Hoppa till huvudinnehåll Hoppa till sökning Hoppa till huvudnavigering
Meny
Viktigt Standarder & lagar Poäng: 7/10

C5:2026 – ny BSI-standard för säkra molntjänster

BSI publicerar C5:2026: den omarbetade kriteriekatalogen för cloud computing tar hänsyn till aktuella hot och teknisk utveckling som post-kvantkryptografi.

C5:2026: den tyska myndigheten för informationssäkerhet uppdaterar sin cloud computing-standard

Bundesamt für Sicherheit in der Informationstechnik (BSI) har publicerat den nya versionen av Cloud Computing Compliance Criteria Catalogue (C5). Den omarbetade standarden C5:2026 ska hjälpa företag, myndigheter och organisationer att använda och välja molntjänster på ett säkrare sätt. Sedan 2016 räknas C5 som den viktigaste säkerhetsstandarden i Tyskland för molnleverantörer och molnanvändare.

Vad är C5 och vilken funktion har standarden?

C5-katalogen översätter komplexa säkerhetskrav på framtidssäkra molntjänster till granskningsbara kriterier. Det innebär att de abstrakta kraven konkretiseras och kan granskas av revisorer. Efter en godkänd granskning intygar dessa att molnleverantören uppfyller de säkerhetskriterier som fastställts i standarden.

Den praktiska relevansen ligger i att C5 inte bara ger företag och myndigheter tillförlitlig information för den egna riskhanteringen. Standarden skapar också marknadsövergripande transparens och vägledning vid val av molnleverantör. Säkerhetslöften blir därigenom lättare att jämföra.

Kärnfakta om den nya versionen C5:2026

Den omarbetade versionen av standarden tar hänsyn till aktuell teknisk utveckling och den rådande hotbilden. Följande teman behandlas i C5:2026 för första gången eller mer riktat än tidigare:

  • Containerhantering: Förvaltning och säkerhet för containerteknik
  • Post-kvantkryptografi: Kryptografiska metoder som ska stå emot även kvantdatorer
  • Confidential Computing: Behandling av känsliga data i säkrade miljöer
  • Separation av kunder (mandantseparation): Ännu mer riktat behandlad än i tidigare versioner
  • Supply Chain Management: Riktad behandling av leveranskedjans säkerhet

Strukturella och tekniska förbättringar

BSI:s vice ordförande Thomas Caspers framhåller att C5:2026 inte bara ger ytterligare säkerhet, utan också ökar användarvänligheten. Den omarbetade strukturen med underkriterier och kompletterande tilläggskriterier ger större tydlighet vid granskning, tilldelning och utvärdering.

Ett särskilt kännetecken: katalogen kommer framöver inte bara att finnas på engelska och inom kort även på tyska, utan för första gången också i ett maskinläsbart format. Det underlättar avsevärt integrationen i processer för styrning, risk och efterlevnad (GRC-processer), eftersom ett standardiserat och tillförlitligt beskrivningsspråk för molnsäkerhet uppstår.

Harmonisering med andra standarder och riktlinjer

C5:2026 ansluter innehållsligt och strukturellt nära till det europeiska certifieringsschemat EUCS. Vid framtagandet beaktades dessutom ytterligare relevanta kravdokument:

  • CSA Cloud Controls Matrix version 4
  • ISO/IEC 27001:2022
  • NIS2-direktivet (det europeiska direktivet om nätverks- och informationssäkerhet)

Denna samordning säkerställer att C5:2026 harmonierar med internationella och europeiska säkerhetsstandarder och inte står isolerad.

Praktiska erfarenheter har vägts in

BSI genomförde ett Community Draft vid framtagandet av C5:2026. Därigenom flöt praktiska erfarenheter från molnleverantörer, molngranskare och molnrådgivare direkt in i den nya utgåvan. Det säkerställer att standarden inte bara är teoretiskt gedigen, utan också användbar i praktiken.

Varför är C5:2026 relevant för säkerhetsbranschen?

Cloud computing är oumbärligt för moderna organisationer, men medför också betydande säkerhetsrisker. En tillförlitlig standard som C5:2026 gör det möjligt för företag och myndigheter att fatta välgrundade beslut vid användning av molntjänster. Som säkerhetsansvarig kan du därmed:

  • bedöma och jämföra molnleverantörer på standardiserad grund
  • föra avtalsförhandlingar utifrån tydliga, granskningsbara kriterier
  • styrka efterlevnadskrav
  • systematiskt identifiera och bedöma risker

BSI:s ordförande Claudia Plattner betonar att C5:2026 sätter en ”tidsenlig, praktiskt användbar måttstock” för alla som använder, granskar, erbjuder eller upphandlar molntjänster. Standarden understryker därmed ambitionen att betrakta cybersäkerhet och digitalisering som en enhet.

Utblick: suveränitetskriterier följer

Som komplement till de säkerhetskriterier för molntjänster som beskrivs i C5:2026 kommer BSI inom kort att publicera allmänna suveränitetskriterier för cloud computing-lösningar. Dessa torde vara särskilt relevanta för organisationer som betraktar datasuveränitet och kontroll över den egna infrastrukturen som kritiskt.

Med publiceringen av C5:2026 och de aviserade suveränitetskriterierna visar BSI sitt fortsatta engagemang för säkra och pålitliga molntjänster i Tyskland. Det internationella gensvaret på standarden visar att detta angreppssätt har betydelse även utanför Tysklands gränser.