BSI C5: Penetrationstests, die OPS-22 erfüllen

Der unabhängige externe Prüfpartner für die Penetrationstests, die Ihr C5-Testat verlangt.

Als vom BSI anerkannter IS-Penetrationstest-Dienstleister (Stellen-ID BSI-APS-9080) erbringen wir die unabhängigen externen Penetrationstests, die der BSI C5 in OPS-22 verlangt. Das C5-Testat selbst stellt Ihr Wirtschaftsprüfer aus, die dafür nötigen Penetrationstests liefern wir.

Was der BSI C5 verlangt

Der Cloud Computing Compliance Criteria Catalogue (C5) des BSI definiert Mindestanforderungen an sichere Cloud-Dienste, gegliedert in 17 Themenbereiche mit Basiskriterien und zusätzlichen Kriterien für höheren Schutzbedarf. Der Nachweis erfolgt nicht als Zertifikat, sondern als Testat: Ein Wirtschaftsprüfer bestätigt nach seiner Prüfung (Rahmen: ISAE 3000), dass die Kriterien erfüllt sind.

  • Typ 1 beurteilt die Angemessenheit der Maßnahmen zu einem Stichtag.
  • Typ 2 prüft zusätzlich ihre Wirksamkeit über einen Zeitraum. Das BSI empfiehlt Typ 2.

Derzeit gibt es zwei Fassungen: das etablierte C5:2020 (121 Kriterien) und die überarbeitete Fassung C5:2026 (168 Kriterien in weiterhin 17 Themenbereichen). Die Zusatzkriterien sind neu als „additional sharpen” (verschärfte Ersetzung eines Basiskriteriums) und „additional complement” (neue Sicherheitsaspekte) strukturiert. Für Prüfungen ab dem 1. Juni 2027 gilt C5:2026, eine frühere freiwillige Anwendung ist möglich; bestehende C5:2020-Testate bleiben bis zu ihrem Ablaufdatum gültig.

Wer C5 braucht

  • Bundesbehörden. C5 ist der verbindliche Mindeststandard, wenn externe Cloud-Dienste für die Verarbeitung dienstlicher Daten beschafft werden.
  • Gesundheitswesen. § 393 SGB V verlangt seit dem 1. Juli 2024 für bestimmte Dienste ein C5-Testat oder einen vergleichbaren Nachweis.
  • Regulierte Kunden und Ausschreibungen. Für Cloud-Anbieter wird ein C5-Testat zunehmend zur Marktvoraussetzung, um überhaupt in die engere Wahl zu kommen.

Was OPS-22 für Penetrationstests fordert

Im C5:2026 regelt OPS-22 die Penetrationstests. Die wichtigsten Anforderungen:

  • Mindestens jährlich und bei signifikanten Änderungen am Cloud-Dienst, im Einklang mit Ihren Richtlinien zum Schwachstellenmanagement (Basiskriterium OPS-22.01B mit Bezug auf OPS-18).
  • Bei höherem Schutzbedarf mindestens halbjährlich, durch unabhängige externe Pentester (Zusatzkriterium OPS-22.01AS). Internes Personal darf dabei unterstützen.
  • Qualifikation und Kompetenz der Tester: im Rahmenwerk festzulegen (OPS-22.02B); als Beispielnachweise nennt der C5 den vom BSI zertifizierten IS-Penetrationstester und den CREST-certified Cyber Security Professional (ergänzende Information zu OPS-22.01B/.01AS).
  • Dokumentiertes Pentest-Konzept: Anzahl und Arten der Tests werden in einem Rahmenwerk festgelegt (OPS-22.02B), die prüfrelevanten Systemkomponenten risikobasiert ausgewählt (OPS-22.03B) und in Testplänen erfasst, die alle relevanten Komponenten abdecken (OPS-22.04B). Bei höherem Schutzbedarf kommt Threat Modeling hinzu (OPS-22.03AS, .04AC).
  • Mehrjähriger Testplan: Bei mehrjähriger Planung wird jede relevante Komponente längstens innerhalb von drei Jahren mindestens einmal geprüft (OPS-22.05B).
  • Bewertung der Schwachstellen nach CVSS, Root-Cause-Analyse und Tests vor wie nach dem Go-live.

Hinweis zur Version: In der Vorgängerfassung C5:2020 stehen Penetrationstests unter OPS-19; OPS-22 betrifft dort die Schwachstellen-Scans. Wir richten Umfang, Turnus und Berichtsform an der Version Ihres Testats aus.

Wie wir unterstützen

  • Penetrationstests als unabhängige externe Tester im Sinne von OPS-22, im jährlichen oder halbjährlichen Turnus und als Re-Test bei signifikanten Änderungen. Diese Qualifikationsanforderung erfüllen wir als vom BSI anerkannter IS-Penetrationstest-Dienstleister.
    • Cloud-spezifische Prüftiefe: Fehlkonfigurationen von Object Storage und Berechtigungen, IAM- und Rollenmodelle, serverlose Funktionen sowie Container- und Orchestrierungsebenen in AWS, Azure und Google Cloud.
  • Sicherheitskonzeption: Wir erstellen mit Ihnen das von OPS-22 geforderte dokumentierte Pentest-Konzept, inklusive risikobasierter Komponentenauswahl und, wo sinnvoll, eines mehrjährigen Testplans.
  • Berichte, die in Ihr Testat einfließen: mit CVSS-Bewertung, priorisierten Maßnahmen und einer Management-Summary, so aufbereitet, dass Ihr Wirtschaftsprüfer sie als Nachweis verwenden kann.
  • Architektur-Reviews und Threat Modeling für die risikobasierte Auswahl der prüfrelevanten Cloud-Komponenten.
  • Angriffssimulation und Red-Teaming, wenn Sie über den Prüfumfang hinaus wissen wollen, wie weit ein Angreifer käme.
  • ISMS-Aufbau als organisatorischer Rahmen, den viele weitere C5-Themenbereiche voraussetzen.
  • Ein Test, mehrere Nachweise: Wenn Sie zugleich unter NIS-2 oder DORA fallen, planen wir den C5-Penetrationstest so, dass er auch deren Anforderungen an regelmäßige technische Prüfungen abdeckt.

Wir sind zugleich selbst nach ISO 27001 auf Basis IT-Grundschutz zertifiziert. Ihre Projektdaten werden also in einer nachweislich abgesicherten Umgebung verarbeitet.

Wirksame Sicherheit für Ihre Organisation.

Wir planen Ihre Prüfungen so, dass ein Test mehrere Nachweise abdeckt, und verarbeiten Ihre Projektdaten in unserer nach ISO 27001 zertifizierten Umgebung. Vereinbaren Sie ein kostenfreies Erstgespräch.