SECaaS.IT

BSI C5 (2020 & 2026)

Your deal doesn't wait for a consulting project.

A large customer or public sector client requires the C5 catalogue as a contract prerequisite — the deadline is the closing. PRISM ISO gets your team to proof in an average of 3 months, without pulling anyone away from the product.

Who it's for

Founder or CTO of a SaaS company, 20–150 employees. An RFP or security questionnaire makes C5 a contract requirement — your team should be building the product, not maintaining Excel lists.

"Self-service is enough for me" — start with Self-Managed, add the auditor later if needed.

AI Policy Assessment

What's missing — per C5 requirement, not broadly.

PRISM reads your existing policies and shows for every C5 requirement what is covered, what is missing and what the AI specifically expects. No guessing what the auditor means.

C5:2020 & C5:2026Multi-Framework MappingSOC 2 · ISO 27001 · NIS 2
PRISM ISO — AI Policy Assessment C5

What PRISM brings for BSI C5

  • Controls and gap analysis for the BSI C5 criteria catalogue (2020 & 2026)
  • Statement of Applicability generated automatically from your assessments
  • AI assessment of your policies against every C5 requirement
  • Multi-framework mapping: reuse controls for ISO 27001, SOC 2 or NIS 2
  • Internal audit, management review and tamper-proof history included
  • Auditor directly bookable once you are ready for certification

One deal, multiple requirements?

US customers often additionally ask for SOC 2, German authorities for NIS 2. The multi-framework mapping fulfills controls once and applies them automatically.

Software only — or with advisor and auditor?

Three tiers, one goal: your C5 proof. From the licence to the fixed-price package with auditor included.

Compare packages →

So geht PRISM vor

Von der Lücke bis zum laufenden Betrieb.

Vier Phasen, eine Plattform — kein Wechsel zwischen Tools, keine Lücken zwischen Phasen.

Wo stehen Sie heute?
Was muss sich ändern?
Was können Sie dem Auditor zeigen?
Was passiert nach dem Audit?

Wo stehen Sie heute?

PRISM bewertet Ihre bestehenden Dokumente, Prozesse und Kontrollen gegen alle Anforderungen der BSI C5. Jede Lücke kommt mit Begründung und direktem Link zur Maßnahme — kein manuelles Zusammensuchen.

Was muss sich ändern?

Aus der Analyse entstehen priorisierte Maßnahmen mit Verantwortlichen, Fristen und Fortschrittsanzeige. Was kritisch ist, steht oben. Verantwortlichkeiten sind klar zugewiesen — kein Aufgaben-Ping-Pong.

Was können Sie dem Auditor zeigen?

Richtlinien, Kontrollen und Evidenz werden norm-konform verwaltet und auf Audit-Bereitschaft geprüft. Das Evidenz-Paket entsteht auf Knopfdruck — mit revisionssicherer Änderungshistorie.

Was passiert nach dem Audit?

PRISM läuft nicht bis zum Zertifikat — danach erst richtig. Wiederkehrende Aufgaben, Monitoring, Vorfallmanagement und BSI C5-Überwachungsaudits bleiben in der Plattform. Das ISMS bleibt lebendig.

Was unsere Kunden sagen

„Wir haben uns sehr gut betreut gefühlt und alle gesetzten Ziele in kurzer Zeit erreicht."

Lars Johow

Geschäftsführer · DYNAMED GmbH

BSI C5

„Dank ihrer effizienten Vorgehensweise konnten wir die C5 Typ1 Testierung in weniger als drei Monaten erfolgreich abschließen — reibungslos."

Florian Häglsperger

CTO · Planfox Digital Health GmbH

BSI C5

Alle Fallstudien lesen →

Trusted by

  • Logo GIZ
  • Logo varisano Kliniken
  • Logo Kath. St. Paulus Gesellschaft
  • Logo Planfox
  • Logo iS2
  • Logo CareSocial
  • Logo EuroTax Consulting
  • Logo nubedian
  • Logo Ypsilon
  • Logo BFMT
  • Logo Haub + Partner
  • Logo DYNAMED
  • Logo B2B Medical

Show us your RFP.

In the initial call we clarify concretely what is missing for C5 and how long it takes.