Blog
Sprintwinkel rechts
PCI DSS
Sprintwinkel rechts
PCI SAQ: Arten, Anforderungen und Anwendungsbereich (Arbeitsblatt)

PCI SAQ: Arten, Anforderungen und Anwendungsbereich (Arbeitsblatt)

TL, DR:

Mit PCI SAQ können berechtigte Händler ihre PCI-DSS-Konformität selbst einschätzen, ohne eine vollständige ROC (Record of Certificate) durchführen zu müssen.
Die richtige SAQ hängt davon ab, wie Sie Karteninhaberdaten speichern, verarbeiten, übermitteln oder auslagern.
Der Artikel erläutert SAQ-Typen, Teilnahmebedingungen, Zahlungswege und Vorgehensweisen für wahrheitsgemäße Antworten.

Wenn Sie ein Händler oder Dienstleister sind, der Kartendaten verwaltet, übermittelt, speichert oder darauf zugreift, müssen Sie den Payment Card Industry Data Security Standard (PCI DSS) einhalten.PCI DSS).

Um die PCI-DSS-Richtlinien zu erfüllen, ist Ihre Aufgabe nicht mit dem Abarbeiten der Anforderungsliste abgeschlossen – PCI verlangt von Ihnen, dass Sie sicherstellen, dass Sie Ihre Angaben auch tatsächlich umsetzen. Dies geschieht mithilfe eines PCI SAQ (Self-Assessment Questionnaire). 

Was ist PCI SAQ?

Der PCI DSS-Selbstbewertungsfragebogen (PCI SAQ) ist ein Arbeitsblatt für Händler und Dienstleister, mit dem sie ihren PCI DSS-Konformitätsstatus bestätigen und melden können. Dieses Validierungsinstrument richtet sich an Händler und Dienstleister, die von Zahlungsanbietern nicht zur Einreichung eines PCI DSS-Konformitätsberichts (ROC) verpflichtet sind. 

SAQ-berechtigte Händler dürfen Selbstbewertungen durchführen, um ihren Compliance-Status zu überprüfen und die Zulassungskriterien für den jeweiligen SAQ zu erfüllen. Jeder PCI-Selbstbewertungsfragebogen bezieht sich auf die PCI-Anforderungen und Konformitätsbescheinigung

PCI SAQ-Typen

Es gibt zehn verschiedene Arten von SAQs für Händler. Jede basiert darauf, wie Sie Zahlungskarten verarbeiten und abwickeln. 

SAQ A

Gilt für Händler die sämtliche Funktionen der Karteninhaberdatenverarbeitung an Drittanbieter ausgelagert haben und nicht über die Möglichkeit verfügen, Karteninhaberdaten in ihren Systemen oder Räumlichkeiten elektronisch zu speichern, zu verarbeiten und zu übermitteln.  

Dies gilt nicht für persönliche Kanäle oder Dienstleister.

Um als SAQ-A-Händler zugelassen zu werden, müssen Sie die folgenden Zulassungskriterien erfüllen:

  • Akzeptieren Sie nur Transaktionen ohne Kartenpräsenz. 
  • Bewahren Sie Kontodaten nur in Papierform und nicht in elektronischer Form auf. 

Dies gilt nicht für persönliche Kommunikationskanäle. 

SAQ B-IP

SAQ B-IP gilt für Händler, die ein eigenständiges, PIN-Transaktionssicherheits-fähiges (PTS) Point-of-Interaction-Zahlungsterminal (POI) mit IP-Anbindung an einen Zahlungsdienstleister und ohne elektronische Karteninhaberdatenspeicherung nutzen. Die PTS-POI-Systeme dürfen nicht mit anderen Systemen innerhalb der Händlerumgebung verbunden sein und keine Verbindung zum Zahlungsdienstleister über ein anderes Gerät herstellen.  

Händler, die PTS-POI-Geräte verwenden, die als Secure Card Readers (SCR) und Secure Card Readers for PIN (SCRPs) klassifiziert sind, sind hiervon ausgenommen. 

SAQ B-IP ist nicht auf E-Commerce-Kanäle anwendbar. 

Bereiten Sie sich in wenigen Wochen auf PCI DSS vor. Sprechen Sie mit unseren Experten.

SAQ C-VT

SAQ C-VT eignet sich für Händler, die Transaktionen manuell einzeln über eine Tastatur an einem internetbasierten virtuellen Terminal abwickeln, das von einem PCI-DSS-zertifizierten Drittanbieter betrieben wird. Es dürfen keine elektronischen Karteninhaberdaten gespeichert werden. 

SAQ C-VT-Händler sollten bestätigen, dass sie:

  • Zahlungen werden ausschließlich über ein virtuelles Zahlungsterminal abgewickelt, das über einen Webbrowser funktioniert.
  • Nutzen Sie ein virtuelles Zahlungsgateway, das von einem PCI-konformen Drittanbieter gehostet wird. 
  • Greifen Sie über ein einzelnes, von anderen Systemen isoliertes und nicht mit dem Netzwerk verbundenes Gerät auf das virtuelle Zahlungsterminal zu. 
  • Verwenden Sie ein Computergerät, das nicht mit Hardwaregeräten verbunden ist, die Daten erfassen, speichern oder verarbeiten können.
  • Empfangen, übermitteln oder speichern Sie Kontodaten nicht über elektronische Kanäle und verwenden Sie zur Aufbewahrung solcher Dokumente ausschließlich Papier.

SAQ C-VT ist nicht auf E-Commerce-Kanäle anwendbar. 

SAQ C

SAQ C gilt für Händler mit internetbasierten Zahlungsanwendungssystemen, die keine elektronischen Karteninhaberdaten speichern. Händler dieser Kategorie verarbeiten Daten über Kassensysteme (POS) oder internetbasierte Zahlungsportale. 

SAQ C-Händler sind für diesen Zahlungskanal berechtigt, wenn sie:

  • Ein Zahlungsanwendungssystem und eine Internetverbindung müssen sich auf demselben System und im selben lokalen Netzwerk (LAN) befinden. Dieses Zahlungssystem darf nicht mit anderen Systemen innerhalb der Datenverarbeitungsumgebung verbunden sein. 
  • Stellen Sie sicher, dass der physische Standort der POS-Umgebung unabhängig funktioniert und nicht mit anderen Räumlichkeiten oder Standorten verbunden ist.
  • Stellen Sie sicher, dass keine Daten in elektronischer Form gespeichert werden.

Ein SAQ C gilt nicht für E-Commerce-Kanäle.

SAQ P2PE-HW

SAQ P2PE (Point-to-Point-Verschlüsselung) ist für Händler gedacht, die ausschließlich Hardware-Zahlungsterminals zur Transaktionsabwicklung nutzen. Diese Terminals sind in eine validierte und PCI-SSC-zertifizierte P2PE-Lösung eingebunden und werden über diese verwaltet. Die Lösung speichert keine elektronischen Karteninhaberdaten. 

Händler, die diesen Zahlungskanal nutzen, müssen alle Transaktionen über eine validierte, PCI-konforme P2PE-Lösung abwickeln und alle im P2PE-Handbuch (PIM) beschriebenen Kontrollen implementieren. Sie dürfen Kontodaten nicht elektronisch empfangen, speichern, verarbeiten oder übermitteln.  

Ein SAQ P2PE-HW ist nicht für E-Commerce-Kanäle anwendbar.

SAQ SPoC

SAQ SPoC (Software-basierte PIN-Eingabe auf COTS-Geräten) wurde für PCI DSS v4.0 eingeführt. Es gilt für Händler, die kommerzielle mobile Endgeräte wie Smartphones oder Tablets mit einem sicheren Kartenlesegerät verwenden, das unter den validierten SPoC-Lösungen des PCI SSC aufgeführt ist. Darüber hinaus darf die Karte keinen Zugriff auf unverschlüsselte Kontodaten oder elektronisch gespeicherte Kontodaten haben. 

Um für den SPoC-Zahlungskanal zugelassen zu werden, müssen Händler folgende Voraussetzungen erfüllen:

  • Zahlungen werden ausschließlich über Kanäle für Kartenzahlungen vor Ort verarbeitet.
  • Implementieren Sie die im SPoC-Benutzerhandbuch des Lösungsanbieters aufgeführten Kontrollmaßnahmen. 
  • Speichern und verarbeiten Sie Kontodaten ausschließlich unter Verwendung einer sicheren Kartenleser-PIN (SCRP), die von der SPoC-Lösung zugelassen und PCI SSC-gelistet ist.

Die SPoC-Regelung gilt nicht für unbemannte Kartenzahlungen, Versandhandel/Telefonbestellungen (MOTO) oder E-Commerce-Kanäle. Dienstleister sind ebenfalls ausgenommen. 

SAQ D

Für Händler – Anwendbar, wenn keine der oben genannten SAQ-Beschreibungen zutrifft. 

Für Dienstleister – Wenn die Zahlungsmarke den Dienstleister definiert hat, der berechtigt ist, einen SAQ auszufüllen. 

PCI SAQ-Fragen und VAPT-Anforderung

Weitere Einzelheiten zu den PCI SAQ-Typen entnehmen Sie bitte der nachstehenden Tabelle. 

SAQ-TypFragen insgesamtAnforderung an einen SchwachstellenscanAnforderungen an Penetrationstests 
SAQ A22Nein Nein 
SAQ A-EP191Ja Ja 
SAQ B41Nein Nein 
SAQ B-IP82Ja Nein 
SAQ C-VT79Nein Nein 
SAQ C160Ja Nein 
SAQ P2PE-HW33Nein Nein 
SAQ D329Ja Ja 

Welcher PCI SAQ ist der richtige für mein Unternehmen?

Der korrekte PCI SAQ hängt davon ab, wie Sie Karteninhaberdaten speichern, verarbeiten und übermitteln. Er hängt auch von der Anzahl der Transaktionen ab, die Ihr Unternehmen verarbeitet. Wenn Sie beispielsweise mehr als sechs Millionen Transaktionen verarbeiten, müssen Sie einen Compliance-Bericht (ROC) von einem zertifizierten PCI-DSS-Anbieter erstellen lassen. Qualifizierter Sicherheitsgutachter (QSA).

Die folgende Tabelle orientiert sich an den Anforderungen des PCI DSS Self-Assessment Questionnaire (SAQ) und basiert auf Kontodaten und Händlertyp. Sie hilft dabei, die jeweils zutreffende SAQ-Version für den jeweiligen Händlertyp zu ermitteln, je nachdem, wie dieser Karteninhaberdaten verarbeitet.

Anwendbare PCI DSS SAQHändlertypKontodatenverwaltung
SAQ AHändler, die keine Kartenzahlung akzeptieren (E-Commerce, Versandhandel/Telefonbestellung)Händler, die Transaktionen ohne Kartenpräsenz akzeptieren, aber keine Karteninhaberdaten auf ihren Systemen oder in ihren Räumlichkeiten speichern, verarbeiten oder übermitteln.
SAQ A-EPHändler, die keine Kartenzahlung akzeptieren (E-Commerce, Versandhandel/Telefonbestellung)Händler, die Transaktionen ohne Kartenpräsenz akzeptieren, speichern oder verarbeiten Karteninhaberdaten elektronisch, jedoch ausschließlich über ihre eigenen Systeme.
SAQ B-IPHändler mit KassensystemenHändler, die eigenständige, über das Internet verbundene Zahlungsterminals nutzen, die nach der Autorisierung keine Karteninhaberdaten speichern.
SAQ BHändler mit telefonisch erreichbaren KassenterminalsHändler, die eigenständige, per Telefon verbundene Kassensysteme nutzen, die sich über eine Telefonleitung direkt mit dem Zahlungsabwickler verbinden.
SAQ C-VTHändler, die virtuelle Terminals nutzenHändler geben Transaktionsdaten manuell über eine virtuelle Terminallösung eines Drittanbieters ein.
SAQ CHändler mit integrierten ZahlungssystemenHändler, die ein in ihre Buchhaltungs- oder Unternehmensverwaltungssoftware integriertes Zahlungssystem verwenden, das Karteninhaberdaten speichert oder verarbeitet.
SAQ D (für Kaufleute)Händler, die Karteninhaberdaten elektronisch speichernHändler, die Karteninhaberdaten elektronisch mithilfe eigener Systeme speichern, verarbeiten oder übermitteln.
SAQ D (für Dienstleister)DienstleisterOrganisationen, die im Auftrag von Händlern oder anderen Organisationen Karteninhaberdaten speichern, verarbeiten oder übermitteln.

Sie können die SAQ-Eignungscheckliste herunterladen, um herauszufinden, welcher SAQ-Typ für Sie der richtige ist. 

 Es wird empfohlen, sich an Ihre Bank oder Ihren Zahlungsdienstleister zu wenden, um den passenden SAQ (Standardized Assessment Questionnaire) zu ermitteln. Prüfen Sie die verschiedenen SAQ-Typen und gehen Sie die jeweiligen Fragen bzw. Checklisten durch.

Sie können die SAQ-Eignungscheckliste herunterladen, um herauszufinden, welcher SAQ-Typ für Sie der richtige ist. 

Wie man den PCI SAQ ausfüllt

Es gibt fünf Schritte, um Ihre PCI DSS-Selbstbewertung abzuschließen: 

  1. Ermitteln Sie die für Ihre Umgebung geeigneten Kontrollmaßnahmen. 
  2. Stellen Sie sicher, dass Ihr Umfeld ausreichend abgegrenzt ist und die Eignungskriterien für den gewählten SAQ erfüllt. 
  3. Beurteilen Sie Ihre Umgebung anhand der geltenden Kriterien. PCI-DSS-Zertifizierung Anforderung. 
  4. Füllen Sie alle drei Abschnitte des Dokuments aus. 
  5. Reichen Sie Ihren SAQ ein. Konformitätsbescheinigung (AOC) und andere erforderliche Dokumente an die Zahlungsmarke oder -stelle, die diese angefordert hat. 

Der SAQ bietet vier Antwortmöglichkeiten pro Frage. Sie können jeweils nur eine Antwort auswählen. Hier sind die Antwortmöglichkeiten und ihre Anwendungsbereiche aufgeführt. 

  • Ja: Sie haben die erforderlichen Tests durchgeführt und alle weiteren genannten Anforderungen erfüllt. 
  • Ja, mit CCW: Sie haben die Tests durchgeführt und die Anforderungen erfüllt. PCI-KompensationskontrollenDarüber hinaus müssen Sie das Arbeitsblatt zur kompensierenden Kontrolle (CCW) in Anhang B des SAQ ausfüllen.
  • Nein: Bedeutet, dass Sie nur wenige oder gar keine der Anforderungen erfüllt haben, sich noch in der Umsetzungsphase befinden oder vorher testen müssen, ob diese erfüllt sein werden. 
  • N/A: Nicht zutreffend bedeutet, dass die Anforderung für Ihre Organisation nicht relevant ist. Sie müssen eine entsprechende Begründung in Anhang C des SAQ (Self-Assessment Questionnaire) beifügen. 
PCI DSS-Selbstbewertung

Der einfache Weg zu PCI DSS 

Ähnlich wie die zwölf Aufgaben des Herkules sind die zwölf Anforderungen des PCI DSS zwar schwer, aber nicht unmöglich zu erfüllen, zumindest wenn man es auf die richtige Art und Weise macht – auf die Sprinto-Art. 

Sei es die Zielerfassung oder NetzwerksegmentierungWenn Sie etwas nicht ordnungsgemäß ausführen, werden die Auswirkungen in Ihrem gesamten Umfeld spürbar sein. 

Sprinto erfüllt alle Anforderungen, die für Ihre Organisation in der PCI-Checkliste relevant sind. 

Sprinto automatisiert all dies auf mühelose Weise – und nimmt Ihnen so die Last der Planung, des Designs, der Abgrenzung und der Überwachung ab. 

Sprechen Sie mit uns heute um Ihre PCI-DSS-Einführung so einfach und unkompliziert wie möglich zu gestalten.

Häufig gestellte Fragen

PCI SAQ B richtet sich an Händler, die Karteninhaberdaten mithilfe von Beleglesegeräten oder eigenständigen Wählterminals verarbeiten. Diese Händler können Transaktionen mit oder ohne Karte abwickeln, speichern jedoch keine Kartendaten in ihrem System.

PCI SAQ ist für Händler oder Dienstleister gedacht, die jährlich weniger als sechs Millionen Transaktionen abwickeln.

Es gibt neun Arten von PCI SAQ. Dies sind SAQ A, SAQ A-EP, SAQ B, SAQ B-IP, SAQ C-VT, SAQ C, SAQ P2PE-HW und SAQ D.

Die PCI DSS v4.0 SAQs wurden überarbeitet und bieten nun klarere Anleitungen, aktualisierte Anforderungen und verbesserte Ressourcen für die Selbstbewertung. Die Änderungen spiegeln die Aktualisierungen von PCI DSS v4.0 wider; die SAQ-Anforderungen entsprechen nun dem Wortlaut des Standards und die Berichtsantworten sind auf die Vorlage für den PCI DSS v4.0-Konformitätsbericht abgestimmt.

Einige PCI-DSS-Anforderungen in den SAQs enthalten mehrere Kontrollkästchen für jeden einzelnen Punkt, um eine gründliche Prüfung jedes Teils zu gewährleisten, insbesondere bei neueren oder komplexeren Anforderungen. Dieser Ansatz verdeutlicht, dass jeder Punkt eine separate Betrachtung und eine spezifische Testmethode erfordert.

Im PCI DSS steht SAQ für Selbstbewertungsfragebogen. Die Länge eines SAQ variiert je nach Art des Zahlungskanals.

Ja. Nutzt ein Unternehmen mehrere Zahlungskanäle wie E-Commerce und stationäre Terminals, können unterschiedliche Bereiche unterschiedliche SAQ-Typen erfordern. In solchen Fällen sollte der Händler mit seinem Acquirer oder Zahlungsanbieter klären, ob mehrere SAQs auszufüllen oder SAQ D für eine breitere Abdeckung zu verwenden ist.

Ihr PCI-SAQ-Typ hängt davon ab, wie Ihr Unternehmen Zahlungen akzeptiert und ob Sie Karteninhaberdaten speichern, verarbeiten oder übermitteln. SAQ A eignet sich beispielsweise für vollständig ausgelagerte Zahlungen ohne Kartenpräsenz, während SAQ D Anwendung findet, wenn andere SAQ-Typen Ihre Umgebung nicht abdecken.

Anwita
Autorin

Anwita

Anwita ist Cybersicherheits-Enthusiastin und erfahrene Bloggerin in einer Person. Ihre Leidenschaft für Cybersicherheit führte sie in die Welt der Compliance. Mit zahlreichen Cybersicherheitszertifizierungen im Gepäck hat sie es sich zum Ziel gesetzt, komplexe Sicherheitsthemen für alle Zielgruppen verständlich zu machen. Sie liest gern Sachbücher, hört Progressive Rock und sieht sich am Wochenende Sitcoms an.
Haben Sie genug von inhaltsleeren GRC- und Cybersicherheitsthemen? Abonnieren Sie unseren Newsletter und erhalten Sie detaillierte Informationen.
Recherchen und Erkenntnisse, die Ihnen helfen sollen, sich einen Platz am Tisch zu sichern.
Einzel-Blog-Fußzeilenbild