C5-Äquivalenzverordnung: Wirkung auf den Datenschutz in der Schweiz

4 Min. LesezeitZuletzt aktualisiert Von Philipp Staiger

Was die C5-Äquivalenzverordnung regelt

Die C5-Äquivalenzverordnung ist eine deutsche Rechtsverordnung, mit der das Bundesamt für Sicherheit in der Informationstechnik (BSI) festlegen kann, welche Nachweise von Cloud-Anbietern als gleichwertig zum Cloud Computing Compliance Criteria Catalogue (C5) anerkannt werden. Sie steht im Zusammenhang mit cloudbezogenen Vorgaben für öffentliche Stellen und für regulierte Sektoren wie das Gesundheitswesen in Deutschland.

Ziel der Verordnung ist es, die formellen Anforderungen an Cloud-Sicherheitsnachweise zu vereinheitlichen, Doppelprüfungen zu reduzieren und eine kohärente Beurteilung internationaler Zertifizierungen wie ISO/IEC 27001:2022, ISO/IEC 27017, ISO/IEC 27018 oder SOC 2 Type II gegenüber dem C5:2020-Katalog zu ermöglichen. Geprüft wird in der Regel ein definiertes Mapping der Kontrollziele unter Berücksichtigung der ISAE-3000-/IDW-PS-860-Methodik.

Für Schweizer Leser ist zentral: Die Verordnung wirkt unmittelbar im deutschen Rechtsraum. Eine direkte Bindung schweizerischer Unternehmen besteht nicht. Mittelbare Wirkungen entstehen jedoch, sobald Schweizer Anbieter deutsche Behörden oder regulierte Sektoren bedienen oder sobald Schweizer Bezüger Cloud-Dienste deutscher Anbieter nutzen.

Verhältnis zu C5:2016 und C5:2020

Der C5-Katalog wurde vom BSI erstmals 2016 veröffentlicht und 2020 als C5:2020 grundlegend überarbeitet. Während C5:2016 stark auf klassische Outsourcing-Konstellationen ausgerichtet war, integriert C5:2020 zusätzliche Kriterien zu Mandantentrennung, Produktentwicklungslebenszyklus, dem Einsatz von Subdienstleistern sowie Anforderungen an DevOps-Verfahren. Hinzu kommen die sogenannten Umfeldparameter, die transparent machen sollen, unter welchem Recht und in welchem geografischen Raum verarbeitet wird.

Die Äquivalenzverordnung knüpft an die aktuelle Fassung (C5:2020) an. Wer als Cloud-Anbieter ein Testat nach älterer Fassung vorlegt, muss damit rechnen, dass dieses nur eingeschränkt anerkannt wird oder mit zusätzlichen Nachweisen ergänzt werden muss.

Im Schweizer Kontext bleibt der C5-Katalog ein Marktstandard ohne unmittelbare aufsichtsrechtliche Pflicht. Er wird häufig im Beschaffungsprozess als Nachweis der Sorgfaltspflicht nach Art. 8 und 9 DSG sowie als Bestandteil der Auslagerungsprüfung nach FINMA-Rundschreiben 2018/3 berücksichtigt.

Auswirkungen auf Schweizer Cloud-Bezüger

Für Schweizer Bezüger ergeben sich aus der Äquivalenzverordnung drei praktische Effekte. Erstens steigt die Vergleichbarkeit zwischen Cloud-Nachweisen, weil Anbieter ihre vorhandenen Zertifikate strukturiert gegen den C5-Katalog mappen. Zweitens reduziert sich der Dokumentationsaufwand, wenn ein konsolidierter Nachweis statt einer Vielzahl punktueller Zertifikate eingereicht werden kann. Drittens wächst der Druck auf Anbieter, den Geltungsbereich ihrer Nachweise cloudspezifisch und aktuell zu halten.

Schweizer Unternehmen sollten die Anerkennung dennoch kritisch lesen: Eine deutsche Äquivalenzentscheidung ändert nichts an den Pflichten unter dem Datenschutzgesetz (DSG), in Kraft seit 1. September 2023, oder unter der DSGVO, sofern EU-Betroffene oder EU-Niederlassungen berührt sind. Das Risiko extraterritorialer Zugriffe – etwa nach dem US CLOUD Act – wird durch eine Äquivalenzentscheidung nicht beseitigt.

Wirkung für Anbieter mit Sitz oder Geschäft in der Schweiz

Cloud-Anbieter mit Sitz in der Schweiz, die deutsche Behörden oder regulierte Sektoren in Deutschland bedienen, profitieren von einer klaren Anerkennungslogik. Wer bereits über ISO/IEC 27001:2022 mit den Erweiterungen ISO/IEC 27017 und ISO/IEC 27018 verfügt, kann das Mapping auf den C5-Katalog gezielter aufbauen und die Lücken in einer ergänzenden Prüfung schliessen.

Operativ bedeutet das: Anbieter benötigen ein Managementsystem, das die im C5-Katalog adressierten Bereiche – insbesondere Kryptografie, Mandantentrennung, Subdienstleistersteuerung, Incident-Management und Business Continuity – nachweislich abdeckt. Häufig empfiehlt sich der Aufbau einer kombinierten Assurance-Strategie aus ISO/IEC 27001:2022, C5-Testat und SOC 2 Type II. Eine Hilfestellung zur Logik des ISMS bietet der SIDD-Leitfaden zu ISO/IEC 27001.

Bezüge zum Schweizer Datenschutzrecht

Das revidierte Datenschutzgesetz (DSG) verlangt von Verantwortlichen, durch geeignete technische und organisatorische Massnahmen die Datensicherheit zu gewährleisten (Art. 8 DSG) und Auftragsbearbeiter sorgfältig auszuwählen und zu überwachen (Art. 9 DSG). Ein C5-Testat eines Cloud-Anbieters ist eine substanzielle Evidenz, ersetzt jedoch weder die eigene Risikobewertung noch die im DSG verankerte Verzeichnis- und Informationspflicht.

Für die Bekanntgabe ins Ausland (Art. 16 ff. DSG) bleibt der Datenstandort relevant. Die Äquivalenzverordnung trifft hier keine Aussage; sie betrifft Sicherheitsanforderungen, nicht das Datenexportregime. Bei Verarbeitungen mit EU-Bezug greifen ergänzend Art. 32 DSGVO und das EU-Datenexportregime nach Kapitel V DSGVO.

Ein vertiefter Blick auf das schweizerische Datenschutzregime findet sich im SIDD-Leitfaden zum DSG, ein Vergleich mit der DSGVO im DSGVO-Leitfaden.

Schnittstelle zu FINMA und DORA

Für beaufsichtigte Finanzinstitute fügt sich die Anerkennungslogik der C5-Äquivalenzverordnung in ein engmaschiges Auslagerungsregime ein. Das FINMA-Rundschreiben 2018/3 «Outsourcing – Banken und Versicherer» und das FINMA-Rundschreiben 2023/01 «Operationelle Risiken und Resilienz – Banken», in Kraft seit 1. Januar 2024, fordern eine risikobasierte Beurteilung der Auslagerung und die fortlaufende Überwachung der Anbieter.

Schweizer Institute mit EU-Geschäft müssen zudem die Verordnung (EU) 2022/2554 (DORA), anwendbar seit 17. Januar 2025, beachten. DORA stellt eigene Anforderungen an das Drittparteienmanagement, an Resilienztests und an die Beauftragung kritischer IKT-Drittdienstleister. Ein C5-Testat oder ein nach Äquivalenzverordnung anerkannter Nachweis kann diese Pflichten unterstützen, jedoch nicht vollständig substituieren. Eine Gegenüberstellung der Schweizer und der EU-Anforderungen bietet das SIDD-Dossier zu FINMA und DORA.

Empfohlenes Vorgehen für Schweizer Unternehmen

Folgendes Vorgehen hat sich in der Praxis bewährt, wenn die Wirkung der Äquivalenzverordnung in das eigene Beschaffungs- und ISMS-Verfahren übersetzt werden soll:

  • Geltungsbereich klären: Welche Daten, Verfahren und Cloud-Services sind betroffen? Liegen EU- oder deutsche Behördenbezüge vor?
  • Nachweise konsolidieren: Sammlung der relevanten Anbieterzertifikate (ISO/IEC 27001:2022, 27017, 27018, C5, SOC 2) und Abgleich mit dem eigenen Kontrollkatalog.
  • Komplementärkontrollen umsetzen: kundenseitige Pflichten zu Identität, Schlüsselverwaltung, Logging und Konfiguration im Managementsystem verankern.
  • Datentransferprüfung: separate Beurteilung des Datenstandorts und extraterritorialer Zugriffsrisiken; falls erforderlich, ergänzende Vertragsklauseln (z.B. Standardvertragsklauseln) und Transfer Impact Assessment.
  • Periodische Erneuerung: jährliche Aktualisierung der Anbieterunterlagen und gegebenenfalls Anpassung bei Änderungen am C5-Katalog oder an der Äquivalenzverordnung.

Das Vorgehen wird im Lieferantenakt dokumentiert und in das Risikoinventar überführt.

Wie SIDD unterstützt

SIDD unterstützt Schweizer Unternehmen dabei, die Wirkung der C5-Äquivalenzverordnung pragmatisch zu bewerten und im eigenen Managementsystem zu verankern. Wir mappen vorhandene Anbieternachweise gegen die C5:2020-Kriterien, übersetzen die Ergebnisse in priorisierte Massnahmen und integrieren sie in Ihre Auslagerungs- und Datenschutzprozesse.

Unsere Leistungen umfassen den Aufbau und Betrieb eines ISMS nach ISO/IEC 27001:2022 als Trägerstruktur für Cloud-Sorgfaltspflichten, die Beistellung eines externen CISO/ISB für die laufende Steuerung sowie technische Verifikation durch Penetrationstests und Schwachstellenscans.

Zertifizierungen werden über CIS Cert (Quality Austria Group, ISO/IEC 17021-akkreditiert) ausgestellt. Sprechen Sie uns an, wenn Sie eine strukturierte Bewertung Ihrer Cloud-Beschaffung benötigen.

C5-Äquivalenzverordnung: Wirkung auf den Datenschutz in der Schweiz

EINBLICK

Alle
14. April 2026
Philipp Staiger
Die deutsche C5-Äquivalenzverordnung regelt, welche Cloud-Sicherheitsnachweise im Anwendungsbereich des C5-Katalogs als gleichwertig anerkannt werden. Sie hat indirekte, aber relevante Folgen für Schweizer Cloud-Bezüger und Anbieter.

Hier können Sie kostenlos unseren Newsletter abonnieren

Vielen Dank! Ihr Beitrag ist eingegangen!
Oops! Something went wrong while submitting the form.