Wie CellPoint Digital sein PCI-DSS-Zertifizierungsaudit beschleunigt hat

CellPoint Digital ist eine Zahlungsorchestrierungsplattform, die Kosten senkt, Umsätze steigert und das volle Potenzial von Zahlungen ausschöpft, um die Rentabilität zu erhöhen. CellPoint ermöglicht intelligentes Routing sowie dynamische Berichte und Analysen, um Unternehmen bei der Transformation ihrer Zahlungsprozesse zu unterstützen.

cellpoint-digital hero image
95% Verbesserung Im Rahmen der Compliance-Berichterstattung
7000+ tägliche Kontrollen Ausführung von Compliance-Kontrollen
65% Verbesserung Bei Prüfungsprozessen
Sprinto weißes Logo
Vor Sprinto
Nach Sprinto
Die Beweissammlung erfolgte zunächst durch einen externen Auditor und dann durch einen PCI-DSS-Compliance-Management-Partner. Selbst mit dem Einsatz eines Agenten zur Systemintegration lud Thomas Thomsen fast 95 % der Beweise selbst auf eine schwer zu bedienende Plattform hoch.
CellPoint Digital automatisierte Kontrolltests und die Erfassung von Nachweisen auf Sprinto, wodurch der Screenshot- und Upload-Zyklus entfiel und eine 95%ige Verbesserung der Compliance-Berichterstattung erzielt wurde.
Da CellPoint Digital eine große und weitverzweigte Organisation ist, fehlte ihr die nahezu Echtzeit-Transparenz über Systemkonfigurationen, Sicherheitslage und die Einhaltung der täglichen Vorschriften, und die PCI-DSS-Berichterstattung deckte nur 5-10 % der Infrastruktur ab.
CellPoint Digital führt nun täglich über 7000 Prüfungen seiner Compliance-Kontrollen durch, indem es die kontinuierliche Überwachung von Sprinto nutzt. Der Zustand der Kontrollen und Abweichungen sind auf einem zentralen Dashboard mit Echtzeitberichterstattung sichtbar, und die Berichterstattung wird täglich von einer kleinen Teilmenge auf die gesamte Infrastruktur erweitert.
Die Anbindung an unflexible Altsysteme machte den Compliance-Prozess umständlich und kostspielig zu ändern, was einer Ausweitung des Geltungsbereichs über PCI DSS hinaus auf SOC 1 und 2, ISO 27001 und DSGVO im Wege stand.
CellPoint Digital entschied sich für eine Plattform, die es dem Unternehmen ermöglicht, Audits nach eigenen Vorstellungen durchzuführen. Mithilfe des gemeinsamen Kontrollrahmens von Sprinto konnte das Programm abgebildet und skaliert werden, was zu einer Verbesserung der Auditprozesse um mehr als 65 % führte. SOC 1 und 2, ISO 27001 und die DSGVO stehen als nächstes auf der Agenda.
„Die Datenerfassung wirkte mangelhaft, und die Plattform war schwer zu bedienen.“


– Thomas Thomsen
Hauptarchitekt für Sicherheit, CellPoint Digital

„Früher, unter PCI-DSS, habe ich nur 5–10 % der Infrastruktur gemeldet. Mit Sprinto kann ich jetzt alles melden, wodurch unsere Compliance deutlich umfassender und präziser ist. Es ist nicht mehr nur eine tägliche Überprüfung eines kleinen Teils, sondern alles, jeden Tag. Das ist viel befriedigender.“


– Frederic Lauret
Sicherheitsarchitekt, CellPoint Digital

Einführung

Die Payment-Orchestrierungsplattform von CellPoint Digital ermöglicht intelligentes Routing sowie dynamische Berichte und Analysen, die Unternehmen dabei helfen, Zahlungen zu transformieren, Kosten zu senken, den Umsatz zu steigern und das wahre Potenzial von Zahlungen zur Steigerung der Rentabilität freizusetzen.

Da CellPoint Digital sensible Zahlungsdaten verarbeitet, ist PCI DSS ein entscheidender Rahmen, um sowohl die Sicherheits- und Datenschutzstandards zu erfüllen als auch den Sicherheitsstatus des Unternehmens gegenüber Kunden nachzuweisen. CellPoint Digital benötigte eine Compliance-Lösung, die die PCI-DSS-Auditvorbereitung beschleunigt, gleichzeitig die Transparenz der Infrastruktur und der Compliance-Prozesse verbessert, IT-Sicherheitsaufgaben automatisiert und die Compliance-Funktion besser organisiert.

Das Problem

Thomas Thomsen, der leitende Sicherheitsarchitekt und Verantwortliche für die Einhaltung der Sicherheitsrichtlinien bei CellPoint Digital, überprüfte nach drei Jahren, in denen er sich auf einen externen Auditor verlassen hatte, den Prozess der Beweiserhebung. „Drei Jahre lang haben wir mit einem Auditor zusammengearbeitet, der uns bei der Beweiserhebung unterstützt hat. Mir wurde aber schnell klar, dass seine Methoden nicht unseren Standards entsprachen“, erklärt Thomas.

Eine der größten Herausforderungen bei PCI ist die kontinuierliche Gruppierung und Nachverfolgung von Kontrollen, um die Einhaltung der Vorschriften jederzeit zu gewährleisten. Die optimierte Nachverfolgung und Nachweiserfassung war ein zentraler Bestandteil der PCI-Agenda bei CellPoint Digital, was das Unternehmen zur Automatisierung der Compliance und zur Zusammenarbeit mit Control Case, einem Partner für PCI-DSS-Compliance-Management, führte.

Obwohl ein Agent von Control Case zur Systemintegration und Beweissicherung eingesetzt wurde, musste Thomas fast 95 % der Daten selbst hochladen. „Die Datenerfassung war mangelhaft, und die Plattform war schwer zu bedienen“, fügte er hinzu.

Die Anbindung an unflexible Altsysteme machte den Compliance-Prozess umständlich und kostspielig, was eine Ausweitung der Abdeckung über PCI DSS hinaus verhinderte. Daher suchten Thomas und das Team von CellPoint Digital nach einer flexibleren Lösung. „Die Anbindung an ein System verursacht Kosten und Änderungen werden schnell schwierig. Wir begannen, uns Compliance-Plattformen anzusehen, die uns die Freiheit geben, Audits so durchzuführen, wie wir es möchten“, erklärt Thomas.

Drei weitere Kriterien leiteten Thomas bei der Bewertung von Compliance-Plattformen: nahezu Echtzeit-Transparenz über Systemkonfigurationen, Sicherheitszustand und alltägliche Prozesse in einer großen und weitverzweigten Organisation, ausreichend, um zu bestätigen, dass die Compliance-Richtlinien wie erwartet eingehalten wurden; Automatisierung; und Skalierbarkeit.

Zum Thema Automatisierung sagt Thomas: „Ich bin immer für Automatisierung. Screenshots von allem Möglichen zu machen, ist reine Zeitverschwendung, und wenn man das alles erledigt hat, muss man beim nächsten Audit wieder von vorne anfangen!“ Skalierbarkeit stand ganz oben auf der Liste, da CellPoint Digital nach Abschluss des PCI DSS die Compliance-Abdeckung auf SOC 1 und 2, ISO 27001 und DSGVO ausweiten wollte.

Nach der Evaluierung von Drata und Vanta gaben Kosteneffizienz und Plattformintegrität den Ausschlag für die Entscheidung von CellPoint Digital für Sprinto.

Die Lösung

CellPoint Digital hatte sich zum Ziel gesetzt, schnell ein PCI-DSS-Programm einzuführen und dieses anschließend dauerhaft zu betreiben. Mithilfe der von Sprinto begleiteten PCI-DSS-Programmimplementierung kombinierte CellPoint Digital automatisierte Kontrolltests und die Erfassung von Nachweisen, detailliertes Compliance-Tracking auf einem zentralen Compliance-Dashboard mit Echtzeit-Reporting sowie ein gemeinsames Kontrollframework zur Abbildung und Skalierung des Programms.

Nachdem CellPoint Digital Sprinto implementiert hatte, traten die Lücken in der Sicherheitsinfrastruktur sofort zutage. „Wir haben fast umgehend Schwächen im Gerätemanagement, der Identitätsbereitstellung und den Zugriffskontrollen festgestellt“, so Thomas.

Frederic Lauret, Sicherheitsarchitekt und seit Jahrzehnten PCI-Experte, unterstützte Thomas bei der Vorbereitung des PCI-DSS-Audits und stellte fest, dass die Strukturierung von Anfang an zur Einhaltung der Vorschriften beitrug, mit verbesserter Transparenz und klarerer Ausrichtung an den PCI-DSS-Empfehlungen. Dank dieser Transparenz konnte CellPoint Digital Sicherheitslücken schnell schließen und Systeme für eine umfassende PCI-DSS-Konformität konfigurieren.

„Ich bin seit zehn Jahren im PCI-Zertifizierungsprozess tätig und dies ist das erste Mal, dass ich eine Plattform habe, die alle Informationen bündelt und gleichzeitig überprüft, was zu tun ist. Ich schätze es sehr, dass die Plattform uns aufzeigt, was zu tun ist und wo wir uns befinden, sodass der Zertifizierungsprozess stets im Zeitplan liegt“, sagt Frederic.

CellPoint Digital verknüpfte Systeme, Verfahren und Richtlinien mit Kontrollen mithilfe der vorgefertigten Kontrollbibliothek von Sprinto. Diese visualisierte den Compliance-Status als tägliche Kontrollübersicht auf dem Dashboard, anhand derer Frederic Compliance-Lücken schloss. „Wir haben eine Kontrollübersicht auf dem Dashboard, die wir täglich durchgehen müssen, um kleinere Verbesserungen vorzunehmen“, erklärt er.

Mit seiner umfassenden Erfahrung in der Umsetzung von PCI-DSS war es Frederic besonders wichtig, die Einhaltung der Standards auch über die Audit-Zeiträume hinaus sicherzustellen. „Viele glauben, PCI-Compliance gelte nur für die Zeit der Zertifizierung, aber das stimmt nicht. Sie ist ein fortlaufender Prozess, und man muss das ganze Jahr über konform sein, nicht nur einmal im Jahr“, erklärt er.

CellPoint Digital nutzte hierfür die kontinuierliche Compliance-Überwachung von Sprinto, indem es täglich sechs- bis siebentausend Prüfungen seiner verschiedenen Compliance-Kontrollen durchführte. Diese Echtzeit-Überwachung bewahrte das Unternehmen davor, von der Compliance abzuweichen.

„Die Kennzahlen werden permanent erfasst, und wir können Abweichungen sofort erkennen. Wenn niemand diese Aufgaben manuell übernehmen kann, ist das Tool genau hier eine große Hilfe. Denn es gibt viele Dinge, die regelmäßig überprüft werden müssen: die Protokolle, die Benutzer und die PCI-konforme Konfiguration aller Infrastrukturkomponenten. Sprinto automatisiert all diese Prozesse“, erklärt Frederic.

CellPoint Digital hat anschließend das PCI-DSS-Zertifizierungsaudit erfolgreich bestanden, mit einer Verbesserung von 95 % bei der Compliance-Berichterstattung und einer Verbesserung von über 65 % bei den Auditprozessen.

„Die Unterstützung von Sprinto war äußerst hilfreich und hat uns während des gesamten Zertifizierungsprozesses zu ständigen Verbesserungen angespornt. Bei begrenzten Ressourcen kann man nicht viele Mitarbeiter mit einem Problem betrauen, daher war die Unterstützung von Sprinto ein echter Gewinn für uns. Sie ist einer der wertvollsten Aspekte des Tools“, so Thomas Thomsen, Security Architect bei CellPoint Digital.

Auswirkungen

CellPoint Digital nutzte die Automatisierung von Sprinto, um seine PCI-DSS-Kontrollen zu implementieren, die Compliance zu stärken und die Genauigkeit der Berichterstattung zu erhöhen. Frederic erklärt: „Früher habe ich gemäß PCI-DSS nur 5–10 % der Infrastruktur gemeldet. Mit Sprinto kann ich jetzt alles melden, wodurch unsere Compliance deutlich umfassender und präziser ist. Es ist nicht mehr nur eine tägliche Überprüfung eines kleinen Teils, sondern die tägliche Kontrolle des gesamten Systems. Das ist viel befriedigender.“

Diese Abdeckung ging mit einem reduzierten Arbeitsumfang einher: Da der Aufwand für die Informationssicherheitsverwaltung bei Sprinto minimiert wurde, konnte sich das Sicherheitsteam von CellPoint Digital auf übergeordnete Sicherheitsziele konzentrieren. „Wir haben jetzt mehr Handlungsspielraum, da alles unter Kontrolle ist. Wenn wir Schwachstellen in unseren Prozessen feststellen oder wichtige Beweise überprüfen müssen, können wir uns nun intensiver damit auseinandersetzen“, so Frederic.

Die automatisierte Kontrollprüfung und Beweissammlung verbesserte auch den Compliance-Durchsatz insgesamt und erhöhte die Integrität und Vertrauenswürdigkeit des Programms.

Da PCI DSS kontinuierlich angewendet wird, plant CellPoint Digital, seine Compliance-Abdeckung auf SOC 1 und 2, ISO 27001 und die DSGVO auszuweiten.

Haben Sie Fragen? Sprechen Sie mit unseren Experten!

AI-CTA-bg
AI-CTA-bg
cellpoint-digital Logo
Industrietyp

Zahlungen / Zahlungsabwicklung

Mitarbeiter

Regionen

Dänemark

Verwendete Module
Kontinuierliche Überwachung Automatisierte Kontrollprüfung und Beweiserhebung Zentrales Compliance-Dashboard & Echtzeit-Berichterstattung Gemeinsamer Kontrollrahmen
Verwendete Frameworks
PCI DSS