräte für die Patientenbehandlung voreingestellt werden können. Zunächst wurde dafür ein Threat Modelling vorgenommen und eine Risikoanalyse erstellt. Dem schloss sich die Selektion von passenden Maßnahmen zur Risikominderung gemäß den Anforderungen von C5 an. Auch die Umsetzung dieser Maßnahmen orientierte sich an C5.

Jetzt Newsletter abonnieren

Verpassen Sie nicht unsere besten Inhalte

Mit Klick auf „Newsletter abonnieren“ erkläre ich mich mit der Verarbeitung und Nutzung meiner Daten gemäß Einwilligungserklärung (bitte aufklappen für Details) einverstanden und akzeptiere die Nutzungsbedingungen. Weitere Informationen finde ich in unserer Datenschutzerklärung. Die Einwilligungserklärung bezieht sich u. a. auf die Zusendung von redaktionellen Newslettern per E-Mail und auf den Datenabgleich zu Marketingzwecken mit ausgewählten Werbepartnern (z. B. LinkedIn, Google, Meta).

Aufklappen für Details zu Ihrer Einwilligung

Der Medizingerätehersteller hat damit die erforderlichen Basis- und Zusatzkriterien aus dem C5 umsetzen können und das Testat erhalten. Sein Cloud-Service ist abgesichert, wird regelmäßig geprüft und kann als neues Produkt am Markt angeboten werden. Aufgrund der regelmäßigen Re-Testierung sind die Prüfaufwände deutlich geringer als bei unregelmäßiger Überwachung. Der Secure Software Development Life Cycle (SSDLC) wurde um C5-Kriterien ergänzt, die in neuen Projekten sofort berücksichtigt werden können.

Cloud-Service-Modell sollte für C5-Testierung vorbereiten

Der E-Health-Dienstleister ist im Bereich digitaler Arzt- und Zahnarztinformationssysteme tätig und bietet Krankenhäusern und medizinischen Versorgungszentren Lösungen für ein effizientes und sicheres E-Health-Management. Sein bestehendes Cloud-Service-Modell sollte für eine C5-Testierung vorbereitet werden. achelos begann mit einer Bestandsaufnahme und einer GAP-Analyse, um den Status Quo und die Lücken zum Anforderungsprofil zu ermitteln. Bestehende Maßnahmen wurden an die neuen C5-Anforderungen angepasst und ergänzende C5-Kriterien ausgewählt. Alle C5-Kriterien für das Cloud-Service-Modell wurden erfasst und umgesetzt.

Die Bestandsaufnahme und Gap-Analyse waren im laufenden Tagesgeschäft nicht einfach, deswegen war es wichtig, dass das Commitment der Geschäftsführung vorlag. Außerdem war eine hohe fachliche Expertise für die Auslegung, wie technische Maßnahmen umzusetzen sind, um C5-Konformität zu erreichen, notwendig. Das C5-Testat wurde erteilt und wird regelmäßig erneuert. Das Cloud-Service-Modell des E-Health Dienstleisters hebt sich damit vom Markt ab und hat deutliche Vorteile gegenüber dem Wettbewerb.

C5-Testat bietet zahlreiche Vorteile

Unternehmen profitieren von einer C5-Zertifizierung auf unterschiedlichen Wegen: Sie kann den Zugang zu öffentlichen Aufträgen ebnen, da bei Bundesbehörden und im öffentlichen Sektor ein aktuelles C5-Testat oft Voraussetzung für die Vergabe ist. Zertifizierte Anbieter können sich in einem wachsenden und komplexen Markt von der Konkurrenz abheben und ihren Mehrwert herausstellen – das schafft Aufmerksamkeit und einen Wettbewerbsvorteil. Hinzu kommt, dass das C5-Testat Kunden signalisiert, dass ein Unternehmen hohe Sicherheitsstandards einhält und in Informationssicherheit investiert. Es ist damit ein Ausweis für Qualität und Professionalität.

Außerdem können Kunden-Audits durch die C5-Prüfung vereinfacht und ihr Aufwand reduziert werden, da der Nachweis der Einhaltung von Sicherheitskriterien bereits erbracht wurde. Unternehmen belegen damit, dass sie die anspruchsvollen Sicherheitsanforderungen des BSI C5-Standards erfüllen und zeigen sich transparent, was das Kundenvertrauen stärken kann. Nicht zuletzt kann die C5-Zertifizierung hilfreich bei der Erfüllung regulatorischer Anforderungen sein; der C5-Katalog ist eine Unterstützung für das Risikomanagement und die Identifikation von Sicherheitsrisiken.

Expertenunterstützung von der Vorbereitung bis zur Zertifizierung

Ohne Unterstützung können sich Unternehmen schwertun, die Prüfung zu bestehen und ein C5-Testat zu erlangen. achelos bietet hier Unterstützung von der Vorbereitung bis zum finalen Audit an. Der Prozess beginnt mit einer initialen Sicherheitsanalyse der aktuellen Cloud-Infrastruktur und Anwendungsebene der Cloud-Dienste. Dem schließt sich eine Gap-Analyse im Vergleich zu den C5-Anforderungen an. Danach werden die notwendigen Sicherheitskontrollen entwickelt und implementiert, Sicherheitsrichtlinien und -prozesse erstellt und angepasst.

Damit das Sicherheitsniveau gelebt werden kann, werden IT-Teams in den C5-Anforderungen und Best Practices geschult. Regelmäßige Workshops zur kontinuierlichen Verbesserung der Sicherheitsstandards bieten sich an. In der Auditvorbereitung unterstützt achelos bei der Dokumentation aller notwendigen Nachweise und führt eine interne Prüfung durch. Final vermittelt achelos einen geeigneten Wirtschaftsprüfer für das externe C5-Audit.

Ein C5-Testat attestiert die Sicherheit von Cloud-Diensten – im Gesundheitswesen ist es Mitte des Jahres verpflichtend geworden. Unternehmen können die Zertifizierung nach bestandener Prüfung ihres Diensts oder ihrer Dienste durch einen externen Wirtschaftsprüfer erhalten. Für die Vorbereitung und Begleitung bis zur Prüfung kann es sinnvoll sein, externe Hilfe in Anspruch zu nehmen.

C5-TestatGorden Bittner
ist Sales Director bei der achelos GmbH. Das Systemhaus ist spezialisiert auf Cybersecurity und digitales Identitätsmanagement

Bildquelle: achelos GmbH

C5-TestatMario Kemper
ist Security Consultant bei der achelos GmbH.

Bildquelle: achelos GmbH