BranchenstandardGlobal
PCI DSS
PCI DSS v4.0.1
Der Payment Card Industry Data Security Standard gilt für jede Organisation, die Karteninhaberdaten speichert, verarbeitet oder überträgt. Version 4.0 ist seit April 2024 die einzige gültige Version, und ihre zunächst befristeten Anforderungen wurden am 31. März 2025 verbindlich. Die Validierung erfolgt je nach Transaktionsvolumen per Selbstbewertungsfragebogen oder durch eine Vor-Ort-Prüfung eines Qualified Security Assessor.
Wen es erreicht
- Händler, die Kartenzahlungen akzeptieren, in Stufen, die ihr Acquirer nach Transaktionsvolumen festlegt.
- Dienstleister, die Karteninhaberdaten verarbeiten oder deren Sicherheit beeinflussen: Zahlungsabwickler, Hosting-Anbieter, Gateways.
- Softwarehersteller von Zahlungsanwendungen, unter dem verwandten PCI Secure Software Standard.
Was das Audit prüft
- 01Händler und Dienstleister der Stufe 1: jährliche Vor-Ort-Prüfung durch einen QSA mit Report on Compliance und Attestation of Compliance.
- 02Niedrigere Stufen: jährlicher Selbstbewertungsfragebogen passend zum Zahlungskanal, dazu vierteljährliche externe Scans durch einen Approved Scanning Vendor.
- 03Zwölf Anforderungen in sechs Gruppen, von Netzwerksicherheit bis Richtlinien.
Ein typischer Auftrag
Die Dauern sind Spannen aus der Praxis für eine mittelgroße Organisation mit einer funktionierenden Sicherheitsfunktion; ein erstes Programm dauert länger, ein reifes kürzer.
| Phase | Wochen |
|---|---|
| Umgebung der Karteninhaberdaten abgrenzen | 2 bis 4 |
| Lückenanalyse gegen die 12 Anforderungen | 2 bis 4 |
| Behebung und Segmentierung | 8 bis 24 |
| Prüfung, Scans, Bescheinigung | 2 bis 8 |
Nachweise, die bereitliegen sollten
- Umfang der Karteninhaberdaten-Umgebung und Netzwerkdiagramme
- Datenflussdiagramme für Kartendaten
- Firewall- und Segmentierungskonfigurationen und Tests
- Aufzeichnungen zu Verschlüsselung und Schlüsselverwaltung
- Schwachstellenmanagement und vierteljährliche ASV-Scans
- Berichte zu Penetrationstests
- Nachweise zu Zugriffskontrolle und MFA
- Protokollierung und tägliche Protokollprüfung
- Gezielte Risikoanalysen nach v4.0
- Richtlinien und Sicherheitsschulung
Termine
- Befristete Anforderungen von PCI DSS v4.0 verbindlich geworden
Häufige Fragen
- Brauche ich einen QSA?
- Händler der Stufe 1 und die meisten Dienstleister ja. Kleinere Händler bewerten sich selbst mit dem Fragebogen, den ihr Acquirer vorgibt, aber viele wählen zur Absicherung eine QSA-Prüfung.
- Kann ich den Umfang verkleinern?
- Ja, und das ist der größte Hebel: Tokenisierung, gehostete Zahlungsseiten und Netzwerksegmentierung halten Kartendaten aus dem größten Teil Ihrer Umgebung heraus und verkleinern, was die Prüfung abdeckt.