De quel logiciel avez-vous besoin pour l'attestation C5, et que prend en charge l'auditeur?

L'essentiel en bref

  • Seul un auditeur de la profession comptable allemande (Wirtschaftsprüfer) délivre une attestation C5, selon la norme ISAE 3000 ou un équivalent national comme l'IDW PS 860. Aucun logiciel et aucun cabinet de conseil ne peut assurer cette étape.
  • Le logiciel porte la préparation et la collecte des preuves : il associe les critères C5 à vos contrôles, collecte les preuves dans les systèmes connectés et surveille les contrôles pendant la période d'audit de type 2, qui dure de 3 à 12 mois. La description du système reste sous la responsabilité de votre équipe.
  • Kertos associe les critères C5 à vos contrôles ISO 27001 et SOC 2 existants et collecte les preuves en continu via plus de 100 intégrations ; des experts certifiés de l'équipe Kertos accompagnent la préparation jusqu'au rapport d'audit.
  • Le catalogue C5:2026, qui compte 168 critères contre 121 auparavant, s'applique aux rapports de type 1 datés après le 1er juin 2027 et aux périodes d'audit de type 2 qui commencent à cette date ou plus tard. Si vous lancez un projet C5 aujourd'hui, construisez-le sur le C5:2026.

Pour l'attestation C5, il vous faut un outil qui relie les critères du C5:2026 à vos contrôles et à vos preuves, et un auditeur qui mène l'audit et délivre l'attestation. Entre les deux se trouve le travail de votre équipe : elle met en œuvre les contrôles, rédige la description du système et maintient les contrôles efficaces pendant toute la période d'audit. Des experts certifiés prennent en charge l'analyse des écarts et le pré-audit si l'expérience manque en interne. Le C5 est un catalogue du BSI, l'autorité fédérale allemande de cybersécurité ; il vous concerne dès que vous vendez un service cloud à des clients allemands. Pour les services cloud qui traitent des données sociales et de santé en Allemagne, une attestation de type 2 à jour est une condition légale depuis le 1er juillet 2025, en vertu du § 393 SGB V.

De quel logiciel avez-vous besoin pour l'attestation C5 ?

Il vous faut un outil qui couvre six tâches : gérer le catalogue C5:2026, associer chaque critère à vos contrôles, collecter automatiquement les preuves dans vos systèmes, surveiller les contrôles pendant la période d'audit, identifier les critères correspondants côté client et archiver les pièces de la description du système. L'attestation elle-même, aucun outil ne la fournit. Le BSI l'écrit dans sa FAQ sur le C5 : « Selon la réglementation en vigueur, seuls les Wirtschaftsprüfer peuvent délivrer une attestation C5 » (traduit de l'allemand).

Une idée fausse répandue consiste à croire qu'un projet C5 est pour l'essentiel réglé avec l'achat d'un outil. L'outil vous décharge de la collecte, c'est-à-dire du rassemblement de captures d'écran, d'états de configuration, d'historiques de tickets et de journaux d'accès sur plusieurs mois. La mise en œuvre des contrôles, la description du système et les réponses aux questions de l'auditeur restent à la charge de votre entreprise.

Un détail fait gagner du temps dans le choix de l'outil : le BSI publie pour la première fois le C5:2026 aussi sous forme de fichiers YAML lisibles par machine. Un éditeur peut ainsi importer directement le catalogue dans son produit. Demandez donc précisément quelle version du catalogue est intégrée à l'outil et depuis quand.

Ce qu'un outil doit savoir faire pour l'attestation C5, et la question à poser à l'éditeur
Fonction Pourquoi vous en avez besoin dans un projet C5 Question à poser à l'éditeur
Catalogue C5:2026 dans l'outil Le C5:2026 et ses 168 critères s'appliquent aux rapports de type 1 datés après le 1er juin 2027 et aux périodes de type 2 qui commencent à cette date ; le C5:2020 en comptait 121 Quelle version du catalogue est intégrée, et depuis quand ?
Association des critères aux contrôles Un même contrôle couvre souvent des exigences de l'ISO 27001, du SOC 2 et du C5 Peut-on reprendre les contrôles ISO 27001 existants ?
Collecte automatique des preuves Une attestation de type 2 vérifie l'efficacité sur 3 à 12 mois ; une preuve qui manque pendant cette période ne se rattrape pas après coup Dans quels systèmes l'outil collecte-t-il les preuves, par exemple comptes cloud, fournisseur d'identité et outil de tickets ?
Surveillance des contrôles Vous repérez un contrôle défaillant avant que l'auditeur ne le trouve Comment et en combien de temps l'outil signale-t-il un écart ?
Critères correspondants côté client Dans la santé en Allemagne, vos clients doivent mettre en œuvre ces critères (§ 393, al. 3, n° 3 SGB V) L'outil produit-il une liste des critères côté client à remettre à vos clients ?
Archivage pour la description du système La description du système est le document central de l'audit Peut-on archiver descriptions et pièces par critère, avec gestion des versions ?

Que prend en charge l'auditeur, que fait le logiciel et que fait votre équipe ?

L'auditeur mène l'audit et délivre l'attestation. Le logiciel réunit critères, contrôles et preuves. Votre équipe met en œuvre les contrôles et répond de la description du système ; des experts certifiés prennent en charge l'analyse des écarts et le pré-audit. L'audit suit la norme ISAE 3000 ou un équivalent national comme l'IDW PS 860, comme l'indique la FAQ du BSI.

La profession fixe elle-même une limite. Le cabinet d'audit Rödl écrit sur sa page consacrée à l'attestation C5 (en allemand) qu'il ne peut pas cumuler la préparation et l'audit qui suit, pour des raisons d'indépendance. Prévoyez donc deux intervenants distincts pour la préparation et pour l'audit. Rödl qualifie par ailleurs la description du système de document central de l'audit et précise que l'audit examine aussi la couche applicative des services cloud, par exemple les solutions SaaS.

Qui prend en charge chaque étape de l'attestation C5 : logiciel, votre équipe, experts certifiés et auditeur
Étape Logiciel Votre équipe Experts certifiés Auditeur (Wirtschaftsprüfer)
Cadrage Inventaire des systèmes, des actifs et des prestataires comme point de départ Décide quel service cloud est audité et quels sous-traitants interviennent Proposent le périmètre et examinent les attestations existantes des sous-traitants Arrête l'objet de l'audit dans la lettre de mission
Analyse des écarts Montre, critère par critère, quel contrôle et quelle preuve manquent Fournit l'état actuel Évaluent les écarts au regard du C5:2026 et les hiérarchisent Aucun rôle si le même cabinet réalise ensuite l'audit
Mise en œuvre des contrôles Tâches, échéances et modèles de politiques Met en œuvre les mesures techniques et organisationnelles Rédigent politiques et processus avec vous Aucun rôle
Description du système Conserve pièces et descriptions par critère La rédige et en répond La vérifient sur le plan de l'exhaustivité Vérifie que la description reflète le fonctionnement réel
Preuves sur la période d'audit Collecte les preuves en continu et signale les lacunes Corrige les écarts Réalisent un pré-audit Teste, pour le type 2, l'efficacité sur 3 à 12 mois
Audit Met les preuves à disposition de l'auditeur Répond aux questions de l'auditeur Accompagnent l'audit Audite selon l'ISAE 3000 ou l'IDW PS 860
Attestation Aucun rôle Transmet le rapport d'audit à ses clients Aucun rôle Délivre l'attestation, seul

La colonne de droite est la seule qu'aucun achat ne remplace. Ne sous-estimez pas non plus la description du système. Elle décrit votre service cloud, ses limites et ses contrôles de façon que l'auditeur puisse les confronter au fonctionnement réel. Un outil fournit pour cela des pièces et des éléments de texte ; c'est votre entreprise qui répond de la description, car l'auditeur la mesure à l'exploitation réelle.

Quels éditeurs prennent en charge l'attestation C5 ?

Quatre plateformes de conformité présentent le C5 comme un référentiel pris en charge sur leur propre site : Vanta, Kertos, Secureframe et secjur (vérifié le 28 septembre 2026). Elles se distinguent par la version du catalogue qu'elles indiquent, par l'étendue de la couverture et par la présence ou non d'experts maison. Le tableau reprend ce que chaque éditeur publie lui-même. Un éditeur absent de cette liste peut prendre en charge le C5 ; nous ne l'avons simplement pas trouvé confirmé sur son propre site.

Plateformes de conformité qui prennent en charge le C5 d'après leur propre site, au 28 septembre 2026
Éditeur Ce que l'éditeur indique sur le C5 sur son site Point fort Vérifié le
Vanta Notes de version, semaine du 2 août 2026 : référentiel BSI C5:2026 avec critères, contrôles et correspondances de preuves préconfigurés, dans les offres Essentials, Plus, Professional et Enterprise Indique explicitement le C5:2026 et fournit critères, contrôles et correspondances de preuves préconfigurés 28/09/2026
Kertos Associe les critères C5 aux contrôles existants, automatise la collecte des preuves et la surveillance, et met des experts certifiés à disposition Des experts certifiés de l'équipe Kertos accompagnent jusqu'au rapport d'audit ; les preuves ISO 27001 et SOC 2 existantes sont réutilisées 28/09/2026
Secureframe Mentionne le C5 dans sa vue d'ensemble des référentiels et dans l'article de son centre d'aide sur l'offre de référentiels, daté du 16 juillet 2026 Le C5 figure dans le même catalogue que l'ISO 27001, l'ISO 27017, NIS2 et TISAX 28/09/2026
secjur Indique une couverture partielle du C5 et une couverture complète de l'ISO 27001, de l'ISO 27017 et de l'ISO 27018 Couvre entièrement, selon ses propres indications, les deux normes cloud ISO 27017 et ISO 27018 28/09/2026

Aucun de ces éditeurs ne délivre l'attestation, puisque le BSI réserve ce rôle à un Wirtschaftsprüfer. Au-delà des fonctionnalités, posez donc deux questions. Qui prend en charge, chez cet éditeur, l'analyse des écarts et le pré-audit ? Et quelle version du catalogue est intégrée aujourd'hui au produit ? La seconde question, posez-la à chaque éditeur, y compris à nous.

Quand l'attestation C5 est-elle obligatoire ?

En Allemagne, l'attestation C5 est contraignante dans deux cas : en vertu du § 393 SGB V pour les services cloud qui traitent des données sociales et de santé, et pour les services cloud utilisés par les autorités fédérales. Pour l'administration fédérale, le BSI exige le respect du catalogue au travers de sa norme minimale pour l'utilisation de services cloud externes. En dehors de ces cas, le catalogue a, selon le BSI, valeur de recommandation ; il ne devient obligatoire que par un contrat ou un appel d'offres qui exige l'attestation.

Le § 393 SGB V, qui figure dans le livre V du code social allemand, vise les prestataires de soins au sens de son quatrième chapitre, les caisses d'assurance maladie et de dépendance, ainsi que leurs sous-traitants. C'est par ce dernier groupe que la disposition touche les éditeurs SaaS qui travaillent pour des cabinets, des cliniques ou des caisses. Le traitement n'est autorisé qu'en Allemagne, dans l'UE, dans les États assimilés ou dans les pays tiers couverts par une décision d'adéquation, et l'entité qui traite les données doit disposer d'un établissement en Allemagne. Pour un éditeur français, cette dernière condition compte autant que l'attestation elle-même. En outre, l'alinéa 3, n° 2, exige une attestation C5 à jour « de l'entité qui traite les données » (datenverarbeitende Stelle) sur les critères de base du C5, et le n° 3 exige que les critères correspondants côté client soient mis en œuvre.

Quelle attestation C5 le § 393 SGB V exige et à quel moment, avec la voie transitoire du règlement sur l'équivalence C5
Situation Ce qui vaut attestation à jour Base juridique
Jusqu'au 30 juin 2025 Attestation C5 de type 1 § 393, al. 4, phrase 1 SGB V
À partir du 1er juillet 2025 Attestation C5 de type 2 à jour § 393, al. 4, phrase 2 SGB V
Système mis sur le marché pour la première fois après le 30 juin 2025 Type 1 pendant les 18 premiers mois, type 2 à partir du 19e mois § 393, al. 4, phrase 3 SGB V
Certificat ISO/CEI 27001, ISO 27001 sur la base de l'IT-Grundschutz ou Cloud Controls Matrix 4.0 Équivalent, à condition qu'un plan de mesures existe en plus § 393, al. 4, phrase 4 SGB V et § 1 C5GleichwV

Reste à savoir de qui l'attestation est exigée. Si votre service SaaS tourne sur l'infrastructure d'un hyperscaler, la question est de savoir si l'attestation de l'hyperscaler suffit ou s'il vous en faut une en propre. Selon la lecture étroite, l'attestation de l'exploitant de l'infrastructure couvre les systèmes cloud et la technique utilisés. Selon la lecture large, le fournisseur qui traite directement les données a besoin de sa propre attestation. Les deux analyses spécialisées que nous avons lues défendent la lecture large.

Le cabinet de conseil en protection des données activeMind (David Weihbrecht, 2 juillet 2026) juge, dans son analyse de la notion de datenverarbeitende Stelle (en allemand), qu'il n'est pas tranché juridiquement si la notion vise seulement le responsable du traitement ou aussi le sous-traitant ; une position contraignante du ministère fédéral de la Santé (BMG) se fait attendre. En pratique, l'analyse recommande une interprétation prudente : un éditeur SaaS qui traite des données de santé devrait partir du principe qu'il lui faut sa propre attestation, car celle d'un hyperscaler ne couvre que l'infrastructure physique, le réseau et la couche d'hyperviseur. Les attestations des sous-traitants peuvent réduire l'effort d'audit, sans remplacer l'attestation propre. Blackfort Technology (Christian Gebhardt, 20 juin 2026) va dans le même sens : une attestation d'infrastructure ne couvre ni les contrôles d'accès ni la séparation des clients au niveau applicatif.

Dans les faits, les éditeurs de logiciels pour cabinets médicaux font attester leurs propres produits cloud. CGM liste sur sa page consacrée au C5 15 produits cloud attestés (vérifié le 28 septembre 2026). Cette analyse est une appréciation professionnelle et non un conseil juridique. Clarifiez avec votre conseil juridique et avec vos clients du secteur de la santé quelle lecture s'applique à votre service.

Combien coûte une attestation C5 et combien de temps faut-il ?

Le BSI n'indique aucun coût ; les deux sources publiques que nous avons trouvées citent 40 000 à 120 000 euros pour l'attestation elle-même et un montant à cinq chiffres, moyen à élevé, pour une mission de conseil. La période d'audit d'une attestation de type 2 couvre, selon le BSI, 3 à 12 mois. Nous n'avons trouvé aucun honoraire ni tarif journalier publié par un auditeur.

Coûts et délais d'une attestation C5, avec la source et la date de chaque donnée
Poste Donnée Source Date de la source
Analyse des écarts 5 000 à 25 000 euros ingenieur.de, sans indication de l'origine des chiffres 24/08/2025
Conseil et plan de mesures 20 000 à 60 000 euros ingenieur.de, sans indication de l'origine des chiffres 24/08/2025
Attestation de type 1 ou de type 2 40 000 à 120 000 euros ingenieur.de, sans indication de l'origine des chiffres 24/08/2025
Projet C5 d'un cabinet de conseil Montant à cinq chiffres, moyen à élevé, pour une durée de plusieurs semaines à quelques mois GDC Digital, page de prestation sur l'attestation C5 14/07/2026
Période d'audit de type 2 3 à 12 mois BSI, FAQ sur le C5 vérifié le 28/09/2026
Audits de suivi pour une couverture continue Une à quatre fois par an BSI, FAQ sur le C5 vérifié le 28/09/2026
Voie transitoire dans la santé en Allemagne Écarts comblés en 12 mois, type 1 en 18 mois, type 2 en 24 mois à compter du plan d'étapes § 1, al. 2 C5GleichwV vérifié le 28/09/2026

Les chiffres d'ingenieur.de sont la seule fourchette détaillée que nous ayons trouvée. L'article n'en indique pas l'origine ; prenez-les comme un ordre de grandeur et demandez deux devis à des cabinets d'audit pour votre service. Aucune des sources ne chiffre le temps de votre propre équipe, consacré à la mise en œuvre et à la description du système. Pour comparer, notre page sur le prix de la certification ISO 27001 détaille les coûts d'une certification ISO 27001.

Selon quelle version du C5 votre attestation sera-t-elle auditée ?

Le C5:2026 s'applique aux rapports de type 1 datés après le 1er juin 2027 et aux rapports de type 2 dont la période d'audit commence le 1er juin 2027 ou plus tard. La version anglaise de la FAQ du BSI le formule ainsi : « The criteria of C5 (Cloud Computing Compliance Criteria Catalogue):2026 shall be applied in engagements with specified dates (type 1 reports) as of after June 1st, 2027 or specified periods (type 2 reports) beginning on or after June 1st, 2027. » Si la date d'un rapport de type 1 ou la fin d'une période de type 2 tombe le 28 février 2027 ou plus tard, mais avant le 1er juin 2027, le fournisseur cloud doit en outre décrire les changements prévus dans la description du système.

Le BSI a publié le C5:2026 en version définitive fin mars 2026. Le catalogue passe de 121 à 168 critères. Les nouveaux thèmes sont la gestion des conteneurs, la gestion de la chaîne d'approvisionnement, la cryptographie post-quantique et le confidential computing ; la séparation des clients et la mise en œuvre technique de la souveraineté sont traitées plus en détail. Le BSI a annoncé une table de correspondance entre le C5:2026 et les normes internationales, mais ne l'avait pas encore mise en téléchargement au 28 septembre 2026.

Pour un projet lancé à l'automne 2026, cela signifie que l'analyse des écarts et la mise en œuvre gagnent à se faire directement sur le C5:2026. Un rapport de type 1 daté du printemps 2027 relève de la règle transitoire et doit de toute façon décrire les changements prévus dans la description du système. Toute période d'audit de type 2 qui commence le 1er juin 2027 ou plus tard sera auditée selon le C5:2026. Si vous avez construit sur le C5:2020 jusque-là, vous rattraperez l'écart entre 121 et 168 critères sous pression.

Comment une certification ISO 27001 existante vous rapproche-t-elle de l'attestation C5 ?

Avec un certificat ISO 27001, vous réutilisez votre SMSI, vos politiques et une grande partie de vos preuves ; restent à traiter les critères propres au cloud, la description du système et les critères côté client. Le BSI a pris en compte l'ISO/CEI 27001:2022 dans la révision qui a abouti au C5:2026. Tant que la table de correspondance annoncée n'est pas publiée, votre analyse des écarts reste la seule correspondance entre les deux référentiels.

Dans le secteur de la santé en Allemagne, le législateur a formalisé cette voie. Le règlement sur l'équivalence C5 (C5-Gleichwertigkeitsverordnung) du 19 mars 2025 (BGBl. 2025 I n° 91), entré en vigueur avec effet au 1er juillet 2024, admet comme preuve équivalente une certification selon l'ISO/CEI 27001, selon l'ISO 27001 sur la base de l'IT-Grundschutz ou selon la Cloud Controls Matrix 4.0. La condition est un plan de mesures en quatre volets : les critères de base du C5 que la norme ne couvre pas sur le fond ; les dispositions prises pour combler ces écarts ; un plan d'étapes selon lequel les écarts sont comblés en douze mois ; et les démarches vers une attestation C5 de type 1 en 18 mois et de type 2 en 24 mois. Tous les délais courent à compter de l'établissement du plan d'étapes. Vous présentez le plan et le certificat sans délai à vos clients et aux autorités de contrôle compétentes s'ils le demandent.

Un certificat ISO 27001 ne remplace donc pas durablement l'attestation C5, même dans le secteur de la santé. Le règlement exige lui-même que vous obteniez une attestation de type 2 dans les 24 mois. Un exemple daté : un éditeur de logiciel pour cabinets médicaux, certifié ISO 27001, établit son plan d'étapes le 1er octobre 2026. Les écarts de fond avec les critères de base du C5 doivent être comblés au 1er octobre 2027 ; le plan de mesures doit montrer le chemin vers l'attestation de type 1 au 1er avril 2028 et vers l'attestation de type 2 au 1er octobre 2028. Les deux attestations tombent après le 1er juin 2027 et seront auditées selon le C5:2026.

La comparaison des outils pour la partie ISO 27001 figure dans notre page sur les logiciels SMSI.

Quand Kertos n'est-il pas le bon choix pour l'attestation C5 ?

Kertos n'est pas le bon choix si vous voulez uniquement acheter l'audit. L'attestation est délivrée par un auditeur. Si vous tenez déjà vos contrôles de façon complète et documentée sur toute la période d'audit, vous n'avez pas besoin d'une plateforme supplémentaire.

Si votre équipe cherche un outil léger pour un seul référentiel, un outil spécialisé conviendra mieux. Kertos couvre plusieurs référentiels et présente donc beaucoup d'interface dès le premier jour. Cela se retrouve dans les avis :

« Au premier abord, la plateforme est un peu écrasante et les bénéfices n'apparaissent pas clairement. »
Utilisateur vérifié dans le secteur Santé, bien-être et remise en forme, G2, traduit de l'allemand

Un deuxième client résume la même impression plus brièvement : « un peu surchargée » (Laurin H., G2, traduit de l'allemand). Les deux avis restent positifs dans l'ensemble ; la réserve porte sur la prise en main.

Si vos développeuses et développeurs travaillent sur des postes Linux, vérifiez de près les preuves liées aux terminaux. Un client indique sur G2 que les appareils Linux ne sont pas pris en charge par le scanner d'appareils (Utilisateur vérifié dans le secteur Logiciels informatiques, G2, traduit de l'anglais). Vous devrez alors apporter ces preuves par un autre moyen. Et si votre période d'audit commence dans les prochaines semaines, demandez à chaque éditeur, Kertos compris, de vous montrer les critères du C5:2026 dans le produit avant de vous engager.

Comment Kertos accompagne-t-il l'attestation C5 ?

Kertos associe chaque critère C5 à vos politiques, contrôles et preuves existants, en réutilisant ce que vous avez déjà mis en place pour l'ISO 27001 ou le SOC 2. La plateforme collecte les preuves via plus de 100 intégrations, surveille les contrôles en continu et signale les lacunes avant que votre auditeur ne les trouve. Des experts certifiés de l'équipe Kertos vous accompagnent de la préparation jusqu'au rapport d'audit. L'attestation elle-même est délivrée par votre auditeur ; Kertos vous y prépare et réunit les preuves sur toute la période d'audit. Le détail des fonctionnalités figure sur la page le C5 avec Kertos.

Sur G2, les clients notent Kertos 4,8 sur 5 sur la base de 63 avis (au 25 septembre 2026). Aucun des deux avis suivants ne porte sur un projet C5. Le premier décrit une certification ISO 27001, le second vient d'un client du secteur de la santé et concerne la protection des données :

« Kertos nous aide à mener la certification ISO 27001 de manière organisée et structurée. Il définit des tâches claires et propose des suggestions assistées par IA, adaptées à la structure de notre entreprise. »
Martin S., Agentic AI Engineer, G2, traduit de l'allemand
« Notre principale préoccupation est de ne plus avoir à nous soucier de notre protection des données, et Kertos résout cela parfaitement pour nous. La collaboration est simple, et j'ai eu à tout moment un interlocuteur dédié. Les échanges avec toute l'équipe se sont déroulés sur un pied d'égalité, ce qui a rendu la coordination très agréable. »
Utilisateur vérifié dans le secteur Santé, bien-être et remise en forme, G2, traduit de l'allemand

Pour savoir si Kertos convient à votre projet C5, nous en parlons lors d'une démo, sur la base de votre service cloud et de la période d'audit prévue.

Questions fréquentes

Existe-t-il une certification C5 ?

Non. Qui cherche une certification C5 entend l'attestation C5. Selon le BSI, il n'existe actuellement aucune procédure de certification pour le C5, et donc aucun certificat C5. Un auditeur mène l'audit selon l'ISAE 3000 ou l'IDW PS 860 et délivre une attestation accompagnée d'un rapport d'audit. Contrairement à la certification ISO 27001, il n'y a donc pas de certificat émis par un organisme de certification.

Quelle différence entre une attestation C5 de type 1 et de type 2 ?

Une attestation de type 1 vérifie que les contrôles sont conçus de manière adéquate à une date donnée. Une attestation de type 2 vérifie en plus leur efficacité sur une période de 3 à 12 mois. Dans le secteur de la santé en Allemagne, le § 393 SGB V exige une attestation de type 2 depuis le 1er juillet 2025. Les bases des deux variantes et du déroulement de l'audit sont expliquées dans notre guide pratique de l'attestation C5.

À quelle fréquence faut-il renouveler une attestation C5 ?

Un rapport de type 2 couvre une période de 3 à 12 mois dans le passé. Pour une couverture continue, le BSI indique qu'un fournisseur se fait auditer une à quatre fois par an. Le § 393 SGB V exige une attestation à jour sans fixer de délai en mois. La fréquence à laquelle vos clients attendent un nouveau rapport se fixe donc de préférence par contrat.

L'attestation C5 de votre fournisseur cloud suffit-elle pour votre propre service ?

Selon activeMind, l'attestation d'un hyperscaler ne couvre que l'infrastructure physique, le réseau et la couche d'hyperviseur, pas votre application. Savoir s'il vous faut une attestation propre au titre du § 393 SGB V dépend de qui est considéré comme l'entité qui traite les données. Cette question est débattue dans la littérature spécialisée. L'attestation de votre fournisseur cloud peut réduire votre propre effort d'audit. En dehors du secteur de la santé, c'est votre client qui décide quelle attestation il exige.

Mise à jour : 28 septembre 2026. Prochaine révision du contenu de cette page : 23 novembre 2026.

📅 Schedule Your 5min Compliance Check

Please enter your business email to continue. We require a company email address to ensure we can best serve your organization.

📞 5min Compliance Check