Preskoči na glavni sadržaj Preskoči na pretraživanje Preskoči na glavnu navigaciju
Meni
Važno Norme i zakoni Ocjena: 7/10

C5:2026 – novi BSI standard za sigurne usluge u oblaku

BSI objavljuje C5:2026: prerađeni katalog kriterija za računalstvo u oblaku uzima u obzir aktualne prijetnje i tehnološki razvoj poput postkvantne kriptografije.

C5:2026: Savezni ured za sigurnost ažurira svoj standard za računalstvo u oblaku

Savezni ured za sigurnost u informacijskoj tehnici (BSI) objavio je novu verziju kataloga Cloud Computing Compliance Criteria Catalogue (C5). Prerađeni standard C5:2026 treba pomoći poduzećima, tijelima vlasti i organizacijama da sigurnije koriste i biraju usluge u oblaku. Od 2016. C5 vrijedi kao najvažniji sigurnosni standard za pružatelje i korisnike usluga u oblaku u cijeloj Njemačkoj.

Što je C5 i koju funkciju ima?

Katalog C5 prevodi složene sigurnosne zahtjeve za usluge u oblaku spremne za budućnost u provjerljive kriterije. To znači: apstraktni zahtjevi konkretiziraju se i mogu ih provjeriti revizori. Nakon uspješne provjere oni pružatelju usluga u oblaku potvrđuju da su ispunjeni sigurnosni kriteriji utvrđeni standardom.

Praktična relevantnost leži u tome što C5 poduzećima i tijelima vlasti ne nudi samo pouzdane informacije za vlastito upravljanje rizicima. Standard stvara i transparentnost na cijelom tržištu te smjernice pri odabiru pružatelja usluga u oblaku. Sigurnosna obećanja time postaju bolje usporediva.

Ključne činjenice o novoj verziji C5:2026

Prerađena verzija standarda uzima u obzir aktualni tehnološki razvoj i trenutačno stanje prijetnji. Sljedeće teme u C5:2026 obrađuju se prvi put ili ciljanije nego prije:

  • Upravljanje kontejnerima: upravljanje i sigurnost kontejnerskih tehnologija
  • Postkvantna kriptografija: kriptografski postupci koji trebaju biti otporni i na kvantna računala
  • Confidential Computing: obrada osjetljivih podataka u zaštićenim okruženjima
  • Odvajanje korisnika (multitenancy): obrađeno još ciljanije nego u ranijim verzijama
  • Upravljanje opskrbnim lancem: ciljano obrađivanje sigurnosti opskrbnog lanca

Strukturna i tehnička poboljšanja

Potpredsjednik BSI-ja Thomas Caspers ističe da C5:2026 ne donosi samo dodatnu sigurnost, nego i povećava jednostavnost korištenja. Prerađena struktura s podkriterijima i dopunskim dodatnim kriterijima osigurava veću jasnoću pri provjeri, svrstavanju i vrednovanju.

Posebna značajka: katalog će ubuduće biti dostupan ne samo na engleskom, a uskoro i na njemačkom jeziku, nego prvi put i u strojno čitljivom formatu. To znatno olakšava integraciju u procese upravljanja, rizika i usklađenosti (GRC procese), jer nastaje standardiziran i pouzdan jezik opisa sigurnosti u oblaku.

Usklađivanje s drugim standardima i smjernicama

C5:2026 sadržajno je i strukturno usko naslonjen na europsku shemu certificiranja EUCS. Pri izradi su dodatno uzeti u obzir i drugi relevantni dokumenti sa zahtjevima:

  • CSA Cloud Controls Matrix verzija 4
  • ISO/IEC 27001:2022
  • Direktiva NIS 2 (europska direktiva o sigurnosti mreža i informacija)

To usklađivanje osigurava da C5:2026 bude u skladu s međunarodnim i europskim sigurnosnim standardima i da ne stoji izolirano.

Uključivanje iskustava iz prakse

BSI je pri izradi C5:2026 proveo Community Draft. Time su praktična iskustva pružatelja usluga u oblaku, revizora i savjetnika izravno ušla u novo izdanje. To jamči da standard nije samo teorijski čvrst, nego i primjenjiv u praksi.

Zašto je C5:2026 relevantan za sigurnosnu branšu?

Računalstvo u oblaku neizostavno je za moderne organizacije, ali nosi i znatne sigurnosne rizike. Pouzdan standard poput C5:2026 omogućuje poduzećima i tijelima vlasti donošenje utemeljenih odluka pri korištenju usluga u oblaku. Kao osoba odgovorna za sigurnost time možete:

  • ocjenjivati i uspoređivati pružatelje usluga u oblaku na standardiziranoj osnovi
  • voditi pregovore o ugovorima s jasnim, provjerljivim kriterijima
  • dokazati ispunjavanje zahtjeva usklađenosti
  • sustavno prepoznavati i procjenjivati rizike

Predsjednica BSI-ja Claudia Plattner naglašava da C5:2026 postavlja „suvremeno, u praksi primjenjivo mjerilo” za sve koji koriste, provjeravaju, nude ili nabavljaju usluge u oblaku. Standard time potvrđuje zahtjev da se kibernetička sigurnost i digitalizacija promatraju kao cjelina.

Pogled unaprijed: slijede kriteriji suvereniteta

Uz sigurnosne kriterije za usluge u oblaku opisane u C5:2026, BSI će uskoro objaviti opće kriterije suvereniteta za rješenja računalstva u oblaku. Oni bi mogli biti posebno relevantni za organizacije koje suverenitet nad podacima i kontrolu nad vlastitom infrastrukturom smatraju kritičnima.

Objavom C5:2026 i najavljenih kriterija suvereniteta BSI pokazuje svoj kontinuirani angažman za sigurne i pouzdane usluge u oblaku u Njemačkoj. Međunarodni odjek na standard pokazuje da taj pristup ima značaj i izvan granica Njemačke.