Depuis 2016, le BSI met en œuvre le „Cloud Informatique Conformité ” Criteria Catalogue » (C5), la norme allemande en matière de sécurité Cloud-Services. La norme C5:2026 constitue désormais la deuxième révision en profondeur. Le catalogue comprend désormais des exigences élargies dans 17 domaines, de nouveaux critères techniques et une orientation plus marquée vers la réglementation européenne.
Qu'est-ce que la norme BSI C5:2026 ?
Le C5 est un référentiel de tests établi par l'Office fédéral allemand de la sécurité informatique (BSI), qui définit les exigences minimales en matière de sécurité de l'information pour Cloud-services. Cloud- Grâce à ce catalogue, les fournisseurs peuvent faire valider leur conformité par un organisme indépendant Audit par un tiers qualifié. Il en résulte un rapport d'audit accessible au public, qui offre aux entreprises et aux autorités une base solide et comparable pour prendre leurs décisions concernant la Cloud fournit.
Depuis son introduction, la norme C5 est devenue une référence internationalement reconnue. La norme C5:2026 s'appuie sur les fondements éprouvés de la norme C5:2020 et les complète par de nouvelles exigences de grande envergure. Elle constitue une réponse à l'évolution du contexte technique, aux nouvelles menaces et à la pression réglementaire européenne croissante.
La norme C5:2020 a servi de base aux exigences de sécurité du projet européen Cloud-Schémas de certification EUCS (UE Cybersécurité Système de certification pour Cloud Services) au niveau « Substantial ». Les exigences élaborées dans le cadre de ce processus par l'ENISA et le CEN/CENELEC constituent à leur tour la base technique de la norme C5:2026, dans laquelle sont également intégrées les CSA Cloud La matrice de contrôles v4 intègre les normes ISO/IEC 27001:2022 et la directive NIS2.
La norme C5:2026 n'est donc pas seulement une norme nationale, mais constitue également le fondement de la norme européenne Cloud-réglementation.
Les principales nouveautés du C5:2026
Dans la norme C5:2026, le BSI cite cinq axes principaux de la révision par rapport à la norme C5:2020 :
- Nouveaux critères techniques
La gestion des conteneurs, la gestion de la chaîne d'approvisionnement, la cryptographie post-quantique et l'informatique confidentielle font pour la première fois l'objet d'une réglementation explicite.
- Souveraineté numérique
La multi-location et la mise en œuvre technique de la souveraineté sont examinées plus en détail, afin que les clients puissent prendre des décisions éclairées et en toute autonomie concernant la Cloud-pouvent avoir une incidence sur l'utilisation.
- Une utilisation plus poussée des données
La norme C5:2026 précise à quelles catégories de données s'appliquent les différents critères (données clients, Cloud Données dérivées du service, données de compte). Cette précision a été apportée à la suite des nombreux retours reçus concernant le document C5:2020.
- Nouvelle structure des critères
Les critères se composent désormais de sous-critères clairement délimités, ce qui permet une mise en correspondance plus précise avec les systèmes de contrôle interne et apporte davantage de clarté lors des audits. La structure s'inspire de l'EUCS.
- Classification explicite des critères supplémentaires
On distingue désormais explicitement les critères supplémentaires selon qu'ils renforcent les critères de base existants (Sharpening) ou qu'ils viennent les compléter par de nouvelles exigences (Complementing).
Les 17 domaines de sécurité du C5:2026
La norme C5:2026 articule ses exigences en 17 domaines, complétés par ce que l'on appelle les „ General Conditions ” – des informations obligatoires en matière de transparence concernant les conditions-cadres du Cloud- du service.
Critères de base et critères supplémentaires : qui est concerné par quoi ?
Le catalogue établit une distinction systématique entre deux niveaux de critères. Les critères de base définissent le niveau minimal de protection pour Cloud- Les services qui traitent des informations nécessitant un niveau de protection standard. Ils constituent le périmètre minimal obligatoire de tout audit C5.
Pour les entreprises ayant des besoins accrus en matière de protection, par exemple dans le cadre du traitement de données commerciales sensibles, de données à caractère personnel ou d'infrastructures critiques, des critères supplémentaires entrent en jeu. Celles-ci se divisent en critères de renforcement (Sharpening), qui remplacent les exigences de base existantes par des prescriptions plus strictes, et en critères complémentaires (Complementing), qui introduisent de nouvelles exigences allant au-delà de celles-ci.
À ce sujet, le BSI précise : „ Selon le BSI, les critères de base reflètent le niveau minimal de sécurité de l'information qu'un Cloud- doit fournir ce service lorsque Cloud- Les clients l'ont invité à Traitement ” qui traitent des informations nécessitant un niveau de protection standard. »
Les conditions générales : la transparence, une obligation
Outre les critères de sécurité, la norme C5:2026 impose ce que l'on appelle les „ General Conditions ” : des informations standardisées qui Cloud- que les prestataires doivent communiquer à leurs clients. Il s'agit notamment :
- Informations relatives au droit applicable,
- Compétence judiciaire et lieux d'exploitation (GC-01),
- Informations sur Disponibilité et la gestion des incidents (GC-02),
- Paramètres de restauration pour le mode d'urgence (GC-03),
- Dispositions relatives à la suppression des données à l'expiration du contrat (GC-04),
- Règles relatives au traitement des demandes d'enquête émanant des autorités (GC-05) ainsi que
- certifications et attestations existantes (GC-06).
Ces exigences en matière de transparence ne visent pas uniquement à informer les clients. Elles permettent également d'établir une base de comparaison uniforme entre les différents prestataires certifiés C5 et facilitent ainsi la prise de décisions d'achat éclairées.
Important pour les clients : nouvelles priorités techniques
Cryptographie post-quantique (CRY) : la norme C5:2026 définit pour la première fois explicitement les exigences applicables aux méthodes cryptographiques qui doivent également résister aux futures attaques menées par des ordinateurs quantiques. Cloud- Les fournisseurs doivent être en mesure de présenter un plan de migration vers des algorithmes résistants aux attaques quantiques.
Informatique confidentielle (OPS-32/33) : la norme C5:2026 introduit de nouveaux critères pour les procédures dans lesquelles les données sont également traitées pendant la Traitement restent cryptées. Cela inclut les exigences relatives à l'attestation à distance, c'est-à-dire la fiabilité techniquement vérifiable d'un environnement d'exécution.
Gestion des conteneurs (OPS-34/35) : compte tenu de l'utilisation généralisée des charges de travail conteneurisées, la norme C5:2026 définit des exigences spécifiques en matière de politiques de sécurité, de gestion des images de conteneurs et de surveillance en temps réel tout au long du cycle de vie des conteneurs.
Rapports d'audit de type 1 et de type 2
La conformité C5 est vérifiée par des auditeurs tiers indépendants conformément à la norme ISAE 3000 ou à sa norme équivalente allemande IDW PS 860. Il existe deux types de rapports :
- Un rapport de type 1 évalue l'adéquation des contrôles à une date de référence donnée et n'est autorisé que pour les premiers contrôles.
- Un rapport de type 2 évalue en outre l'efficacité réelle des contrôles sur une période définie comprise entre trois mois au minimum et douze mois au maximum. Pour les audits récurrents, seul le rapport de type 2 est prévu.
En règle générale, l'examinateur est désigné par le Cloud-fournisseur et non à la demande du client. Le BSI est le Audit n'y participe pas lui-même. Afin d'aider les clients à analyser de manière structurée les rapports C5, le BSI met à disposition un outil d'analyse sous Excel. De plus, le BSI publie sur son site web bsi.bund.de/C5 un tableau de correspondance qui met en relation les critères C5 avec d'autres référentiels tels que SOC 2, ISO/IEC 27001 ou la CSA Cloud Matrice comparative des contrôles. Ce tableau constitue un outil pratique pour les entreprises qui appliquent plusieurs normes en parallèle.
C5:2026, applicable à partir de juin 2027
La norme C5:2026 doit être appliquée à compter du 1er juin 2027. À partir de cette date, les rapports de type 1 devront être établis conformément à la nouvelle norme et les rapports de type 2 devront porter sur des périodes d'audit commençant à partir de cette date. Une application anticipée est expressément autorisée. Les prestataires qui étaient jusqu’à présent certifiés selon la norme C5:2020 doivent adapter leurs systèmes de contrôle interne en conséquence.
Conseil de lecture : Loi-cadre KRITIS – Nouvelles exigences imposées aux exploitants d'installations critiques
Évaluer les critères C5 pour son propre cas d'application
Le C5:2026 s'adresse aux entreprises qui Cloud-utiliser ou évaluer des services, une base fiable pour évaluer les prestataires. Un certificat C5 atteste qu'un prestataire satisfait aux exigences minimales. Les Conditions générales permettent toutefois également une comparaison structurée et objective entre différents prestataires. Le BSI recommande de demander régulièrement des rapports C5, de les analyser en fonction du cas d'utilisation spécifique et de convenir de la conformité par voie contractuelle.
Les entreprises ayant des besoins accrus en matière de sécurité devraient en outre se pencher de manière approfondie sur les critères supplémentaires (Additional Criteria) : en collaboration avec un consultant qualifié, il est possible de déterminer lesquels de ces critères s'appliquent à leur cas particulier et quels fournisseurs y répondent déjà.
Son étroite articulation avec les normes européennes (EUCS, NIS2, ISO/IEC 27001:2022) assure la pérennité de la norme C5:2026. Quiconque mise aujourd’hui sur des services conformes à la norme C5 est parfaitement préparé aux futures exigences réglementaires. Pour les autorités au niveau fédéral, la norme minimale du BSI relative à l’utilisation de services externes s’applique en outre Cloud- des services qui exigent expressément la conformité à la norme C5.
N'hésitez pas à nous contacter !
Vous souhaitez savoir quelles exigences de la norme C5:2026 s'appliquent à votre Cloud- qui sont pertinentes pour votre infrastructure, ou comment vous pouvez utiliser cette norme dans le choix de vos prestataires et dans la gestion de vos fournisseurs ? Nous vous accompagnons dans l'analyse et la mise en œuvre.
Questions importantes
Qu'est-ce que la norme BSI C5:2026 ?
La norme BSI C5:2026 est la nouvelle Cloud Informatique Conformité Catalogue des critères de l'Office fédéral allemand pour la sécurité informatique. Il définit les exigences minimales en matière de sécurité de l'information pour Cloud-services et sert de base structurée aux entreprises pour Cloud-prestataires, contrôles de sécurité, informations relatives à la transparence et Audit- évaluer les rapports de manière comparable.
Pourquoi la norme BSI C5:2026 est-elle importante pour les entreprises lors du choix d'une solution cloud ?
La norme BSI C5:2026 aide les entreprises à, Cloud-les services non seulement en fonction de leurs fonctionnalités ou de leur prix, mais aussi en fonction de critères de sécurité fiables et Conformité-évaluer ces critères. En particulier lorsqu’il s’agit de données à caractère personnel, de données commerciales sensibles, de liens avec les infrastructures critiques (KRITIS), d’exigences de la directive NIS 2 ou d’un besoin élevé de protection, un certificat C5 peut constituer une preuve importante dans le cadre de la gestion des fournisseurs et des risques.
Quels sont les changements apportés par la norme C5:2026 par rapport à la norme C5:2020 ?
La norme C5:2026 élargit la norme précédente en y ajoutant de nouveaux critères techniques et en adoptant une structure davantage axée sur l'Europe. Parmi les éléments nouveaux ou davantage pris en compte figurent notamment la gestion des conteneurs, la gestion de la chaîne d'approvisionnement, la cryptographie post-quantique, l'informatique confidentielle, la souveraineté numérique, des catégories de données plus précises et une structure plus claire des critères de base et supplémentaires.
Quelle est la différence entre un rapport C5 de type 1 et un rapport de type 2 ?
Un rapport C5 de type 1 évalue si les contrôles décrits sont adaptés à une date de référence donnée. Un rapport de type 2 vérifie en outre si ces contrôles ont effectivement été efficaces sur une période comprise entre trois et douze mois. C'est donc surtout le rapport de type 2 qui est pertinent pour les audits récurrents.
Les entreprises doivent-elles se contenter de demander les rapports C5 ou doivent-elles également les analyser ?
Les entreprises ne devraient pas se contenter d'archiver les rapports C5, mais les analyser en fonction de leur cas d'utilisation concret. Il importe de vérifier si les contrôles examinés sont adaptés à leurs propres besoins de protection, aux données traitées, aux exigences réglementaires, aux risques contractuels et aux consignes de sécurité internes. Les conditions générales, les critères supplémentaires et les remarques concernant la suppression des données, les demandes des autorités, les sites et Disponibilité.
Qui aide les entreprises à évaluer la norme BSI C5:2026, les fournisseurs de services cloud et les risques liés aux fournisseurs ?
2B Advice aide les entreprises à se conformer aux exigences de la norme C5:2026 pour Cloud-Infrastructure, gestion des fournisseurs, Protection des données, Conformité et la gestion des risques. Cela comprend l'analyse des rapports C5, l'évaluation des critères de base et supplémentaires pertinents, l'intégration dans la gestion des risques liés aux tiers ainsi que la Documentation de Cloud- et les risques liés aux fournisseurs.





