Kundenservice Veranstaltungen: 02234-9894940
Kundenservice Bücher: 089-21837921
Aboservice Zeitschriften: 089-21837110

Leitfaden "Anwendung des BSI C5 durch Interne Revision und Informationssicherheit"

Der Anforderungskatalog (englischer Titel: Cloud Computing Compliance Controls Catalogue, kurz "C5") richtet sich in erster Linie an professionelle Cloud-Diensteanbieter deren Prüfer und Kunden der Cloud-Diensteanbieter. Es wird festgelegt, welche Anforderungen die Cloud-Anbieter erfüllen müssen bzw. auf welche Anforderungen der Cloud-Anbieter mindestens verpflichtet werden sollte.

Mit der Veröffentlichung des Anforderungskatalogs (C5) zur Beurteilung der Informationssicherheit von Cloud-Diensten wird eine Basislinie für Cloud Security aus Sicht des BSI festgelegt. Dabei wird ein etabliertes Nachweisverfahren verwendet, das nur einen geringen Mehraufwand für den Cloud-Anbieter bedeutet.

Der Katalog ist in 17 thematische Bereiche (z. B. Organisation der Informationssicherheit, Physische Sicherheit) unterteilt. Hier bedient sich das BSI bei anerkannten Sicherheitsstandards wie ISO/IEC27001, der Cloud Controls Matrix der Cloud Security Alliance sowie BSI-Veröffentlichungen und übernimmt deren Anforderungen, wo immer es sich angeboten hat. Erschien eine Konkretisierung notwendig, wurde diese auch vorgenommen, existierten keine Anforderungen aus anderen Standards, wurden neue erstellt. Neben diesen Basis-Anforderungen sind im Katalog zu vielen Anforderungen auch weitergehende Anforderungen enthalten, die entweder besonders die Vertraulichkeit oder die Verfügbarkeit oder beides zugleich adressieren.

Diese Anforderungen wurden in das internationale ISAE-3000-Prüfvorgehen eingebettet, sodass für Cloud-Anbieter die Möglichkeit besteht, sich die Erfüllung der in C5 genannten Anforderungen mittels Prüfung durch Wirtschaftsprüfer testieren zu lassen. Die Fachgruppe Cloud Computing des ISACA Germany Chapter und das BSI haben zusammen einen Leitfaden erarbeitet, der aufzeigt, wie sich C5 unabhängig von Testierungsprozessen durch Interne Revision und Informationssicherheitsmanagement nutzen lässt.

ISACA Germany Chapter e.V.