Przejdź do głównej zawartości Przejdź do wyszukiwania Przejdź do głównej nawigacji
Menu
Ważne Normy i przepisy Ocena: 7/10

C5:2026 – nowy standard BSI dla bezpiecznych usług chmurowych

BSI publikuje C5:2026: przepracowany katalog kryteriów dla cloud computingu uwzględnia aktualne zagrożenia i rozwój technologiczny, taki jak kryptografia postkwantowa.

C5:2026: Federalny Urząd Bezpieczeństwa aktualizuje swój standard cloud computingu

Federalny Urząd Bezpieczeństwa Informatycznego (BSI) opublikował nową wersję Cloud Computing Compliance Criteria Catalogue (C5). Przepracowany standard C5:2026 ma pomóc przedsiębiorstwom, urzędom i organizacjom w bezpieczniejszym korzystaniu z usług chmurowych oraz w ich wyborze. Od 2016 roku C5 uchodzi za najważniejszy w Niemczech standard bezpieczeństwa dla dostawców i użytkowników chmury.

Czym jest C5 i jaką pełni funkcję?

Katalog C5 przekłada złożone wymagania bezpieczeństwa wobec przyszłościowych usług chmurowych na kryteria możliwe do zweryfikowania. Oznacza to: abstrakcyjne wymagania zostają skonkretyzowane i mogą zostać sprawdzone przez biegłych rewidentów. Po pomyślnym audycie poświadczają oni dostawcy chmury, że określone w standardzie kryteria bezpieczeństwa są spełnione.

Praktyczne znaczenie polega na tym, że C5 nie tylko dostarcza przedsiębiorstwom i urzędom wiarygodnych informacji na potrzeby własnego zarządzania ryzykiem. Standard tworzy także ponadrynkową przejrzystość i wskazówki orientacyjne przy wyborze dostawców chmury. Obietnice bezpieczeństwa stają się dzięki temu lepiej porównywalne.

Najważniejsze fakty o nowej wersji C5:2026

Przepracowana wersja standardu uwzględnia aktualny rozwój technologiczny oraz obecną sytuację zagrożeń. Następujące tematy są w C5:2026 poruszane po raz pierwszy lub w bardziej ukierunkowany sposób niż dotychczas:

  • Zarządzanie kontenerami: zarządzanie technologiami kontenerowymi i ich bezpieczeństwo
  • Kryptografia postkwantowa: metody kryptograficzne, które mają być odporne także na komputery kwantowe
  • Confidential Computing: przetwarzanie danych wrażliwych w zabezpieczonych środowiskach
  • Rozdzielenie mandantów: ujęte jeszcze bardziej ukierunkowanie niż we wcześniejszych wersjach
  • Supply Chain Management: ukierunkowane ujęcie bezpieczeństwa łańcucha dostaw

Ulepszenia strukturalne i techniczne

Wiceprezes BSI Thomas Caspers podkreśla, że C5:2026 przynosi nie tylko dodatkowe bezpieczeństwo, lecz także zwiększa przyjazność dla użytkownika. Przepracowana struktura z podkryteriami i uzupełniającymi kryteriami dodatkowymi zapewnia większą klarowność przy audycie, przyporządkowaniu i ocenie.

Szczególna cecha: katalog będzie w przyszłości dostępny nie tylko w języku angielskim, a wkrótce także niemieckim, lecz po raz pierwszy również w formacie odczytywalnym maszynowo. Znacznie ułatwia to integrację z procesami governance, ryzyka i zgodności (procesami GRC), ponieważ powstaje ustandaryzowany, wiarygodny język opisu bezpieczeństwa chmury.

Harmonizacja z innymi standardami i wytycznymi

C5:2026 jest treściowo i strukturalnie ściśle wzorowany na europejskim schemacie certyfikacji EUCS. Przy jego tworzeniu uwzględniono ponadto dalsze istotne dokumenty wymagań:

  • CSA Cloud Controls Matrix Version 4
  • ISO/IEC 27001:2022
  • Dyrektywa NIS-2 (europejska dyrektywa o bezpieczeństwie sieci i informacji)

Takie uzgodnienie zapewnia, że C5:2026 harmonizuje z międzynarodowymi i europejskimi standardami bezpieczeństwa i nie funkcjonuje w izolacji.

Uwzględnienie doświadczeń praktycznych

Przy tworzeniu C5:2026 BSI przeprowadziło Community Draft. Dzięki temu praktyczne doświadczenia dostawców chmury, audytorów chmurowych i doradców wpłynęły bezpośrednio do nowego wydania. Gwarantuje to, że standard jest nie tylko teoretycznie solidny, lecz także możliwy do zastosowania w praktyce.

Dlaczego C5:2026 jest istotny dla branży bezpieczeństwa?

Cloud computing jest dla nowoczesnych organizacji nieodzowny, niesie jednak także znaczne ryzyka bezpieczeństwa. Wiarygodny standard taki jak C5:2026 umożliwia przedsiębiorstwom i urzędom podejmowanie ugruntowanych decyzji przy wykorzystaniu usług chmurowych. Jako osoba odpowiedzialna za bezpieczeństwo można dzięki temu:

  • oceniać i porównywać dostawców chmury na ustandaryzowanej podstawie
  • prowadzić negocjacje umowne w oparciu o jasne, weryfikowalne kryteria
  • wykazywać spełnienie wymagań compliance
  • systematycznie identyfikować i oceniać ryzyka

Prezes BSI Claudia Plattner podkreśla, że C5:2026 wyznacza „nowoczesną, praktyczną miarę" dla wszystkich, którzy usługi chmurowe wykorzystują, audytują, oferują lub kupują. Standard podkreśla tym samym dążenie do traktowania cyberbezpieczeństwa i cyfryzacji jako jedności.

Perspektywy: kryteria suwerenności w przygotowaniu

Uzupełniająco do opisanych w C5:2026 kryteriów bezpieczeństwa dla usług chmurowych BSI opublikuje wkrótce ogólne kryteria suwerenności dla rozwiązań cloud computingu. Powinny być one istotne zwłaszcza dla organizacji, które suwerenność danych i kontrolę nad własną infrastrukturą uznają za krytyczne.

Wraz z publikacją C5:2026 i zapowiedzianych kryteriów suwerenności BSI demonstruje swoje nieustanne zaangażowanie na rzecz bezpiecznych i godnych zaufania usług chmurowych w Niemczech. Międzynarodowy odzew na ten standard pokazuje, że podejście to ma znaczenie także poza granicami Niemiec.