Zum Inhalt springen
Guide · 9 Min. Lesezeit

C5 vs. ISO 27001. Nicht dasselbe.

Beide Standards adressieren Informationssicherheit. Sie tun es aber auf unterschiedliche Weise, mit unterschiedlichen Adressaten und unterschiedlichem Ergebnis. Wer C5 durch ein ISO-27001-Zertifikat ersetzen will, hat einen der beiden Standards nicht verstanden.

Nicht sicher, welcher Standard für Sie zuerst kommt? Der Self-Check zeigt es in 2 Minuten.

Ergebnis: Zertifikat vs. Testat

ISO 27001 endet in einem Zertifikat, ausgestellt von einer akkreditierten Zertifizierungsstelle. C5 endet in einem Testat, ausgestellt von einem Wirtschaftsprüfer nach ISAE 3000 bzw. IDW PS 860. Die Prüfformate sind grundverschieden: Zertifizierungsaudit vs. prüfungsähnliche Bestätigung.

Praktisch heißt das: Ein ISO-27001-Zertifikat sagt „das ISMS entspricht der Norm“. Ein C5-Testat sagt „diese Kontrollen waren im Prüfzeitraum wirksam“, mit konkreten Feststellungen und einem Prüferurteil.

Adressat und Zweck

ISO 27001 richtet sich an das Unternehmen selbst und seine Kunden. Es ist der internationale Standard für ein Informationssicherheits-Managementsystem (ISMS). C5 richtet sich an Cloud-Kunden in Deutschland, insbesondere in regulierten Kontexten. Der BSI-Kriterienkatalog wurde geschrieben, damit Cloud-Kunden Anbieterrisiken belastbar bewerten können.

Für DiGA-Hersteller und SaaS-Anbieter im Gesundheitswesen ist C5 seit §393 SGB V faktisch Pflicht. ISO 27001 ist es nicht, wird aber oft im Vertrieb erwartet.

Im 2-Minuten-Self-Check klären, was für Sie zählt

Wo sich beide überschneiden

Rund 60 bis 70 Prozent der Kontrollen adressieren dieselben Themen: Zugriffsmanagement, Kryptographie, Change-Management, Incident-Response, Lieferantensicherheit, Business Continuity. Wer ein sauberes ISO-27001-ISMS betreibt, hat für C5 einen erheblichen Vorsprung. Umgekehrt liefert C5 Evidence-Tiefe, die ISO nicht verlangt.

Die Überschneidung ist real, aber nicht 1:1. C5 ist präziser bei Cloud-Spezifika: Mandantentrennung, Hyperscaler-Verantwortungsteilung, Prüfrechte, Datenlokation. ISO 27001 ist breiter bei organisatorischer Governance.

Reihenfolge: ISO zuerst oder C5 zuerst?

Für SaaS-Anbieter im deutschen Gesundheits-, Finanz- oder Public-Sector-Markt lautet die pragmatische Antwort meist: ISO 27001 als Fundament, C5 als Marktzugang. Das ISMS strukturiert die Organisation, C5 liefert das Vertrauenssignal für den konkreten Kunden.

Wer bereits ISO-27001-zertifiziert ist, kann C5 in 4 bis 6 Monaten Vorbereitung erreichen, statt in 9 bis 12. Wer beides parallel angeht, spart Evidence-Arbeit, verliert aber Fokus. Wer nur C5 macht, sollte wissen, dass ein späteres ISO-Zertifikat zusätzliche organisatorische Arbeit bedeutet.

Kosten und Aufwand im Vergleich

ISO 27001 Erstzertifizierung: Marktsignal 20 bis 60 Tsd. € für den Auditor, plus 6 bis 12 Monate interne Vorbereitung. Rezertifizierung alle 3 Jahre, jährliche Überwachungsaudits. C5 Typ-2-Testat: 60 bis 120 Tsd. € für den Wirtschaftsprüfer, plus Vorbereitung, plus 3 bis 6 Monate Wartezeit auf qualifizierte Prüfer. Testat-Wiederholung typischerweise jährlich.

Der größte Kostenhebel ist in beiden Fällen die Vorbereitungsqualität. Schlechte Nachweise verlängern beide Prüfungen erheblich.

Was Sie vor der Entscheidung klären sollten

Welche Kunden verlangen was? Ist §393 SGB V oder KRITIS relevant? Betreiben Sie bereits ein ISMS oder starten Sie auf der grünen Wiese? Wie ist Ihre Hyperscaler-Aufteilung, und was deckt deren C5 bereits ab? Diese vier Fragen entscheiden die Reihenfolge, nicht der Standard.

Zum Self-Check starten

Häufige Fragen zu C5 und ISO 27001

Ersetzt ISO 27001 C5?
Nein. ISO 27001 bescheinigt ein Managementsystem, C5 testet konkrete Cloud-Kontrollen. Ein ISO-Zertifikat ist hilfreich, aber kein Ersatz für ein C5-Testat.
Brauche ich beide?
Meistens ja, wenn Sie SaaS in regulierten Branchen anbieten. ISO 27001 ist das internationale Vertrauenssignal, C5 das deutsche Marktzeichen für Cloud-Sicherheit.
In welcher Reihenfolge sollte ich vorgehen?
In der Regel ISO 27001 zuerst, dann C5. Das ISMS liefert die Struktur und den Nachweisrahmen, den C5 vertieft.
Wie lange dauert C5, wenn ISO 27001 bereits vorhanden ist?
Typischerweise 4 bis 6 Monate Vorbereitung, plus Wartezeit auf einen qualifizierten Prüfer. Der größte Hebel ist die Qualität der bereits vorhandenen Evidence.
Ist C5 für jede Cloud-Anwendung Pflicht?
Nicht pauschal. Für Anbieter im Gesundheitswesen nach § 393 SGB V ist C5 jedoch faktisch unverzichtbar. KRITIS und Finanzdienstleister haben weitere Anlässe.
Was kostet C5 im Vergleich zu ISO 27001?
ISO 27001 Erstzertifizierung liegt oft bei 20.000 bis 60.000 € für den Auditor. C5 Typ 2 eher bei 60.000 bis 120.000 € für den Wirtschaftsprüfer. In beiden Fällen ist die eigentliche Kostentreiber die Vorbereitung.

Orientierung, kein Nachweis. Dieser Leitfaden ersetzt keine Rechts- oder Prüferberatung.

awedit liefert Readiness-Werkzeuge und fachliche Einschätzung durch Expert:innen. awedit führt keine vorbehaltenen Prüfungshandlungen durch und stellt keine Zertifikate oder Testate aus. Das C5-Testat (Wirtschaftsprüfer, ISAE 3000 / IDW PS 860), das MDR-Zertifikat der Benannten Stelle und jeder andere vorbehaltene Akt gehören der gesetzlich benannten Prüfinstanz. Ein Self-Check- oder Scan-Ergebnis ist Orientierung, kein Compliance-Nachweis, und erfüllt keine gesetzliche Anforderung. awedit ist eine Marke von sumthink, betrieben durch die Die Quadratur UG, Hamburg. Keine Rechtsberatung.