Spezialisierter Use Case

BSI-Security Check: C5-Berichte, Verträge und Cloud-Dokumente prüfen

Lokale Software prüft C5-Berichte, Verträge, SLAs und Sicherheitskonzepte BSI-orientiert – mit Fundstellen, To-dos, Prüfmatrix und PDF-Gutachten.

Branche
Regulierte Unternehmen und öffentliche Verwaltung
Prozess
Cloud-Dokumente prüfen und Anbieter bewerten
Leistung
On-Premises Software für BSI-orientierte Dokumentenprüfung
Systeme
C5-Berichte, Verträge, SLA, Sicherheits- und Notfallkonzepte
Rahmen
Lokaler Betrieb ohne notwendigen Internetzugang
IT-Security-Team prüft Cloud-Dokumente lokal mit dem BSI-Security Check

Prozess statt Produktdemo

  1. 01
    EingangDaten und Dokumente
  2. 02
    PrüflogikRegeln und Kontext
  3. 03
    FreigabeMensch bei Ausnahmen
  4. 04
    ÜbergabeBestehende Systeme

Kurzantwort

Der BSI-Security Check ist eine lokal betreibbare Software zur strukturierten Prüfung von C5-Berichten, Verträgen, SLAs sowie Sicherheits-, Notfall- und Exit-Konzepten. Sie ordnet konkrete Fundstellen BSI-orientierten Prüfpunkten zu und erstellt daraus Stärken, offene Punkte, priorisierte To-dos, eine Prüfmatrix und ein nachvollziehbares PDF-Gutachten.

Cloud-Unterlagen liegen vor – aber die Entscheidung bleibt offen

Vor einer Cloud-Beschaffung oder Sicherheitsfreigabe landen regelmäßig mehrere Dokumente auf dem Tisch: C5-Bericht, Ausschreibung, Vertrag, Service Level Agreement, Auftragsverarbeitungsvereinbarung, Sicherheitskonzept sowie Notfall-, Exit- und Löschkonzept. Jede Unterlage beschreibt einen anderen Ausschnitt. Eine positive Aussage im C5-Bericht kann durch fehlende vertragliche Zusagen, einen unpassenden Scope oder offene Kundenzuständigkeiten relativiert werden.

Die eigentliche Arbeit besteht deshalb nicht im Lesen eines einzelnen PDFs. Einkauf, Informationssicherheit, Datenschutz, Fachbereich und Revision müssen Anforderungen, Aussagen, Fundstellen und Nachweise über mehrere Dokumente hinweg zusammenführen. Ohne ein einheitliches Raster entstehen lange Tabellen, wiederholte Rückfragen und Ergebnisse, die später nur schwer verteidigt werden können.

Was die Software konkret erledigt

  • PDF-Unterlagen eines Cloud-Dienstes werden einem gemeinsamen Prüffall zugeordnet.
  • Ein versioniertes Prüfprofil definiert relevante BSI-orientierte Anforderungen und kundenspezifische Muss-Kriterien.
  • Jeder Prüfpunkt erhält einen Status und nachvollziehbare Fundstellen mit Dokument und Seite.
  • Positive Nachweise werden im Reverse Scan als Stärken sichtbar und können gegenüber Revision oder Einkauf verwendet werden.
  • Fehlende, unklare oder nicht ausreichend belegte Aussagen werden in konkrete To-dos übersetzt.
  • Am Ende entsteht ein PDF-Gutachten mit Management Summary, Prioritäten, Prüfpunkten und Quellenverweisen.

Von allgemeinen Anforderungen zu konkreten Hinweisen

Ein brauchbares Ergebnis sagt nicht nur „unklar“. Es benennt, was fehlt, warum das für die Entscheidung wichtig ist und wie der Punkt geschlossen werden kann. Beispiel: Im Vertrag fehlt ein belastbarer Anhang zu Region und Supportzugriff. Die Software verweist auf den betroffenen Prüfpunkt, nennt die vorhandenen Fundstellen und empfiehlt eine konkrete vertragliche Anlage oder Anbieterbestätigung.

Erfüllte Punkte werden ebenso konkret dokumentiert. Ein passender C5-Scope, benannte Verantwortlichkeiten oder ein belastbarer Wiederanlaufnachweis gehen als positive Evidenz in das Gutachten ein. So wird die Prüfung nicht zu einer reinen Mängelliste, sondern zu einer begründeten Entscheidungsunterlage.

Der geführte Prüfprozess

  1. Kontext festlegen: Dienst, Nutzungsszenario, Datenarten, Schutzbedarf und Entscheidung werden erfasst.
  2. Unterlagen zusammenstellen: C5-Bericht, Vertrag, SLA und weitere Nachweise bilden eine gemeinsame Akte.
  3. Prüfprofil wählen: Möglich sind ein vollständiger BSI-orientierter Katalog oder ein gemeinsam angepasstes Kundenprofil.
  4. Fundstellen bewerten: Aussagen werden bestätigt, als offen markiert oder zur fachlichen Klärung vorgelegt.
  5. Ergebnis nutzen: Stärken, offene Punkte, Prüfmatrix und PDF-Gutachten unterstützen Anbieterklärung, Nachforderung und Freigabe.
Produktansicht des BSI-Security Checks mit Stärken, offenen Punkten und Prüfmatrix
Produktansicht: Fundstellen, Stärken, offene Punkte und Prüfmatrix in einer geführten Auswertung.

Vollständiger Katalog oder angepasstes Kundenprofil

Für einen breiten Erstcheck kann das vollständige BSI-orientierte Modul verwendet werden. In realen Projekten ist häufig ein fokussiertes Kundenprofil sinnvoller: relevante Bausteine, interne Sicherheitsvorgaben, Ausschreibungskriterien und verbindliche Vertragsanforderungen werden zu einem versionierten Prüfraster verbunden. Agile Cloud passt dieses Profil gemeinsam mit Informationssicherheit, Einkauf und Fachbereich an Ihre Entscheidungswelt an.

Ausgaben, mit denen Sie weiterarbeiten können

Management Summary

Eine kompakte Entscheidungssicht zeigt, ob Unterlagen ausreichen, welche Blocker offen sind und welche positiven Nachweise bereits tragen. Das unterstützt Lenkungskreis, Einkauf oder Projektleitung, ohne dass jede Person alle PDFs erneut lesen muss.

Priorisierte offene Punkte

Jedes To-do enthält den betroffenen Prüfpunkt, die vorhandene Evidenz, die konkrete Lücke und einen nächsten Schritt. Damit können Anbieterfragen, Vertragsanlagen und interne Verantwortlichkeiten gezielt bearbeitet werden.

Stärken und Verteidigungsnachweise

Der Reverse Scan sammelt belastbare positive Fundstellen. So bleibt sichtbar, was bereits gut dokumentiert ist und welche Aussagen sich gegenüber Revision, Datenschutz oder interner Freigabe belegen lassen.

Prüfmatrix und PDF-Gutachten

Die Prüfmatrix hält Status, Anforderung, Fundstelle und Begründung strukturiert fest. Das exportierte Gutachten fasst Entscheidung, To-dos und Quellen in einer weitergabefähigen Form zusammen.

Local On-Premises: Dokumente bleiben in Ihrer Umgebung

Cloud-Verträge, Sicherheitskonzepte und Prüfberichte enthalten sensible Informationen. Deshalb ist der BSI-Security Check für einen lokalen Betrieb ohne notwendigen Internetzugang konzipiert. Dokumente, extrahierte Texte, Fundstellen, Prüfergebnisse und Gutachten verbleiben in der Kundenumgebung.

Der regelbasierte Kern benötigt keine externe generative KI. Für umfangreiche oder heterogene Kundenunterlagen kann später optional ein lokales Sprachmodell ergänzt werden. Die finale Bewertung bleibt dennoch an versionierte Prüfkriterien, bestätigte Evidenz und menschliche Freigaben gebunden.

BSI-orientiert, aber kein automatisches Zertifikat

Die Software unterstützt eine dokumentenbasierte Vorprüfung und liefert BSI-orientierte Nachweise. Sie ersetzt weder einen vollständigen IT-Grundschutz-Check noch Interviews, technische Konfigurationsprüfungen, Begehungen oder ein unabhängiges Audit. Fehlende Evidenz wird als offen oder unklar ausgewiesen; ein einzelnes Dokument führt nicht automatisch zu einer Konformitätsaussage.

Als fachliche Grundlage dienen die jeweils freigegebenen Prüfprofile, beispielsweise der Baustein OPS.2.2 Cloud-Nutzung, die IT-Grundschutz-Methodik und passende Anforderungen an den konkreten Informationsverbund. Version, Scope und Bewertungskriterien werden im Gutachten sichtbar gehalten.

Offizielle fachliche Quellen: BSI-Baustein OPS.2.2 Cloud-Nutzung, Mindeststandard zur Nutzung externer Cloud-Dienste und BSI-Auswertungshilfe für C5-Berichte.

Typische Anwendungsszenarien

  • Cloud-Anbieter auswählen: Ausschreibung, C5-Bericht und Vertragsentwurf vor der Shortlist strukturiert vergleichen.
  • Vertrag nachverhandeln: fehlende Zusagen zu Region, Unterauftragnehmern, Supportzugriff, Wiederanlauf, Löschung oder Exit konkret nachfordern.
  • Bestehenden Dienst neu bewerten: aktualisierte Nachweise gegen den bisherigen Freigabestand prüfen.
  • Prüfung vorbereiten: positive Evidenz, offene Punkte und Verantwortlichkeiten für Revision oder Informationssicherheit bündeln.
  • Kundenfragebogen fokussieren: den vollständigen Katalog auf das relevante Kundenprofil und die tatsächliche Nutzung zuschneiden.

Technisches Betriebsmodell

Die Anwendung kann als abgeschotteter Webdienst in einer kundeneigenen virtuellen Maschine oder Container-Umgebung betrieben werden. Ein lokaler Dokumentparser übernimmt PDF-Text und Seitenbezug. Regelwerk, Prüfprofile und Bewertungslogik werden versioniert. Rollen trennen Fallbearbeitung, fachliche Bestätigung und Administration; Exporte und Änderungen bleiben nachvollziehbar.

  • keine notwendige Übertragung an externe KI- oder Cloud-Dienste,
  • definierte Lösch- und Aufbewahrungsregeln für hochgeladene Unterlagen,
  • Prüfprofile mit Versionsstand und Gültigkeitsbereich,
  • Rollen- und Berechtigungskonzept für sensible Prüfakten,
  • nachvollziehbarer Export mit Dokument-, Seiten- und Regelbezug.

Vom Demo-System zum Kundenpilot

1. Entscheidungsfall und Profil festlegen

Wir wählen einen realen Cloud-Dienst und legen fest, welche Entscheidung unterstützt werden soll. Danach grenzen wir relevante BSI-Bausteine, interne Vorgaben, Dokumenttypen und Ausschlusskriterien ab.

2. Referenzfälle fachlich aufbauen

Gemeinsam werden repräsentative Unterlagen und erwartete Bewertungen erstellt: klare Erfüllung, fehlender Nachweis, unpassender Scope und ein besonders kritischer Blocker. Diese Fälle bilden die Abnahmebasis.

3. Lokal integrieren und testen

Die Software wird in der vorgesehenen Kundenumgebung installiert. Dokumentverarbeitung, Rollen, Protokollierung, Export und Löschkonzept werden mit den Referenzfällen geprüft.

4. Regelwerk und Betrieb abnehmen

Fachverantwortliche bestätigen Prüfprofil und Grenzfälle. Danach werden Updateprozess, Verantwortlichkeit, Support und der Umgang mit neuen BSI-Versionen verbindlich festgelegt.

Woran sich ein sinnvoller Pilot messen lässt

  • Jeder bewertete Punkt besitzt eine überprüfbare Fundstelle oder ist ausdrücklich als fehlend markiert.
  • Blocker und nicht kompensierbare Anforderungen werden nicht durch positive Nebenaspekte überdeckt.
  • Das Kundenprofil ist versioniert und lässt sich von allgemeinen BSI-orientierten Regeln unterscheiden.
  • Die Auswertung ist für Einkauf und Management verständlich, bleibt aber für Informationssicherheit fachlich nachvollziehbar.
  • Dokumente und Ergebnisse verlassen die vereinbarte lokale Betriebsumgebung nicht.
  • Der Pilot reduziert konkrete Rückfragen oder Bearbeitungszeit gegenüber der bisherigen manuellen Prüfung.

Wann die Software passt – und wann nicht

Der BSI-Security Check passt, wenn wiederkehrend mehrere Cloud- und Sicherheitsdokumente gegen ein nachvollziehbares Prüfraster bewertet werden. Besonders hilfreich ist er bei standardisierten Anbieterprüfungen, Ausschreibungen und wiederkehrenden Re-Assessments.

Nicht ausreichend ist eine reine Dokumentenprüfung, wenn technische Umsetzung, tatsächliche Wirksamkeit oder organisationsweite IT-Grundschutz-Reife bestätigt werden sollen. Dann müssen Interviews, technische Tests, Konfigurationskontrollen oder Auditleistungen ergänzt werden. Agile Cloud grenzt diese Leistungen im Pilot ausdrücklich voneinander ab.

Häufige Fragen

Welche Dokumente kann der BSI-Security Check prüfen?

Typische Eingaben sind C5-Berichte, Ausschreibungen, Verträge, SLAs, AV-Verträge sowie Sicherheits-, Notfall-, Exit- und Löschkonzepte. Im Pilot wird festgelegt, welche PDF-Arten und Dokumentstrukturen zuverlässig verarbeitet werden müssen.

Ersetzt die Software einen vollständigen IT-Grundschutz-Check?

Nein. Sie unterstützt die strukturierte Auswertung von Dokumenten und Evidenz. Interviews, Begehungen, technische Prüfungen, Schutzbedarfsfeststellung und organisationsspezifische Modellierung bleiben je nach Ziel erforderlich.

Kann das Prüfprofil an unser Unternehmen angepasst werden?

Ja. Neben einem vollständigen BSI-orientierten Modul kann ein Kundenprofil relevante Bausteine, interne Sicherheitsvorgaben, Vertragsanforderungen und Ausschreibungskriterien bündeln. Änderungen werden versioniert und fachlich freigegeben.

Benötigt die Anwendung OpenAI oder eine externe KI?

Nein. Der regelbasierte Prüfprozess und die geführte Auswertung können lokal ohne externe KI betrieben werden. Optional kann für heterogene Dokumente später ein lokales Modell ergänzt werden, ohne dass die finale Entscheidung an ein unkontrolliertes Modell delegiert wird.

Wie werden sensible Dokumente geschützt?

Vorgesehen ist ein kundeneigener On-Premises-Betrieb ohne notwendigen Internetzugang. Rollen, Speicherung, Protokollierung, Aufbewahrung und Löschung werden für die konkrete Umgebung festgelegt und vor dem Pilot abgenommen.

Was steht im PDF-Gutachten?

Das Gutachten enthält Management Summary, Entscheidungsstatus, Stärken, priorisierte offene Punkte, Prüfmatrix, Dokument- und Seitenfundstellen sowie den Versionsstand des Prüfprofils. Es ist eine Arbeits- und Entscheidungsunterlage, kein Zertifikat.

Wie startet ein Pilot?

Am besten mit einem realen Cloud-Dienst, fünf bis zehn repräsentativen Dokumenten und einer klaren Entscheidung. In einem kurzen Scoping legen wir Profil, Referenzbewertungen, Betriebsumgebung und Abnahmekriterien fest.

BSI-Security Check mit Agile Cloud einordnen

Sie möchten C5-Berichte, Verträge und Sicherheitsunterlagen strukturiert prüfen? Dr. Leon Hartmann, Head of Consulting, bespricht mit Ihnen Prüfprofil, lokale Betriebsform, Referenzfälle und einen realistischen Kundenpilot. Kontakt: leon.hartmann@agile-cloud.net

Ihr konkreter Prozess

Keine Standardfolie. Eine klare technische und fachliche Einordnung.

Schildern Sie uns kurz Ausgangslage, Systeme und Ziel. Wir sagen offen, welcher Lösungsweg sinnvoll ist – und welcher nicht.

Use Case besprechen