Welche Software brauchen Sie für das C5-Testat und was übernimmt der Wirtschaftsprüfer?
Das Wichtigste in Kürze
- Ein C5-Testat stellt nur ein Wirtschaftsprüfer aus, nach ISAE 3000 oder einem nationalen Pendant wie IDW PS 860. Diesen Schritt kann keine Software und kein Beratungsunternehmen übernehmen.
- Die Software trägt die Vorbereitung und die Nachweisführung: Sie ordnet die C5-Kriterien Ihren Controls zu, sammelt Nachweise aus den angebundenen Systemen und überwacht die Controls über den Typ-2-Prüfzeitraum von 3 bis 12 Monaten. Die Systembeschreibung verantwortet Ihr Team.
- Kertos ordnet die C5-Kriterien Ihren bestehenden ISO-27001- und SOC-2-Controls zu und sammelt die Nachweise über mehr als 100 Integrationen laufend ein; zertifizierte Experten aus dem Kertos-Team begleiten die Vorbereitung bis zum Prüfbericht.
- Der Katalog C5:2026 mit 168 statt bisher 121 Kriterien gilt für Typ-1-Berichte mit Stichtag ab dem 1. Juni 2027 und für Typ-2-Prüfzeiträume, die an diesem Tag oder später beginnen. Wer heute ein C5-Projekt beginnt, baut deshalb gegen C5:2026.
Für das C5-Testat brauchen Sie ein Tool, das die Kriterien des C5:2026 mit Ihren Controls und Nachweisen verbindet, und einen Wirtschaftsprüfer, der prüft und das Testat ausstellt. Dazwischen liegt die Arbeit Ihres Teams: Es setzt die Controls um, schreibt die Systembeschreibung und hält die Controls über den Prüfzeitraum wirksam. Zertifizierte Experten übernehmen Gap-Analyse und Vorprüfung, wenn Ihnen dafür intern die Erfahrung fehlt. Für Cloud-Dienste, die Sozial- und Gesundheitsdaten verarbeiten, ist seit dem 1. Juli 2025 ein aktuelles Typ-2-Testat nach § 393 SGB V Voraussetzung.
Welche Software brauchen Sie für das C5-Testat?
Sie brauchen ein Tool, das sechs Aufgaben abdeckt: den Katalog C5:2026 führen, jedes Kriterium Ihren Controls zuordnen, Nachweise automatisch aus Ihren Systemen ziehen, die Controls über den Prüfzeitraum überwachen, die korrespondierenden Kriterien für Ihre Kunden ausweisen und die Belege für die Systembeschreibung ablegen. Das Testat selbst liefert kein Tool. Das BSI hält in seinem C5-FAQ fest: „Nach den geltenden Regulierungen, können nur Wirtschaftsprüfer ein C5-Testat ausstellen."
Ein verbreitetes Missverständnis ist, dass ein C5-Projekt mit dem Kauf eines Tools im Wesentlichen erledigt sei. Das Tool nimmt Ihnen die Sammelarbeit ab, also das Zusammentragen von Screenshots, Konfigurationsständen, Ticket-Verläufen und Zugriffsprotokollen über Monate. Die Umsetzung der Controls, die Systembeschreibung und die Antworten auf die Fragen des Prüfers bleiben bei Ihrem Unternehmen.
Ein Detail spart bei der Tool-Auswahl Zeit: Das BSI veröffentlicht C5:2026 erstmals auch als maschinenlesbare YAML-Dateien. Ein Anbieter kann den Katalog damit direkt in sein Produkt übernehmen. Fragen Sie deshalb konkret, welche Katalogversion im Tool hinterlegt ist und seit wann.
| Funktion | Wozu Sie sie im C5-Projekt brauchen | Frage an den Anbieter |
|---|---|---|
| Katalog C5:2026 im Tool | C5:2026 mit 168 Kriterien gilt für Typ-1-Stichtage ab dem 1. Juni 2027 und für Typ-2-Prüfzeiträume, die dann beginnen; C5:2020 hatte 121 | Welche Katalogversion ist hinterlegt und seit wann? |
| Zuordnung der Kriterien zu Controls | Ein Control belegt oft Anforderungen aus ISO 27001, SOC 2 und C5 zugleich | Lassen sich bestehende ISO-27001-Controls übernehmen? |
| Automatische Nachweiserfassung | Ein Typ-2-Testat prüft die Wirksamkeit über 3 bis 12 Monate; ein Nachweis, der in dieser Zeit fehlt, lässt sich später nicht nachholen | Aus welchen Systemen zieht das Tool Nachweise, etwa Cloud-Konten, Identity-Provider und Ticketsystem? |
| Monitoring der Controls | Ein ausgefallenes Control fällt Ihnen auf, bevor der Prüfer es findet | Wie und wie schnell meldet das Tool eine Abweichung? |
| Korrespondierende Kriterien für Kunden | Im Gesundheitswesen müssen Ihre Kunden diese Kriterien umsetzen (§ 393 Abs. 3 Nr. 3 SGB V) | Erzeugt das Tool eine Liste der Kundenkriterien, die Sie Ihren Kunden übergeben können? |
| Ablage für die Systembeschreibung | Die Systembeschreibung ist das zentrale Dokument der Prüfung | Lassen sich Beschreibungen und Belege je Kriterium versioniert ablegen? |
Was übernimmt der Wirtschaftsprüfer, was die Software und was Ihr Team?
Der Wirtschaftsprüfer prüft und stellt das Testat aus. Die Software hält Kriterien, Controls und Nachweise zusammen. Ihr Team setzt die Controls um und verantwortet die Systembeschreibung; zertifizierte Experten übernehmen Gap-Analyse und Vorprüfung. Geprüft wird nach ISAE 3000 oder einem nationalen Pendant wie IDW PS 860, so steht es im C5-FAQ des BSI.
Eine Grenze zieht der Berufsstand selbst. Die Wirtschaftsprüfungsgesellschaft Rödl schreibt auf ihrer Seite zum C5-Testat, dass sie Vorbereitung und anschließende Prüfung „aus Unabhängigkeitsgründen" nicht kombinieren kann. Planen Sie für Vorbereitung und Prüfung deshalb zwei getrennte Parteien ein. Rödl beschreibt die Systembeschreibung außerdem als zentrales Prüfungsdokument und stellt klar, dass die Prüfung auch die Anwendungsebene von Cloud-Diensten wie SaaS-Lösungen betrachtet.
| Schritt | Software | Ihr Team | Zertifizierte Experten | Wirtschaftsprüfer |
|---|---|---|---|---|
| Scoping | Inventar der Systeme, Assets und Dienstleister als Grundlage | Entscheidet, welcher Cloud-Dienst geprüft wird und welche Subdienstleister beteiligt sind | Schlagen die Abgrenzung vor und prüfen vorhandene Testate von Subdienstleistern | Stimmt den Prüfungsgegenstand im Prüfungsauftrag ab |
| Gap-Analyse | Zeigt je Kriterium, welches Control und welcher Nachweis fehlt | Liefert den Ist-Zustand | Bewerten die Lücken gegen C5:2026 und priorisieren sie | Keine Rolle, wenn dieselbe Gesellschaft später prüft |
| Umsetzung der Kontrollen | Aufgaben, Fristen und Richtlinienvorlagen | Setzt technische und organisatorische Maßnahmen um | Erstellen Richtlinien und Prozesse mit Ihnen | Keine Rolle |
| Systembeschreibung | Hält Belege und Beschreibungen je Kriterium | Schreibt und verantwortet sie | Prüfen sie auf Vollständigkeit | Prüft, ob die Beschreibung den tatsächlichen Betrieb wiedergibt |
| Nachweisführung über den Prüfzeitraum | Sammelt Nachweise laufend und meldet Lücken | Behebt Abweichungen | Führen eine Vorprüfung durch | Testet bei Typ 2 die Wirksamkeit über 3 bis 12 Monate |
| Prüfung | Stellt die Nachweise für den Prüfer bereit | Beantwortet die Fragen des Prüfers | Begleiten die Prüfung | Prüft nach ISAE 3000 oder IDW PS 860 |
| Testat | Keine Rolle | Stellt den Prüfbericht seinen Kunden bereit | Keine Rolle | Stellt das Testat aus, als einzige Partei |
Die Spalte ganz rechts ist die, die sich durch keinen Einkauf ersetzen lässt. Unterschätzen Sie außerdem die Systembeschreibung nicht. Sie beschreibt Ihren Cloud-Dienst, seine Grenzen und seine Controls so, dass der Prüfer sie gegen den laufenden Betrieb testen kann. Ein Tool liefert dafür Belege und Textbausteine; verantworten muss die Beschreibung Ihr Unternehmen, weil der Prüfer sie am tatsächlichen Betrieb misst.
Welche Anbieter unterstützen das C5-Testat?
Vier Compliance-Plattformen nennen C5 auf ihrer eigenen Website als unterstütztes Framework: Vanta, Kertos, Secureframe und secjur (geprüft am 28. September 2026). Sie unterscheiden sich in der ausgewiesenen Katalogversion, im Umfang der Abdeckung und darin, ob eigene Experten mitarbeiten. Die Tabelle gibt wieder, was jeder Anbieter selbst veröffentlicht. Ein Anbieter, der hier fehlt, kann C5 trotzdem unterstützen; wir haben es nur nicht auf seiner eigenen Website bestätigt gefunden.
| Anbieter | Angabe zu C5 auf der eigenen Website | Stärke | Geprüft |
|---|---|---|---|
| Vanta | Release Notes, Woche vom 2. August 2026: Framework BSI C5:2026 mit vorgefertigten Kriterien, Controls und Evidence-Mappings, in den Paketen Essentials, Plus, Professional und Enterprise | Weist C5:2026 ausdrücklich aus und liefert Kriterien, Controls und Evidence-Mappings vorgefertigt | 28.09.2026 |
| Kertos | Ordnet die C5-Kriterien bestehenden Controls zu, automatisiert Nachweiserfassung und Monitoring und stellt zertifizierte Experten zur Seite | Zertifizierte Experten aus dem eigenen Team begleiten bis zum Prüfbericht; vorhandene ISO-27001- und SOC-2-Nachweise werden weiterverwendet | 28.09.2026 |
| Secureframe | Führt C5 in der Framework-Übersicht und im Help-Center-Artikel zum Framework-Angebot, Stand 16. Juli 2026 | C5 steht im selben Katalog wie ISO 27001, ISO 27017, NIS2 und TISAX | 28.09.2026 |
| secjur | Gibt für C5 eine Teilabdeckung an, für ISO 27001, ISO 27017 und ISO 27018 eine vollständige Abdeckung | Deckt die beiden Cloud-Normen ISO 27017 und ISO 27018 nach eigener Angabe vollständig ab | 28.09.2026 |
Keiner dieser Anbieter stellt das Testat aus, denn das darf nach den Angaben des BSI nur ein Wirtschaftsprüfer. Klären Sie deshalb neben dem Funktionsumfang zwei Fragen: Wer übernimmt bei diesem Anbieter die Gap-Analyse und die Vorprüfung? Und welche Katalogversion ist heute im Produkt hinterlegt? Die zweite Frage stellen Sie jedem Anbieter, auch uns.
Wann ist das C5-Testat Pflicht?
Verbindlich ist das C5-Testat in Deutschland in zwei Fällen: nach § 393 SGB V für Cloud-Dienste, die Sozial- und Gesundheitsdaten verarbeiten, und für Cloud-Dienste, die Bundesbehörden nutzen. Für die Bundesverwaltung fordert das BSI die Einhaltung des Katalogs über seinen Mindeststandard zur Nutzung externer Cloud-Dienste ein. Im Übrigen hat der Katalog nach Angabe des BSI empfehlenden Charakter; zur Pflicht wird er dann erst durch einen Vertrag oder eine Ausschreibung, die das Testat verlangt.
§ 393 SGB V richtet sich an Leistungserbringer im Sinne des Vierten Kapitels, an Kranken- und Pflegekassen und an ihre jeweiligen Auftragsdatenverarbeiter. Über diese letzte Gruppe betrifft die Norm SaaS-Anbieter, die für Praxen, Kliniken oder Kassen arbeiten. Die Verarbeitung ist nur im Inland, in der EU, in gleichgestellten Staaten oder in Drittstaaten mit Angemessenheitsbeschluss zulässig und die datenverarbeitende Stelle braucht eine Niederlassung im Inland. Außerdem muss nach Abs. 3 Nr. 2 ein aktuelles C5-Testat „der datenverarbeitenden Stelle" zu den C5-Basiskriterien vorliegen und nach Nr. 3 müssen die korrespondierenden Kriterien für Kunden umgesetzt sein.
| Situation | Was als aktuelles Testat gilt | Rechtsgrundlage |
|---|---|---|
| Bis 30. Juni 2025 | C5-Typ-1-Testat | § 393 Abs. 4 Satz 1 SGB V |
| Ab 1. Juli 2025 | Aktuelles C5-Typ-2-Testat | § 393 Abs. 4 Satz 2 SGB V |
| System erstmals nach dem 30. Juni 2025 in Verkehr gebracht | Typ 1 in den ersten 18 Monaten, Typ 2 ab dem 19. Monat | § 393 Abs. 4 Satz 3 SGB V |
| Zertifikat nach ISO/IEC 27001, ISO 27001 auf Basis von IT-Grundschutz oder Cloud Controls Matrix 4.0 | Gleichwertig, wenn zusätzlich ein Maßnahmenplan vorliegt | § 393 Abs. 4 Satz 4 SGB V mit § 1 C5GleichwV |
Offen ist, wessen Testat gemeint ist. Läuft Ihr SaaS-Dienst auf einer Hyperscaler-Infrastruktur, stellt sich die Frage, ob das Testat des Hyperscalers genügt oder ob Sie ein eigenes brauchen. Nach der engeren Lesart deckt das Testat des Infrastruktur-Betreibers die eingesetzten Cloud-Systeme und die Technik ab. Nach der weiteren Lesart braucht der Anbieter, der die Daten unmittelbar verarbeitet, ein eigenes Testat. Die beiden Fachbeiträge, die wir gelesen haben, vertreten die weitere Lesart.
Die Datenschutzberatung activeMind (David Weihbrecht, 2. Juli 2026) hält es in ihrem Beitrag zur datenverarbeitenden Stelle für rechtlich ungeklärt, ob der Begriff nur den Verantwortlichen oder auch den Auftragsverarbeiter meint; eine verbindliche Aussage des BMG stehe aus. Für die Praxis empfiehlt der Beitrag eine risikominimierende Auslegung: Wer als SaaS-Anbieter Gesundheitsdaten verarbeitet, sollte von einem eigenen Testat ausgehen, weil das Testat eines Hyperscalers nur die physische Infrastruktur, das Netz und die Hypervisor-Schicht abdeckt. Testate von Subdienstleistern können den Prüfaufwand danach senken, ersetzen das eigene Testat aber nicht. Blackfort Technology (Christian Gebhardt, 20. Juni 2026) argumentiert ebenso: Ein Infrastruktur-Testat erfasst weder Zugriffskontrollen noch Mandantentrennung auf Anwendungsebene.
In der Praxis lassen Hersteller von Praxissoftware ihre eigenen Cloud-Produkte testieren. CGM listet auf seiner C5-Seite 15 Cloud-Produkte mit Testat (geprüft am 28. September 2026). Diese Einordnung ist eine fachliche Einschätzung und keine Rechtsberatung. Welche Lesart für Ihren Dienst gilt, klären Sie mit Ihrer Rechtsberatung und mit Ihren Kunden aus dem Gesundheitswesen.
Was kostet ein C5-Testat und wie lange dauert es?
Das BSI nennt keine Kosten; die beiden öffentlich zugänglichen Angaben, die wir gefunden haben, nennen 40.000 bis 120.000 Euro für das Testat selbst und den mittleren bis höheren fünfstelligen Euro-Bereich für ein Beratungsprojekt. Der Prüfzeitraum eines Typ-2-Testats umfasst laut BSI 3 bis 12 Monate. Honorare einzelner Wirtschaftsprüfer und Tagessätze haben wir nicht veröffentlicht gefunden.
| Posten | Angabe | Quelle | Stand der Quelle |
|---|---|---|---|
| Gap-Analyse | 5.000 bis 25.000 Euro | ingenieur.de, ohne Angabe der Herkunft der Zahlen | 24.08.2025 |
| Beratung und Maßnahmenkonzept | 20.000 bis 60.000 Euro | ingenieur.de, ohne Angabe der Herkunft der Zahlen | 24.08.2025 |
| Testat Typ 1 oder Typ 2 | 40.000 bis 120.000 Euro | ingenieur.de, ohne Angabe der Herkunft der Zahlen | 24.08.2025 |
| C5-Projekt einer Beratung | Mittlerer bis höherer fünfstelliger Euro-Bereich, Dauer mehrere Wochen bis wenige Monate | GDC Digital, Leistungsseite zur C5-Testierung | 14.07.2026 |
| Prüfzeitraum Typ 2 | 3 bis 12 Monate | BSI, C5-FAQ | geprüft 28.09.2026 |
| Folgeprüfungen für eine lückenlose Abdeckung | Ein- bis viermal pro Jahr | BSI, C5-FAQ | geprüft 28.09.2026 |
| Übergangsweg im Gesundheitswesen | Lücken in 12 Monaten schließen, Typ 1 in 18 Monaten, Typ 2 in 24 Monaten ab der Meilensteinplanung | § 1 Abs. 2 C5GleichwV | geprüft 28.09.2026 |
Die Zahlen aus ingenieur.de sind die einzige aufgeschlüsselte Spanne, die wir gefunden haben. Der Artikel sagt nicht, woher sie stammen; lesen Sie sie als grobe Orientierung und holen Sie für Ihren Dienst zwei Angebote von Prüfungsgesellschaften ein. Keine der Angaben beziffert die Arbeitszeit Ihres eigenen Teams, die bei Umsetzung und Systembeschreibung anfällt. Wie sich im Vergleich die Kosten einer ISO-27001-Zertifizierung zusammensetzen, zeigt unsere Übersicht zu den Kosten der ISO-27001-Zertifizierung.
Nach welcher C5-Version wird Ihr Testat geprüft?
C5:2026 gilt für Typ-1-Berichte mit Stichtag ab dem 1. Juni 2027 und für Typ-2-Berichte, deren Prüfzeitraum am 1. Juni 2027 oder später beginnt. So präzise formuliert es die englische Fassung des BSI-FAQ; die deutsche Fassung lautet: „Die Kriterien des C5:2026 sind für alle Testierungen mit spezifischem Datum (Typ 1 Berichte) oder für Testierungen über einen Zeitraum (Typ 2 Berichte) ab dem 1. Juni 2027 anzuwenden." Liegt der Stichtag eines Typ-1-Berichts oder das Ende eines Typ-2-Zeitraums am 28. Februar 2027 oder später, aber vor dem 1. Juni 2027, muss der Cloud-Anbieter in der Systembeschreibung zusätzlich über die geplanten Änderungen informieren.
Das BSI hat C5:2026 seit Ende März 2026 als finale Version veröffentlicht. Der Katalog wächst von 121 auf 168 Kriterien. Neue Schwerpunkte sind Container-Management, Supply-Chain-Management, Post-Quanten-Kryptographie und Confidential Computing; ausführlicher behandelt werden die Mandantentrennung und die technische Umsetzung von Souveränität. Eine Kreuzreferenztabelle von C5:2026 zu internationalen Standards hat das BSI angekündigt, am 28. September 2026 aber noch nicht zum Download bereitgestellt.
Für ein Projekt, das im Herbst 2026 beginnt, heißt das: Gap-Analyse und Umsetzung laufen am besten gleich gegen C5:2026. Ein Typ-1-Bericht mit Stichtag im Frühjahr 2027 fällt in die Übergangsregel und braucht in der Systembeschreibung ohnehin Angaben zu den geplanten Änderungen. Jeder Typ-2-Prüfzeitraum, der am 1. Juni 2027 oder später beginnt, wird nach C5:2026 geprüft. Wer bis dahin gegen C5:2020 gebaut hat, arbeitet den Unterschied zwischen 121 und 168 Kriterien unter Zeitdruck nach.
Wie kommen Sie mit einer bestehenden ISO-27001-Zertifizierung schneller zum C5-Testat?
Mit einem ISO-27001-Zertifikat verwenden Sie Ihr ISMS, Ihre Richtlinien und einen großen Teil Ihrer Nachweise weiter; offen bleiben die cloud-spezifischen Kriterien, die Systembeschreibung und die Kriterien für Ihre Kunden. Das BSI hat die ISO/IEC 27001:2022 bei der Überarbeitung zu C5:2026 berücksichtigt. Solange die angekündigte Kreuzreferenztabelle fehlt, ist Ihre Gap-Analyse die einzige Zuordnung zwischen beiden Katalogen.
Im Gesundheitswesen hat der Gesetzgeber diesen Weg formalisiert. Die C5-Gleichwertigkeitsverordnung vom 19. März 2025 (BGBl. 2025 I Nr. 91), in Kraft mit Wirkung vom 1. Juli 2024, lässt eine Zertifizierung nach ISO/IEC 27001, nach ISO 27001 auf der Basis von IT-Grundschutz oder nach der Cloud Controls Matrix 4.0 als gleichwertigen Nachweis gelten. Voraussetzung ist ein Maßnahmenplan mit vier Bestandteilen: die C5-Basiskriterien, die der Standard materiell nicht abdeckt; die Vorkehrungen, mit denen Sie diese Lücken schließen; eine Meilensteinplanung, nach der die Lücken binnen zwölf Monaten geschlossen sind; und die Schritte zu einem C5-Typ-1-Testat binnen 18 Monaten und einem Typ-2-Testat binnen 24 Monaten. Alle Fristen laufen ab der Erstellung der Meilensteinplanung. Plan und Zertifikat legen Sie Ihren Kunden und den zuständigen Aufsichtsbehörden auf Verlangen unverzüglich vor.
Ein ISO-27001-Zertifikat ersetzt das C5-Testat damit auch im Gesundheitswesen nicht auf Dauer. Die Verordnung verlangt selbst, dass Sie binnen 24 Monaten ein Typ-2-Testat erreichen. Ein Beispiel mit konkreten Daten: Ein Anbieter von Praxissoftware mit ISO-27001-Zertifikat erstellt seine Meilensteinplanung am 1. Oktober 2026. Die materiellen Lücken zu den C5-Basiskriterien müssen bis zum 1. Oktober 2027 geschlossen sein; der Maßnahmenplan muss den Weg zum Typ-1-Testat bis zum 1. April 2028 und zum Typ-2-Testat bis zum 1. Oktober 2028 zeigen. Beide Testate fallen in die Zeit nach dem 1. Juni 2027 und werden nach C5:2026 geprüft.
Wie Tools für den ISO-27001-Teil im Vergleich abschneiden, behandelt unser Vergleich der ISMS-Software.
Wann ist Kertos nicht die richtige Wahl für das C5-Testat?
Kertos ist nicht die richtige Wahl, wenn Sie ausschließlich die Prüfung einkaufen wollen. Das Testat stellt ein Wirtschaftsprüfer aus. Wer seine Controls bereits vollständig und über den Prüfzeitraum belegt führt, braucht dafür keine zusätzliche Plattform.
Sucht Ihr Team ein schlankes Tool für genau ein Framework, passt ein spezialisiertes Tool besser. Kertos deckt mehrere Frameworks ab und bringt am ersten Tag entsprechend viel Oberfläche mit. Das schlägt sich in Bewertungen nieder:
„Im ersten Moment ist die Platform etwas erschlagend und die Mehrwerte gehen nicht hervor."
Verifizierter Benutzer in Gesundheit, Wellness und Fitness, G2
Ein zweiter Kunde fasst denselben Eindruck kürzer: „Bisschen Overloaded" (Laurin H., G2). Beide Bewertungen fallen insgesamt positiv aus; der Einwand richtet sich auf den Einstieg.
Wenn Ihre Entwicklerinnen und Entwickler auf Linux-Rechnern arbeiten, prüfen Sie die Endgeräte-Nachweise genau. Ein Kunde schreibt auf G2, dass Linux-Geräte vom Device-Scanner nicht unterstützt werden (Verifizierter Benutzer in Computersoftware, G2, aus dem Englischen übersetzt). Diese Nachweise müssen Sie dann auf anderem Weg erbringen. Und wenn Ihr Prüfzeitraum in den nächsten Wochen beginnt, lassen Sie sich von jedem Anbieter, auch von Kertos, die C5:2026-Kriterien im Produkt zeigen, bevor Sie sich festlegen.
Wie unterstützt Kertos das C5-Testat?
Kertos ordnet jedes C5-Kriterium Ihren bestehenden Richtlinien, Controls und Nachweisen zu und verwendet dabei, was Sie für ISO 27001 oder SOC 2 bereits aufgebaut haben. Die Plattform sammelt Nachweise über mehr als 100 Integrationen, überwacht die Controls laufend und meldet Lücken, bevor Ihr Prüfer sie findet. Zertifizierte Experten aus dem Kertos-Team begleiten Sie von der Vorbereitung bis zum Prüfbericht. Das Testat selbst stellt Ihr Wirtschaftsprüfer aus; Kertos bereitet Sie darauf vor und hält die Nachweise über den Prüfzeitraum zusammen. Den Funktionsumfang im Einzelnen zeigt die Seite C5 mit Kertos.
Auf G2 bewerten Kunden Kertos mit 4,8 von 5 bei 63 Bewertungen (Stand 25. September 2026). Keine der beiden folgenden Bewertungen bezieht sich auf ein C5-Projekt. Die erste beschreibt eine ISO-27001-Zertifizierung, die zweite stammt von einem Kunden aus dem Gesundheitswesen und betrifft den Datenschutz:
„Kertos hilft uns mit einer organisierten und strukturierten Durchführung der ISO27001-Zertifizierung. Es definiert klare Aufgaben und bietet KI-gestützte Vorschläge, die auf unsere Unternehmensstruktur abgestimmt sind."
Martin S., Agentic AI Engineer, G2
„Unser Hauptanliegen ist, uns keine Sorgen um unseren Datenschutz machen zu müssen, das löst Kertos perfekt für uns. Die Zusammenarbeit ist unkompliziert, und ich hatte jederzeit einen festen Ansprechpartner. Der Austausch mit dem gesamten Team fand auf Augenhöhe statt, was die Abstimmung sehr angenehm gemacht hat."
Verifizierter Benutzer in Gesundheit, Wellness und Fitness, G2
Ob Kertos zu Ihrem C5-Projekt passt, klären wir in einer Demo anhand Ihres Cloud-Dienstes und Ihres geplanten Prüfzeitraums.
Häufig gestellte Fragen
Gibt es eine C5-Zertifizierung?
Nein. Wer nach einer C5-Zertifizierung sucht, meint das C5-Testat. Laut BSI gibt es derzeit kein Zertifizierungsverfahren für C5. Ein Wirtschaftsprüfer prüft nach ISAE 3000 oder IDW PS 860 und stellt ein Testat mit Prüfbericht aus. Anders als bei der ISO-27001-Zertifizierung gibt es also kein Zertifikat einer Zertifizierungsstelle.
Was unterscheidet ein C5-Testat Typ 1 von Typ 2?
Ein Typ-1-Testat prüft, ob die Controls zu einem Stichtag angemessen gestaltet sind. Ein Typ-2-Testat prüft zusätzlich ihre Wirksamkeit über einen Zeitraum von 3 bis 12 Monaten. Im Gesundheitswesen verlangt § 393 SGB V seit dem 1. Juli 2025 ein Typ-2-Testat. Die Grundlagen zu beiden Varianten und zum Prüfablauf erklärt unser Leitfaden zum C5-Testat.
Wie oft muss ein C5-Testat erneuert werden?
Ein Typ-2-Bericht deckt einen Zeitraum von 3 bis 12 Monaten in der Vergangenheit ab. Wer eine lückenlose Abdeckung will, lässt sich laut BSI ein- bis viermal pro Jahr prüfen. § 393 SGB V verlangt ein aktuelles Testat, ohne dafür eine Frist in Monaten zu nennen. Wie oft Ihre Kunden einen neuen Bericht erwarten, legen Sie deshalb am besten vertraglich fest.
Reicht das C5-Testat Ihres Cloud-Anbieters für Ihren eigenen Dienst?
Nach Einschätzung von activeMind deckt das Testat eines Hyperscalers nur die physische Infrastruktur, das Netz und die Hypervisor-Schicht ab, nicht Ihre Anwendung. Ob Sie nach § 393 SGB V ein eigenes Testat brauchen, hängt davon ab, wer als datenverarbeitende Stelle gilt. Diese Frage ist in der Fachliteratur umstritten. Das Testat Ihres Cloud-Anbieters kann Ihren eigenen Prüfaufwand senken. Außerhalb des Gesundheitswesens entscheidet Ihr Kunde, welches Testat er verlangt.
Stand: 28. September 2026. Nächste inhaltliche Prüfung dieser Seite: 23. November 2026.
Entdecken Sie unsere Ressourcen
Finden Sie nützliche Whitepapers, Videos und praxisorientierte Tools, die Ihnen helfen, Ihre Compliance-Ziele effizient zu erreichen.


