Frameworks

Cloudsecurity voor de Europese markt met BSI C5 2020

Cloud-diensten verkopen aan Duitse enterprise- en publieke-sector-kopers betekent dat je moet aantonen dat je voldoet aan de Cloud Computing Compliance Criteria Catalogue (C5) van het BSI.

Tidal Control bouwt jouw C5 2020 bewijslast op. Implementeer de basic en additional criteria, koppel ze aan controls die je al hebt onder ISO 27001 en produceer het attestation-rapport dat klanten in inkoopprocessen vragen.

Product screenshot

BSI C5 2020 in detail

BSI C5 is specifiek gebouwd voor cloud-diensten. Waar ISO 27001 abstract blijft over cloud-specifieke risico's, schrijft C5 concrete criteria voor rond gedeelde verantwoordelijkheid, sub-processor-beheer, encryptie en transparantierapportage.

Als control-framework toegepast in Tidal Control wordt C5 een onderdeel van je bestaande ISO 27001 ISMS in plaats van een apart programma. Controls worden getagd met de C5-criteria die ze invullen, bewijs wordt één keer verzameld en rolt op naar meerdere frameworks, en de gap tussen wat je hebt en wat C5 verlangt is bij elke stap zichtbaar.

Dit maakt van C5 niet meer een jaarlijks auditproject, maar een continu onderhouden framework dat audit-ready is op het moment dat een Duitse enterprise-koper er om vraagt.

Hoe Tidal je helpt met certificering

Waarom Tidal Control

We begrijpen jouw uitdagingen omdat we er zelf zijn geweest. Ons team van GRC-experts en security professionals heeft Tidal gebouwd om de echte problemen op te lossen waar compliance-teams dagelijks mee te maken hebben.

Gemaakt in Europa

Gebouwd en gehost in Europa. Jouw compliance-data blijft in de EU voor volledige controle.

Continue automatisering

Geautomatiseerde bewijsverzameling van cloud providers en tools werken 24/7 voor je.

Echte beveiliging

Bouw systemen die je bedrijf beschermen en auditors tevreden stellen, niet alleen vakjes afvinken.

Integreer met je bestaande tools

Testimonials

Wat onze klanten zeggen

Met één druk op de knop toetsen we met één test van Tidal tientallen disks op encryptie. Handmatig zou dat veel tijd kosten.

Profielfoto van Chiel Bos
Chiel Bos
COO·CBYTE
CBYTE logo

Veelgestelde vragen

C5 (Cloud Computing Compliance Criteria Catalogue) is een cloudsecurity-standaard van het Duitse Bundesamt für Sicherheit in der Informationstechnik (BSI). Cloud-dienstverleners die verkopen aan Duitse enterprise- en publieke-sector-kopers moeten steeds vaker een C5-attestation kunnen tonen in inkoopprocessen. C5:2020 is de versie waartegen audits vandaag worden uitgevoerd. Het BSI publiceerde C5:2026 in maart 2026, en die criteria worden verplicht voor opdrachten waarvan de rapportageperiode op of na 1 juni 2027 begint. Een periode die daarvoor start blijft volledig op C5:2020, ook als hij later eindigt, en de twee catalogi mogen niet in één opdracht worden gecombineerd. Wat je versie bepaalt is dus wanneer je periode begint, niet in welk jaar de rapportage valt. Vroeger overstappen op C5:2026 mag.

C5 hergebruikt de controlestructuur van ISO 27001 en voegt cloud-specifieke criteria toe rond transparantie, sub-processor-beheer en rapportage. Als je al ISO 27001-gecertificeerd bent, gaat het meeste werk over het mappen van bestaande controls naar C5-criteria en het toevoegen van cloud-specifiek bewijs — beide native ondersteund in Tidal.

C5 onderscheidt basic criteria (must-haves voor elke cloud-dienst) van additional criteria (extra controls voor hogere assurance, bijvoorbeeld voor diensten die gevoelige overheidsdata verwerken). Tidal laat je je C5-implementatie scopen op het criteria-niveau dat je klanten verlangen, zonder de volledige additional set te forceren als die niet nodig is.

Ja. Het attestation-rapport wordt opgesteld door een externe auditor, maar Tidal beheert de onderliggende bewijslast: control-beschrijvingen, testresultaten, uitzonderingen en de system description. Je auditor haalt uit Tidal in plaats van jou te vragen om bewijs vanaf nul te verzamelen.

SOC 2 is het equivalente attestation voor de Amerikaanse markt. ISO 27017 is de internationale cloud-extensie voor ISO 27001. C5 is prescriptiever dan SOC 2 en voegt transparantie-criteria toe die ISO 27017 niet dekt. Veel op de EU gerichte cloud-providers draaien C5 naast ISO 27001/27017.

Ja. Het control-model van Tidal koppelt één control aan meerdere frameworks, dus dezelfde bewijslast rolt tegelijk op naar ISO 27001, ISO 27017, SOC 2 én C5. Je onderhoudt geen vier aparte kopieën van dezelfde control.