C5-Testat: Relevanz und Herausforderungen in der Schweiz

4 Min. LesezeitZuletzt aktualisiert Von Philipp Staiger

Was das C5-Testat ist und wer es ausstellt

Das C5-Testat ist ein Prüfungsbericht nach ISAE 3000 beziehungsweise IDW PS 860, der bestätigt, dass ein Cloud-Anbieter die Mindestanforderungen des vom Bundesamt für Sicherheit in der Informationstechnik (BSI) herausgegebenen Cloud Computing Compliance Criteria Catalogue (C5) erfüllt. Der Katalog wurde erstmals 2016 veröffentlicht und 2020 als C5:2020 umfassend überarbeitet; die aktuelle Fassung enthält rund 121 Basis- und Zusatzkriterien zu 17 Themenfeldern.

Anders als eine Zertifizierung handelt es sich beim C5-Testat um eine Wirtschaftsprüferleistung. Geprüft wird wahlweise als Typ 1 (Angemessenheit der Kontrollen zu einem Stichtag) oder Typ 2 (Wirksamkeit über einen Zeitraum von in der Regel sechs bis zwölf Monaten). Bekannte Hyperscaler wie AWS, Microsoft Azure und Google Cloud lassen sich jährlich nach C5 testieren; das Testat richtet sich primär an deren Geschäftskunden im DACH-Raum.

Für Schweizer Bezüger ist die Einordnung relevant, weil das C5-Testat die für Cloud-Auslagerungen typischen Sorgfaltsfragen adressiert: Mandantentrennung, Verschlüsselungsmanagement, Datenstandort, Ermittlungsbefugnisse ausländischer Behörden sowie das Notfallmanagement.

Regulatorischer Kontext für Schweizer Cloud-Bezüger

In der Schweiz ersetzt das C5-Testat keine eigene aufsichtsrechtliche Pflicht, dient jedoch als Nachweismittel im Rahmen mehrerer Regelwerke. Beaufsichtigte Institute beurteilen Cloud-Bezüge unter dem FINMA-Rundschreiben 2018/3 «Outsourcing – Banken und Versicherer» sowie unter dem FINMA-Rundschreiben 2023/01 «Operationelle Risiken und Resilienz – Banken», das seit 1. Januar 2024 in Kraft ist. Beide verlangen eine risikobasierte Auslagerungsprüfung mit dokumentierter Sorgfalt.

Datenschutzrechtlich greift das revidierte Datenschutzgesetz (DSG), in Kraft seit 1. September 2023. Verantwortliche müssen nach Art. 8 DSG angemessene technische und organisatorische Massnahmen sicherstellen und bei Auftragsbearbeitungen nach Art. 9 DSG die Eignung des Auftragsbearbeiters belegen. Ein C5-Typ-2-Testat stellt eine substanzielle Evidenzgrundlage dieser Prüfung dar, ersetzt sie aber nicht.

Für Auslagerungen in die EU oder mit EU-Betroffenen wirken zusätzlich die DSGVO und seit 17. Januar 2025 die Verordnung (EU) 2022/2554 (DORA). Wer Schweizer Finanzinstitute beliefert und EU-Bezüge hat, kombiniert C5 häufig mit ISO/IEC 27001:2022 und SOC 2 Type II zu einem konsolidierten Assurance-Paket.

Aufbau des C5-Kriterienkatalogs

Der C5:2020-Katalog gliedert die Anforderungen in 17 Bereiche, darunter Organisation der Informationssicherheit, Personalsicherheit, Asset-Management, physische Sicherheit, Betrieb, Identitäts- und Berechtigungsmanagement, Kryptografie, Beschaffung und Lieferantenmanagement, Incident-Management, Business Continuity, Compliance, Mandantentrennung sowie Mobile-Device- und Cloud-spezifische Themen.

Jedes Kriterium ist als Basisanforderung oder Zusatzanforderung klassifiziert. Zusätzlich enthält der Katalog vier Sonderbereiche, die als sogenannte «Umfeldparameter» direkt an den Cloud-Kunden adressiert sind: Standort der Datenverarbeitung, Gerichtsstand, Ermittlungsanfragen staatlicher Stellen sowie Offenlegungspflichten. Diese Parameter erlauben es Schweizer Bezügern, Informationen zur extraterritorialen Datenexposition strukturiert anzufordern.

Methodisch baut C5 auf bestehenden Frameworks auf und verweist auf Kontrollen aus ISO/IEC 27001:2022, ISO/IEC 27017, ISO/IEC 27018, BSI IT-Grundschutz und CSA Cloud Controls Matrix. Das C5-Testat liefert dadurch eine prüferische Aussage zu Kontrollen, die im internationalen Vergleich anschlussfähig sind.

Abgrenzung zu ISO/IEC 27001 und SOC 2

Die häufigste Fehlannahme ist die Gleichsetzung von C5-Testat und ISO/IEC-27001-Zertifizierung. ISO/IEC 27001:2022 zertifiziert ein Managementsystem für Informationssicherheit (ISMS) mit 93 Annex-A-Kontrollen, ausgestellt durch eine akkreditierte Zertifizierungsstelle. Das C5-Testat dagegen ist ein Prüfungsurteil eines Wirtschaftsprüfers zu einem cloudspezifischen Kriterienkatalog – inhaltlich tiefer, jedoch enger fokussiert.

SOC 2 Type II prüft nach den AICPA Trust Services Criteria (Security, Availability, Processing Integrity, Confidentiality, Privacy). Im Vergleich ist C5 stärker präskriptiv: Der Katalog formuliert konkrete Mindestanforderungen, während SOC 2 stärker auf vom Anbieter selbst definierte Kontrollziele abstellt.

In der Praxis sind die drei Nachweise komplementär. Ein robustes ISMS nach ISO/IEC 27001:2022 bildet die Grundlage, C5 deckt den Cloud-spezifischen Sorgfaltsteil ab und SOC 2 unterstützt die internationale Anschlussfähigkeit. Aufbauhilfen zur Zertifizierungslogik finden sich im SIDD-Leitfaden zu ISO/IEC 27001.

Beweiswert und Grenzen des Testats

Ein C5-Typ-2-Testat liefert eine prüferische Aussage zur Wirksamkeit der Kontrollen über den Prüfzeitraum hinweg. Es ist damit deutlich aussagekräftiger als ein Selbstauskunftsbogen, deckt jedoch nur den Verantwortungsbereich des Cloud-Anbieters ab. Die Kundenverantwortung – Konfiguration, Identitätsmanagement, Datenklassifizierung und Verschlüsselungsschlüssel – wird im Shared-Responsibility-Modell separat betrachtet.

Schweizer Bezüger sollten zwei Aspekte des Testats besonders prüfen: erstens die Komplementärkontrollen des Kunden (Complementary User Entity Controls), die als Voraussetzung für die Wirksamkeit der Anbieterkontrollen aufgeführt sind, und zweitens die Abweichungen und Ausnahmen im Prüfungsergebnis. Ein uneingeschränktes Testaturteil bedeutet nicht, dass keine Findings vorliegen.

Ebenfalls relevant ist der Geltungsbereich (Scope): Häufig werden nur einzelne Services oder Regionen testiert. Wer eine bestimmte Cloud-Region oder einen bestimmten verwalteten Dienst nutzt, muss prüfen, ob dieser Service im Scope-Verzeichnis des Testats namentlich erfasst ist.

Typische Herausforderungen in der Umsetzung

Schweizer Unternehmen begegnen bei der Verwertung eines C5-Testats wiederkehrenden Schwierigkeiten:

  • Dokumentationsumfang: C5-Testate umfassen häufig mehrere hundert Seiten. Ohne strukturierte Mapping-Methodik gegen das eigene ISMS bleibt der Mehrwert begrenzt.
  • Komplementärkontrollen: Die im Testat aufgeführten kundenseitigen Kontrollen müssen aktiv im eigenen Kontrollverzeichnis umgesetzt und nachgewiesen werden.
  • Datenstandort und Lex-Americana-Risiken: Die Umfeldparameter zu Gerichtsstand und Behördenzugriff verlangen eine Bewertung im Lichte des US CLOUD Act und vergleichbarer extraterritorialer Regelwerke.
  • Aktualität: Testate sind auf einen Zeitraum bezogen. Zwischen zwei Berichten können sich Konfigurationen oder Subdienstleister ändern.
  • Subdienstleisterketten: C5-Testate adressieren oft eingebundene Subdienstleister nur über deren eigene Testate. Eine Konsolidierung der Lieferkette bleibt Aufgabe des Bezügers.

Bei beaufsichtigten Instituten kommt die Pflicht hinzu, das Testat in die jährliche Auslagerungsüberwachung und das Inventar der wesentlichen Auslagerungen nach FINMA-RS 2018/3 zu überführen.

Praktische Verwertung im Beschaffungs- und ISMS-Prozess

Damit ein C5-Testat im Beschaffungs- und Betriebsprozess belastbar wirkt, empfiehlt sich ein vierstufiges Vorgehen:

  • Scope-Abgleich: Prüfung, ob die genutzten Services, Regionen und Bereitstellungsmodelle vom Geltungsbereich des Testats erfasst sind.
  • Findings-Analyse: Auswertung der Abweichungen, Ausnahmen und Einschränkungen im Testaturteil, einschliesslich der Massnahmenpläne des Anbieters.
  • Mapping gegen eigenes ISMS: Übertragung der C5-Kriterien auf die ISO/IEC 27001:2022-Annex-A-Kontrollen sowie auf die Auslagerungsanforderungen nach FINMA-RS 2018/3.
  • Umsetzung der Komplementärkontrollen: Verankerung der kundenseitigen Pflichten in den eigenen Verfahren (Identitätsmanagement, Schlüsselverwaltung, Logging, Incident-Response).

Die Ergebnisse werden im Lieferantenakt dokumentiert und mindestens jährlich – oder bei Scope-Änderungen ad hoc – aktualisiert. Für regulierte Institute fliesst der Auswertungsbericht in das Risikoinventar des operativen Risikos ein, wie es das SIDD-Dossier zu FINMA und DORA beschreibt.

Wie SIDD unterstützt

SIDD begleitet Schweizer Unternehmen bei der Auswertung und operativen Verwertung von C5-Testaten. Wir gleichen den Geltungsbereich gegen Ihre tatsächlich genutzten Cloud-Services ab, übersetzen Findings in priorisierte Massnahmen und verankern die Komplementärkontrollen in Ihrem Managementsystem.

Unsere Leistungen umfassen den Aufbau eines ISMS nach ISO/IEC 27001:2022 als Trägerstruktur für Cloud-Sorgfaltspflichten, die Beistellung eines externen CISO/ISB für die laufende Steuerung sowie Penetrationstests und Schwachstellenscans für die kundenseitig konfigurierten Cloud-Komponenten.

Unsere Zertifizierungen werden durch CIS Cert (Quality Austria Group, ISO/IEC 17021-akkreditiert) ausgestellt. Vereinbaren Sie ein Erstgespräch, wenn Sie eine strukturierte Bewertung Ihrer Cloud-Auslagerungen anstreben.

C5-Testat: Relevanz und Herausforderungen in der Schweiz

EINBLICK

Alle
18. Januar 2026
Philipp Staiger
Das C5-Testat ist eine vom BSI definierte Cloud-Prüfung nach ISAE 3000. Es bewertet, ob ein Cloud-Anbieter die Anforderungen des C5-Kriterienkatalogs erfüllt, und gewinnt für Schweizer Bezüger zunehmend Bedeutung.

Hier können Sie kostenlos unseren Newsletter abonnieren

Vielen Dank! Ihr Beitrag ist eingegangen!
Oops! Something went wrong while submitting the form.