C5 : Catalogue des critères de conformité BSI Cloud Computing
.webp)
1. Aperçu
Qu'est-ce que le C5
Le catalogue de critères de conformité du cloud computing (C5) est le catalogue de critères d'assurance du cloud publié et maintenu par l'Office fédéral allemand pour la sécurité de l'information (Bundesamt fur Sicherheit in der Informationstechnik, BSI). Il définit un ensemble complet d'exigences minimales pour les fournisseurs de services cloud (CSP) et les critères correspondants par rapport auxquels un CSP est examiné par un auditeur indépendant. L'édition actuelle est C5:2020 (avec mises à jour et clarifications ultérieures du BSI) ; BSI publie le catalogue sur bsi.bund.de.
À qui s’applique-t-il
C5 est une norme dirigée par le gouvernement allemand mais de plus en plus reconnue sur le marché européen. Il est obligatoire ou fortement attendu pour les CSP fournissant des charges de travail du gouvernement fédéral en Allemagne dans le cadre de la stratégie informatique fédérale, et est référencé par les plus grandes entreprises allemandes et de nombreux acheteurs autrichiens et suisses. Il s'agit également d'une référence reconnue pour le groupe Schwarz, la Deutsche Bahn et d'autres achats cloud européens à grande échelle. Le catalogue traite de l'infrastructure en tant que service, de la plate-forme en tant que service et du logiciel en tant que service.
Types d'attestations
Un auditeur indépendant (généralement un cabinet CPA en Allemagne, Wirtschaftsprufer en allemand) examine les contrôles du CSP et délivre un rapport d'attestation selon la norme ISAE 3000 (ou la norme allemande équivalente IDW PS 860). Trois types de rapports :
- AT-1 Type 1 , examen de la conception et de la mise en œuvre des contrôles à un moment donné. De portée similaire à un SOC 2 Type 1.
- AT-2 Type 2 , examen de la conception, de la mise en œuvre et de l'efficacité opérationnelle sur une période d'observation définie (généralement 6 à 12 mois). De portée similaire à un SOC 2 Type 2.
- AT-3 , format d'examen supplémentaire pour les critères sélectionnés pour lesquels une assurance plus approfondie est requise.
Résultat
Un rapport d'attestation ISAE 3000 (IDW PS 860) couvrant les critères C5, accompagné de la description du système du CSP. Le rapport est consulté par les équipes d'approvisionnement des entreprises acheteuses réglementées et conscientes des risques, en particulier dans le secteur public allemand et dans la chaîne d'approvisionnement allemande DAX 40.
Clarify Consult Partner accompagne les CSP se préparant au C5 à travers le Prestation C5, généralement aux côtés ISO 27001 et SOC 2 programmes pour partager les contrôles et les preuves avec un public international.
2. Portée et applicabilité
Description du système (SoyD)
L'examen C5 nécessite une description de système analogue à une description de système SOC 2. Il décrit le service cloud, l'infrastructure de support, les critères de portée, les contrôles mis en œuvre, l'emplacement du traitement, le personnel impliqué et toutes les organisations de sous-services et contrôles d'entité utilisateur complémentaires (CUEC). Le SoyD est examiné par l'auditeur et fait partie du rapport publié.
Critères de base vs critères supplémentaires
C5 distingue Critères de base (la référence attendue de tout service cloud dans le cadre du rapport) de Critères supplémentaires (attentes accrues pour des charges de travail avec une assurance plus élevée). Le CSP et l'auditeur conviennent des critères supplémentaires concernés en fonction du profil de la clientèle et de la sensibilité des données couvertes.
Organisations de sous-services
Les CSP fonctionnant au-dessus d'un fournisseur IaaS sous-jacent (AWS, Azure, GCP, Oracle, IBM ou variantes de cloud souverain) suivent une méthode d'exclusion ou d'inclusion analogue au SOC 2. Les fournisseurs IaaS sous-jacents conservent généralement leurs propres attestations C5 couvrant les contrôles hérités.
Résidence des données
C5 en soi n'est pas une norme de résidence des données, mais les entreprises clientes qui lisent le rapport C5 s'attendent généralement à une résidence des données en Allemagne ou dans l'UE pour les charges de travail sensibles. Le SoyD documente les lieux de traitement réels.
3. Principes fondamentaux
C5:2020 organise ses 121 critères de base et ses critères supplémentaires facultatifs en 17 domaines. La structure s'aligne largement sur l'Annexe A de la norme ISO 27001 tout en introduisant des articulations spécifiques au cloud.
- OIS , Organisation de la Sécurité de l'Information
- RH , Ressources Humaines
- AM , Gestion d'Actifs
- PS , Sécurité physique
- RB, cadre réglementaire, autorités d'enquête, protection des données
- FPO, Opérations
- IDM , Gestion des identités et des accès
- CRY, Cryptographie et Gestion des Clés
- COS , Sécurité des communications
- PI , Portabilité et Interopérabilité
- DEV, Approvisionnement, Développement et Modification
- SSO , Contrôle et Surveillance des Prestataires et Fournisseurs
- SIM , Gestion des incidents de sécurité
- BCM , Gestion de la Continuité des Activités
- COM , Conformité
- INQ , Enquêtes des organismes gouvernementaux
- PSS , Sûreté et Sécurité des Produits (ajouté dans les révisions plus récentes pour les catégories sélectionnées)
Les caractéristiques distinctes du catalogue par rapport à SOC 2 ou ISO 27001 sont le traitement explicite de l'accès des autorités d'enquête (RB et INQ), la cryptographie et la profondeur de gestion des clés (CRY), ainsi que le cadre réglementaire et de protection des données reflétant les attentes juridiques allemandes.
4. Panne du contrôle
OIS , Organisation de la Sécurité de l'Information
SMSI documenté, gouvernance, rôles, séparation des tâches. Correspond aux articles 4 à 7 de la norme ISO 27001 et à l'annexe A.5.
RH , Ressources Humaines
Vérification des antécédents, conditions d'emploi, formation, processus disciplinaire, gestion des sorties. Correspond à la norme ISO 27001 A.6.
AM , Gestion d'Actifs
Inventaire, classement, manutention, retour en sortie. Correspond à la norme ISO 27001 A.5.9-5.13.
PS , Sécurité physique
Périmètre, contrôles d'entrée, équipements, protection de l'environnement. Correspond à la norme ISO 27001 A.7.
RB , Cadre réglementaire
Conformité aux lois et réglementations applicables, protection des données (alignement RGPD), gestion des dossiers. Correspond à la norme ISO 27001 A.5.30-5.36 avec un cadrage supplémentaire spécifique à la loi allemande.
FPO, Opérations
Capacité, gestion des changements, protection contre les logiciels malveillants, sauvegarde, journalisation et surveillance, gestion des vulnérabilités, gestion de la configuration, synchronisation de l'heure. Correspond à plusieurs contrôles ISO 27001 A.8.
IDM , Gestion des identités et des accès
Cycle de vie de l'identité, authentification incluant MFA, accès privilégié, révision périodique des accès. Correspond aux normes ISO 27001 A.5.15-5.18 et A.8.2-8.5.
CRY, Cryptographie et Gestion des Clés
Sélection d'algorithme selon la directive technique BSI TR-02102 ; cycle de vie documenté de la gestion des clés ; Utilisation du HSM si nécessaire ; options de gestion des clés client. Correspond à la norme ISO 27001 A.8.24 avec des attentes plus prescriptives.
COS , Sécurité des communications
Segmentation du réseau, protection des transmissions, accès distant sécurisé. Correspond à la norme ISO 27001 A.8.13, A.8.20-8.22.
PI , Portabilité et Interopérabilité
Capacités documentées d’exportation et de migration de données. Un domaine spécifique au C5 qui n'est pas directement reflété dans l'ISO 27001.
DEV, Approvisionnement, Développement et Modification
SDLC sécurisé, gestion du changement, gestion des vulnérabilités en développement. Correspond à la norme ISO 27001 A.8.25-8.32.
SSO , Contrôle et Surveillance des Prestataires et Fournisseurs
Inventaire des fournisseurs, due diligence, exigences contractuelles de sécurité, surveillance continue. Correspond à la norme ISO 27001 A.5.19-5.22.
SIM , Gestion des incidents de sécurité
Détection, réponse, notification, enseignements tirés. Correspond à la norme ISO 27001 A.5.24-5.28.
BCM , Gestion de la Continuité des Activités
Politique BCM, plans BIA, BCP et DR, tests, reporting. Correspond à la norme ISO 27001 A.5.29-5.30.
COM , Conformité
Programme de conformité, audit interne, revue de direction. Correspond aux articles 9 et 10 de la norme ISO 27001.
INQ , Enquêtes des organismes gouvernementaux
Procédures et transparence concernant les demandes d'accès aux données du gouvernement, y compris les obligations de divulgation aux clients concernés lorsque cela est légal. Un domaine spécifique au C5 reflétant le contexte juridique allemand.
PSS , Sûreté et Sécurité des Produits
Pour les catégories de services sélectionnées, exigences de sécurité supplémentaires côté produit.
5. Exigences minimales (non négociables)
Documents obligatoires
- Description du système (SoyD) couvrant le service cloud, la portée, les contrôles, les emplacements de traitement, les organisations de sous-services, les CUEC
- Politique de sécurité de l’information et politiques connexes
- Documentation sur l’évaluation des risques et le traitement des risques
- Registre de conformité
- Procédures documentées pour les 17 domaines C5
- Procédure de traitement des demandes de l'autorité gouvernementale d'enquête (INQ)
- Politique de cryptographie alignée sur BSI TR-02102
- Documentation de portabilité et d'interopérabilité (PI)
- Registre des organisations de sous-services
- Plan de réponse aux incidents et plans BCP/DR avec enregistrements de tests
Processus obligatoires
- Évaluation des risques réalisée et mise à jour
- Analyse continue des vulnérabilités et gestion des correctifs
- Examens d'accès périodiques
- Tests annuels BCP et DR
- Formation annuelle de sensibilisation à la sécurité
- Surveillance de l'organisation des sous-services
- Réponse aux incidents et notification aux clients
- Exécution du cycle de vie de la cryptographie et de la gestion des clés
Référence des contrôles techniques
- Authentification forte incluant MFA sur accès privilégié
- Segmentation du réseau et protection des limites
- Cryptographie alignée sur BSI TR-02102
- Journalisation et surveillance centralisées avec conservation suffisante pour les enquêtes
- Protection des points de terminaison
- Gestion de la configuration avec lignes de base et contrôle des modifications
6. Conseils de mise en œuvre technique
S'appuyer sur la base ISO 27001 / SOC 2
C5 recoupe sensiblement les critères communs de l'ISO 27001, Annexe A et SOC 2. Pour les CSP qui exécutent déjà un ISMS ISO 27001, la préparation au C5 est avant tout un exercice de : création SoyD ; alignement de la documentation sur les 17 domaines thématiques ; amélioration de la cryptographie vers BSI TR-02102 ; procédures INQ explicites ; et la documentation PI.
Cryptographie selon BSI TR-02102
- Utiliser les algorithmes recommandés dans TR-02102-1 (général), TR-02102-2 (TLS), TR-02102-3 (IPsec), TR-02102-4 (SSH)
- Documenter l'inventaire de l'algorithme et tout écart avec justification
- Gérer les clés à travers un cycle de vie documenté ; pour des critères supplémentaires plus élevés, l'utilisation de HSM est attendue
- Offrir des options de gestion des clés aux clients lorsque cela est requis contractuellement (certains critères supplémentaires supposent que les clés sont contrôlées par le client)
Gestion des autorités d'enquête gouvernementales (INQ)
- Documenter la procédure de réception, de validation, de remontée et d'exécution des demandes d'accès aux données du gouvernement
- Lorsque cela est légal, divulguez-le aux clients concernés
- Publier des informations de type rapport de transparence adaptées à la position du CSP sur le marché
Portabilité et interopérabilité (PI)
- Formats et procédures d’exportation de documents
- Fournir des outils ou des API qui permettent aux clients d'exporter des données sans effort déraisonnable
- Normes d'interopérabilité des documents prises en charge
Organisations de sous-services
- Tenir à jour le registre des organisations de sous-services
- Faites référence à l'attestation C5 du fournisseur sous-jacent, le cas échéant (AWS, Azure, GCP et Oracle conservent des attestations C5 pour leurs régions allemandes).
- Documenter les contrôles complémentaires de l'organisation des sous-services (CSOC) dans le SoyD
Tests d'intrusion
- Des tests d'intrusion annuels du service cloud sont attendus au niveau des critères supplémentaires. Voir notre service de tests d'intrusion.
7. Exigences en matière de politiques et de procédures
- Politique de sécurité des informations
- Procédure de gestion des risques
- Politique et procédures de contrôle d'accès (IDM)
- Politique de cryptographie et de gestion des clés (CRY) alignée sur BSI TR-02102
- Politique de sécurité des communications (COS)
- Procédures de sécurité des opérations (OPS)
- Politique de gestion des actifs (AM)
- Procédures de sécurité physique (PS)
- Norme d'approvisionnement, de développement et de modification (DEV)
- Procédure Fournisseur et Prestataire (SSO)
- Procédure de gestion des incidents de sécurité (SIM)
- Plans de continuité des activités et de reprise après sinistre (BCM)
- Procédure de Conformité et d’Audit Interne (COM)
- Procédure de demande d’autorité d’enquête gouvernementale (INQ)
- Procédure de portabilité et d'interopérabilité (PI)
- Norme de sûreté et de sécurité des produits (PSS), le cas échéant
- Description du système (SoyD)
Pour les CSP exécutant des programmes parallèles ISO 27001 et SOC 2, la plupart des documents couvrent les trois avec des extensions spécifiques à C5. Voir notre Prestation ISO 27001 et Service SOC2.
8. Éléments probants et vérification
L'examen C5 est réalisé par un auditeur indépendant selon la norme ISAE 3000 (ou IDW PS 860 pour les audits allemands). L'auditeur teste les contrôles du CSP selon les critères convenus et produit le rapport d'attestation.
Catégories de preuves typiques
- Description du système (SoyD)
- Politiques et procédures documentées dans les 17 domaines
- Dossiers d’évaluation et de traitement des risques
- Preuve opérationnelle : tickets de modification, examens d'accès, analyses de vulnérabilité, journaux de surveillance, enregistrements d'incidents
- Preuve de cryptographie et de gestion des clés, y compris l'inventaire des algorithmes et les enregistrements du cycle de vie
- Registre des organisations de sous-services et documentation de confiance
- Résultats des tests BCP/DR
- Résultats des tests d'intrusion (pour les critères supplémentaires)
- INQ traitant les dossiers
- Documentation PI et démonstrations de capacités d'exportation
Éléments de correction courants
- Faiblesses du SoyD : profondeur insuffisante sur les lieux de traitement, les CUEC, les CSOC
- Inventaire de cryptographie non aligné sur BSI TR-02102
- Procédure INQ absente ou non répétée
- Documentation légère sur la portabilité et l'interopérabilité
- Registre de l'organisation de sous-services Référence C5 obsolète ou manquante
- L’évaluation des risques traitée comme un exercice ponctuel
9. Considérations sur le calendrier de mise en œuvre
Durée typique
- AT-1 Type 1 pour la première fois (base ISO 27001 en place): 4-6 mois
- AT-2 Type 2 pour la première fois (base ISO 27001 en place): 8-15 mois dont une période d'observation de 6-12 mois
- Programme pour la première fois sans base ISO 27001: 12-18 mois pour la préparation AT-1
- Recertification annuelle: 6 à 10 semaines de travail sur le terrain de l'auditeur et collecte continue de preuves
Jalons
- Analyse de la portée et de l’audience
- Analyse des écarts par rapport aux critères de base C5:2020 et aux critères supplémentaires sélectionnés
- Création SoyD
- Alignement de la documentation sur les 17 domaines
- Amélioration de la cryptographie vers BSI TR-02102
- Déploiement des procédures INQ et PI
- Registre des organisations de sous-services et documentation de confiance
- Tests d'intrusion et remédiation
- Examen de préparation préalable à l’audit
- Terrain AT-1 ou AT-2 par l'auditeur
- Émission du rapport
Dépendances
- Sélection d'un cabinet d'audit (généralement un cabinet allemand Wirtschaftsprufer)
- Disponibilité de la documentation C5 de l'organisation de sous-services
- Capacité d’ingénierie pour la cryptographie et l’amélioration de l’IP
- vCISO ou responsable du programme à coordonner (voir Service vCISO)
10. Exigences continues du BAU
- Examen annuel AT-2 (ou AT-1 pour les critères sélectionnés)
- Analyse et correction continues des vulnérabilités
- Examens d'accès trimestriels
- Test annuel BCP et DR
- Examen annuel de la cryptographie par rapport aux mises à jour BSI TR-02102
- Documentation C5 de l'organisation de sous-service suivie et renouvelée
- Préparation continue à la procédure INQ
- Test d'intrusion annuel
- Collecte continue de preuves tout au long de la période d’observation
- Mécanisme de notification client pour les incidents et les demandes gouvernementales lorsque cela est légal
11. Niveaux de maturité
Conformité minimale
- SoyD a écrit
- Critères de base mis en œuvre dans les 17 domaines
- Collecte manuelle de preuves
- Rapport AT-1 Type 1
Intermédiaire
- AT-2 Type 2 en opération avec collecte continue de preuves
- Critères supplémentaires sélectionnés mis en œuvre
- Bibliothèque de preuves ISMS intégrée partagée avec ISO 27001 et SOC 2
- Cryptographie entièrement alignée sur BSI TR-02102
Avancé
- Couverture complète des critères supplémentaires
- Option de cloud souverain avec clés contrôlées par le client
- Rapports de transparence publique sur les demandes d'accès du gouvernement
- Bibliothèque de preuves intégrée C5 + ISO 27001 + SOC 2 + RGPD
12. FAQ
Le C5 est-il une certification ?
Le n° C5 est une attestation déclarée sous ISAE 3000 (ou IDW PS 860). Sa forme est analogue à un rapport SOC 2 et non à une certification ISO.
Qui délivre le rapport C5 ?
Un auditeur indépendant, généralement un cabinet CPA / Wirtschaftsprufer autorisé à réaliser les attestations ISAE 3000 / IDW PS 860. BSI ne certifie ni n’audite directement les CSP par rapport à C5. Clarify Consult Partner n'est pas un auditeur d'attestation, nous préparons les clients à l'audit et gérons le programme.
Le C5 est-il obligatoire ?
Il s’agit d’une exigence contractuelle ou d’approvisionnement plutôt que d’un mandat réglementaire. Le gouvernement fédéral allemand et de nombreuses grandes entreprises allemandes exigent le C5 pour leurs achats de cloud. D'autres acheteurs européens y font de plus en plus référence.
En quoi la norme C5 est-elle différente de la norme ISO 27001 ?
ISO 27001 est une norme SMSI certifiable. C5 est un catalogue de contrôles spécifiques aux services cloud certifié ISAE 3000. Ils se chevauchent sur environ 70 à 85 % des contrôles sous-jacents ; un CSP exécute généralement les deux. C5 ajoute des articulations spécifiques au cloud sur les organisations de sous-services, la portabilité, l'accès gouvernemental (INQ) et la cryptographie alignée sur BSI.
En quoi C5 est-il différent de SOC 2 ?
Structurellement similaire (les deux rapports d'attestation basés sur une description du système testée par un auditeur). C5 comporte des domaines spécifiques au cloud qui ne sont pas inclus dans le SOC 2, notamment les attentes explicites en matière d'INQ, de portabilité et d'interopérabilité et de cryptographie alignée sur BSI. SOC 2 a les critères des services de confiance avec leurs points d'intérêt AICPA. Un CSP au service des entreprises allemandes et américaines gère généralement les deux.
Quelle est la relation avec le BSI TR-02102 ?
La directive technique BSI TR-02102 (en quatre parties couvrant les généralités, TLS, IPsec, SSH) est la recommandation allemande faisant autorité en matière de cryptographie. Le domaine C5 CRY devrait être aligné sur TR-02102.
Quel est le rapport avec le Grundschutz informatique fédéral allemand ?
L'IT-Grundschutz est la base de référence fédérale allemande en matière de sécurité de l'information. C5 est le complément spécifique au cloud. Certains marchés publics fédéraux allemands font référence aux deux.
Que coûte le C5 ?
Pour un CSP certifié ISO 27001, attendez-vous à des coûts de programme supplémentaires pour la première année compris entre 150 000 et 400 000 €, y compris les honoraires de l'auditeur, le conseil et l'ingénierie. La recertification annuelle AT-2 dure généralement 60 à 80 % de la première année. Les coûts évoluent en fonction de la taille de la portée et du nombre de critères supplémentaires sélectionnés.
AWS, Azure, GCP sont-ils certifiés C5 ?
Oui. AWS, Microsoft Azure, Google Cloud, Oracle et IBM disposent chacun d'attestations C5 couvrant leurs régions allemandes. Les CSP opérant au sommet héritent des contrôles pertinents selon la méthode d'exclusion de l'organisation de sous-services et de l'héritage des documents dans le SoyD.
Pouvons-nous utiliser une seule description de système pour SOC 2 et C5 ?
Surtout. Les deux partagent le concept de description du système et la plupart des contrôles sous-jacents. C5 nécessite un traitement explicite des domaines ne faisant pas partie du SOC 2 (INQ, PI, PSS le cas échéant, cryptographie alignée sur BSI). Créez un SoyD unifié avec des extensions spécifiques à C5.
Quel est le lien entre C5 et le RGPD ?
Le domaine C5 RB porte sur le cadre réglementaire, y compris la protection des données. L'attestation C5 ne remplace pas la conformité au RGPD, mais elle apporte la preuve matérielle de la sécurité des traitements au titre des mesures techniques et organisationnelles de l'article 32. Voir notre Prestation RGPD.
13. Résumé
C5 est le catalogue fédéral allemand d'assurance cloud et le principal signal d'achat de services cloud entrant sur le marché allemand des entreprises et du secteur public. Il s'appuie sur la norme ISO 27001 avec des articulations spécifiques au cloud sur les organisations de sous-services, la portabilité, l'accès gouvernemental et la cryptographie alignée sur BSI. La plupart des CSP au service des acheteurs d'entreprises allemandes exécutent C5 parallèlement à ISO 27001 et SOC 2, partageant l'essentiel des contrôles sous-jacents et adaptant la documentation aux 17 domaines.
Pour définir un engagement, réservez un appel depuis le Page des services C5, ou parlez-nous de la combinaison de C5 avec ISO 27001, SOC 2, ou un complet Programme vCISO pour la gestion continue du programme.
.webp)
.webp)
.webp)