# Microsoft Azure C5 Compliance

## BSI C5-Testat für Cloud-Dienste

**Stand:** Januar 2026  
**Anbieter:** Microsoft Corporation  
**Dienst:** Microsoft Azure (inkl. Azure OpenAI Service)

---

## Zusammenfassung

Microsoft Azure verfügt über ein gültiges **C5-Testat (Typ 2)** des Bundesamts für Sicherheit in der Informationstechnik (BSI). Dies bestätigt die Einhaltung der Cloud Computing Compliance Criteria Catalogue (C5:2020) Anforderungen.

---

## Was ist C5?

Der **Cloud Computing Compliance Criteria Catalogue (C5)** ist ein vom BSI entwickelter Kriterienkatalog für Cloud-Sicherheit. Er definiert Mindestanforderungen an Cloud-Dienste für:

- Informationssicherheit
- Datenschutz
- Compliance
- Physische Sicherheit der Rechenzentren

### C5-Testat-Typen

| Typ | Beschreibung | Gültigkeit |
|-----|--------------|------------|
| **Typ 1** | Prüfung der Konzeption der Kontrollen zu einem Stichtag | Übergangsweise bis 30.06.2025 |
| **Typ 2** | Prüfung der Wirksamkeit der Kontrollen über einen Zeitraum | Ab 01.07.2025 erforderlich |

---

## Azure C5:2020 Compliance

### Attestierungsdetails

- **Standard:** C5:2020
- **Attestierungstyp:** SOC 2 Type 2 (kombiniert mit C5:2020)
- **Berichtszeitraum:** 1. April - 31. März (jährlich)
- **Prüfer:** Unabhängige CPA-Firma
- **Aktueller Bericht:** Azure SOC 2 Type 2 Report (März 2025)

### Abgedeckte Azure-Dienste

Der C5-Bericht deckt alle wesentlichen Azure-Dienste ab, einschließlich:

- Azure Compute (VMs, App Service, Functions)
- Azure Storage
- Azure SQL Database
- Azure Kubernetes Service (AKS)
- **Azure OpenAI Service**
- Azure Active Directory
- Azure Key Vault
- Und viele weitere...

Die vollständige Liste ist im Azure SOC 2 Type 2 Attestation Report enthalten.

---

## Relevanz für §393 SGB V

Gemäß **§393 SGB V** ist für die Verarbeitung von Gesundheitsdaten mittels Cloud-Computing ein aktuelles C5-Testat erforderlich:

> *"Ein aktuelles C5-Testat [...] hinsichtlich der vom Leistungserbringer eingesetzten Cloud-Systeme und der Cloud-Technik"*

### Anforderungen ab 01.07.2025

| Anforderung | Azure Status |
|-------------|--------------|
| C5-Typ2-Testat | ✅ Erfüllt |
| Datenverarbeitung in EU/EWR | ✅ Erfüllt (EU-Rechenzentren) |
| Angemessene TOMs | ✅ Erfüllt |

---

## Datenverarbeitungsstandorte

Microsoft Azure betreibt Rechenzentren in Deutschland und der EU:

### Deutschland
- **Germany West Central** (Frankfurt)
- **Germany North** (Berlin)

### Weitere EU-Standorte
- Netherlands (Amsterdam)
- Ireland (Dublin)
- France (Paris, Marseille)
- Sweden (Gävle, Sandviken)

PTV3-Assistent nutzt ausschließlich **EU-Rechenzentren** für die Datenverarbeitung.

---

## Zugang zum C5-Bericht

Der Azure C5-Bericht ist verfügbar über:

1. **Microsoft Service Trust Portal**
   - URL: https://servicetrust.microsoft.com
   - Abschnitt: SOC Reports → Germany C5

2. **Microsoft Learn**
   - URL: https://learn.microsoft.com/de-de/azure/compliance/offerings/offering-germany-c5

### Nächster Berichtszeitraum

- **Aktueller Bericht:** März 2025 (SOC 2 Type 2 mit C5:2020)
- **Nächster Bericht:** Juli 2026 (eigenständiges C5-Dokument, jährlich)

---

## Zusätzliche Azure-Zertifizierungen

Microsoft Azure verfügt über weitere relevante Zertifizierungen:

| Zertifizierung | Beschreibung |
|----------------|--------------|
| ISO/IEC 27001 | Informationssicherheits-Management |
| ISO/IEC 27017 | Cloud-spezifische Sicherheitskontrollen |
| ISO/IEC 27018 | Schutz personenbezogener Daten in der Cloud |
| SOC 1, 2, 3 | Service Organization Controls |
| CSA STAR | Cloud Security Alliance |
| TISAX | Trusted Information Security Assessment Exchange |

---

## Datenschutz bei Azure OpenAI

Besondere Datenschutz-Features bei Azure OpenAI Service:

1. **Kein Training mit Kundendaten**
   - Ihre Daten werden nicht zum Training von KI-Modellen verwendet
   
2. **Datenresidenz in der EU**
   - Verarbeitung erfolgt in EU-Rechenzentren
   
3. **Kurzfristige Speicherung**
   - Eingaben werden nur temporär für die Verarbeitung gespeichert
   
4. **Missbrauchsüberwachung opt-out**
   - Für Enterprise-Kunden verfügbar

---

## Kontakt & Verifizierung

### Microsoft Compliance-Anfragen
- Service Trust Portal: https://servicetrust.microsoft.com
- Azure Compliance: https://azure.microsoft.com/de-de/explore/trusted-cloud/compliance/

### BSI (Bundesamt für Sicherheit in der Informationstechnik)
- C5-Katalog: https://www.bsi.bund.de/C5
- E-Mail: c5@bsi.bund.de

---

## Referenzen

- [Microsoft Azure C5:2020 Compliance](https://learn.microsoft.com/de-de/azure/compliance/offerings/offering-germany-c5)
- [BSI C5-Kriterienkatalog](https://www.bsi.bund.de/DE/Themen/Unternehmen-und-Organisationen/Informationen-und-Empfehlungen/Empfehlungen-nach-Angriffszielen/Cloud-Computing/Kriterienkatalog-C5/kriterienkatalog-c5_node.html)
- [§393 SGB V](https://www.gesetze-im-internet.de/sgb_5/__393.html)
- [Azure Trust Center](https://azure.microsoft.com/de-de/explore/trusted-cloud/)

---

*Dokument erstellt: Januar 2026*  
*Letzte Aktualisierung: Januar 2026*

