Geben Sie Ihren Benutzernamen und Ihr Passwort ein, um sich an der Website anzumelden

Von Thomas Chudo, Senior Manager Public/Health, noris network AG
Ein C5-Testat vom Typ 2 ist für Cloud-Dienste mit Gesundheitsdaten Pflicht. Oft werden allerdings zwei Dinge übersehen: der Zeitraum, den es tatsächlich abdeckt, und die Pflichten, die es auch Kunden auferlegt.
Seit dem 1. Juli 2024 regelt § 393 SGB V, unter welchen Bedingungen Leistungserbringer und Kassen Sozial- und Gesundheitsdaten per Cloud-Computing verarbeiten dürfen. Eingeführt wurde die Vorschrift mit dem Digital-Gesetz. Damit beendete sie eine jahrelange Grauzone, in der viele Kliniken lieber ganz auf die Cloud verzichteten, als eine angreifbare Lösung einzuführen.
Fünf Bedingungen gleichzeitig
In Ausschreibungen reduzieren IT-Verantwortliche den Paragrafen allerdings nicht selten auf eine einzige Anforderung: das C5-Testat. Eine Verarbeitung kann allerdings unzulässig sein, obwohl das Testat in der Vergabeakte liegt. Doch das C5-Testat ist nur eine von fünf Voraussetzungen. Sie gelten gemeinsam: Zwei davon betreffen die Geografie der Verarbeitung. Zulässig ist sie nur im Inland, im EU- und EWR-Raum oder in Drittstaaten mit Angemessenheitsbeschluss, und die datenverarbeitende Stelle muss eine Niederlassung in Deutschland unterhalten. Die übrigen drei zielen auf die Sicherheit. Neben technischen und organisatorischen Maßnahmen nach dem Stand der Technik verlangt der Gesetzgeber ein aktuelles C5-Testat für genau die Systeme, die im Einsatz sind. Über die korrespondierenden Kriterien aus dem Prüfbericht stehen auch Kunden selbst in der Pflicht. Wichtig dabei: Fehlt eine Bedingung, ist die gesamte Verarbeitung unzulässig.
Heikel wird es bei der Frage, wer genau die „verarbeitende Stelle“ ist. Läuft eine Fachanwendung als SaaS auf der Plattform eines Dritten, muss auch der Softwarehersteller selbst testiert sein. Der Verweis auf das testierte Rechenzentrum darunter reicht indes nicht. In solchen Konstellationen braucht es vielmehr ein Testat für die Anwendung und eines für die Plattform.
Ebenso folgenreich wie die Frage, wer ein Testat braucht, ist der Punkt, was es eigentlich belegt. Denn C5 ist kein Zertifikat, sondern ein Kriterienkatalog des BSI, dessen Einhaltung eine Wirtschaftsprüfungsgesellschaft bestätigt, und das mit unterschiedlicher Aussagekraft. Ein Typ-1-Testat bescheinigt lediglich, dass die Kontrollen zu einem Stichtag angemessen gestaltet sind. Erst Typ 2 weist anhand von Stichproben nach, dass sie über einen zurückliegenden Zeitraum auch gewirkt haben. Genau diesen Nachweis verlangt § 393 SGB V seit dem 1. Juli 2025. Nur Systeme, die danach erstmals in Verkehr kommen, dürfen 18 Monate lang mit Typ 1 starten. Entscheidend ist also die Blickrichtung: Typ 2 schaut zurück.
Das wird in Vergabeverfahren häufig übersehen. Das angeforderte Testat bescheinigt die Wirksamkeit in einer Periode, die vor dem Vertrag lag. Über die Leistung, die die Klinik tatsächlich bezieht, sagt es nichts. Maßgeblich ist eine Typ-2-Abdeckung ohne Unterbrechung ab dem eigenen Leistungsbeginn. Da Prüfungszeiträume meist dem Kalenderjahr folgen, entsteht bei jedem Vertrag, der im Frühjahr oder Herbst startet, eine Lücke. Manche Anbieter schließen sie mit verkürzten Prüfperioden, etwa über sechs Monate.
Übergangsfristen und Versionswechsel
Wer noch kein C5-Testat vorweisen kann, hat eine Option. Die C5-Gleichwertigkeitsverordnung vom März 2025 lässt ISO/IEC 27001, ISO 27001 auf Basis von IT-Grundschutz und die Cloud Controls Matrix 4.0 gelten. Voraussetzung ist ein Maßnahmenplan mit Meilensteinen, der binnen 18 Monaten zu Typ 1 und binnen 24 Monaten zu Typ 2 führt. Gezählt wird ab dieser Planung. Ein Anbieter, der im Sommer 2025 geplant hat, muss also im Sommer 2027 ein Typ-2-Testat vorlegen.
Zusätzliche Fragezeichen bringt der Katalog selbst. Im April 2026 hat das BSI den C5:2026 veröffentlicht. Er enthält 168 statt 121 Kriterien. Neu sind etwa Lieferkettensicherheit, Container-Management und Post-Quanten-Kryptographie. Pflicht wird er für Prüfungen ab dem 1. Juni 2027. Bei Verträgen mit mehrjähriger Laufzeit sollte der Migrationsplan des Anbieters deshalb Vertragsbestandteil sein.
Die fünfte Hürde ist für Einrichtungen aus dem Gesundheitssegment vermutlich die unbequemste. C5 trennt die Zuständigkeit: Die Plattform verantwortet der Anbieter, ihre Nutzung der Kunde. Rechtekonzepte, sichere Konfiguration, Schlüsselverwaltung, Protokollierung und das eigene Notfallmanagement bleiben Aufgabe der Klinik. Ein falsch konfigurierter Speicher hebelt die testierte Sicherheit aus, ganz gleich, wie gut der Prüfbericht ausfällt.
Die einzelnen Kontrollen weist der Prüfbericht aus. Neben der Systembeschreibung des Anbieters und dem Prüfungsurteil samt festgestellter Abweichungen führt er auf, was der Kunde selbst einrichten und nachhalten muss. Diese Anforderungen herauszulösen und in eigene Prozesse zu übersetzen, verlangt Fachwissen, das vielen Häusern fehlt. In der Krankenhaus-Studie 2025 von BDO und Deutschem Krankenhausinstitut nennen 70 Prozent der 177 befragten Einrichtungen fehlende Mittel als Hemmnis für die IT-Sicherheit, ein Drittel hat offene Stellen in diesem Bereich. Kleine IT-Teams werden diese Aufgabe kaum allein bewältigen können. Sinnvoll ist es deshalb, die Unterstützung durch den Anbieter bereits im Vertrag festzuschreiben.
Fragen für die Ausschreibung
Beim Verarbeitungsort lässt § 393 SGB V auch US-Anbietern die Tür offen. Ihre deutschen Tochtergesellschaften erfüllen das Niederlassungserfordernis, und das EU-US Data Privacy Framework gilt als Angemessenheitsbeschluss. Wie tragfähig diese Grundlage ist, bleibt jedoch unklar. Gegen den Beschluss ist ein Verfahren beim EuGH anhängig. Zudem hat der US Supreme Court im Juni 2026 den Abberufungsschutz der FTC-Kommissare aufgehoben und damit die Unabhängigkeit jener Behörde infrage gestellt, die den Datenschutz im Rahmen des Frameworks überwacht. Unberührt davon bleibt der CLOUD Act, der US-Anbieter unabhängig vom Serverstandort zur Herausgabe von Daten verpflichtet – bei Gesundheitsdaten, die sich zur Erpressung eignen, ein erhebliches Risiko.
Standort Deutschland zählt
Wer Compliance nicht an die Haltbarkeit transatlantischer Abkommen koppeln will, wählt Anbieter mit ausschließlich deutschem Betrieb. noris network bietet dafür die noris Sovereign Cloud auf Basis des Sovereign Cloud Stack sowie die VMware-basierte noris Enterprise Cloud an, beide C5-Typ-2-testiert und in deutschen Rechenzentren betrieben. Und: Einen laufenden Angriff kann auch das beste Testat nicht erkennen. Dafür braucht es ein Security Operations Center, das rund um die Uhr überwacht und im Ernstfall forensisch reagiert. Ohne diese Fähigkeit lassen sich schon die Meldefristen des BSI-Gesetzes kaum halten.
noris network AG
Thomas-Mann-Straße 16 - 20
90471 Nürnberg
Tel.: +49 911 9352-0
Fax: +49 911 9352-100
E-Mail: anfrage(at)noris.de
Homepage: www.noris.de