ISO 27001, C5 und DORA: Compliance-Zertifizierungen für Versicherungssoftware erklärt
assfinet Redaktion · 24. Juli 2026
Wer als Makler, Assekuradeur oder Versicherer eine Cloud-Plattform einsetzt, gibt einen Teil der eigenen IT-Sicherheit in die Hände des Anbieters. Zertifizierungen und Regularien sind der Weg, diese Verantwortung überprüfbar zu machen.
Die wichtigsten Nachweise im Überblick
ISO 27001 bescheinigt ein zertifiziertes Informationssicherheits-Managementsystem. ISO 27018 ergänzt das um Anforderungen an den Schutz personenbezogener Daten speziell in Public-Cloud-Umgebungen. Der C5-Kriterienkatalog des BSI prüft zusätzlich die konkrete technische und organisatorische Umsetzung eines Cloud-Dienstes und ist im deutschen Markt ein gängiger Referenzpunkt für Finanzdienstleister.
Regulatorik: DORA und VAIT
Mit DORA hat die EU einheitliche Anforderungen an die digitale operationale Resilienz von Finanzunternehmen geschaffen – das schließt Versicherungsvermittler und ihre IT-Dienstleister ein. Im deutschen Versicherungsaufsichtsrecht sind daneben die VAIT (Versicherungsaufsichtliche Anforderungen an die IT) relevant, gegen die Software regelmäßig im Rahmen von Kundenprüfungen bewertet wird.
Warum das für die Systemwahl zählt
Bei der Auswahl einer Verwaltungsplattform lohnt sich der Blick auf drei Fragen: Wo genau stehen die Server, und gilt europäisches Recht durchgängig? Sind Verschlüsselung und Zugriffskontrolle (etwa Transparent Data Encryption, TLS-Verschlüsselung, Zwei-Faktor-Authentifizierung) technisch nachvollziehbar dokumentiert? Und liegen die genannten Zertifikate für die tatsächlich genutzte Infrastruktur vor – nicht nur für ein verbundenes Unternehmen.
Häufige Fragen
Was ist der C5-Kriterienkatalog?
Der Cloud Computing Compliance Criteria Catalogue (C5) ist ein Prüfstandard des BSI für die Informationssicherheit von Cloud-Diensten. Er wird häufig ergänzend zu ISO 27001 herangezogen, insbesondere im deutschen Finanzsektor.
Was regelt DORA?
Der Digital Operational Resilience Act (DORA) ist eine EU-Verordnung, die IT-Sicherheits- und Auslagerungsanforderungen für Finanzunternehmen vereinheitlicht – dazu zählen auch Versicherungsvermittler und deren Software-Dienstleister.
Reicht ISO 27001 allein aus?
ISO 27001 belegt ein zertifiziertes Informationssicherheits-Managementsystem beim Anbieter. Für Cloud-Dienste im Finanzsektor kommen in der Praxis meist weitere Nachweise hinzu, etwa ISO 27018 für personenbezogene Daten oder C5 für die konkrete Cloud-Umgebung.