Teladoc Health erreicht C5 Typ I Testierung nach BSI – ein Meilenstein für sichere Cloud-Services im Gesundheitswesen

Was ist der C5-Kriterienkatalog des BSI?

Der Cloud Computing Compliance Criteria Catalogue (C5) wurde vom Bundesamt für Sicherheit in der Informationstechnik entwickelt, um ein einheitliches und transparentes Sicherheitsniveau für Cloud-Dienstleister zu schaffen. Ziel ist es, Organisationen – insbesondere im regulierten Umfeld wie dem Gesundheitswesen – eine verlässliche Grundlage für die Auswahl sicherer Cloud-Lösungen zu bieten.

Der C5 definiert umfangreiche Anforderungen an Informationssicherheit, Transparenz und organisatorische Prozesse. Geprüft werden dabei unter anderem:

  • Sicherheitsmanagementsysteme
  • Zugriffskontrollen und Identitätsmanagement
  • Kryptografie und Datenschutzmaßnahmen
  • Betriebs- und Infrastruktur-Sicherheit
  • Transparenz über Datenverarbeitung und Standorte

Ein erfolgreiches C5-Testat bestätigt, dass ein Cloud-Dienst diese Anforderungen erfüllt und durch unabhängige Auditoren überprüft wurde.

C5 Typ I: Der erste Schritt zur umfassenden Compliance

Die nun erreichte C5 Typ I Testierung stellt einen wichtigen Meilenstein dar. Sie bestätigt, dass die implementierten Sicherheitsmaßnahmen und Kontrollen zum Prüfzeitpunkt vollständig und angemessen definiert sowie dokumentiert sind.

Im Gegensatz dazu bewertet ein C5 Typ II Testat zusätzlich die Wirksamkeit dieser Maßnahmen über einen längeren Zeitraum hinweg. ()

Bedeutung der C5-Äquivalenzverordnung

Mit der Einführung der C5-Äquivalenzverordnung wurde ein pragmatischer Übergangsrahmen geschaffen – insbesondere für Organisationen im Gesundheitswesen, die Cloud-Technologien einsetzen.

Im Rahmen dieser Verordnung gilt:

  • Ein C5 Typ I Testat kann in Kombination mit bestehenden Sicherheitszertifizierungen wie ISO/IEC 27001:2022 vorübergehend als gleichwertiger Nachweis anerkannt werden
  • Diese Äquivalenz ist zeitlich begrenzt (bis zu 18 Monate)
  • Ziel ist es, Organisationen ausreichend Zeit für die vollständige C5 Typ II Testierung zu geben ()

Für Teladoc Health bedeutet dies: Die aktuelle C5 Typ I Testierung erfüllt bereits heute regulatorische Anforderungen und schafft gleichzeitig die Grundlage für den nächsten Schritt.

Synergie mit ISO/IEC 27001:2022

Die C5-Anforderungen bauen auf etablierten internationalen Standards auf – insbesondere auf ISO/IEC 27001. Viele der geforderten Sicherheitsmaßnahmen sind bereits Bestandteil eines zertifizierten Informationssicherheits-Managementsystems (ISMS). ()

Durch die Kombination aus:

  • ISO/IEC 27001:2022
  • C5 Typ I Testierung

entsteht ein robustes Sicherheitsframework, das sowohl internationale als auch spezifisch deutsche regulatorische Anforderungen adressiert.

Der nächste Schritt: C5 Typ II bis Ende 2026

Teladoc Health arbeitet bereits aktiv an der weiterführenden C5 Typ II Testierung. Diese umfasst eine umfassende Prüfung der operativen Wirksamkeit aller implementierten Sicherheitskontrollen über einen definierten Zeitraum.

Die geplante Fertigstellung bis Ende 2026 unterstreicht den langfristigen Anspruch, höchste Sicherheits- und Compliance-Standards nachhaltig zu erfüllen.

Mehr Sicherheit für Patient und Partner

Die erfolgreiche C5 Typ I Testierung ist mehr als ein formaler Nachweis: Sie ist ein klares Bekenntnis zu:

  • höchster Datensicherheit
  • regulatorischer Konformität
  • transparenter Cloud-Nutzung
  • Vertrauen für Patient, Ärzt und Partner

Gerade im Gesundheitswesen, in dem besonders schützenswerte Daten verarbeitet werden, schafft dies eine entscheidende Grundlage für digitale Innovationen.

Fazit

Mit der erfolgreichen C5 Typ I Testierung im Rahmen der Äquivalenzverordnung positioniert sich Teladoc Health als verlässlicher Partner für sichere digitale Gesundheitslösungen.

Die Kombination aus etablierten Standards wie ISO/IEC 27001:2022 und der konsequenten Weiterentwicklung hin zur C5 Typ II Testierung zeigt: Sicherheit ist kein einmaliges Ziel, sondern ein kontinuierlicher Prozess.

Teladoc Health geht diesen Weg – transparent, strukturiert und mit klarem Fokus auf den Schutz sensibler Gesundheitsdaten.