C5:2026: Savezni ured za sigurnost ažurira svoj standard za računalstvo u oblaku
Savezni ured za sigurnost u informacijskoj tehnici (BSI) objavio je novu verziju kataloga Cloud Computing Compliance Criteria Catalogue (C5). Prerađeni standard C5:2026 treba pomoći poduzećima, tijelima vlasti i organizacijama da sigurnije koriste i biraju usluge u oblaku. Od 2016. C5 vrijedi kao najvažniji sigurnosni standard za pružatelje i korisnike usluga u oblaku u cijeloj Njemačkoj.
Što je C5 i koju funkciju ima?
Katalog C5 prevodi složene sigurnosne zahtjeve za usluge u oblaku spremne za budućnost u provjerljive kriterije. To znači: apstraktni zahtjevi konkretiziraju se i mogu ih provjeriti revizori. Nakon uspješne provjere oni pružatelju usluga u oblaku potvrđuju da su ispunjeni sigurnosni kriteriji utvrđeni standardom.
Praktična relevantnost leži u tome što C5 poduzećima i tijelima vlasti ne nudi samo pouzdane informacije za vlastito upravljanje rizicima. Standard stvara i transparentnost na cijelom tržištu te smjernice pri odabiru pružatelja usluga u oblaku. Sigurnosna obećanja time postaju bolje usporediva.
Ključne činjenice o novoj verziji C5:2026
Prerađena verzija standarda uzima u obzir aktualni tehnološki razvoj i trenutačno stanje prijetnji. Sljedeće teme u C5:2026 obrađuju se prvi put ili ciljanije nego prije:
- Upravljanje kontejnerima: upravljanje i sigurnost kontejnerskih tehnologija
- Postkvantna kriptografija: kriptografski postupci koji trebaju biti otporni i na kvantna računala
- Confidential Computing: obrada osjetljivih podataka u zaštićenim okruženjima
- Odvajanje korisnika (multitenancy): obrađeno još ciljanije nego u ranijim verzijama
- Upravljanje opskrbnim lancem: ciljano obrađivanje sigurnosti opskrbnog lanca
Strukturna i tehnička poboljšanja
Potpredsjednik BSI-ja Thomas Caspers ističe da C5:2026 ne donosi samo dodatnu sigurnost, nego i povećava jednostavnost korištenja. Prerađena struktura s podkriterijima i dopunskim dodatnim kriterijima osigurava veću jasnoću pri provjeri, svrstavanju i vrednovanju.
Posebna značajka: katalog će ubuduće biti dostupan ne samo na engleskom, a uskoro i na njemačkom jeziku, nego prvi put i u strojno čitljivom formatu. To znatno olakšava integraciju u procese upravljanja, rizika i usklađenosti (GRC procese), jer nastaje standardiziran i pouzdan jezik opisa sigurnosti u oblaku.
Usklađivanje s drugim standardima i smjernicama
C5:2026 sadržajno je i strukturno usko naslonjen na europsku shemu certificiranja EUCS. Pri izradi su dodatno uzeti u obzir i drugi relevantni dokumenti sa zahtjevima:
- CSA Cloud Controls Matrix verzija 4
- ISO/IEC 27001:2022
- Direktiva NIS 2 (europska direktiva o sigurnosti mreža i informacija)
To usklađivanje osigurava da C5:2026 bude u skladu s međunarodnim i europskim sigurnosnim standardima i da ne stoji izolirano.
Uključivanje iskustava iz prakse
BSI je pri izradi C5:2026 proveo Community Draft. Time su praktična iskustva pružatelja usluga u oblaku, revizora i savjetnika izravno ušla u novo izdanje. To jamči da standard nije samo teorijski čvrst, nego i primjenjiv u praksi.
Zašto je C5:2026 relevantan za sigurnosnu branšu?
Računalstvo u oblaku neizostavno je za moderne organizacije, ali nosi i znatne sigurnosne rizike. Pouzdan standard poput C5:2026 omogućuje poduzećima i tijelima vlasti donošenje utemeljenih odluka pri korištenju usluga u oblaku. Kao osoba odgovorna za sigurnost time možete:
- ocjenjivati i uspoređivati pružatelje usluga u oblaku na standardiziranoj osnovi
- voditi pregovore o ugovorima s jasnim, provjerljivim kriterijima
- dokazati ispunjavanje zahtjeva usklađenosti
- sustavno prepoznavati i procjenjivati rizike
Predsjednica BSI-ja Claudia Plattner naglašava da C5:2026 postavlja „suvremeno, u praksi primjenjivo mjerilo” za sve koji koriste, provjeravaju, nude ili nabavljaju usluge u oblaku. Standard time potvrđuje zahtjev da se kibernetička sigurnost i digitalizacija promatraju kao cjelina.
Pogled unaprijed: slijede kriteriji suvereniteta
Uz sigurnosne kriterije za usluge u oblaku opisane u C5:2026, BSI će uskoro objaviti opće kriterije suvereniteta za rješenja računalstva u oblaku. Oni bi mogli biti posebno relevantni za organizacije koje suverenitet nad podacima i kontrolu nad vlastitom infrastrukturom smatraju kritičnima.
Objavom C5:2026 i najavljenih kriterija suvereniteta BSI pokazuje svoj kontinuirani angažman za sigurne i pouzdane usluge u oblaku u Njemačkoj. Međunarodni odjek na standard pokazuje da taj pristup ima značaj i izvan granica Njemačke.