Blog
Sprintwinkel rechts
PCI DSS
Sprintwinkel rechts
Ein detaillierter Überblick über die PCI-DSS-Kompensationskontrollen

Ein detaillierter Überblick über die PCI-DSS-Kompensationskontrollen

Wenn Ihr Unternehmen Zahlungskarteninformationen von Kunden verarbeitet, speichert, übermittelt, verwaltet oder anderweitig nutzt, muss es den PCI DSS (Payment Card Industry Data Security Standard) einhalten. Dieser Informationssicherheitsstandard legt Maßnahmen und Kontrollen fest, mit denen Unternehmen sensible Kartendaten bei der Transaktionsverarbeitung schützen können. 

Die Umsetzung strenger Compliance-Vorgaben ist nicht einfach, und Organisationen haben oft Schwierigkeiten, alle Anforderungen zu erfüllen. Hier kommen die kompensatorischen Kontrollen des PCI DSS zum Einsatz. 

In diesem Artikel erläutern wir, was kompensierende Kontrollen sind, was PCI DSS dazu sagt und geben Tipps zum Ausfüllen des Arbeitsblatts für kompensierende Kontrollen. 

Sprinto-Logo
Sie sind sich nicht sicher, welche Bedienelemente Sie tatsächlich benötigen?

Was sind die PCI-DSS-Kompensationskontrollen?

Die kompensierenden Kontrollen des PCI DSS bieten Unternehmen eine Alternative zu Sicherheitsanforderungen, die aufgrund technischer Probleme oder geschäftlicher Einschränkungen nicht erfüllt werden können. Der PCI DSS bietet Flexibilität und alternative Optionen zur Risikominderung, indem er Unternehmen die Möglichkeit gibt, kompensierende Kontrollen einzusetzen.

Kompensierende Kontrollen sind nur dann gültig, wenn sie von einem Gutachter überprüft werden. Die Wirksamkeit der Kontrolle hängt von Faktoren wie beispielsweise … ab.

  • Die Umgebung, in der es eingesetzt wird
  • Die umliegenden Sicherheitskontrollen
  • Die Konfiguration der Steuerung

Denken Sie daran, dass PCI-Kompensationsmaßnahmen kein einfacher Weg zur Konformität sind. Wenn Sie eine Maßnahme nicht implementieren, benötigen Sie eine ausreichende Begründung. Auch wenn diese Maßnahmen als temporäre Lösungen dienen können, sollten Sie stets die ursprünglich empfohlene Konformität anstreben. 

Was sagt PCI DSS zu kompensierenden Kontrollen aus?

Gemäß Anhang B des PCI DSS ist bei der Implementierung einer kompensierenden Kontrollmaßnahme Folgendes sicherzustellen:

  • Es erfüllt den Sinn und die Strenge der ursprünglichen Anforderungen.
  • Bietet das gleiche Schutzniveau wie die ursprüngliche Anforderung.
  • Übertrifft die übrigen Anforderungen.
  • Sie mindern die Risiken, die aufgrund der Nichteinhaltung der Anforderungen bestehen, angemessen.

Lasst uns verstehen, was jedes einzelne Wort bedeutet.

Erfüllen Sie die Absicht und Strenge der ursprünglichen Anforderung

Die von Ihnen implementierte Ausgleichsmaßnahme sollte das gleiche Schutzniveau bieten wie die Maßnahme, die sie ersetzen soll. Um dies zu verdeutlichen, stellen Sie sich Folgendes vor: PCI-DSS-Anforderung Um Karteninhaberdaten vor unbefugtem Zugriff zu schützen, werden diese verschlüsselt. Was aber, wenn Ihr Unternehmen kein System oder Verfahren zur Verschlüsselung von Kundenkartendaten implementiert hat? In diesem Fall sollten Sie alternative Sicherheitsmaßnahmen wie MAC-Adressenfilterung oder Multi-Faktor-Authentifizierung (MFA) innerhalb Ihres internen Netzwerks einsetzen, um Datendiebstahl zu verhindern.

Liste der PCI-DSS-Kompensationskontrollen

Gewährleisten Sie das gleiche Verteidigungsniveau wie die ursprüngliche Anforderung. 

Dies mag dem ersten Punkt ähneln, doch ein feiner Unterschied liegt in der Anwendung. Hier steht die Qualität der Alternativmaßnahme im Vordergrund. Angenommen, die ursprüngliche Kontrollmaßnahme könnte etwa 80 Prozent der Bedrohungen mit hohem Risiko abwehren. Dann genügt es nicht, eine Kontrollmaßnahme einzuführen, die Bedrohungen lediglich abmildert; sie sollte mindestens 80 Prozent der Bedrohungen abmildern.

Wenn dieses Effektivitätsniveau nicht erreicht wird, kann man daraus schließen, dass die kompensatorische Kontrollmaßnahme die Konformitätsanforderung nicht erfüllt.

Übertreffen Sie die übrigen Anforderungen.

Der Sinn einer kompensierenden Kontrollmaßnahme besteht nicht darin, eine temporäre Lösung zu schaffen, sondern robuste Sicherheit zu gewährleisten. Sie sollten sie nicht als Ausweg aus der Implementierung strenger Kontrollen oder als einfachere Alternative betrachten. Um sicherzustellen, dass Unternehmen Sicherheit ernst nehmen, verlangt PCI DSS, dass Sie Folgendes beachten, um die „über das Übliche hinausgehenden“ Anforderungen zu erfüllen:

  1. Bestehende Anforderungen werden nicht als PCI-Ausgleichskontrollen betrachtet, wenn dies für die Überprüfung der zu prüfenden Elemente erforderlich ist. 

Um dies besser zu verstehen, betrachten wir die achte Anforderung: Jeder Person mit Computerzugriff muss eine eindeutige Benutzer-ID zugewiesen werden. Hier ist die Implementierung einer Multi-Faktor-Authentifizierung (MFA) erforderlich, um unbefugten Zugriff zu verhindern. Starke Passwörter können das Fehlen einer MFA nicht kompensieren, da MFA bereits vorgeschrieben ist und die Risiken, die mit dem Fehlen einer MFA verbunden sind, nicht mindert. 

  1. Eine bestehende Anforderung kann als kompensatorische Kontrollmaßnahme gelten, wenn sie für eine andere Kontrollmaßnahme, nicht aber für den zu prüfenden Punkt erforderlich ist. Anders ausgedrückt: Sie sollte dem Zweck der zu prüfenden Anforderung entsprechen. 

Um dies besser zu verstehen, betrachten wir das Beispiel der Multi-Faktor-Authentifizierung (MFA), die für den Zugriff auf entfernte Geräte erforderlich ist. Wird MFA jedoch als zusätzliche Sicherheitsmaßnahme eingesetzt, um das Problem der Passwortverschlüsselung zu beheben, ist sie keine gültige Kontrollmaßnahme. MFA gilt nur dann als akzeptable Kontrollmaßnahme, wenn sie den ursprünglichen Zweck erfüllt, das damit verbundene Risiko minimiert und in einer sicheren Umgebung korrekt implementiert wird. 

  1. Eine bestehende Anforderung kann mit einer neuen Anforderung zu einer kompensierenden Kontrollmaßnahme kombiniert werden. Zum BeispielAngenommen, Ihre Organisation kann Karteninhaberdaten nicht gemäß Anforderung 3.4 verschlüsseln, um sie unlesbar zu machen. In diesem Fall können Sie andere kompensierende Maßnahmen ergreifen, um diese Lücke mithilfe von Geräten, Software und Kontrollen zu schließen. Sie könnten beispielsweise Folgendes implementieren:

Die Maßnahmen müssen den Risiken angemessen sein, die durch die Nichteinhaltung entstehen.

Wird eine bestimmte Kontrollmaßnahme nicht umgesetzt, entsteht eine Sicherheitslücke, da das damit verbundene Risiko nicht behoben wird. Beim Versuch, die vorgeschlagenen Sicherheitsmaßnahmen zu ersetzen, muss sichergestellt werden, dass diese die entstandene Lücke oder die durch die Nichteinhaltung entstandenen Risiken ausreichend schließen. 

Eine Möglichkeit hierfür ist die Risikobewertung der ursprünglichen Anforderungen und der Vergleich der Ergebnisse mit denen der kompensierten Kontrollen. Die PCI-DSS-Richtlinien wurden von Branchenexperten entwickelt, die wissen, was funktioniert und was nicht. Daher ist es ratsam, die empfohlenen Vorgehensweisen zu befolgen und eigene Lösungen nur dann zu entwickeln, wenn nichts anderes funktioniert.

Überprüfen Sie auch: Leitfaden zur PCI-DSS-Zertifizierung

PCI DSS-Kompensationskontrollen-Arbeitsblatt

Das PCI-Kompensationskontroll-Arbeitsblatt ist für Organisationen gedacht, die eine Risikoanalyse durchgeführt haben. Sie müssen berechtigte geschäftliche Gründe haben, die die Umsetzung der ursprünglichen Kontrollen zur Erreichung der Konformität erforderlich machen. Es liegt in der Verantwortung Ihrer Organisation, dieses Dokument auszufüllen. Nach dem Ausfüllen kann ein qualifizierter Sicherheitsgutachter (QSA) Verbesserungsvorschläge unterbreiten.

Hier ein paar Tipps zum Ausfüllen dieses Arbeitsblatts:

  • Verwenden Sie in Ihren Begründungen keine schwachen oder mangelhaften Argumente. Wenn Sie zum BeispielUnternehmen geben oft an, dass sie schlichtweg keine Kontrollmechanismen einsetzen wollen oder deren Implementierung schwierig sei. Das mag Ihnen zwar plausibel erscheinen, ist aber in Wirklichkeit kein kluger Ansatz für die Sicherheit. Gründe wie Budgetbeschränkungen, ein Zeitlimit für die Implementierung oder fehlende Anwendungsmöglichkeiten zur Ausführung sind deutlich überzeugendere Argumente.
  • Viele Organisationen setzen zwar kompensatorische Kontrollmaßnahmen ein, versäumen es aber, zu dokumentieren, wie sie deren Wirksamkeit und Funktionsfähigkeit sicherstellen wollen. Die Dokumentation hilft Ihnen, potenzielle Risiken zu erkennen und festzustellen, wo Ihre Kontrollmaßnahmen möglicherweise nicht funktionieren. Sie können Zeitrahmen für die Behebung von Fehlern in Kontrolltests festlegen.
  • Ihre kompensierenden Kontrollmechanismen, Prozesse und Systeme sollten bereits vorhanden und funktionsfähig sein. Zum BeispielSie können keine Zukunftspläne und Aussagen wie „wird getan“, „wird umgesetzt“, „muss überprüft werden“, „wird noch hinzugefügt werden“ usw. treffen. Die Planung der Implementierung einer Kontrollmaßnahme ist nicht dasselbe wie eine bestehende. Das Ausgleichsarbeitsblatt ist keine Ausnahme von den Vorschriften; stellen Sie daher sicher, dass alles Genannte bereits implementiert und einsatzbereit ist. 

PCI DSS-Kompensationskontrollen-Arbeitsblatt

Das Arbeitsblatt für kompensierende Kontrollen im Rahmen der PCI ist in Anhang C verfügbar.

 Informationen benötigtErläuterung
1. EinschränkungenListen Sie die Einschränkungen auf, die die Einhaltung der ursprünglichen Anforderung ausschließen.     
2. ZielsetzungDefinieren Sie das Ziel der ursprünglichen Kontrollmaßnahme; identifizieren Sie das Ziel, das durch die kompensierende Kontrollmaßnahme erreicht wird.     
3. Identifiziertes RisikoIdentifizieren Sie alle zusätzlichen Risiken, die sich aus dem Fehlen der ursprünglichen Kontrollmaßnahme ergeben.     
4. Definition von kompensierenden KontrollenDefinieren Sie die kompensierenden Kontrollen und erläutern Sie, wie diese die Ziele der ursprünglichen Kontrolle und das gegebenenfalls erhöhte Risiko berücksichtigen.     
5. Validierung der kompensierenden KontrollenBeschreiben Sie, wie die kompensierenden Kontrollmechanismen validiert und getestet wurden.     
6. WartungProzesse und Kontrollmechanismen definieren, die zur Aufrechterhaltung kompensierender Kontrollmechanismen erforderlich sind.     

Falls eine der Anforderungen nicht zutrifft, müssen Sie dies begründen. Laden Sie das untenstehende Arbeitsblatt herunter und erläutern Sie anhand dessen, warum die jeweilige Anforderung für Ihre Organisation nicht gilt.

Fazit

Der PCI-DSS-Konformitätsprozess ist komplex und erfordert umfangreiche Arbeit und Dokumentation. Die Automatisierung Ihres PCI-DSS-Konformitätsprozesses ist ein effektiver Weg, Zeitaufwand, Kosten und Arbeitsaufwand zu reduzieren, ohne Kompromisse bei der Konformität einzugehen. 

Der Einsatz von Automatisierungslösungen für die PCI-DSS-Konformität wie Sprinto automatisiert wiederkehrende Aufgaben, minimiert Risiken und überwacht Ihre Umgebung kontinuierlich, um die ständige Einhaltung der Vorschriften zu gewährleisten. Die integrierten Sicherheitsschulungen für Mitarbeiter, die Risikobewertungen und das Trust Center von Sprinto bieten zusätzliche Vorteile. 

Kontakt Kontaktieren Sie uns, um zu erfahren, wie wir Ihren Weg zur PCI-DSS-Konformität einfach und unkompliziert gestalten können. 

Häufig gestellte Fragen 

Was sind Beispiele für kompensierende Kontrollmechanismen?

Kompensatorische Kontrollen zielen darauf ab, eine alternative Lösung für eine erforderliche Kontrolle zu entwickeln, die Ihre Organisation nicht bereitstellen kann. Zum BeispielWenn Sie nicht in der Lage sind, Karteninhaberdaten zu verschlüsseln, stellen Sie sicher, dass Kontrollmechanismen wie die interne Netzwerksegmentierung und die IP-Adressfilterung implementiert sind. 

Wie viele Kontrollziele gibt es im PCI DSS?

Der PCI DSS umfasst 12 Anforderungen und 6 Kontrollziele. Diese Anforderungen sind jeweils einem Kontrollziel zugeordnet. Die sechs Kontrollziele lauten:

  • Aufbau und Wartung eines sicheren Netzwerks und Systems
  • Karteninhaberdaten schützen
  • Pflegen Sie ein Vulnerability-Management-Programm
  • Implementieren Sie strenge Zugangskontrollmaßnahmen
  • Netzwerke regelmäßig überwachen und testen
  • Pflegen Sie eine Informationssicherheitspolitik
Anwita
Autorin

Anwita

Anwita ist Cybersicherheits-Enthusiastin und erfahrene Bloggerin in einer Person. Ihre Leidenschaft für Cybersicherheit führte sie in die Welt der Compliance. Mit zahlreichen Cybersicherheitszertifizierungen im Gepäck hat sie es sich zum Ziel gesetzt, komplexe Sicherheitsthemen für alle Zielgruppen verständlich zu machen. Sie liest gern Sachbücher, hört Progressive Rock und sieht sich am Wochenende Sitcoms an.
Haben Sie genug von inhaltsleeren GRC- und Cybersicherheitsthemen? Abonnieren Sie unseren Newsletter und erhalten Sie detaillierte Informationen.
Recherchen und Erkenntnisse, die Ihnen helfen sollen, sich einen Platz am Tisch zu sichern.
Einzel-Blog-Fußzeilenbild