Ga naar de hoofdinhoud Ga naar de zoekopdracht Ga naar de hoofdnavigatie
Menu
Belangrijk Normen & wetgeving Score: 7/10

C5:2026 – Nieuwe BSI-standaard voor veilige clouddiensten

Het BSI publiceert C5:2026: de herziene criteriacatalogus voor cloud computing houdt rekening met actuele dreigingen en technologische ontwikkelingen zoals post-kwantumcryptografie.

C5:2026: het Bundesamt für Sicherheit actualiseert zijn cloud-computingstandaard

Het Bundesamt für Sicherheit in der Informationstechnik (BSI) heeft de nieuwe versie van de Cloud Computing Compliance Criteria Catalogue (C5) gepubliceerd. De herziene standaard C5:2026 moet bedrijven, overheidsinstanties en organisaties helpen clouddiensten veiliger te gebruiken en te selecteren. Sinds 2016 geldt de C5 als de belangrijkste beveiligingsstandaard voor cloudaanbieders en -gebruikers in heel Duitsland.

Wat is de C5 en welke functie heeft hij?

De C5-catalogus vertaalt complexe beveiligingseisen aan toekomstbestendige clouddiensten naar toetsbare criteria. Dat betekent: de abstracte eisen worden geconcretiseerd en kunnen door accountants worden gecontroleerd. Na een geslaagde toetsing verklaren zij dat de cloudaanbieder voldoet aan de in de standaard vastgelegde beveiligingscriteria.

De praktische relevantie ligt erin dat de C5 niet alleen bedrijven en overheidsinstanties betrouwbare informatie biedt voor hun eigen risicomanagement. De standaard schept ook marktbreed transparantie en houvast bij de keuze van cloudaanbieders. Beveiligingsbeloften worden daardoor beter vergelijkbaar.

Kernfeiten over de nieuwe versie C5:2026

De herziene versie van de standaard houdt rekening met actuele technologische ontwikkelingen en het huidige dreigingsbeeld. De volgende thema’s worden in de C5:2026 voor het eerst of gerichter dan voorheen behandeld:

  • Containerbeheer: beheer en beveiliging van containertechnologieën
  • Post-kwantumcryptografie: cryptografische methoden die ook bestand moeten zijn tegen kwantumcomputers
  • Confidential Computing: verwerking van gevoelige gegevens in afgeschermde omgevingen
  • Scheiding van tenants: nog gerichter behandeld dan in eerdere versies
  • Supply Chain Management: gerichte behandeling van de beveiliging van de toeleveringsketen

Structurele en technische verbeteringen

BSI-vicepresident Thomas Caspers benadrukt dat C5:2026 niet alleen extra veiligheid brengt, maar ook de gebruiksvriendelijkheid vergroot. De herziene structuur met subcriteria en aanvullende extra criteria zorgt voor meer duidelijkheid bij toetsing, toewijzing en evaluatie.

Een bijzonder kenmerk: de catalogus zal voortaan niet alleen in het Engels en binnenkort ook in het Duits beschikbaar zijn, maar voor het eerst ook in een machineleesbaar formaat. Dit vergemakkelijkt de integratie in governance-, risico- en compliance-processen (GRC-processen) aanzienlijk, omdat er een gestandaardiseerde, betrouwbare beschrijvingstaal voor cloudbeveiliging ontstaat.

Harmonisatie met andere standaarden en richtlijnen

De C5:2026 sluit inhoudelijk en structureel nauw aan bij het Europese certificeringsschema EUCS. Bij het opstellen is bovendien rekening gehouden met andere relevante eisendocumenten:

  • CSA Cloud Controls Matrix versie 4
  • ISO/IEC 27001:2022
  • NIS-2-richtlijn (Europese richtlijn voor netwerk- en informatiebeveiliging)

Deze afstemming zorgt ervoor dat de C5:2026 aansluit op internationale en Europese beveiligingsstandaarden en niet op zichzelf staat.

Betrekken van praktijkervaring

Het BSI heeft bij het opstellen van de C5:2026 een Community Draft uitgevoerd. Daardoor zijn praktijkervaringen van cloudaanbieders, cloudauditors en cloudadviseurs rechtstreeks in de nieuwe uitgave verwerkt. Dit waarborgt dat de standaard niet alleen theoretisch solide is, maar ook in de praktijk toepasbaar.

Waarom is C5:2026 relevant voor de beveiligingsbranche?

Cloud computing is onmisbaar voor moderne organisaties, maar brengt ook aanzienlijke beveiligingsrisico’s met zich mee. Een betrouwbare standaard als C5:2026 stelt bedrijven en overheidsinstanties in staat om gefundeerde beslissingen te nemen bij het gebruik van clouddiensten. Als beveiligingsverantwoordelijke kunt u daarmee:

  • cloudaanbieders op gestandaardiseerde basis beoordelen en vergelijken
  • contractonderhandelingen voeren met heldere, toetsbare criteria
  • compliance-eisen aantonen
  • risico’s systematisch identificeren en beoordelen

BSI-presidente Claudia Plattner benadrukt dat C5:2026 een “eigentijdse, praktijkgerichte maatstaf” neerzet voor iedereen die clouddiensten gebruikt, toetst, aanbiedt of inkoopt. De standaard onderstreept daarmee de ambitie om cybersecurity en digitalisering als eenheid te beschouwen.

Vooruitblik: soevereiniteitscriteria volgen

In aanvulling op de in de C5:2026 beschreven beveiligingscriteria voor clouddiensten zal het BSI binnenkort algemene soevereiniteitscriteria voor cloud-computingoplossingen publiceren. Deze zijn naar verwachting vooral relevant voor organisaties die datasoevereiniteit en de controle over hun infrastructuur als kritiek beschouwen.

Met de publicatie van C5:2026 en de aangekondigde soevereiniteitscriteria toont het BSI zijn voortdurende inzet voor veilige en betrouwbare clouddiensten in Duitsland. De internationale weerklank van de standaard laat zien dat deze aanpak ook buiten de Duitse grenzen betekenis heeft.