C5:2026: Federalny Urząd Bezpieczeństwa aktualizuje swój standard cloud computingu
Federalny Urząd Bezpieczeństwa Informatycznego (BSI) opublikował nową wersję Cloud Computing Compliance Criteria Catalogue (C5). Przepracowany standard C5:2026 ma pomóc przedsiębiorstwom, urzędom i organizacjom w bezpieczniejszym korzystaniu z usług chmurowych oraz w ich wyborze. Od 2016 roku C5 uchodzi za najważniejszy w Niemczech standard bezpieczeństwa dla dostawców i użytkowników chmury.
Czym jest C5 i jaką pełni funkcję?
Katalog C5 przekłada złożone wymagania bezpieczeństwa wobec przyszłościowych usług chmurowych na kryteria możliwe do zweryfikowania. Oznacza to: abstrakcyjne wymagania zostają skonkretyzowane i mogą zostać sprawdzone przez biegłych rewidentów. Po pomyślnym audycie poświadczają oni dostawcy chmury, że określone w standardzie kryteria bezpieczeństwa są spełnione.
Praktyczne znaczenie polega na tym, że C5 nie tylko dostarcza przedsiębiorstwom i urzędom wiarygodnych informacji na potrzeby własnego zarządzania ryzykiem. Standard tworzy także ponadrynkową przejrzystość i wskazówki orientacyjne przy wyborze dostawców chmury. Obietnice bezpieczeństwa stają się dzięki temu lepiej porównywalne.
Najważniejsze fakty o nowej wersji C5:2026
Przepracowana wersja standardu uwzględnia aktualny rozwój technologiczny oraz obecną sytuację zagrożeń. Następujące tematy są w C5:2026 poruszane po raz pierwszy lub w bardziej ukierunkowany sposób niż dotychczas:
- Zarządzanie kontenerami: zarządzanie technologiami kontenerowymi i ich bezpieczeństwo
- Kryptografia postkwantowa: metody kryptograficzne, które mają być odporne także na komputery kwantowe
- Confidential Computing: przetwarzanie danych wrażliwych w zabezpieczonych środowiskach
- Rozdzielenie mandantów: ujęte jeszcze bardziej ukierunkowanie niż we wcześniejszych wersjach
- Supply Chain Management: ukierunkowane ujęcie bezpieczeństwa łańcucha dostaw
Ulepszenia strukturalne i techniczne
Wiceprezes BSI Thomas Caspers podkreśla, że C5:2026 przynosi nie tylko dodatkowe bezpieczeństwo, lecz także zwiększa przyjazność dla użytkownika. Przepracowana struktura z podkryteriami i uzupełniającymi kryteriami dodatkowymi zapewnia większą klarowność przy audycie, przyporządkowaniu i ocenie.
Szczególna cecha: katalog będzie w przyszłości dostępny nie tylko w języku angielskim, a wkrótce także niemieckim, lecz po raz pierwszy również w formacie odczytywalnym maszynowo. Znacznie ułatwia to integrację z procesami governance, ryzyka i zgodności (procesami GRC), ponieważ powstaje ustandaryzowany, wiarygodny język opisu bezpieczeństwa chmury.
Harmonizacja z innymi standardami i wytycznymi
C5:2026 jest treściowo i strukturalnie ściśle wzorowany na europejskim schemacie certyfikacji EUCS. Przy jego tworzeniu uwzględniono ponadto dalsze istotne dokumenty wymagań:
- CSA Cloud Controls Matrix Version 4
- ISO/IEC 27001:2022
- Dyrektywa NIS-2 (europejska dyrektywa o bezpieczeństwie sieci i informacji)
Takie uzgodnienie zapewnia, że C5:2026 harmonizuje z międzynarodowymi i europejskimi standardami bezpieczeństwa i nie funkcjonuje w izolacji.
Uwzględnienie doświadczeń praktycznych
Przy tworzeniu C5:2026 BSI przeprowadziło Community Draft. Dzięki temu praktyczne doświadczenia dostawców chmury, audytorów chmurowych i doradców wpłynęły bezpośrednio do nowego wydania. Gwarantuje to, że standard jest nie tylko teoretycznie solidny, lecz także możliwy do zastosowania w praktyce.
Dlaczego C5:2026 jest istotny dla branży bezpieczeństwa?
Cloud computing jest dla nowoczesnych organizacji nieodzowny, niesie jednak także znaczne ryzyka bezpieczeństwa. Wiarygodny standard taki jak C5:2026 umożliwia przedsiębiorstwom i urzędom podejmowanie ugruntowanych decyzji przy wykorzystaniu usług chmurowych. Jako osoba odpowiedzialna za bezpieczeństwo można dzięki temu:
- oceniać i porównywać dostawców chmury na ustandaryzowanej podstawie
- prowadzić negocjacje umowne w oparciu o jasne, weryfikowalne kryteria
- wykazywać spełnienie wymagań compliance
- systematycznie identyfikować i oceniać ryzyka
Prezes BSI Claudia Plattner podkreśla, że C5:2026 wyznacza „nowoczesną, praktyczną miarę" dla wszystkich, którzy usługi chmurowe wykorzystują, audytują, oferują lub kupują. Standard podkreśla tym samym dążenie do traktowania cyberbezpieczeństwa i cyfryzacji jako jedności.
Perspektywy: kryteria suwerenności w przygotowaniu
Uzupełniająco do opisanych w C5:2026 kryteriów bezpieczeństwa dla usług chmurowych BSI opublikuje wkrótce ogólne kryteria suwerenności dla rozwiązań cloud computingu. Powinny być one istotne zwłaszcza dla organizacji, które suwerenność danych i kontrolę nad własną infrastrukturą uznają za krytyczne.
Wraz z publikacją C5:2026 i zapowiedzianych kryteriów suwerenności BSI demonstruje swoje nieustanne zaangażowanie na rzecz bezpiecznych i godnych zaufania usług chmurowych w Niemczech. Międzynarodowy odzew na ten standard pokazuje, że podejście to ma znaczenie także poza granicami Niemiec.