BDO AG met à jour la norme de sécurité cloud C5:2026
BDO AG participe à la mise en œuvre de la norme actualisée C5:2026 pour la sécurité cloud. Cette nouvelle norme remplace la version précédente C5:2020 et prend en compte les avancées technologiques et les changements réglementaires.

BDO AG Wirtschaftsprüfungsgesellschaft a communiqué sur la nouvelle norme C5:2026, publiée par l'Agence fédérale allemande pour la sécurité de l'information (BSI). Cette norme, effective depuis le 7 avril 2026, représente une évolution majeure des exigences allemandes en matière de sécurité cloud, remplaçant le cadre C5:2020. La révision aborde les technologies émergentes telles que la conteneurisation, le calcul confidentiel et la cryptographie post-quantique, ainsi que les nouvelles exigences réglementaires issues des directives NIS2, DORA et de la norme ISO/IEC 27001:2022.
L'objectif du BSI avec C5:2026 est d'élever la sécurité cloud à un niveau correspondant aux menaces actuelles et aux réalités des architectures cloud modernes. La norme conserve son format de catalogue de critères auditable, dont la conformité est attestée par des auditeurs dans le cadre d'une procédure d'audit basée sur ISAE 3000. BDO AG accompagne les entreprises dans la navigation et le respect des exigences de cette norme mise à jour.
Les améliorations clés apportées à C5:2026 incluent un alignement plus fort avec les réglementations européennes telles que NIS-2 et DORA, ainsi que des exigences renforcées en matière de souveraineté cloud, précisant la localisation des données, les restrictions d'accès et le contrôle juridictionnel. La structure de contrôle a également été modernisée pour améliorer l'auditabilité, et les exigences de transparence pour les fournisseurs de cloud ont été accrues, notamment en ce qui concerne les sous-traitants et les détails architecturaux.
Une période de transition est en vigueur pour l'application des normes. Bien que des audits volontaires anticipés selon C5:2026 soient possibles, les audits selon l'ancienne norme C5:2020 sont autorisés jusqu'au 28 février 2027. Pendant une phase de transition allant du 28 février 2027 au 31 mai 2027, les fournisseurs doivent fournir des informations supplémentaires concernant les mises à jour du système de contrôle s'ils optent pour un rapport C5:2020. À partir du 1er juin 2027, le catalogue de critères C5:2026 deviendra obligatoire. BDO propose des services de conseil pour la préparation, l'audit et la rédaction de rapports conformément à la norme C5.