TL; DR
| Die Einhaltung des PCI DSS erfordert die Implementierung wichtiger Sicherheitsmaßnahmen wie Firewalls, Verschlüsselung, Antivirensoftware und strenge Zugriffskontrollen. |
| Es gibt vier Stufen der PCI-DSS-Konformität – diese Stufen richten sich nach dem Transaktionsvolumen eines Unternehmens. Auf Unternehmensebene kann die Konformität umfangreiche Audits oder das Ausfüllen von Selbstbewertungsfragebögen umfassen. |
| Um PCI-DSS-konform zu werden, muss eine Organisation die 12 Anforderungen erfüllen, die in 6 Kontrollziele unterteilt sind. |
Als Organisation, die Kartendaten über Online-Portale verarbeitet, sollten Sie die PCI-DSS-Standards einhalten, um Strafen und Reputationsschäden zu vermeiden. Der Prozess ist jedoch umfassend, zeitaufwändig und kostspielig.
Ziel dieses Artikels ist es, das PCI-Compliance-Framework zu vereinfachen und zu entmystifizieren, Ihnen bei der Identifizierung der PCI-Stufen zu helfen, die Checkliste der 12 PCI-DSS-Anforderungen kennenzulernen und die Schritte zur Erlangung der PCI-DSS-Konformität zu erfahren.
Wir haben außerdem eine umfassende PCI-DSS-Compliance-Checkliste mit 45 Ankreuzfeldern beigefügt, um Ihnen zu helfen, auf Ihrem Weg zur Compliance an Schwung zu gewinnen.

Überblick über die PCI-DSS-Konformität
Die Einhaltung des PCI DSS (Payment Card Industry Data Security Standard) ist ein Satz von Sicherheitsstandards, der von Kreditkartenunternehmen entwickelt wurde, um sicherzustellen, dass Unternehmen, die Kreditkarteninformationen verarbeiten, übermitteln oder speichern, dies auf sichere Weise tun.
Die Verwendung einer PCI-DSS-Compliance-Checkliste ist eine der besten Methoden, um sicherzustellen, dass Ihr Unternehmen alle 12 Anforderungen erfüllt. Anforderung 12.2 schreibt insbesondere eine jährliche, formale PCI-DSS-Risikobewertung vor . Die Checkliste gewährleistet, dass diese als dokumentierte Kontrollmaßnahme und nicht als eigenständige Aktivität behandelt wird. Sie umfasst alle Aspekte von Netzwerksicherheit und Zugriffskontrolle bis hin zu Überwachung und Dokumentation. Das Verständnis dieser PCI-DSS-Anforderungen und die Implementierung der richtigen Kontrollmaßnahmen sind unerlässlich, um Betrugsrisiken zu minimieren und eine hohe Compliance zu gewährleisten.
Ziel der PCI-DSS- Konformitätsstandards ist es, Datenpannen zu verhindern und sensible Karteninhaberdaten zu schützen.
Weltweit stiegen digitale Kartenzahlungen im Jahr 2020 im Vergleich zu 2019 um 20 Prozent, und dieser Trend zeigt ein überproportionales Wachstum. Im Jahr 2020 wurden über 900 Millionen Online-Transaktionen abgewickelt; bis 2025 wird mit 2.14 Milliarden gerechnet.
Dieser sprunghafte Anstieg der Kartenzahlungen bedeutet auch, dass Kriminelle und Hacker nun ein größeres Zielgebiet haben, um sensible Daten auf betrügerische Weise zu stehlen. Sensible Nutzerdaten mussten geschützt werden.
Im Jahr 2004 schlossen sich die Gründungsmitglieder von PCI DSS, d. h. VISA, MasterCard, JCB International und Discover Financial Services, zusammen und entwarfen einen regulatorischen Rahmen zum Schutz der Kreditkartendaten der Nutzer vor betrügerischen Aktivitäten.

Warum wurde PCI DSS eingeführt?
Der PCI-DSS-Compliance-Rahmen wurde eingeführt, um Organisationen, die elektronische Transaktionen verarbeiten, in die Lage zu versetzen, die Prozesse und Richtlinien umzusetzen, die erforderlich sind, um ein hohes Maß an Sicherheit zum Schutz von Karteninhaberdaten aufrechtzuerhalten.
Die neueste Überarbeitung, PCI DSS Version 4, die im März 2022 veröffentlicht wurde, führte Reformen an einigen bestehenden Sicherheitsregeln ein, um das Framework unter anderem flexibler und benutzerfreundlicher zu gestalten, und kann mithilfe der PCI DSS Compliance-Checkliste leicht implementiert werden.

Wie viele PCI-DSS-Anforderungen gibt es?
Es gibt zwölf PCI-DSS-Anforderungen, die jede Organisation, die Karteninhaberdaten verarbeitet, erfüllen muss. Diese Anforderungen sind in sechs Kontrollziele unterteilt und decken alles ab, von der Absicherung des Netzwerks mit Firewalls über die Zugriffsüberwachung bis hin zur Aufrechterhaltung einer Informationssicherheitsrichtlinie.
Hier ein kurzer Überblick über die 12 Anforderungen:
- Firewall-Konfiguration installieren und pflegen.
- Verwenden Sie nicht die vom Hersteller vorgegebenen Standardeinstellungen für Passwörter und Einstellungen.
- Schützen Sie gespeicherte Karteninhaberdaten.
- Verschlüsselung der Übertragung von Karteninhaberdaten über offene Netzwerke.
- Verwenden Sie Antivirensoftware und aktualisieren Sie diese regelmäßig.
- Entwickeln und warten Sie sichere Systeme und Anwendungen.
- Der Zugriff auf Karteninhaberdaten ist auf das geschäftlich notwendige Maß zu beschränken.
- Weisen Sie jeder Person mit Computerzugriff eine eindeutige ID zu.
- Beschränken Sie den physischen Zugriff auf Karteninhaberdaten.
- Verfolgen und überwachen Sie sämtliche Zugriffe auf Netzwerkressourcen und Karteninhaberdaten.
- Testen Sie regelmäßig Sicherheitssysteme und -prozesse.
- Halten Sie eine Richtlinie ein, die die Informationssicherheit für alle Mitarbeiter berücksichtigt.

Was umfasst eine Checkliste zur PCI-DSS-Konformität?
Eine Checkliste für die PCI-Konformitätsanforderungen umfasst die Einhaltung von Richtlinien und die Implementierung von Kontrollmaßnahmen wie die Installation einer Firewall, die Aktualisierung des Virenschutzes und die Verschlüsselung übertragener Daten. Sie erfordert, dass Sie die PCI-Konformitätsstufen Ihres Unternehmens verstehen und anschließend den Umfang der Konformität festlegen.
PCI-DSS-Stufen:
Es gibt vier Stufen der PCI-DSS-Konformität , und je nach Stufe kann der Grad der Anforderungen variieren:
Stufe 1: Verarbeitet jährlich über 6 Millionen Transaktionen, und jede Organisation, die von VISA als Stufe 1 eingestuft wird, sollte Kontrollen der Stufe 1 implementieren.
Stufe 2: Verarbeitet jährlich 1 bis 6 Millionen Transaktionen. Kontrollen und Richtlinienumsetzung gemäß Stufe 2 sind erforderlich.

Stufe 3: Verarbeitet 20,000 bis 1 Million E-Commerce-Transaktionen pro Jahr. Die Einhaltung der Kontroll- und Richtlinienvorgaben der Stufe 3 ist erforderlich.
Stufe 4: Verarbeitet bis zu 20,000 E-Commerce-Transaktionen pro Jahr und Organisationen mit bis zu 1 Million Transaktionen insgesamt pro Jahr. Die Implementierung der Kontrollen und Richtlinien der Stufe 4 ist erforderlich.
Die Berichtspflichten variieren je nach Ebene.
- Händler der Stufe 1 müssen sich einer Vor-Ort-Bewertung unterziehen durch Qualifizierter Sicherheitsgutachter (QSA) und einen Bericht über die Einhaltung (ROC) einreichen
- Händler der Stufen 2, 3 und 4 können eine jährliche Selbstbeurteilungsfragebogen (SAQ)
Alle Ebenen müssen jedoch vierteljährlich Schwachstellenscans durch zugelassene Scan-Anbieter (ASV) durchführen lassen, um den Schutz sensibler Informationen zu gewährleisten.

PCI-DSS-Konformitätscheckliste
Organisationen, die PCI-DSS-konform werden möchten, müssen zwölf Anforderungen erfüllen, die in sechs Kontrollziele unterteilt sind. Dazu gehören die Implementierung von Kontrollen, Sicherheitsrichtlinien und administrative Prozesse zum Schutz von Kartendaten vor unberechtigtem Zugriff.

Hier ist eine detaillierte 12-Punkte-Checkliste zur PCI-DSS-Konformität:
1. Installieren und warten Sie eine Firewall.
Um die PCI-DSS-Konformität zu gewährleisten, müssen alle Sicherheitssysteme eines Unternehmens vor unautorisiertem Datenverkehr unbekannter Herkunft geschützt sein. Eine Firewall stellt sicher, dass unregulierter ein- und ausgehender Datenverkehr keinen Zugriff auf Ihre internen Sicherheitssysteme erhält.
Eine gute Firewall- Konfiguration muss Folgendes erfüllen:
- Filtern und nur autorisierten Datenverkehr zum Geschäftsumfeld zulassen
- Automatische Ablehnung jeglichen unautorisierten Datenverkehrs
- Schützen Sie alle Ihre Kassengeräte, die mit drahtlosen Netzwerken verbunden sind.
- Autorisieren Sie den gesamten ausgehenden Datenverkehr aus Ihren Visitenkartenspeicherumgebungen.
- Alle vorgenommenen Änderungen automatisch protokollierenselbst in Fällen, in denen Änderungen von autorisierten Stellen im Geschäftsumfeld vorgenommen wurden, mit Begründung, warum die jeweilige Änderung notwendig war.
2. Verwenden Sie nicht die Standardeinstellungen und -passwörter des Anbieters.
Verwenden Sie für Software, Firewalls, Router, Kassensysteme usw. keine vom Hersteller vorgegebenen Standardbenutzernamen und -passwörter. Stellen Sie außerdem sicher, dass die Einstellungen sichere Konfigurationen aufweisen und nicht die Standardwerte beibehalten.
Die zweite Anforderung des PCI DSS besteht darin, die vom Hersteller vorgegebenen Standardeinstellungen zu ändern und Passwörter mit guten Sicherheitsbewertungen zu verwenden.
3. Schützen Sie Karteninhaberdaten
Alle Karteninhaberdaten, die in Ihr Unternehmenssystem gelangen, müssen geschützt werden. Um einen umfassenden Schutz zu gewährleisten, müssen Unternehmen wissen, wie die Karteninhaberdaten durch ihre internen Systeme fließen – wo sie gespeichert werden, welche Teams Zugriff darauf haben, wie sie Ihr Unternehmenssystem verlassen (falls zutreffend) und wie sensible Daten sicher entsorgt werden.
Diese Anforderung schreibt außerdem vor, dass Organisationen die PAN (Persönliche Kontonummer) maskieren müssen. Durch die Maskierung werden nur die letzten Ziffern der Karte sichtbar.
4. Verschlüsseln Sie die Übertragung
Im Gegensatz zur vorherigen Anforderung konzentriert sich diese Anforderung auf den Schutz der Karteninhaberdaten durch den Einsatz von Verschlüsselungsmethoden , um diese bei der Übertragung über offene, geschlossene, private und öffentliche drahtlose Kanäle vor Schadsoftware zu schützen. Häufig vernachlässigen Organisationen den Schutz von Karteninhaberdaten bei deren Übertragung über das Internet.
In der Vergangenheit wurden Fälle von unberechtigtem Zugriff auf sensible Daten während der Übertragung gemeldet.
5. Verwenden Sie aktuelle Antivirensoftware, um sich vor Schadsoftware zu schützen.
Die Installation einer einfachen Antivirensoftware zur Verhinderung von Malware reicht nicht aus – Anforderung fünf beschreibt detailliert, wie Organisationen ihre Antivirensoftware ständig aktualisieren und regelmäßig Patches einspielen sollten.
Moderne Antivirenlösungen müssen auf Servern, Firewalls, Laptops, Desktop-PCs und Mobilgeräten mit Zugriff auf Unternehmensumgebungen installiert sein. Diese Software sollte stets aktiv sein und Protokolle kontinuierlich scannen.
6. Entwickeln und warten Sie sichere Systeme und Anwendungen
Für die Entwicklung und den Einsatz von Sicherheitssystemen ist es unerlässlich zu wissen, welche Bereiche Ihrer Geschäftsumgebung am wenigsten sicher sind. Unternehmen können diese Erkenntnis erst nach einer internen Risikoanalyse gewinnen. Eine Risikoanalyse bietet Ihnen vollständige Transparenz über Ihre bestehenden Sicherheitssysteme und identifiziert Bereiche, die Sicherheitslücken aufweisen. Die Implementierung neuer Sicherheitsmaßnahmen in diesen Bereichen gewährleistet eine hohe Sicherheitslage.
Diese Anforderung empfiehlt Unternehmen außerdem, kontinuierlich Patches und Korrekturmaßnahmen in ihren gesamten Geschäftsumgebungen anzuwenden, einschließlich Server, POS-Geräte, POS-Betriebssysteme, Laptop- und Desktop-Betriebssysteme sowie Firewalls.
Erfahren Sie außerdem: Wie Sie den PCI-DSS-Konformitätsprozess automatisieren können
7. Beschränken Sie den Zugriff auf Karteninhaberdaten.
Anforderung sieben beschreibt, wie Organisationen den Zugriff auf sensible Benutzerinformationen kontrollieren und einschränken sollten. Darüber hinaus sollten strenge Zugriffskontrollmaßnahmen für Mitarbeiter implementiert werden. Der Zugriff kann beispielsweise auf Basis der Betriebszugehörigkeit, eines berechtigten Bedarfs am Zugriff auf sensible Daten oder rollenbasierter Klassifizierungen gewährt werden. Diese Anforderung verlangt außerdem, dass Organisationen ihre Zugriffskontrollverfahren dokumentieren und die Zugriffsprotokolle regelmäßig überprüfen.
8. Weisen Sie eindeutige Benutzerzugriffs-IDs zu.
Diese PCI-DSS-Anforderung verpflichtet Unternehmen dazu, Mitarbeitern eindeutige Benutzerkennungen zuzuweisen. Dies beugt Sicherheitsverletzungen vor und dient gleichzeitig als effizienter Mechanismus zur Nachverfolgung, um die Quelle einer internen Sicherheitsverletzung zu isolieren und effektiv zu identifizieren.
9. Beschränken Sie den physischen Zugriff auf Karteninhaberdaten
Diese Anforderung konzentriert sich auf die physischen Aspekte der Datensicherheit von Karteninhaberdaten. Physische Assets mit Zugriff auf sensible Daten, wie Desktop-Computer, Papierakten und Server, fallen unter diese Anforderung. Der Zugriff auf physische Daten sollte eingeschränkt und Maßnahmen zur Begrenzung des unbefugten physischen Zugriffs auf solche Assets mithilfe von RFID-Technologie (Radio Frequency Identification) implementiert werden.
Organisationen sollten außerdem elektronische Überwachungssysteme installieren und die Aufzeichnungen der Überwachung für einen Zeitraum von mindestens 90 Tagen speichern.
10. Überwachen Sie den Zugriff auf Netzwerkressourcen
Angreifer attackieren physische und drahtlose Netzwerke, um sich unbefugten Zugriff zu verschaffen. Daher ist es unerlässlich, Sicherheitsmaßnahmen für alle Netzwerkressourcen zu implementieren und die Netzwerkprotokolle kontinuierlich zu protokollieren und zu prüfen. PCI DSS verpflichtet Unternehmen außerdem, die Netzwerkaktivitätsprotokolle zur täglichen Überprüfung an einen zentralen Server zu senden.
Gemäß dieser PCI-Compliance-Anforderung ist jede Organisation verpflichtet, zeitlich synchronisierte Prüfprotokolle ihrer Netzwerkaktivitäten zu führen, die bis zu einem Jahr zurückreichen.
11. Testen Sie Sicherheitssysteme und -prozesse regelmäßig
Böswillige Angreifer suchen ständig nach Schwachstellen in den Sicherheitssystemen einer Organisation, um deren Abwehrmechanismen zu durchbrechen und Zugang zu sensiblen Informationen zu erlangen.
Organisationen müssen regelmäßig, beispielsweise vierteljährlich, Tests ihrer drahtlosen Scanner durchführen, um Zugangspunkte zu identifizieren, die für unbefugten Zugriff missbraucht werden könnten.
Sie sollten außerdem ihre externen Domains und IP-Adressen von einem PCI-DSS-zertifizierten Scan-Anbieter (ASV) überprüfen lassen. Unternehmen sollten vierteljährlich Schwachstellenanalysen durchführen, um ihre Sicherheitssysteme jährlich mittels Penetrationstests auf Schwachstellen in ihrem Sicherheitsnetzwerk zu prüfen und entsprechende Patches bereitzustellen.
12. Erstellen und pflegen Sie eine Informationssicherheitsrichtlinie
Organisationen sollten über eine interne Informationssicherheitsrichtlinie verfügen, die Mitarbeiter, das Führungsteam und gegebenenfalls Lieferanten umfasst.
Die Informationssicherheitsrichtlinie sollte in zwei Abschnitte unterteilt werden: intern und extern. Die interne Informationssicherheitsrichtlinie sollte von jedem Mitarbeiter Ihres Unternehmens gelesen und zur Kenntnis genommen werden.
Ein wesentlicher Bestandteil der Informationssicherheitsrichtlinie ist die Durchführung interner Hintergrundüberprüfungen aller Mitarbeiter Ihres Unternehmens. Dadurch wird sichergestellt, dass Unbefugte keinen Zugriff auf sensible Kartendaten erhalten.
Laden Sie Ihre PCI-DSS-Konformitätscheckliste herunter
Vorteile der Implementierung der PCI-Checkliste
Die Implementierung einer PCI-DSS-Checkliste ist ein strukturierter Prozess, um Sicherheitslücken zu erkennen und durch Verbesserungen zu schließen. Sie ist ein entscheidendes Instrument für das Management von Sicherheit und Compliance angesichts zunehmender Sicherheitsbedrohungen.
Hier die Vorteile der Implementierung einer PCI-Checkliste:
Risikominderung
Die PCI-DSS-Checkliste unterstützt die Implementierung von Kontrollmaßnahmen wie Verschlüsselung, Firewalls, Zugriffskontrollen und mehr und verbessert so die allgemeine Sicherheitslage . Sie optimiert die Reaktionsverfahren bei Sicherheitsvorfällen durch die Empfehlung regelmäßiger Sicherheitsbewertungen und trägt dazu bei, das Risiko von Datenschutzverletzungen zu minimieren.
Erhöhtes Kundenvertrauen
Die Einhaltung der PCI-DSS-Standards belegt das Engagement des Unternehmens für Prävention statt bloßen Schutz vor Sicherheitsvorfällen. Sie impliziert, dass das Unternehmen proaktive Maßnahmen ergreift, um sichere Kartentransaktionen zu gewährleisten und das Kundenvertrauen zu stärken.
Prozessoptimierung
Die Implementierung der Checkliste senkt nicht nur die Kosten von Sicherheitsvorfällen, sondern steigert auch die betriebliche Effizienz durch die Anwendung bewährter Sicherheitspraktiken. Maßnahmen wie Mitarbeiterschulungen, verbesserte Notfallplanung, Lieferantenmanagement etc. fördern die Prozessoptimierung und führen zu langfristigen Vorteilen für das Unternehmen.
Minimierung der regulatorischen Folgen
Die Implementierung einer PCI-DSS-Checkliste trägt zum Schutz von Kundendaten bei und erfüllt somit die gesetzlichen und regulatorischen Anforderungen. Sie bewahrt Unternehmen vor Bußgeldern, Strafen, negativer Publicity und anderen Folgen der Nichteinhaltung.
Einschränkungen bei der Kartenverarbeitung
Die Nichtbeachtung der PCI-DSS-Checkliste kann zu Geschäftsverlusten führen. Zahlungsdienstleister oder Kartenanbieter können Einschränkungen auferlegen, beispielsweise die Beschränkung der Zahlungsabwicklung für bestimmte Karten, die Begrenzung des Zahlungsbetrags oder die Aussetzung der Zahlungsabwicklung.
Untersuchungsprüfungen
Im Falle eines Vorfalls, bei dem die PCI-Compliance-Checkliste nicht eingehalten wurde, kann eine Untersuchungsprüfung durchgeführt werden. Diese Prüfungen werden von der Federal Trade Commission (FTC) durchgeführt, um betroffene Systeme zu identifizieren und die Ursache zu ermitteln.
Klage
Die Nichteinhaltung der PCI-DSS-Standards kann zu Klagen und rechtlichen Schritten von Kunden führen. Sie kann ein negatives öffentliches Image hervorrufen und weitere Betriebsstörungen oder Verzögerungen im Umsatzzyklus nach sich ziehen.

Häufige Fehler, die bei der Implementierung der PCI-Checkliste vermieden werden sollten
Bei der Implementierung von PCI-DSS-Kontrollen sollten Sie einige häufige Fehler des Managements beachten.
- Falschen SAQ ausfüllen: Der SelbstbeurteilungsfragebogenEine Erklärung über Ihre Einhaltung der PCI-Anforderungen ist spezifisch für die Zahlungsart oder das Händlerumfeld.
Es gibt drei Formularkategorien. Wenn Sie das falsche Formular auswählen, kann dies zu Verstößen führen. Sollte dies einen Datenverlust zur Folge haben, haben Sie 90 Tage Zeit, die Vorschriften zu erfüllen.
- Missverständnis der Rolle von SchwachstellenscansSchwachstellenscans sind lediglich eine Compliance-Anforderung, die Ihnen hilft, bestimmte Kontrollen einzuhalten. VAPT Die Anbieter stellen nach diesen Scans ein PCI-DSS-Abschlusszertifikat aus, das den Eindruck erwecken kann, man sei konform. Dies ist jedoch irreführend, da es nicht gleichbedeutend mit der tatsächlichen Konformität ist.
- Fehlende FührungsstrukturPCI DSS betrifft viele Bereiche eines Unternehmens, daher ist es wichtig, es als gemeinsame Geschäftsanforderung zu betrachten. Es ist nicht allein Aufgabe der IT-Abteilung, sondern erfordert die Zusammenarbeit aller Abteilungen. Die Integration in die übergreifenden Initiativen zur Informationssicherheit und zum Datenschutz ist unerlässlich.
- Politiken um ihrer selbst willen entwickelnOrganisationen erstellen Richtlinien und Dokumente oft nur, um die Anforderungen des Prüfers zu erfüllen. Die Einbindung wichtiger Mitarbeiter in den Diskussions- und Analyseprozess trägt jedoch dazu bei, dass diese ihre Verantwortlichkeiten besser verstehen. Dadurch wird die Einhaltung von Richtlinien fest in der Unternehmenskultur verankert und nicht nur als formale Pflichterfüllung betrachtet. Gleichzeitig werden Verantwortlichkeit und langfristige Nachhaltigkeit sichergestellt.
- Unzureichende AbgrenzungEin PCI-DSS-Audit kann aufgrund unzureichender Abgrenzung des Prüfungsbereichs scheitern. Umfang und Komplexität der Umgebung beeinflussen Zeitplan und Kosten des PCI-DSS-Projekts unmittelbar, sowohl hinsichtlich des Aufwands als auch der finanziellen Mittel. Obwohl die Abgrenzung des Prüfungsbereichs keine formale PCI-DSS-Anforderung darstellt, ist sie eine dringend empfohlene Vorgehensweise, um eine effiziente Implementierung zu gewährleisten.
Neugierig auf die Kosten der PCI-DSS-Konformität?
Die Zukunft der PCI-Konformität
PCI DSS brachte im März 2002 seine Version 4.0 (V4) auf den Markt und ersetzte damit seine Vorgängerversion 3.2. Damit ist PCI DSS der aktuellste Rahmen für die Einhaltung der PCI-DSS-Vorschriften.
Ziele von PCI DSS V4:
PCI DSS V4 zielt darauf ab, Sicherheit als kontinuierlichen Prozess zu fördern.
- Jeder Anforderung sind nun Rollen und Verantwortlichkeiten zugeordnet.
- Es werden nun Leitfäden und Informationen zum Verständnis, zur Umsetzung und zur Aufrechterhaltung der Sicherheit zur Verfügung stehen.
- Der Berichtsteil wurde aktualisiert und hebt nun die Bereiche hervor, in denen Verbesserungen sichtbar sind. Dadurch bietet er mehr Transparenz als sein Vorgänger. Das ist ein Gewinn für die Leser des Berichts.
Die Sicherheitsmethoden zum Schutz von Benutzerkartendaten müssen sich an die sich verändernde Sicherheitslandschaft anpassen. Hier einige Neuerungen, die PCI DSS 4.0 mit sich bringt:
- Die Anforderungen an die Multi-Faktor-Authentifizierung (MFA) sind strenger.
- Das Anforderung, die die Passwortrichtlinie detailliert beschreibt wurde aktualisiert
- Es wurden neue Standards für den Umgang mit E-Commerce und Phishing eingeführt.
Durch die erhöhte Flexibilität können Organisationen ihre Sicherheitsziele auf innovative Weise erreichen.
- Gruppen-, geteilte und öffentliche Konten sind jetzt berechtigt
- Die Risikoanalyse ist nun zielgerichtet. Dies ermöglicht es Organisationen, die gewünschte Häufigkeit der Risikoanalyse festzulegen.
- Die Anpassung spielt nun auch bei der Entscheidung eine Rolle dabei, wie Organisationen ihre Ziele in Bezug auf Sicherheit und Compliance erreichen.
Es werden bessere und verbesserte Verifizierungsmethoden eingeführt.
Der Sprinto-Weg zur PCI-DSS-Konformität
Die Erfüllung der PCI-DSS-Standards kann umfangreich und zeitaufwändig sein. Die Implementierung der Hunderten von Kontrollen der PCI-DSS-Checkliste, die Überwachung der zahlreichen Prüfungen und Warnmeldungen sowie die kontinuierliche Überprüfung des eigenen Sicherheitsstatus im Zuge des Unternehmenswachstums können eine große Herausforderung darstellen.
Sprinto automatisiert wiederkehrende Aufgaben und bietet Ihnen ein Dashboard mit einem Überblick über Ihre Compliance. Darüber hinaus verfügt es über eine einzigartige Funktion zur kontinuierlichen Überwachung, die Ihrem Unternehmen einen Compliance-Check auf Unternehmensebene ermöglicht.
Sprechen Sie mit uns , um zu erfahren, wie Sprinto auf Ihre Compliance-Anforderungen zugeschnitten werden kann, unabhängig von Ihrem PCI-DSS-Level.
Häufig gestellte Fragen
Die PCI-Konformität, insbesondere die PCI-DSS-Konformität (Payment Card Industry Data Security Standard), umfasst zwölf Hauptanforderungen, die Unternehmen zum Schutz von Kreditkartendaten erfüllen müssen. Diese Anforderungen sind in sechs übergeordnete Kategorien, sogenannte Kontrollziele, unterteilt.
Die Anforderungen an die PCI-Konformität müssen jährlich überprüft werden, bestimmte Sicherheitsmaßnahmen wie Überwachung und Tests sollten jedoch regelmäßig als Teil des laufenden Sicherheitsmanagements durchgeführt werden.
PCI-Konformität ist kein Gesetz. Sie ist jedoch durch vertragliche Verpflichtungen der großen Kreditkartenunternehmen wie American Express, Visa, Mastercard, Discover und JCB für Zahlungsabwickler vorgeschrieben.
Zu den häufigsten PCI-Verstößen gehören unter anderem die unsichere Datenübertragung, unzureichende Netzwerksegmentierung, schwache Zugriffskontrollen, Standardpasswörter und unvollständige Sicherheitsrichtlinien.
Ja, als Händler können Sie die Verarbeitung von Karteninhaberdaten an einen Drittanbieter auslagern, die letztendliche Verantwortung liegt jedoch bei Ihnen. Es ist entscheidend, einen PCI-DSS-konformen Anbieter auszuwählen, um die sichere Übertragung von Karteninhaberdaten zu gewährleisten.
Die Einhaltung der PCI-Anforderungen kann eine Herausforderung sein, insbesondere beim ersten Mal ohne Unterstützung. Die PCI-Compliance-Checkliste aus dem Artikel kann Ihnen helfen, wichtige Schritte in die richtige Richtung zu unternehmen, wenn Sie die Umsetzung selbst in die Hand nehmen möchten. Alternativ können Sie einen Compliance-Experten konsultieren und zusätzlich einen GRC-Dienstleister beauftragen.
Die meisten Organisationen suchen Unterstützung bei Compliance-Automatisierungssoftware wie Sprinto, um ihren Compliance-Prozess zu vereinfachen und zu verkürzen.
Die PCI-Anforderungen umfassen diese vier Punkte:
1. Zum Schutz der in Ihrer Geschäftsumgebung gespeicherten Karteninhaberdaten.
2. Um Antivirenlösungen zu verwenden und diese regelmäßig zu aktualisieren, um maximale Sicherheit zu gewährleisten.
3. Um sicherzustellen, dass der Zugriff auf Karteninhaberdaten durch Zugangskontrollsysteme geregelt wird, d. h. nach dem Need-to-know-Prinzip.
4. Um Netzwerke und Server, die Karteninhaberdaten speichern, ständig zu überwachen und ihre Protokolle alle 24 Stunden mit Zeitstempeln auf einem zentralen Server zu speichern.
PCI DSS umfasst 12 Kernanforderungen, die in 6 Kontrollziele unterteilt sind. Diese decken Bereiche wie Firewalls, Verschlüsselung, Zugriffskontrolle, Malware-Schutz, Überwachung und Sicherheitsrichtlinien ab.
Autorin
Vimal Mohan
Vimal ist Content Lead bei Sprinto und versteht es meisterhaft, Compliance-Themen für jedermann verständlich zu machen. Wenn er nicht gerade komplexe Rahmenwerksanforderungen und Fachjargon entschlüsselt, trifft man ihn im lokalen MMA-Dojo, beim Radfahren auf Trails oder beim Wandern an. Er vereint fundiertes regulatorisches Wissen mit Abenteuerlust und bewegt sich mit souveräner Kompetenz in beiden Welten.Mehr erfahren
Recherchen und Erkenntnisse, die Ihnen helfen sollen, sich einen Platz am Tisch zu sichern.




























