Das Bundesamt für Sicherheit in der Informationstechnik (BSI) hat mit dem Kriterienkatalog „C5“ definiert, was einen sicheren Cloud-Service ausmacht. Jetzt gibt es auch Systeme, die die C5 Compliance strukturiert prüfen und gewährleisten können.
Ein Register wie „Cloud Gate“ soll für den revisionssicheren Betrieb sowie für Transparenz diverser Use-Cases sorgen und so das Onboarding von Cloud-Diensten einfacher gestalten.
Informationssicherheit und Cloud-Services: ein potenzielles Minenfeld? Viele Unternehmen, insbesondere auch in sicherheitskritischen und regulierten Branchen, brauchen Gewissheit, bevor sie sich auf ein konkretes Cloud-Angebot verlassen. Um hier eine Leitlinie und einen Konsens zu schaffen, hat das BSI schon 2016 den Kriterienkatalog C5 veröffentlicht, der heute in der weitgehend überarbeiteten Version von 2020 vorliegt.
Er spezifiziert Mindestanforderungen an sicheres Cloud Computing und richtet sich in erster Linie an professionelle Cloud-Anbieter, deren Prüfer und Kunden. Dieser Katalog setzt sich am Markt zunehmend durch – sowohl auf der Anbieterseite als Qualitätsmerkmal als auch als Auswahlkriterium für Anwenderunternehmen:
C5 definiert nämlich Anforderungen für beide Seiten, also Anbieter und Anwender. Genauso wichtig aber, speziell für regulierte Branchen: C5 bildet die Grundlage, um ein kundeneigenes Risiko-Management durchführen zu können.
Die Verpflichtung
Tatsächlich sind zum Beispiel Banken und Versicherungen verpflichtet, für jeden Anwendungsfall umfangreiche Risiko-Analysen bezüglich Informationssicherheit, Datenschutz und Compliance vorzunehmen. Das ist zeitraubend und teuer und einer der wesentlichen Hinderungsgründe im Hinblick auf den Einsatz von Cloud-Diensten.
Gleichzeitig ist das schnelle „Onboarding“ von Cloud-Diensten aber eines der zentralen Argumente für den Weg in die Cloud. Der Weg aus diesem Dilemma liegt – überraschenderweise – in der Cloud: In einem zentralen Cloud-Use-Case-Register, das eine einheitliche Erfassung und Bewertung sämtlicher neuer Cloud Use Cases (Anwendungsfälle, Lösungen, Dienste).
Ein solches Tool, wie es zum Beispiel unter der Bezeichnung „Cloud Gate“ angeboten wird, unterstützt die Durchführung (regulatorisch) erforderlicher Risiko-Analysen mit digitalen Checklisten, die als Vorlagen inklusive Antwortoptionen bereits hinterlegt sind und die von allen Entscheidern parallel bearbeitet werden können. Es strukturiert zudem die Freigabe-Workflows, stellt volle Transparenz beim Fortschritt von Prüfung und Freigabe dar und gewährleistet durch kontinuierliche Protokollierung der einzelnen Prüf- und Freigabeaktivitäten Revisionssicherheit.
Ziel: Möglichst große Transparenz
Fehlende Transparenz ist bisher der größte Bremsklotz bei Anwendung der C5-Kriterien im Rahmen von Cloud-Einführungen – und gleichzeitig selbst ein Risiko. Zu leicht ist es, die Übersicht über alle Cloud-Anwendungen und ihren Status zu verlieren oder zu groß der Aufwand, diesen Überblick zu behalten, insbesondere wenn Fachabteilungen eigene Cloud-Projekte ohne den Weg über die IT anstoßen. Die Steuerung über eine zentrale, herstellerunabhängige Plattform stellt diese Übersicht her und beschleunigt allein schon dadurch das Onboarding die Nutzung neuer Cloud-Dienste erheblich.
Aber auch nach der Einführung ist ein Register wie Cloud Gate für den revisionssicheren Betrieb und zum Beispiel das Risiko-Reporting eine wertvolle Entlastung. Denn Risiko-Analysen und Reportings werden Workflow-basiert unterstützt, bekannte Risiken werden dokumentiert und können aktiv kontrolliert und minimiert werden.
Hier lauert eine Lücke, die oft übersehen wird und deren Beseitigung dem Ressourcenmangel zum Opfer fällt: Wenn Risiken identifiziert werden, muss die Umsetzung von Mitigationsmaßnahmen lückenlos begleitet und durch Erinnerungsfunktionen in der Wahrnehmung gehalten werden.
Wichtig für Provider und Kunden
Es gibt also gute Gründe für Anwender, die Einhaltung von Standards aus dem C5-Katalog ernst zu nehmen und mithilfe eines geeigneten Tools strukturiert zu steuern. Erheblich erleichtert wird das, wenn sich bereits Provider an diesen Kriterien orientieren. Deshalb ist C5-Compliance auf Anbieterseite ein überzeugendes Verkaufsargument. Doch auch Provider tun ebenfalls gut daran, ihre Konformität Tool-gestützt sicherzustellen und nachzuhalten.
Tatsächlich hat sich schon eine ganze Reihe von globalen und regionalen Anbietern wie die Deutsche Telekom ihre C5-Compliance bescheinigen lassen. Die Inhalte und Ergebnisse solcher Testate werden in Kürze für Cloud-Gate-Kunden zugeordnet zu den einzelnen C5-Kriterien über das Werkzeug abrufbar sein. Das erleichtert den Kunden dann insbesondere die Bewertung der eigenen C5-Kritierien im Zusammenhang mit einem dedizierten Cloud-Dienst.
Gerade für Banken und Versicherungen sind solche Anforderungen aus der Regulatorik bekannt. Ein Register lässt sich deshalb nicht nur für einen Prüfkatalog wie C5 einsetzen. Auch Prüflisten nach EIOPA, VAIT, KWG, BAIT und MaRisk sind verfügbar, um nur einige Beispiele zu nennen.
Stand: 08.12.2025
Es ist für uns eine Selbstverständlichkeit, dass wir verantwortungsvoll mit Ihren personenbezogenen Daten umgehen. Sofern wir personenbezogene Daten von Ihnen erheben, verarbeiten wir diese unter Beachtung der geltenden Datenschutzvorschriften. Detaillierte Informationen finden Sie in unserer Datenschutzerklärung.
Einwilligung in die Verwendung von Daten zu Werbezwecken
Ich bin damit einverstanden, dass die Vogel IT-Medien GmbH, Max-Josef-Metzger-Straße 21, 86157 Augsburg, einschließlich aller mit ihr im Sinne der §§ 15 ff. AktG verbundenen Unternehmen (im weiteren: Vogel Communications Group) meine E-Mail-Adresse für die Zusendung von Newslettern und Werbung nutzt. Auflistungen der jeweils zugehörigen Unternehmen können hier abgerufen werden.
Der Newsletterinhalt erstreckt sich dabei auf Produkte und Dienstleistungen aller zuvor genannten Unternehmen, darunter beispielsweise Fachzeitschriften und Fachbücher, Veranstaltungen und Messen sowie veranstaltungsbezogene Produkte und Dienstleistungen, Print- und Digital-Mediaangebote und Services wie weitere (redaktionelle) Newsletter, Gewinnspiele, Lead-Kampagnen, Marktforschung im Online- und Offline-Bereich, fachspezifische Webportale und E-Learning-Angebote. Wenn auch meine persönliche Telefonnummer erhoben wurde, darf diese für die Unterbreitung von Angeboten der vorgenannten Produkte und Dienstleistungen der vorgenannten Unternehmen und Marktforschung genutzt werden.
Meine Einwilligung umfasst zudem die Verarbeitung meiner E-Mail-Adresse und Telefonnummer für den Datenabgleich zu Marketingzwecken mit ausgewählten Werbepartnern wie z.B. LinkedIN, Google und Meta. Hierfür darf die Vogel Communications Group die genannten Daten gehasht an Werbepartner übermitteln, die diese Daten dann nutzen, um feststellen zu können, ob ich ebenfalls Mitglied auf den besagten Werbepartnerportalen bin. Die Vogel Communications Group nutzt diese Funktion zu Zwecken des Retargeting (Upselling, Crossselling und Kundenbindung), der Generierung von sog. Lookalike Audiences zur Neukundengewinnung und als Ausschlussgrundlage für laufende Werbekampagnen. Weitere Informationen kann ich dem Abschnitt „Datenabgleich zu Marketingzwecken“ in der Datenschutzerklärung entnehmen.
Falls ich im Internet auf Portalen der Vogel Communications Group einschließlich deren mit ihr im Sinne der §§ 15 ff. AktG verbundenen Unternehmen geschützte Inhalte abrufe, muss ich mich mit weiteren Daten für den Zugang zu diesen Inhalten registrieren. Im Gegenzug für diesen gebührenlosen Zugang zu redaktionellen Inhalten dürfen meine Daten im Sinne dieser Einwilligung für die hier genannten Zwecke verwendet werden. Dies gilt nicht für den Datenabgleich zu Marketingzwecken.
Recht auf Widerruf
Mir ist bewusst, dass ich diese Einwilligung jederzeit für die Zukunft widerrufen kann. Durch meinen Widerruf wird die Rechtmäßigkeit der aufgrund meiner Einwilligung bis zum Widerruf erfolgten Verarbeitung nicht berührt. Um meinen Widerruf zu erklären, kann ich als eine Möglichkeit das unter https://contact.vogel.de abrufbare Kontaktformular nutzen. Sofern ich einzelne von mir abonnierte Newsletter nicht mehr erhalten möchte, kann ich darüber hinaus auch den am Ende eines Newsletters eingebundenen Abmeldelink anklicken. Weitere Informationen zu meinem Widerrufsrecht und dessen Ausübung sowie zu den Folgen meines Widerrufs finde ich in der Datenschutzerklärung.
Branimir Brodnik: „Cloud Gate“ ist ein zentrales Cloud-Use-Case-Register, das dazu geeignet ist, Anwendungsfälle einheitlic zu erfassen und zu bewerten.
(Bild: Microfin)
Ihnen allen gemeinsam ist: Cloud-Services sollen weder Treibsand noch Minenfeld sein, also keine unkontrollierbaren Risiken produzieren, auch wenn diese sich über die Zeit verändern. Gleichzeitig muss die Risikosteuerung durch Automatisierung so effizient sein, dass sie nicht den Tempovorteil der Cloud untergräbt. Ein digitales „Zentrales Cloud Register“ erleichtert diesen Spagat erheblich.
* Branimir Brodnik arbeitet bei der Microfin Unternehmensberatung.