O Catálogo de Critérios de Con­for­mi­dade de Com­pu­ta­ção em Nuvem (C5) é um catálogo de padrões es­pe­ci­fi­ca­mente adaptados para atender às ne­ces­si­da­des de segurança dos serviços de com­pu­ta­ção em nuvem. Esse guia, criado pelo Es­cri­tó­rio Federal de Segurança da In­for­ma­ção (BSI), atua como uma estrutura para avaliar e verificar as im­ple­men­ta­ções de segurança que os pro­ve­do­res de serviços em nuvem têm em vigor.

O que o Catálogo de Critérios de Con­for­mi­dade de Com­pu­ta­ção em Nuvem implica?

O Catálogo C5 é um conjunto de critérios publicado pelo Es­cri­tó­rio Federal de Segurança da In­for­ma­ção em 2016. Ele descreve os padrões mínimos para a com­pu­ta­ção em nuvem segura e compila os re­qui­si­tos que os pro­ve­do­res de serviços em nuvem precisam cumprir para serem re­co­nhe­ci­dos como parceiros con­fiá­veis no manuseio e pro­ces­sa­mento de dados con­fi­den­ci­ais.

Atu­al­mente, o catálogo de critérios inclui 17 tópicos e aborda mais de 120 critérios. A última edição do catálogo, lançada em 2020, descreve os re­qui­si­tos em várias áreas, como:

  • Or­ga­ni­za­ção da segurança da in­for­ma­ção
  • Políticas de segurança e pro­ce­di­men­tos ope­ra­ci­o­nais
  • Segurança física
  • Pro­ce­di­men­tos ope­ra­ci­o­nais padrão
  • Ge­ren­ci­a­mento de iden­ti­dade e acesso
  • Crip­to­gra­fia e ge­ren­ci­a­mento de chaves
  • Co­mu­ni­ca­ções seguras
  • Ge­ren­ci­a­mento de in­ci­den­tes de segurança

Para quem os critérios de con­for­mi­dade C5 são re­le­van­tes?

Os critérios descritos no catálogo destinam-se prin­ci­pal­mente a or­ga­ni­za­ções e empresas que fornecem serviços em nuvem. O catálogo C5 é par­ti­cu­lar­mente im­por­tante para os pro­ve­do­res alemães de serviços em nuvem e pro­ve­do­res de ar­ma­ze­na­mento em nuvem que gerenciam ou armazenam dados con­fi­den­ci­ais. Com seus padrões uniformes, ele oferece uma estrutura que os pro­ve­do­res podem usar como guia para garantir que os dados pessoais que armazenam estejam seguros e que os riscos de segurança sejam mi­ni­mi­za­dos.

Não são apenas os pro­ve­do­res que se be­ne­fi­ciam. Os clientes de serviços em nuvem podem utilizar o catálogo de critérios para com­pre­en­der os prin­ci­pais aspectos da segurança da in­for­ma­ção na com­pu­ta­ção em nuvem. Isso permite que eles façam uma escolha bem informada sobre onde armazenar e colocar seus dados pessoais.

O que di­fe­ren­cia os pro­ve­do­res com cer­ti­fi­ca­ção C5?

Em geral, os pro­ve­do­res que obtêm a cer­ti­fi­ca­ção C5 se dis­tin­guem por aderirem aos rigorosos padrões de segurança descritos no Catálogo de Critérios de Con­for­mi­dade de Com­pu­ta­ção em Nuvem do BSI. Como esse catálogo engloba todos os aspectos da segurança da in­for­ma­ção, os pro­ve­do­res de nuvem com cer­ti­fi­ca­ção C5 são nor­mal­mente con­si­de­ra­dos seguros. Embora isso não implique que os in­ci­den­tes de segurança sejam to­tal­mente evitáveis, os clientes podem confiar que seus dados estão pro­te­gi­dos e que qualquer evento será tratado de forma pro­fis­si­o­nal.

Os critérios exatos que são atendidos dependem do provedor de serviços in­di­vi­dual, pois o catálogo de critérios faz distinção entre critérios básicos e adi­ci­o­nais. Os critérios básicos devem ser atendidos para receber a cer­ti­fi­ca­ção. Os critérios adi­ci­o­nais, por outro lado, podem ser cumpridos op­ci­o­nal­mente para se obter um nível de proteção ainda mais alto.

Quais são as outras cer­ti­fi­ca­ções de segurança?

A cer­ti­fi­ca­ção C5 não é a única cer­ti­fi­ca­ção relevante para pro­ve­do­res de nuvem. Os critérios do catálogo C5 são pro­ve­ni­en­tes de uma série de padrões nacionais e in­ter­na­ci­o­nais, cada um deles com sua própria im­por­tân­cia:

  • cer­ti­fi­ca­ção ISO/IEC 27001: Re­qui­si­tos para a in­tro­du­ção, im­ple­men­ta­ção, mo­ni­to­ra­mento e melhoria de um sistema do­cu­men­tado de gestão da segurança da in­for­ma­ção
  • Guia de proteção básica de TI da BSI: práticas re­co­men­da­das para a im­ple­men­ta­ção de medidas de segurança
  • Cer­ti­fi­ca­ção ISO/IEC 27002: In­for­ma­ções sobre a im­ple­men­ta­ção de me­ca­nis­mos de segurança em sistemas de ge­ren­ci­a­mento de segurança da in­for­ma­ção e sobre outros aspectos da segurança da in­for­ma­ção.

O padrão ISO 27001 é de par­ti­cu­lar im­por­tân­cia para os pro­ve­do­res de serviços de TI e pro­ve­do­res de nuvem. Ela é muito mais ampla do que o Catálogo de Critérios de Con­for­mi­dade de Com­pu­ta­ção em Nuvem C5 e abrange não apenas os serviços em nuvem, mas também vários aspectos do ge­ren­ci­a­mento da segurança da in­for­ma­ção. Dessa forma, ela cria uma estrutura mais geral para a segurança das in­for­ma­ções.

Ir para o menu principal