Wir unterstützen Startups und KMUs liquiditätsschonend bei der C5- Attestierung
Ressourcenschonend durch as a Service-Modell
Schneller Einstieg in die Cloud- Compliance
anerkannte Zertifizierung inklusive
Transparenz über Datenstandorte und gesetzliche Anforderungen
Erfüllung von NIS2 Pflichten
C5 Beratung & Attestierung für Startups und KMU
Der C5- Katalog wurde 2016 eingeführt und 2020 aktualisiert. Er bildet den Mindeststandard für Cloud Sicherheit und basiert auf dem BSI IT- Grundschutz, der CSA- Cloud- Controls- Matrix und der ISO 27001.
Wir begleiten Startups und KMU durch den gesamten Prozess – strukturiert, verständlich und ohne unnötigen Overhead.
Mit Normhelden wirst du auditbereit in einem klaren, planbaren Ablauf, der technisch und menschlich zu deinem Unternehmen passt.

Was ist C5 – und warum ist es für moderne Unternehmen unverzichtbar?
Der Cloud Computing Compliance Criteria Catalog (C5) des Bundesamtes für Sicherheit in der Informationstechnik umfasst 114 Anforderungen in 17 Bereichen und stellt sicher, dass Cloud‑Dienstleister ein einheitliches Sicherheitsniveau und umfassende Transparenz gewährleisten. Für Startups und wachsende KMU bedeutet das:
-
Höheres Vertrauen bei Kunden und Investoren durch nachweisbar sichere Cloud‑Services.
-
Voraussetzung für öffentliche Aufträge: Viele Behörden verlangen C5‑konforme Dienste, da der Katalog die Mindestanforderungen für Cloud‑Sicherheit definiert.
-
Transparenz über Datenverarbeitungsorte, Gerichtsbarkeit und Offenlegungspflichten: Anbieter müssen eine detaillierte Systembeschreibung sowie Angaben zu Standort und juristischem Rahmen liefern.
-
Orientierung an bewährten Standards: C5 baut auf ISO 27001, der Cloud Controls Matrix der Cloud Security Alliance und dem IT‑Grundschutz auf; Sie profitieren also von international anerkannten Sicherheitspraktiken.
-
Reduzierte Risiken bei Datenschutz‑ und Compliance‑Verstößen durch einen strukturierten, auditierbaren Rahmen.
Unser Ansatz – C5 als klarer, verständlicher Prozess
Wir übersetzen die 114 Anforderungen des C5‑Katalogs in praxisnahe Maßnahmen – ohne dich mit unnötiger Bürokratie zu belasten. Unser Fokus liegt auf:
-
Klaren Rollen & Verantwortlichkeiten in Ihrer Organisation.
-
Echtem Verständnis der Sicherheitsanforderungen statt bloßer Checklisten‑Abarbeitung.
-
Pragmatischen Sicherheits‑ und Compliance‑Kontrollen, z. B. Notfallplanung, physische Sicherheit und Lieferantenmanagement.
-
Einfacher Dokumentation und Systembeschreibung, um den Transparenzanforderungen des BSI zu genügen.
-
Gezielter Vorbereitung auf das Attestierungs‑Audit, damit Sie den Prüfprozess effizient und sicher bestehen.
-
Nahtlose Integration mit bestehenden Standards: Der C5‑Katalog basiert auf ISO 27001, der Cloud Controls Matrix und dem IT‑Grundschutz. Dadurch lassen sich vorhandene Sicherheitsmaßnahmen aus diesen Standards effizient weiterverwenden und Synergien nutzen.
-
Flexibler Auditumfang für einen leichteren Einstieg: Bei einer C5‑Prüfung können Sie den Scope auf ausgewählte Dienste oder Regionen begrenzen, statt sofort die gesamte Organisation attestieren zu lassen. So lässt sich der Weg zur Konformität schrittweise und ressourcenschonend gestalten.
Der Weg zur C5- Attestierung (Schritt für Schritt)
-
Management‑Kick‑off – Wir schaffen zunächst ein gemeinsames Verständnis für Cloud‑Sicherheit und definieren Umfang und Ziele der C5‑Attestierung.
-
Gap‑Analyse – Wir analysieren den Status quo: Welche der 17 C5‑Anforderungsbereiche sind bereits erfüllt und wo besteht Handlungsbedarf?
-
Umsetzung – Wir entwickeln und implementieren die fehlenden Sicherheits‑ und Transparenzmaßnahmen, erstellen die erforderliche Systembeschreibung und passen Prozesse entsprechend an.
-
Internes Audit – Ein internes Audit prüft die Wirksamkeit der umgesetzten Maßnahmen und identifiziert noch offene Schwachstellen.
-
Management‑Review – Die Ergebnisse werden im Management‑Review vorgestellt; die Geschäftsleitung gibt die Umsetzung frei und entscheidet über den Start der Attestierung.
-
Externe Prüfung (Attestierung) – Gemeinsam mit akkreditierten Prüfern durchlaufen wir die Auditphase. Dabei werden die Dokumentation, Prozesse und Kontrollen offiziell geprüft.
-
Geschafft! – Du erhältst den C5‑Attestierungsbericht und startest mit uns in die Phase der kontinuierlichen Verbesserung, damit die Compliance langfristig erhalten bleibt.
Vorteile mit Normhelden
-
Erfahrene Begleitung: Wir kennen sowohl ISO 27001 als auch C5 und wissen, worauf Auditoren achten. So führen wir Sie sicher durch den gesamten Attestierungsprozess.
-
Zeit‑ und Ressourcenersparnis: Unser klar strukturierter „Compliance‑as‑a‑Service“-Ansatz minimiert den Aufwand und vermeidet unnötige Schleifen.
-
Praktische Cloud‑Sicherheit statt Papier‑Compliance: Wir setzen auf umsetzbare Sicherheits‑ und Compliance‑Kontrollen, die echte Verbesserungen im Betrieb bringen.
-
Transparente Dokumentation: Wir erstellen eine verständliche Systembeschreibung mit allen von C5 geforderten Angaben zu Datenstandorten, Dienstleistungen und Zuständigkeiten, damit Sie den Transparenzanforderungen des BSI gerecht werden.
-
Einbindung von Datenschutz‑ und Regulatorik‑Anforderungen: Wir berücksichtigen DSGVO, NIS‑2 und andere relevante Vorgaben, um Ihr Unternehmen umfassend abzusichern.
-
Unterstützung bei Anschlusszertifizierungen: Auf Wunsch kombinieren wir die C5‑Attestierung mit Zertifizierungen wie ISO 27001, SOC 2 oder der CSA STAR‑Registrierung, um Synergien optimal zu nutzen.
Für wen C5 besonders geeignet ist
- Cloud‑Service‑Provider (SaaS, PaaS, IaaS): Anbieter, die ihren Kunden einen verlässlichen Nachweis für die Sicherheit ihrer Cloud‑Dienste liefern möchten.
- Startups und KMU mit Cloud‑Diensten: Junge und wachsende Unternehmen, die Software‑, Plattform‑ oder Infrastruktur‑Services bereitstellen und Vertrauen schaffen wollen.
- Unternehmen mit öffentlichen Auftraggebern: Organisationen, die für Behörden oder andere öffentliche Einrichtungen arbeiten und einen zertifizierten Nachweis über Cloud‑Sicherheit benötigen.
- Sicherheitsbewusste Firmen: Unternehmen, die großen Wert auf Transparenz, Datenschutz und Compliance legen.
- Organisationen mit ISO 27001‑Basis: Firmen, die bereits ein ISO‑27001‑konformes Informationssicherheitsmanagementsystem haben und ihre Cloud‑Dienste attestieren lassen möchten.
NIS-2
Der C5‑Katalog deckt viele Anforderungen der EU‑NIS‑2‑Richtlinie ab, weil er auf den bewährten Standards ISO 27001, der Cloud Controls Matrix und dem IT‑Grundschutz basiert und in der neuen Version C5:2025 explizit um Vorgaben aus der NIS‑2‑Richtlinie ergänzt wurde.
Für Unternehmen bedeutet das:
-
Große inhaltliche Überschneidungen: Viele Maßnahmen aus C5 – wie Risikomanagement, Zugangskontrollen, Verschlüsselung und Business‑Continuity‑Management – entsprechen den Sicherheitsanforderungen der NIS‑2‑Richtlinie.
-
Basis für NIS‑2‑Compliance: Eine C5‑Attestierung liefert bereits einen fundierten Nachweis für Cloud‑Sicherheit; sie erleichtert damit den Einstieg in die NIS‑2‑Umsetzung.
-
Optionale Ergänzungsmodule: Für die vollständige NIS‑2‑Compliance können ergänzende Maßnahmen erforderlich sein, insbesondere zu Themen wie Reporting‑Pflichten, Lieferketten‑Sicherheit und Incident‑Response‑Prozessen. Hierzu lassen sich zusätzliche Module in unser C5‑Programm integrieren.
Mit C5 schaffen Sie die Grundlage für NIS‑2‑Konformität und können gezielt ausbauen, um alle gesetzlichen Anforderungen zu erfüllen.
Über CB-Solutions
So sehr Ihr Unternehmen von der fortschreitenden Digitalisierung profitiert, so sieht es sich zahlreichen neuen Herausforderungen gegenüber. Wer vor hat, bei den hart umkämpften oberen Marktpositionen kompromisslos mitzumischen, setzt auf ein hochprofessionelles Qualitätsmanagementsystem mit ISO-Zertifizierungen nach aktuellsten Standards. Informationssicherheit und die rechtskonforme Einhaltung des Datenschutzes gehen simultan einher und können bei Nicht-Einhaltung des Compliance Kodexes empfindlich geahndet werden. Damit Sie den Fokus auf die unmittelbare Realisierung Ihrer Unternehmensziele legen können, stehen wir Ihnen als professioneller Partner zur Seite.
Ihre Vision? – unser Portfolio!
Mit unserer Expertise profitieren Sie von zielorientierten Optimierungsprozessen, die wir anhand Ihrer Anforderungen gemeinsam mit Ihnen umsetzen und spezifisch auf die Bedürfnisse Ihres Unternehmens zuschneiden. Damit bieten wir Ihnen die Chance, sie zeiteffizienter, wirtschaftlicher und integrativer in ihre Unternehmensabläufe zu implementieren. Während Sie aktiv Ihre Vision verfolgen, versorgen wir Sie nachhaltig mit dem notwendigen Fahrwasser.
Ihre Wünsche? – unsere Lösungen!
Unsere kompetenten Berater und ein handverlesenes Partnernetzwerk nutzen die Erkenntnisse aus langjährigen Erfahrungen in der branchenübergreifenden Betreuung mittelständischer Unternehmen und Kleinbetriebe. Wir bieten Ihnen praxisnahe Lösungen, die realisierbar sind. Unser Fokus liegt dabei vorrangig auf Ihrer individuellen Betreuung, die wir Ihnen im Rahmen eines persönlichen und kurzfristigen Austausches zusichern. Ein Dialog, wie wir ihn bereits mit unseren Mitarbeitern und Partnern erfolgreich praktizieren.
Sie plagen spezifische Herausforderungen oder Sie haben Fragen, zu denen keine Lösung greifbar scheint? Wir kümmern uns darum – persönlich, zuverlässig, sowie professionell – und freuen uns auf Ihre E-Mail oder Ihren Anruf. Unsere Unterstützung ist nur einen Steinwurf entfernt. Schenken Sie uns Ihr Vertrauen!
Alexander Jaber
CEO

Jetzt C5- attestieren lassen und vertrauen gewinnen
FAQ
Mit CERTaaS-27001 ist die Zertifizierung im Nu bestanden. Schon nach 3-6 Monaten flattert das Zertifikat ins Haus.
Ca. 80% weniger als bei der herkömmlichen Herangehensweise. Wir bauen Ihr ISMS auf. Die Freigaben der Dokumente und das Teilnehmen an Schulungen sind die Hauptaufgaben, die hierbei bei Ihnen anfallen. Selbstverständlich sind ggf. notwendige Umsetzungen an Gebäude und Technik etwas, das Sie selbst vornehmen. Wir unterstützen aber auch dabei gerne.
Die Zertifizierung erfolgt bei uns durch einen unabhängigen Wirtschaftsprüfer und ist auch nach Aussage der Wirtschaftsprüferkammer vollkommen legitim.
Wir betreuen die Zertifizierung vollumfänglich. Es ist eine dreijährige Betreuung über den gesamten Zertifizierungszeitraum enthalten. Diese umfasst den Aufbau des ISMS und die Beratung bei daraus resultierenden Umsetzungen an Technik und Gebäude bis zum Erhalt des Zertifikats, sowie reguläre Schulungen zur Informationssicherheit und die internen Audits vor jedem Zertifizierungs- und Erhaltungsaudit. Weiter ist die Nutzung der benötigten Software enthalten, die den ISMS-Betrieb stark vereinfacht. Ebenso ist die Zertifizierung durch eine anerkannte Stelle enthalten. Sie erhalten ein vollwertiges Zertifikat.
Ja, für größere Unternehmen schnüren wir maßgeschneiderte Enterprise-Pakete, sprechen Sie uns hierzu gerne an.
Ja, die Kosten für die Zertifizierung sowie für die zwei Erhaltungsaudits sind bereits in den monatlichen Gebühren enthalten. Somit ist natürlich der gesamte Zertifizierungszeitraum für Sie abgedeckt.
Dies ist auf Wunsch und in besonderen Fällen natürlich auch möglich. Hier unterscheidet sich allerdings der Prozess etwas im Vergleich zu unserer klassischen CERT as s Service Lösung. Vereinbaren Sie hierzu am besten direkt mit uns einen Termin um die Details zu besprechen.
Die Zertifizierung erfolgt gemäß der Norm ISO 27001. Wenn Sie Fragen zu anderen Informationssicherheitsstandards haben, sprechen Sie uns gerne darauf an.
Ja, dank unserer optimierten Prozesse und der Struktur unseres Teams ist die Umsetzung innerhalb von 3-6 Monaten problemlos möglich. Sollten Sie ein langsameres Vorgehen wünschen, passen wir uns gerne Ihren Bedürfnissen an. Eine kurze Info zu Beginn genügt.
Sie erhalten Ihre Zertifizierung nach 3 bis 6 Monaten. Diese hat eine Gültigkeit von 3 Jahren, während dieser Zeit begleiten wir Sie weiterhin. So haben Sie während der Erhaltung Ihrer Zertifizierung immer einen starken Partner an Ihrer Seite, der Sie über die Laufzeit begleitet und unterstützt. Gerne auch in der Verlängerung der Zertifizierung.
Sie erhalten Ihre Zertifizierung nach 3 bis 6 Monaten. Diese hat eine Gültigkeit von 3 Jahren, während dieser Zeit begleiten wir Sie weiterhin. So haben Sie während der Erhaltung Ihrer Zertifizierung immer einen starken Partner an Ihrer Seite, der Sie über die Laufzeit begleitet und unterstützt. Gerne auch in der Verlängerung der Zertifizierung.
Hierzu gibt es keine feste Vorgabe. Wichtig ist, dass das System nachweislich funktional ist und in Ihrem Unternehmen „gelebt“ wird – unabhängig von der Betriebsdauer.
Die Anforderungen der ISO 27001 decken die Anforderungen der NIS-2 fast vollständig ab. Vorteil für Sie: Die ISO 27001 ist auch gleich ein anerkanntes Trust Siegel und damit ein mächtiges Marketinginstrument. Warum also nicht zwei Fliegen mit einer Klappe schlagen und Ihr Unternehmen aktiv voranbringen, anstatt nur der Gesetzgebung hinterherzulaufen… Sehen Sie den Mehrwert für Ihr Unternehmen?