TL, DR:
| Mit PCI SAQ können berechtigte Händler ihre PCI-DSS-Konformität selbst einschätzen, ohne eine vollständige ROC (Record of Certificate) durchführen zu müssen. |
| Die richtige SAQ hängt davon ab, wie Sie Karteninhaberdaten speichern, verarbeiten, übermitteln oder auslagern. |
| Der Artikel erläutert SAQ-Typen, Teilnahmebedingungen, Zahlungswege und Vorgehensweisen für wahrheitsgemäße Antworten. |
Wenn Sie ein Händler oder Dienstleister sind, der Kartendaten verwaltet, übermittelt, speichert oder darauf zugreift, müssen Sie den Payment Card Industry Data Security Standard (PCI DSS) einhalten.PCI DSS).
Um die PCI-DSS-Richtlinien zu erfüllen, ist Ihre Aufgabe nicht mit dem Abarbeiten der Anforderungsliste abgeschlossen – PCI verlangt von Ihnen, dass Sie sicherstellen, dass Sie Ihre Angaben auch tatsächlich umsetzen. Dies geschieht mithilfe eines PCI SAQ (Self-Assessment Questionnaire).
Was ist PCI SAQ?
Der PCI DSS-Selbstbewertungsfragebogen (PCI SAQ) ist ein Arbeitsblatt für Händler und Dienstleister, mit dem sie ihren PCI DSS-Konformitätsstatus bestätigen und melden können. Dieses Validierungsinstrument richtet sich an Händler und Dienstleister, die von Zahlungsanbietern nicht zur Einreichung eines PCI DSS-Konformitätsberichts (ROC) verpflichtet sind.
SAQ-berechtigte Händler dürfen Selbstbewertungen durchführen, um ihren Compliance-Status zu überprüfen und die Zulassungskriterien für den jeweiligen SAQ zu erfüllen. Jeder PCI-Selbstbewertungsfragebogen bezieht sich auf die PCI-Anforderungen und Konformitätsbescheinigung.
PCI SAQ-Typen
Es gibt zehn verschiedene Arten von SAQs für Händler. Jede basiert darauf, wie Sie Zahlungskarten verarbeiten und abwickeln.
SAQ A
Gilt für Händler die sämtliche Funktionen der Karteninhaberdatenverarbeitung an Drittanbieter ausgelagert haben und nicht über die Möglichkeit verfügen, Karteninhaberdaten in ihren Systemen oder Räumlichkeiten elektronisch zu speichern, zu verarbeiten und zu übermitteln.
Dies gilt nicht für persönliche Kanäle oder Dienstleister.
Um als SAQ-A-Händler zugelassen zu werden, müssen Sie die folgenden Zulassungskriterien erfüllen:
- Akzeptieren Sie nur Transaktionen ohne Kartenpräsenz.
- Bewahren Sie Kontodaten nur in Papierform und nicht in elektronischer Form auf.
Dies gilt nicht für persönliche Kommunikationskanäle.
SAQ B-IP
SAQ B-IP gilt für Händler, die ein eigenständiges, PIN-Transaktionssicherheits-fähiges (PTS) Point-of-Interaction-Zahlungsterminal (POI) mit IP-Anbindung an einen Zahlungsdienstleister und ohne elektronische Karteninhaberdatenspeicherung nutzen. Die PTS-POI-Systeme dürfen nicht mit anderen Systemen innerhalb der Händlerumgebung verbunden sein und keine Verbindung zum Zahlungsdienstleister über ein anderes Gerät herstellen.
Händler, die PTS-POI-Geräte verwenden, die als Secure Card Readers (SCR) und Secure Card Readers for PIN (SCRPs) klassifiziert sind, sind hiervon ausgenommen.
SAQ B-IP ist nicht auf E-Commerce-Kanäle anwendbar.
Bereiten Sie sich in wenigen Wochen auf PCI DSS vor. Sprechen Sie mit unseren Experten.
SAQ C-VT
SAQ C-VT eignet sich für Händler, die Transaktionen manuell einzeln über eine Tastatur an einem internetbasierten virtuellen Terminal abwickeln, das von einem PCI-DSS-zertifizierten Drittanbieter betrieben wird. Es dürfen keine elektronischen Karteninhaberdaten gespeichert werden.
SAQ C-VT-Händler sollten bestätigen, dass sie:
- Zahlungen werden ausschließlich über ein virtuelles Zahlungsterminal abgewickelt, das über einen Webbrowser funktioniert.
- Nutzen Sie ein virtuelles Zahlungsgateway, das von einem PCI-konformen Drittanbieter gehostet wird.
- Greifen Sie über ein einzelnes, von anderen Systemen isoliertes und nicht mit dem Netzwerk verbundenes Gerät auf das virtuelle Zahlungsterminal zu.
- Verwenden Sie ein Computergerät, das nicht mit Hardwaregeräten verbunden ist, die Daten erfassen, speichern oder verarbeiten können.
- Empfangen, übermitteln oder speichern Sie Kontodaten nicht über elektronische Kanäle und verwenden Sie zur Aufbewahrung solcher Dokumente ausschließlich Papier.
SAQ C-VT ist nicht auf E-Commerce-Kanäle anwendbar.
SAQ C
SAQ C gilt für Händler mit internetbasierten Zahlungsanwendungssystemen, die keine elektronischen Karteninhaberdaten speichern. Händler dieser Kategorie verarbeiten Daten über Kassensysteme (POS) oder internetbasierte Zahlungsportale.
SAQ C-Händler sind für diesen Zahlungskanal berechtigt, wenn sie:
- Ein Zahlungsanwendungssystem und eine Internetverbindung müssen sich auf demselben System und im selben lokalen Netzwerk (LAN) befinden. Dieses Zahlungssystem darf nicht mit anderen Systemen innerhalb der Datenverarbeitungsumgebung verbunden sein.
- Stellen Sie sicher, dass der physische Standort der POS-Umgebung unabhängig funktioniert und nicht mit anderen Räumlichkeiten oder Standorten verbunden ist.
- Stellen Sie sicher, dass keine Daten in elektronischer Form gespeichert werden.
Ein SAQ C gilt nicht für E-Commerce-Kanäle.
SAQ P2PE-HW
SAQ P2PE (Point-to-Point-Verschlüsselung) ist für Händler gedacht, die ausschließlich Hardware-Zahlungsterminals zur Transaktionsabwicklung nutzen. Diese Terminals sind in eine validierte und PCI-SSC-zertifizierte P2PE-Lösung eingebunden und werden über diese verwaltet. Die Lösung speichert keine elektronischen Karteninhaberdaten.
Händler, die diesen Zahlungskanal nutzen, müssen alle Transaktionen über eine validierte, PCI-konforme P2PE-Lösung abwickeln und alle im P2PE-Handbuch (PIM) beschriebenen Kontrollen implementieren. Sie dürfen Kontodaten nicht elektronisch empfangen, speichern, verarbeiten oder übermitteln.
Ein SAQ P2PE-HW ist nicht für E-Commerce-Kanäle anwendbar.
SAQ SPoC
SAQ SPoC (Software-basierte PIN-Eingabe auf COTS-Geräten) wurde für PCI DSS v4.0 eingeführt. Es gilt für Händler, die kommerzielle mobile Endgeräte wie Smartphones oder Tablets mit einem sicheren Kartenlesegerät verwenden, das unter den validierten SPoC-Lösungen des PCI SSC aufgeführt ist. Darüber hinaus darf die Karte keinen Zugriff auf unverschlüsselte Kontodaten oder elektronisch gespeicherte Kontodaten haben.
Um für den SPoC-Zahlungskanal zugelassen zu werden, müssen Händler folgende Voraussetzungen erfüllen:
- Zahlungen werden ausschließlich über Kanäle für Kartenzahlungen vor Ort verarbeitet.
- Implementieren Sie die im SPoC-Benutzerhandbuch des Lösungsanbieters aufgeführten Kontrollmaßnahmen.
- Speichern und verarbeiten Sie Kontodaten ausschließlich unter Verwendung einer sicheren Kartenleser-PIN (SCRP), die von der SPoC-Lösung zugelassen und PCI SSC-gelistet ist.
Die SPoC-Regelung gilt nicht für unbemannte Kartenzahlungen, Versandhandel/Telefonbestellungen (MOTO) oder E-Commerce-Kanäle. Dienstleister sind ebenfalls ausgenommen.
SAQ D
Für Händler – Anwendbar, wenn keine der oben genannten SAQ-Beschreibungen zutrifft.
Für Dienstleister – Wenn die Zahlungsmarke den Dienstleister definiert hat, der berechtigt ist, einen SAQ auszufüllen.
PCI SAQ-Fragen und VAPT-Anforderung
Weitere Einzelheiten zu den PCI SAQ-Typen entnehmen Sie bitte der nachstehenden Tabelle.
| SAQ-Typ | Fragen insgesamt | Anforderung an einen Schwachstellenscan | Anforderungen an Penetrationstests |
| SAQ A | 22 | Nein | Nein |
| SAQ A-EP | 191 | Ja | Ja |
| SAQ B | 41 | Nein | Nein |
| SAQ B-IP | 82 | Ja | Nein |
| SAQ C-VT | 79 | Nein | Nein |
| SAQ C | 160 | Ja | Nein |
| SAQ P2PE-HW | 33 | Nein | Nein |
| SAQ D | 329 | Ja | Ja |
Welcher PCI SAQ ist der richtige für mein Unternehmen?
Der korrekte PCI SAQ hängt davon ab, wie Sie Karteninhaberdaten speichern, verarbeiten und übermitteln. Er hängt auch von der Anzahl der Transaktionen ab, die Ihr Unternehmen verarbeitet. Wenn Sie beispielsweise mehr als sechs Millionen Transaktionen verarbeiten, müssen Sie einen Compliance-Bericht (ROC) von einem zertifizierten PCI-DSS-Anbieter erstellen lassen. Qualifizierter Sicherheitsgutachter (QSA).
Die folgende Tabelle orientiert sich an den Anforderungen des PCI DSS Self-Assessment Questionnaire (SAQ) und basiert auf Kontodaten und Händlertyp. Sie hilft dabei, die jeweils zutreffende SAQ-Version für den jeweiligen Händlertyp zu ermitteln, je nachdem, wie dieser Karteninhaberdaten verarbeitet.
| Anwendbare PCI DSS SAQ | Händlertyp | Kontodatenverwaltung |
| SAQ A | Händler, die keine Kartenzahlung akzeptieren (E-Commerce, Versandhandel/Telefonbestellung) | Händler, die Transaktionen ohne Kartenpräsenz akzeptieren, aber keine Karteninhaberdaten auf ihren Systemen oder in ihren Räumlichkeiten speichern, verarbeiten oder übermitteln. |
| SAQ A-EP | Händler, die keine Kartenzahlung akzeptieren (E-Commerce, Versandhandel/Telefonbestellung) | Händler, die Transaktionen ohne Kartenpräsenz akzeptieren, speichern oder verarbeiten Karteninhaberdaten elektronisch, jedoch ausschließlich über ihre eigenen Systeme. |
| SAQ B-IP | Händler mit Kassensystemen | Händler, die eigenständige, über das Internet verbundene Zahlungsterminals nutzen, die nach der Autorisierung keine Karteninhaberdaten speichern. |
| SAQ B | Händler mit telefonisch erreichbaren Kassenterminals | Händler, die eigenständige, per Telefon verbundene Kassensysteme nutzen, die sich über eine Telefonleitung direkt mit dem Zahlungsabwickler verbinden. |
| SAQ C-VT | Händler, die virtuelle Terminals nutzen | Händler geben Transaktionsdaten manuell über eine virtuelle Terminallösung eines Drittanbieters ein. |
| SAQ C | Händler mit integrierten Zahlungssystemen | Händler, die ein in ihre Buchhaltungs- oder Unternehmensverwaltungssoftware integriertes Zahlungssystem verwenden, das Karteninhaberdaten speichert oder verarbeitet. |
| SAQ D (für Kaufleute) | Händler, die Karteninhaberdaten elektronisch speichern | Händler, die Karteninhaberdaten elektronisch mithilfe eigener Systeme speichern, verarbeiten oder übermitteln. |
| SAQ D (für Dienstleister) | Dienstleister | Organisationen, die im Auftrag von Händlern oder anderen Organisationen Karteninhaberdaten speichern, verarbeiten oder übermitteln. |
Sie können die SAQ-Eignungscheckliste herunterladen, um herauszufinden, welcher SAQ-Typ für Sie der richtige ist.
Es wird empfohlen, sich an Ihre Bank oder Ihren Zahlungsdienstleister zu wenden, um den passenden SAQ (Standardized Assessment Questionnaire) zu ermitteln. Prüfen Sie die verschiedenen SAQ-Typen und gehen Sie die jeweiligen Fragen bzw. Checklisten durch.
Sie können die SAQ-Eignungscheckliste herunterladen, um herauszufinden, welcher SAQ-Typ für Sie der richtige ist.
Laden Sie Ihr PCI DSS-Arbeitsblatt zur Erläuterung der Nichtanwendbarkeit herunter.
Wie man den PCI SAQ ausfüllt
Es gibt fünf Schritte, um Ihre PCI DSS-Selbstbewertung abzuschließen:
- Ermitteln Sie die für Ihre Umgebung geeigneten Kontrollmaßnahmen.
- Stellen Sie sicher, dass Ihr Umfeld ausreichend abgegrenzt ist und die Eignungskriterien für den gewählten SAQ erfüllt.
- Beurteilen Sie Ihre Umgebung anhand der geltenden Kriterien. PCI-DSS-Zertifizierung Anforderung.
- Füllen Sie alle drei Abschnitte des Dokuments aus.
- Reichen Sie Ihren SAQ ein. Konformitätsbescheinigung (AOC) und andere erforderliche Dokumente an die Zahlungsmarke oder -stelle, die diese angefordert hat.
Der SAQ bietet vier Antwortmöglichkeiten pro Frage. Sie können jeweils nur eine Antwort auswählen. Hier sind die Antwortmöglichkeiten und ihre Anwendungsbereiche aufgeführt.
- Ja: Sie haben die erforderlichen Tests durchgeführt und alle weiteren genannten Anforderungen erfüllt.
- Ja, mit CCW: Sie haben die Tests durchgeführt und die Anforderungen erfüllt. PCI-KompensationskontrollenDarüber hinaus müssen Sie das Arbeitsblatt zur kompensierenden Kontrolle (CCW) in Anhang B des SAQ ausfüllen.
- Nein: Bedeutet, dass Sie nur wenige oder gar keine der Anforderungen erfüllt haben, sich noch in der Umsetzungsphase befinden oder vorher testen müssen, ob diese erfüllt sein werden.
- N/A: Nicht zutreffend bedeutet, dass die Anforderung für Ihre Organisation nicht relevant ist. Sie müssen eine entsprechende Begründung in Anhang C des SAQ (Self-Assessment Questionnaire) beifügen.

Der einfache Weg zu PCI DSS
Ähnlich wie die zwölf Aufgaben des Herkules sind die zwölf Anforderungen des PCI DSS zwar schwer, aber nicht unmöglich zu erfüllen, zumindest wenn man es auf die richtige Art und Weise macht – auf die Sprinto-Art.
Sei es die Zielerfassung oder NetzwerksegmentierungWenn Sie etwas nicht ordnungsgemäß ausführen, werden die Auswirkungen in Ihrem gesamten Umfeld spürbar sein.
Sprinto erfüllt alle Anforderungen, die für Ihre Organisation in der PCI-Checkliste relevant sind.
Sprinto automatisiert all dies auf mühelose Weise – und nimmt Ihnen so die Last der Planung, des Designs, der Abgrenzung und der Überwachung ab.
Sprechen Sie mit uns heute um Ihre PCI-DSS-Einführung so einfach und unkompliziert wie möglich zu gestalten.
Häufig gestellte Fragen
Autorin
Anwita
Anwita ist Cybersicherheits-Enthusiastin und erfahrene Bloggerin in einer Person. Ihre Leidenschaft für Cybersicherheit führte sie in die Welt der Compliance. Mit zahlreichen Cybersicherheitszertifizierungen im Gepäck hat sie es sich zum Ziel gesetzt, komplexe Sicherheitsthemen für alle Zielgruppen verständlich zu machen. Sie liest gern Sachbücher, hört Progressive Rock und sieht sich am Wochenende Sitcoms an.Mehr erfahren
Recherchen und Erkenntnisse, die Ihnen helfen sollen, sich einen Platz am Tisch zu sichern.


























