C5:2026: la Oficina Federal de Seguridad actualiza su estándar de cloud computing
La Oficina Federal de Seguridad en Tecnologías de la Información (BSI) ha publicado la nueva versión del Cloud Computing Compliance Criteria Catalogue (C5). El estándar revisado C5:2026 pretende ayudar a empresas, administraciones públicas y organizaciones a utilizar y seleccionar servicios cloud de forma más segura. Desde 2016, el C5 se considera el estándar de seguridad más importante de Alemania para proveedores y usuarios de servicios en la nube.
¿Qué es el C5 y qué función cumple?
El catálogo C5 traduce requisitos de seguridad complejos para servicios cloud preparados para el futuro en criterios verificables. Es decir: los requisitos abstractos se concretan y pueden ser auditados por auditores de cuentas. Tras una auditoría satisfactoria, estos certifican al proveedor cloud que cumple los criterios de seguridad fijados en el estándar.
Su relevancia práctica reside en que el C5 no solo ofrece a empresas y administraciones información sólida para su propia gestión de riesgos. El estándar también aporta transparencia en todo el mercado y orientación a la hora de elegir proveedores cloud. Así, las promesas de seguridad resultan más comparables.
Datos clave de la nueva versión C5:2026
La versión revisada del estándar tiene en cuenta los avances tecnológicos actuales y el panorama de amenazas vigente. Los siguientes temas se abordan en el C5:2026 por primera vez o de forma más específica que antes:
- Gestión de contenedores: administración y seguridad de las tecnologías de contenedores
- Criptografía poscuántica: procedimientos criptográficos que deben resistir también frente a ordenadores cuánticos
- Confidential Computing: procesamiento de datos sensibles en entornos protegidos
- Separación de inquilinos (multitenancy): abordada de forma aún más específica que en versiones anteriores
- Supply Chain Management: tratamiento específico de la seguridad de la cadena de suministro
Mejoras estructurales y técnicas
El vicepresidente del BSI, Thomas Caspers, destaca que el C5:2026 no solo aporta seguridad adicional, sino que también mejora la facilidad de uso. La estructura revisada, con subcriterios y criterios adicionales complementarios, proporciona más claridad en la auditoría, la asignación y la evaluación.
Una característica destacada: el catálogo no solo estará disponible en inglés y, en breve, también en alemán, sino por primera vez además en un formato legible por máquina. Esto facilita considerablemente su integración en procesos de gobernanza, riesgo y cumplimiento (procesos GRC), ya que se crea un lenguaje descriptivo estandarizado y fiable para la seguridad en la nube.
Armonización con otros estándares y directivas
El C5:2026 sigue de cerca, en contenido y estructura, el esquema europeo de certificación EUCS. En su elaboración se tuvieron en cuenta además otros documentos de requisitos relevantes:
- CSA Cloud Controls Matrix versión 4
- ISO/IEC 27001:2022
- Directiva NIS-2 (directiva europea de seguridad de las redes y la información)
Esta alineación garantiza que el C5:2026 armonice con los estándares de seguridad internacionales y europeos y no quede aislado.
Incorporación de la experiencia práctica
El BSI llevó a cabo un Community Draft durante la elaboración del C5:2026. Gracias a ello, la experiencia práctica de proveedores, auditores y consultores cloud se incorporó directamente a la nueva edición. Esto garantiza que el estándar no solo sea sólido en lo teórico, sino también aplicable en la práctica.
¿Por qué es relevante el C5:2026 para el sector de la seguridad?
El cloud computing es imprescindible para las organizaciones modernas, pero conlleva también riesgos de seguridad considerables. Un estándar fiable como el C5:2026 permite a empresas y administraciones tomar decisiones fundamentadas al utilizar servicios en la nube. Como responsable de seguridad, con él puede:
- Evaluar y comparar proveedores cloud sobre una base estandarizada
- Negociar contratos con criterios claros y verificables
- Acreditar el cumplimiento normativo
- Identificar y evaluar riesgos de forma sistemática
La presidenta del BSI, Claudia Plattner, subraya que el C5:2026 establece un «referente actualizado y apto para la práctica» para todos los que utilizan, auditan, ofrecen o adquieren servicios cloud. El estándar refuerza así la pretensión de entender la ciberseguridad y la digitalización como una unidad.
Perspectivas: llegan los criterios de soberanía
Como complemento a los criterios de seguridad para servicios cloud descritos en el C5:2026, el BSI publicará en breve criterios generales de soberanía para soluciones de cloud computing. Estos serán especialmente relevantes para las organizaciones que consideran críticas la soberanía de los datos y el control sobre su infraestructura.
Con la publicación del C5:2026 y los criterios de soberanía anunciados, el BSI demuestra su compromiso continuado con unos servicios cloud seguros y fiables en Alemania. La repercusión internacional del estándar muestra que este enfoque tiene relevancia también más allá de las fronteras alemanas.