Produkte
Preise
Partner
Über Myra
Login
Notfall Demo

Aktualisiert am 11.10.2026

C5-Testat des BSI: was es prüft und was nicht

Ein C5-Testat ist der Bericht eines Wirtschaftsprüfers, der bestätigt, dass ein Cloud-Dienst die Kriterien des BSI-Katalogs C5 erfüllt, beim Typ 2 über einen Zeitraum von mehreren Monaten. Ein Zertifikat ist es nicht, und das BSI prüft nicht mit. Das Testat sagt etwas über die Informationssicherheit der geprüften Dienste in den geprüften Regionen. Über Datenschutzkonformität, Datenstandort oder KI-Modelle sagt es wenig bis nichts. Diese Seite erklärt, wie Sie einen C5-Bericht lesen, bevor Sie einen Cloud- oder KI-Dienst einkaufen. Stand: Oktober 2026.

Was im Katalog steht

C5 steht für Cloud Computing Compliance Criteria Catalogue. Die Fassung C5:2020 hat 121 Kriterien in 17 Bereichen, die sich an Anhang A der ISO/IEC 27001 orientieren: von Organisation und Personal über Kryptografie und Betrieb bis zum Umgang mit Ermittlungsanfragen staatlicher Stellen. Seit Ende März 2026 ist der Nachfolger C5:2026 final, mit 168 Kriterien. Anzuwenden ist er laut seinem Abschnitt 3.5 für Prüfungen mit Stichtag oder Zeitraumbeginn ab dem 1. Juni 2027; eine frühere Anwendung ist zulässig. Die Webseiten des BSI formulieren den Stichtag teils anders, deshalb im Zweifel den Katalog lesen. Die Berichte, die Ihnen heute vorgelegt werden, beruhen fast immer auf C5:2020.

Jedes Kriterium hat einen Basisteil. Die Basiskriterien beschreiben laut BSI das Niveau, das ein Cloud-Dienst „mindestens bieten muss“, wenn Kunden damit Informationen mit normalem Schutzbedarf verarbeiten. Für ein Testat müssen alle Basiskriterien erfüllt sein. Zusatzkriterien für höheren Schutzbedarf nimmt der Anbieter freiwillig in die Prüfung auf. Brauchen Sie sie, müssen Sie danach fragen.

Ein dritter Baustein wird oft übersehen: die korrespondierenden Kriterien für Kunden, im Bericht auch Complementary User Entity Controls (CUEC) genannt. Der Katalog C5:2020 sagt deutlich, dass die Informationssicherheit eines Cloud-Dienstes „nicht alleine dem Cloud-Anbieter“ obliegt. Der Prüfer bewertet diese Kundenkontrollen nicht. Er schreibt nur hinein, dass die Kriterien ohne sie nicht erfüllt sein können.

Typ 1 oder Typ 2

Typ 1 Typ 2
Aussage Kontrollen sind angemessen ausgestaltet und eingerichtet zusätzlich: Kontrollen haben im Zeitraum wirksam funktioniert
Bezug ein Stichtag ein Prüfungszeitraum, typischerweise 6 oder 12 Monate
Wann akzeptabel laut BSI nur bei einer Erstprüfung, nicht mehrmals hintereinander Regelfall
Länge des Zeitraums entfällt C5:2026: mindestens drei, in der Regel höchstens zwölf Monate

Das BSI hält eine Wirksamkeitsprüfung für nötig, „um eine angemessene Aussagekraft zu erzielen“. Legt Ihnen ein Anbieter wiederholt nur Typ-1-Berichte vor, sollen Sie ihn laut BSI ausdrücklich darauf ansprechen. Ein festes Ablaufdatum hat kein Testat. Es beschreibt einen abgeschlossenen Zeitraum, und üblich ist eine jährliche Wiederholung.

Wer prüft, und was das BSI damit zu tun hat

Geprüft wird nach ISAE 3000 (Revised) oder dem deutschen Pendant IDW PS 860, mit hinreichender Sicherheit. In der Praxis stellen Wirtschaftsprüfer das Testat aus; C5:2026 lässt auch Prüfer mit gleichwertigen Berufsregeln zu. Wer im Team die Prüfung überwacht, braucht mindestens drei Jahre Erfahrung mit IT-Prüfungen oder eine der genannten Qualifikationen, etwa CISA oder ISO-27001-Lead-Auditor. Der Bericht muss das bestätigen.

Das BSI selbst bleibt draußen. Es ist „an keinem Teil der Prüfung oder Berichterstattung beteiligt“, führt keine Liste testierter Dienste und hat kein Logo vergeben. Dazu ein Satz aus der BSI-Einführung, den jeder Einkäufer kennen sollte: Der Prüfer wird vom Geprüften beauftragt und bezahlt, die Berichte prüft keine unabhängige Stelle, und deshalb liege die kritische Auswertung „in der Verantwortung des Kunden“. Wer „BSI-zertifiziert nach C5“ liest, hat einen sachlich falschen Satz vor sich.

Rahmenbedingungen, früher Umfeldparameter

In C5:2016 hießen sie Umfeldparameter, seit C5:2020 Rahmenbedingungen (BC-01 bis BC-06, im C5:2026 GC-01 bis GC-06). Der Anbieter legt dort unter anderem offen, welcher Gerichtsbarkeit er unterliegt, wo die Daten verarbeitet, gesichert und gespeichert werden, wie er mit Ermittlungsanfragen staatlicher Stellen umgeht und welche weiteren Zertifikate er hat. Das BSI nennt dabei ausdrücklich den US-amerikanischen CLOUD Act und das chinesische Cybersicherheitsgesetz.

Wichtig ist, was daraus nicht folgt. C5 verlangt die Offenlegung, aber keine bestimmte Antwort. Ein Anbieter mit Sitz außerhalb der EU und Rechenzentren in den USA kann ein einwandfreies Testat haben. Ob Ihnen Standort und Rechtsordnung genügen, entscheiden Sie anhand dieser Angaben selbst.

Wo C5 verlangt wird

Bereich Grundlage Was verlangt wird
Bundesverwaltung Mindeststandard des BSI zur Nutzung externer Cloud-Dienste, Version 2.1, verbindlich über § 44 BSIG Basiskriterien als Sicherheitsanforderung (MUSS); Nachweise ohne zeitliche Lücken (MUSS); Kundenkontrollen aus dem C5-Bericht im eigenen ISMS (MUSS); als Nachweis vorgesehen ist ein aktueller Typ-2-Bericht
Krankenkassen, Leistungserbringer und ihre Auftragsverarbeiter § 393 Abs. 3 und 4 SGB V aktuelles C5-Testat der datenverarbeitenden Stelle zu den Basiskriterien; seit 01.07.2025 Typ 2 (für Systeme, die nach dem 30.06.2025 erstmals in Verkehr kommen, in den ersten 18 Monaten Typ 1); Kundenkriterien umgesetzt
KRITIS-Betreiber, NIS2-Einrichtungen §§ 30, 39 BSIG; GAiN Version 2.2 keine C5-Pflicht im Gesetz; ein C5-Testat kann unter Bedingungen Bestandteil des Nachweises sein
Banken und Versicherungen keine gefundene Rechtspflicht laut BSI-Vorwort zu C5:2020 als Nachweis „eingesetzt und akzeptiert“

Für Bundesbehörden schreibt der Mindeststandard ein Typ-2-Testat dem Wortlaut nach nicht zwingend vor; die Nachweise „KÖNNEN“ so erbracht werden. Die BSI-FAQ ergänzt aber, dass das für Behörden geforderte Nachweisniveau „aktuell nur durch ein Testat nach dem Wirtschaftsprüferstandard ISAE 3000 erreicht“ wird. Im Gesundheitswesen ist § 393 SGB V strenger formuliert. Was er für KI-Dienste bedeutet, steht auf unserer Seite KI im Gesundheitswesen. Für Behörden lohnt außerdem ein Blick auf KI in der öffentlichen Verwaltung.

So lesen Sie einen C5-Bericht

Bevor Sie den Bericht öffnen, sollte Ihre Schutzbedarfsfeststellung vorliegen. Dann gehen Sie in dieser Reihenfolge vor.

  1. Scope. Welche Cloud-Dienste und welche Regionen sind geprüft? Das BSI rät, „als erstes“ sicherzustellen, dass Ihre Dienste abgedeckt sind. Ein Testat für das Rechenzentrum gilt nicht für die Anwendung, die darauf läuft.
  2. Typ und Zeitraum. Typ 2, und endet der Zeitraum nicht zu weit in der Vergangenheit? Schließt der nächste Bericht ohne Lücke an?
  3. Prüfungsurteil und Abweichungen. Ein uneingeschränktes Urteil ist laut BSI „NICHT gleichbedeutend mit ‚es gibt keine Abweichungen‘“. Lesen Sie jede einzelne und bewerten Sie sie für Ihren Fall.
  4. Subdienstleister. Bei der Inclusive-Methode hat der Prüfer deren Kontrollen mitgeprüft, beim Carve-out nur die Überwachung durch den Anbieter. Läuft ein Dienst in fremden Rechenzentren, sind diese in der Regel Subdienstleister.
  5. Ihre eigenen Pflichten. Die korrespondierenden Kundenkontrollen sind eine Arbeitsliste für Ihre IT.
  6. Rahmenbedingungen. Gerichtsbarkeit, Standorte, Umgang mit Behördenanfragen.
  7. Prüfer und Team. Unterschrift eines Wirtschaftsprüfers, Angaben zu den Qualifikationen, vollständige Prüfung aller Basiskriterien. Eine Prüfung „in Anlehnung an“ C5 ist kein C5-Testat.

Stellungnahmen des Managements zu Abweichungen stehen meist in einem eigenen Abschnitt am Ende. Sie sind nicht vom Prüfungsurteil gedeckt. Für die Auswertung bietet das BSI einen Leitfaden als Excel-Tabelle an, derzeit noch für C5:2020.

Was ein C5-Testat bei KI-Diensten offenlässt

Bei KI-Diensten ist Punkt 4 der heikelste. Eine KI-Anwendung ruft oft ein Sprachmodell eines anderen Anbieters auf. Ob dieser Modellanbieter im Bericht als Subdienstleister auftaucht und ob er selbst ein Testat hat, steht nur im Bericht. Fehlt er, deckt das Testat genau den Teil nicht ab, in dem Ihre Prompts verarbeitet werden.

Hinzu kommt, dass C5 keine KI-Kriterien enthält. Auch C5:2026 regelt weder Modelle noch Trainingsdaten oder die Verarbeitung von Eingaben. Zur Frage, ob ein Anbieter Ihre Eingaben zum Training nutzt, finden Sie im Testat also nichts; das steht im Vertrag. Und der Datenschutz bleibt eine eigene Prüfung, denn ein C5-testierter Dienst ist laut BSI „nicht automatisch datenschutzkonform“.

Was das Testat bei Myra abdeckt

AI Workspace läuft auf BSI-C5-Typ-2-testierter Myra-Infrastruktur. Das Testat umfasst die Myra-Infrastruktur, auf der die Anwendung betrieben wird. Die Anwendung Myra AI Workspace selbst ist nicht Gegenstand des Testats. Wir schreiben das so deutlich, weil es genau die Scope-Frage aus Punkt 1 ist, die Sie jedem Anbieter stellen sollten, uns eingeschlossen.

Myra Security betreibt außerdem ein ISMS, das nach ISO 27001 auf Basis von IT-Grundschutz zertifiziert ist. Zur Gerichtsbarkeit aus Punkt 6 ein Faktum, die Bewertung bleibt bei Ihnen: Myra Security GmbH hat weder eine US-Muttergesellschaft noch eine US-Tochtergesellschaft. Myra-Modelle laufen auf Myras eigener EU-Infrastruktur. Erlauben Sie externe Modelle anderer Anbieter, gelten für diese deren eigene Bedingungen und Nachweise, und die prüfen Sie wie unter Punkt 4. Wer das vermeiden will, legt ein Projekt auf „Nur lokal“ fest; dann stehen nur Myra-Modelle zur Wahl, Cloud-Modelle und Websuche sind gesperrt. In bezahlten Self-Serve-Tarifen setzen Myra-gehostete Modelle das Zusatzpaket „EU-Gov“ voraus.

Auf Wunsch ist Hosting in der Schweiz möglich: Die Daten werden dann auf Myra-Infrastruktur in der Schweiz gespeichert, die ebenfalls unter das Testat fällt, die Inferenz der Myra-Modelle läuft auf Myras EU-Infrastruktur. Betreiben Sie AI Workspace on-premises, was auf Anfrage möglich ist, gilt das Testat für Ihr eigenes Rechenzentrum nicht. Mehr zum Produkt auf der Seite Myra AI Workspace; wie Banken solche Nachweise in die Anbieterprüfung einbauen, beschreibt KI unter DORA.

Häufige Fragen

Ist ein C5-Testat ein Zertifikat?

Nein. Das BSI schreibt selbst: „Derzeit existiert kein Zertifizierungsverfahren für C5. Daher gibt es keine C5 Zertifikate.“ Ein Testat ist der Prüfbericht eines Wirtschaftsprüfers, den der Cloud-Anbieter beauftragt und bezahlt. Das BSI ist an der Prüfung nicht beteiligt, wertet keine Berichte aus und führt keine Liste testierter Dienste. Ein offizielles C5-Logo gibt es ebenfalls nicht.

Wie lange ist ein C5-Testat gültig?

Ein Ablaufdatum gibt es nicht. Ein Testat bezieht sich immer auf einen abgeschlossenen Zeitraum in der Vergangenheit. Laut BSI-FAQ ist ein mehrere Jahre altes Testat für das Risikomanagement „kaum brauchbar“, deshalb werden C5-Prüfungen in der Regel jährlich wiederholt. Bundesbehörden müssen nach dem Mindeststandard darauf achten, dass die Nachweise ihren Nutzungszeitraum ohne zeitliche Lücken abdecken.

Habe ich als Kunde Anspruch auf den Prüfbericht?

Nicht automatisch. Laut BSI gehört der Bericht dem Cloud-Anbieter, und er entscheidet, ob er ihn weitergibt. Adressaten sind nach dem Katalog Kunden, potenzielle Kunden, deren Prüfer und Aufsichtsbehörden. Wer C5 braucht, sollte die Vorlage des aktuellen Berichts deshalb vertraglich vereinbaren, und zwar regelmäßig.

Ist ein C5-testierter Dienst automatisch DSGVO-konform?

Nein. Das BSI sagt in seiner FAQ, C5 habe „primär die Informationssicherheit und nicht den Datenschutz im Fokus“. Ein Testat hilft bei der Prüfung der technischen und organisatorischen Maßnahmen nach Art. 32 DSGVO. Rechtsgrundlage, Auftragsverarbeitungsvertrag und Drittlandtransfers müssen Sie weiterhin selbst bewerten.

Quellen

Dieser Beitrag gibt einen Überblick (Stand: Oktober 2026) und ersetzt keine Rechtsberatung im Einzelfall.