# C5-Testat: Relevanz und Herausforderungen in der Schweiz

> C5-Testat in der Schweiz: BSI-Cloud-Anforderungen, Abgrenzung zu ISO 27001 und SOC 2, regulatorische Relevanz für Schweizer Cloud-Bezüger.

- Quelle: https://www.sidd.swiss/einblicke/c5-testat-relevanz-und-herausforderungen-in-der-schweiz/
- Sprache: de-CH
- Veröffentlicht: 2026-01-18
- Stand: 2026-05-24
- Autor:in: Philipp Staiger
- Herausgeber: SIDD Institut für Datenschutz und Datensicherheit, eine Marke der Priverion GmbH, Zugerstrasse 32, 6340 Baar (ZG), Schweiz

## Was das C5-Testat ist und wer es ausstellt

Das C5-Testat ist ein Prüfungsbericht nach **ISAE 3000** beziehungsweise **IDW PS 860**, der bestätigt, dass ein Cloud-Anbieter die Mindestanforderungen des vom Bundesamt für Sicherheit in der Informationstechnik (BSI) herausgegebenen **Cloud Computing Compliance Criteria Catalogue (C5)** erfüllt. Der Katalog wurde erstmals 2016 veröffentlicht und 2020 als **C5:2020** umfassend überarbeitet; die aktuelle Fassung enthält rund 121 Basis- und Zusatzkriterien zu 17 Themenfeldern.

Anders als eine Zertifizierung handelt es sich beim C5-Testat um eine Wirtschaftsprüferleistung. Geprüft wird wahlweise als **Typ 1** (Angemessenheit der Kontrollen zu einem Stichtag) oder **Typ 2** (Wirksamkeit über einen Zeitraum von in der Regel sechs bis zwölf Monaten). Bekannte Hyperscaler wie AWS, Microsoft Azure und Google Cloud lassen sich jährlich nach C5 testieren; das Testat richtet sich primär an deren Geschäftskunden im DACH-Raum.

Für Schweizer Bezüger ist die Einordnung relevant, weil das C5-Testat die für Cloud-Auslagerungen typischen Sorgfaltsfragen adressiert: Mandantentrennung, Verschlüsselungsmanagement, Datenstandort, Ermittlungsbefugnisse ausländischer Behörden sowie das Notfallmanagement.

## Regulatorischer Kontext für Schweizer Cloud-Bezüger

In der Schweiz ersetzt das C5-Testat keine eigene aufsichtsrechtliche Pflicht, dient jedoch als Nachweismittel im Rahmen mehrerer Regelwerke. Beaufsichtigte Institute beurteilen Cloud-Bezüge unter dem **FINMA-Rundschreiben 2018/3 «Outsourcing – Banken und Versicherer»** sowie unter dem **FINMA-Rundschreiben 2023/01 «Operationelle Risiken und Resilienz – Banken»**, das seit 1. Januar 2024 in Kraft ist. Beide verlangen eine risikobasierte Auslagerungsprüfung mit dokumentierter Sorgfalt.

Datenschutzrechtlich greift das revidierte **Datenschutzgesetz (DSG)**, in Kraft seit 1. September 2023. Verantwortliche müssen nach **Art. 8 DSG** angemessene technische und organisatorische Massnahmen sicherstellen und bei Auftragsbearbeitungen nach **Art. 9 DSG** die Eignung des Auftragsbearbeiters belegen. Ein C5-Typ-2-Testat stellt eine substanzielle Evidenzgrundlage dieser Prüfung dar, ersetzt sie aber nicht.

Für Auslagerungen in die EU oder mit EU-Betroffenen wirken zusätzlich die **DSGVO** und seit 17. Januar 2025 die **Verordnung (EU) 2022/2554 (DORA)**. Wer Schweizer Finanzinstitute beliefert und EU-Bezüge hat, kombiniert C5 häufig mit ISO/IEC 27001:2022 und SOC 2 Type II zu einem konsolidierten Assurance-Paket.

## Aufbau des C5-Kriterienkatalogs

Der C5:2020-Katalog gliedert die Anforderungen in 17 Bereiche, darunter Organisation der Informationssicherheit, Personalsicherheit, Asset-Management, physische Sicherheit, Betrieb, Identitäts- und Berechtigungsmanagement, Kryptografie, Beschaffung und Lieferantenmanagement, Incident-Management, Business Continuity, Compliance, Mandantentrennung sowie Mobile-Device- und Cloud-spezifische Themen.

Jedes Kriterium ist als **Basisanforderung** oder **Zusatzanforderung** klassifiziert. Zusätzlich enthält der Katalog vier Sonderbereiche, die als sogenannte **«Umfeldparameter»** direkt an den Cloud-Kunden adressiert sind: Standort der Datenverarbeitung, Gerichtsstand, Ermittlungsanfragen staatlicher Stellen sowie Offenlegungspflichten. Diese Parameter erlauben es Schweizer Bezügern, Informationen zur extraterritorialen Datenexposition strukturiert anzufordern.

Methodisch baut C5 auf bestehenden Frameworks auf und verweist auf Kontrollen aus **ISO/IEC 27001:2022**, ISO/IEC 27017, ISO/IEC 27018, BSI IT-Grundschutz und CSA Cloud Controls Matrix. Das C5-Testat liefert dadurch eine prüferische Aussage zu Kontrollen, die im internationalen Vergleich anschlussfähig sind.

## Abgrenzung zu ISO/IEC 27001 und SOC 2

Die häufigste Fehlannahme ist die Gleichsetzung von C5-Testat und ISO/IEC-27001-Zertifizierung. **ISO/IEC 27001:2022** zertifiziert ein Managementsystem für Informationssicherheit (ISMS) mit 93 Annex-A-Kontrollen, ausgestellt durch eine akkreditierte Zertifizierungsstelle. Das C5-Testat dagegen ist ein Prüfungsurteil eines Wirtschaftsprüfers zu einem cloudspezifischen Kriterienkatalog – inhaltlich tiefer, jedoch enger fokussiert.

SOC 2 Type II prüft nach den **AICPA Trust Services Criteria** (Security, Availability, Processing Integrity, Confidentiality, Privacy). Im Vergleich ist C5 stärker präskriptiv: Der Katalog formuliert konkrete Mindestanforderungen, während SOC 2 stärker auf vom Anbieter selbst definierte Kontrollziele abstellt.

In der Praxis sind die drei Nachweise komplementär. Ein robustes ISMS nach **ISO/IEC 27001:2022** bildet die Grundlage, C5 deckt den Cloud-spezifischen Sorgfaltsteil ab und SOC 2 unterstützt die internationale Anschlussfähigkeit. Aufbauhilfen zur Zertifizierungslogik finden sich im [SIDD-Leitfaden zu ISO/IEC 27001](https://www.sidd.swiss/einblicke/iso-27001-leitfaden/).

## Beweiswert und Grenzen des Testats

Ein C5-Typ-2-Testat liefert eine prüferische Aussage zur Wirksamkeit der Kontrollen über den Prüfzeitraum hinweg. Es ist damit deutlich aussagekräftiger als ein Selbstauskunftsbogen, deckt jedoch nur den Verantwortungsbereich des Cloud-Anbieters ab. Die Kundenverantwortung – Konfiguration, Identitätsmanagement, Datenklassifizierung und Verschlüsselungsschlüssel – wird im Shared-Responsibility-Modell separat betrachtet.

Schweizer Bezüger sollten zwei Aspekte des Testats besonders prüfen: erstens die **Komplementärkontrollen des Kunden** (Complementary User Entity Controls), die als Voraussetzung für die Wirksamkeit der Anbieterkontrollen aufgeführt sind, und zweitens die **Abweichungen und Ausnahmen** im Prüfungsergebnis. Ein uneingeschränktes Testaturteil bedeutet nicht, dass keine Findings vorliegen.

Ebenfalls relevant ist der **Geltungsbereich (Scope)**: Häufig werden nur einzelne Services oder Regionen testiert. Wer eine bestimmte Cloud-Region oder einen bestimmten verwalteten Dienst nutzt, muss prüfen, ob dieser Service im Scope-Verzeichnis des Testats namentlich erfasst ist.

## Typische Herausforderungen in der Umsetzung

Schweizer Unternehmen begegnen bei der Verwertung eines C5-Testats wiederkehrenden Schwierigkeiten:

- **Dokumentationsumfang:** C5-Testate umfassen häufig mehrere hundert Seiten. Ohne strukturierte Mapping-Methodik gegen das eigene ISMS bleibt der Mehrwert begrenzt.
- **Komplementärkontrollen:** Die im Testat aufgeführten kundenseitigen Kontrollen müssen aktiv im eigenen Kontrollverzeichnis umgesetzt und nachgewiesen werden.
- **Datenstandort und Lex-Americana-Risiken:** Die Umfeldparameter zu Gerichtsstand und Behördenzugriff verlangen eine Bewertung im Lichte des US CLOUD Act und vergleichbarer extraterritorialer Regelwerke.
- **Aktualität:** Testate sind auf einen Zeitraum bezogen. Zwischen zwei Berichten können sich Konfigurationen oder Subdienstleister ändern.
- **Subdienstleisterketten:** C5-Testate adressieren oft eingebundene Subdienstleister nur über deren eigene Testate. Eine Konsolidierung der Lieferkette bleibt Aufgabe des Bezügers.

Bei beaufsichtigten Instituten kommt die Pflicht hinzu, das Testat in die jährliche Auslagerungsüberwachung und das Inventar der wesentlichen Auslagerungen nach FINMA-RS 2018/3 zu überführen.

## Praktische Verwertung im Beschaffungs- und ISMS-Prozess

Damit ein C5-Testat im Beschaffungs- und Betriebsprozess belastbar wirkt, empfiehlt sich ein vierstufiges Vorgehen:

- **Scope-Abgleich:** Prüfung, ob die genutzten Services, Regionen und Bereitstellungsmodelle vom Geltungsbereich des Testats erfasst sind.
- **Findings-Analyse:** Auswertung der Abweichungen, Ausnahmen und Einschränkungen im Testaturteil, einschliesslich der Massnahmenpläne des Anbieters.
- **Mapping gegen eigenes ISMS:** Übertragung der C5-Kriterien auf die **ISO/IEC 27001:2022**-Annex-A-Kontrollen sowie auf die Auslagerungsanforderungen nach FINMA-RS 2018/3.
- **Umsetzung der Komplementärkontrollen:** Verankerung der kundenseitigen Pflichten in den eigenen Verfahren (Identitätsmanagement, Schlüsselverwaltung, Logging, Incident-Response).

Die Ergebnisse werden im Lieferantenakt dokumentiert und mindestens jährlich – oder bei Scope-Änderungen ad hoc – aktualisiert. Für regulierte Institute fliesst der Auswertungsbericht in das Risikoinventar des operativen Risikos ein, wie es das [SIDD-Dossier zu FINMA und DORA](https://www.sidd.swiss/einblicke/finma-dora-leitfaden/) beschreibt.

## Wie SIDD unterstützt

SIDD begleitet Schweizer Unternehmen bei der Auswertung und operativen Verwertung von C5-Testaten. Wir gleichen den Geltungsbereich gegen Ihre tatsächlich genutzten Cloud-Services ab, übersetzen Findings in priorisierte Massnahmen und verankern die Komplementärkontrollen in Ihrem Managementsystem.

Unsere Leistungen umfassen den Aufbau eines [ISMS nach ISO/IEC 27001:2022](https://www.sidd.swiss/leistungen/isms-iso27001) als Trägerstruktur für Cloud-Sorgfaltspflichten, die Beistellung eines [externen CISO/ISB](https://www.sidd.swiss/leistungen/ciso-isb-iso) für die laufende Steuerung sowie [Penetrationstests](https://www.sidd.swiss/leistungen/penetrationstest) und [Schwachstellenscans](https://www.sidd.swiss/leistungen/schwachstellenscan) für die kundenseitig konfigurierten Cloud-Komponenten.

Unsere Zertifizierungen werden durch **CIS Cert** (Quality Austria Group, ISO/IEC 17021-akkreditiert) ausgestellt. Vereinbaren Sie ein Erstgespräch, wenn Sie eine strukturierte Bewertung Ihrer Cloud-Auslagerungen anstreben.

---

Dieses Dokument ist die Markdown-Fassung der oben verlinkten Seite. Zitieren Sie bitte die HTML-URL.
