Ir para o conteúdo principal Saltar para a pesquisa Saltar para a navegação principal
Menu
Importante Normas e legislação Pontuação: 7/10

C5:2026 – nova norma do BSI para serviços de cloud seguros

O BSI publica o C5:2026: o catálogo de critérios revisto para computação em nuvem contempla ameaças actuais e desenvolvimentos tecnológicos como a criptografia pós-quântica.

C5:2026: o Serviço Federal de Segurança actualiza a sua norma de computação em nuvem

O Serviço Federal de Segurança da Tecnologia da Informação (BSI) publicou a nova versão do Cloud Computing Compliance Criteria Catalogue (C5). A norma revista C5:2026 pretende ajudar empresas, autoridades públicas e organizações a utilizar e a seleccionar serviços de cloud de forma mais segura. Desde 2016, o C5 é considerado a mais importante norma de segurança para fornecedores e utilizadores de cloud em toda a Alemanha.

O que é o C5 e qual a sua função?

O catálogo C5 traduz requisitos de segurança complexos para serviços de cloud orientados para o futuro em critérios verificáveis. Isto significa: os requisitos abstractos são concretizados e podem ser auditados por revisores oficiais de contas. Após uma auditoria bem-sucedida, estes atestam ao fornecedor de cloud que os critérios de segurança definidos na norma estão cumpridos.

A relevância prática reside no facto de o C5 não oferecer apenas a empresas e autoridades informação fiável para a sua própria gestão de risco. A norma cria também transparência transversal ao mercado e orientação na escolha de fornecedores de cloud. As promessas de segurança tornam-se assim mais comparáveis.

Factos essenciais sobre a nova versão C5:2026

A versão revista da norma tem em conta os desenvolvimentos tecnológicos actuais e o panorama de ameaças presente. Os seguintes temas são abordados no C5:2026 pela primeira vez ou de forma mais dirigida do que anteriormente:

  • Gestão de contentores: administração e segurança de tecnologias de contentores
  • Criptografia pós-quântica: métodos criptográficos que devem ser resistentes também a computadores quânticos
  • Confidential Computing: processamento de dados sensíveis em ambientes protegidos
  • Separação de inquilinos (multi-tenancy): abordada de forma ainda mais dirigida do que em versões anteriores
  • Supply Chain Management: abordagem dirigida à segurança da cadeia de fornecimento

Melhorias estruturais e técnicas

O vice-presidente do BSI, Thomas Caspers, salienta que o C5:2026 não traz apenas segurança adicional, mas aumenta também a facilidade de utilização. A estrutura revista, com subcritérios e critérios complementares adicionais, proporciona maior clareza na auditoria, na atribuição e na avaliação.

Uma característica particular: futuramente o catálogo não estará disponível apenas em inglês e, em breve, também em alemão, mas pela primeira vez igualmente num formato legível por máquina. Isto facilita consideravelmente a integração em processos de governação, risco e conformidade (processos GRC), pois surge uma linguagem descritiva normalizada e fiável para a segurança na cloud.

Harmonização com outras normas e directivas

O C5:2026 está, em conteúdo e estrutura, estreitamente alinhado com o esquema europeu de certificação EUCS. Na sua elaboração foram ainda tidos em conta outros documentos de requisitos relevantes:

  • CSA Cloud Controls Matrix versão 4
  • ISO/IEC 27001:2022
  • Directiva NIS-2 (directiva europeia de segurança das redes e da informação)

Esta articulação assegura que o C5:2026 se harmoniza com normas de segurança internacionais e europeias e não fica isolado.

Integração da experiência prática

Na elaboração do C5:2026 o BSI realizou um Community Draft. Deste modo, a experiência prática de fornecedores, auditores e consultores de cloud foi directamente incorporada na nova edição. Isto garante que a norma não é apenas teoricamente sólida, mas também aplicável na prática.

Porque é o C5:2026 relevante para o sector da segurança?

A computação em nuvem é indispensável para as organizações modernas, mas comporta também riscos de segurança consideráveis. Uma norma fiável como o C5:2026 permite a empresas e autoridades tomar decisões fundamentadas na utilização de serviços de cloud. Enquanto responsável de segurança, pode assim:

  • avaliar e comparar fornecedores de cloud com base normalizada
  • conduzir negociações contratuais com critérios claros e verificáveis
  • demonstrar o cumprimento de requisitos de conformidade
  • identificar e avaliar riscos de forma sistemática

A presidente do BSI, Claudia Plattner, sublinha que o C5:2026 estabelece um „padrão actual e adequado à prática" para todos os que utilizam, auditam, oferecem ou adquirem serviços de cloud. A norma reforça assim a ambição de encarar cibersegurança e digitalização como um todo.

Perspectivas: critérios de soberania a caminho

Em complemento aos critérios de segurança para serviços de cloud descritos no C5:2026, o BSI publicará em breve critérios gerais de soberania para soluções de computação em nuvem. Estes deverão ser especialmente relevantes para organizações que consideram críticas a soberania dos dados e o controlo sobre a sua infra-estrutura.

Com a publicação do C5:2026 e os anunciados critérios de soberania, o BSI demonstra o seu empenho contínuo em serviços de cloud seguros e fiáveis na Alemanha. A repercussão internacional da norma mostra que esta abordagem tem importância também para além das fronteiras alemãs.