Schnellere Einhaltung der PCI-DSS-Standards: Wie CellPoint Digital mit Sprinto die PCI-DSS-Konformität erreichte und das Zertifizierungsaudit mit Bravour bestand.

CellPoint Digital ist eine Zahlungsplattform, die Kosten senkt, Umsätze steigert und das volle Potenzial von Zahlungen ausschöpft, um die Rentabilität zu erhöhen. CellPoint ermöglicht intelligentes Routing sowie dynamische Berichte und Analysen, um Unternehmen bei der Transformation ihrer Zahlungsprozesse zu unterstützen. Als Branchenführer ist die Einhaltung von Sicherheitsstandards ein zentraler Bestandteil der Unternehmensphilosophie von CellPoint.

CPD-Logo
  • PCI-DSS-Zertifizierung

    PCI-DSS

  • Globus-Erde-Logo

    Dänemark

  • 95%

    Verbesserung der Compliance-Berichterstattung

  • 7000+

    Tägliche Überprüfungen laufen

  • 65%

    Verbesserung der Prüfprozesse

Bereit, Ihr
gestartet?

Schlüsselanforderungen

Eine Compliance-Lösung, die die Vorbereitung auf PCI-DSS-Audits beschleunigt, gleichzeitig aber auch die Transparenz von Infrastruktur- und Compliance-Prozessen verbessert, Informationssicherheitsaufgaben automatisiert und die Compliance-Funktion besser organisiert.

Sprinto-Lösung

  • Umfassende, von Experten begleitete Implementierung des PCI-DSS-Programms, unterstützt durch automatisierte Kontrolltests und die Erfassung von Nachweisen über die Sprinto-Plattform.
  • Detaillierte Compliance-Überwachung über ein zentrales Dashboard mit Echtzeit-Berichterstattung. 
  • Gemeinsamer Kontrollrahmen für die Abbildung und Skalierung von Compliance-Programmen.

Die Herausforderung – Struktur, Effizienz und Transparenz bei der Einhaltung von Vorschriften

Nachdem bei CellPoint mit der Umsetzung der Sicherheitsrichtlinien begonnen worden war, wurde Thomas Thomsen, dem leitenden Sicherheitsarchitekten, schnell klar, dass die angewandten Prozesse einer Überarbeitung bedurften.

Thomas bemerkt: „In den letzten drei Jahren haben wir mit einem Wirtschaftsprüfer zusammengearbeitet, der uns bei der Beweiserhebung unterstützt hat. Mir wurde aber schnell klar, dass dessen Methoden unseren Standards nicht entsprachen.“

Da CellPoint sensible Zahlungsdaten verarbeitet, ist PCI DSS ein entscheidender Rahmen, um Sicherheits- und Datenschutzstandards zu gewährleisten und den Kunden den Sicherheitsstatus von CellPoint zu demonstrieren.

Eine der größten Herausforderungen bei der Umsetzung der PCI-Standards besteht darin, Kontrollen kontinuierlich zu gruppieren und zu verfolgen, um die Einhaltung der Vorschriften jederzeit zu gewährleisten. Die optimierte Nachverfolgung und Nachweiserfassung war ein wichtiger Bestandteil der PCI-Agenda von CellPoint, was das Unternehmen dazu veranlasste, die automatisierte Compliance in Betracht zu ziehen.

Dafür wechselte CellPoint zu Control Case – einem Partner für PCI-DSS-Compliance-Management. Obwohl Control Case einen eigenen Agenten zur Systemintegration und Datenerfassung einsetzte, musste Thomas fast 95 % der Daten selbst hochladen. „Die Datenerfassung war mangelhaft, und die Plattform war schwer zu bedienen“, fügte er hinzu.

Unflexible Altsysteme und ein umständlicher Compliance-Prozess behinderten CellPoint bei der Optimierung der Compliance-Prozesse, und Thomas und das CellPoint-Team wollten dies ändern.

„Wenn man sich an ein System anbindet, entstehen Kosten, und Änderungen werden schnell schwierig. Wir haben uns daher nach Compliance-Plattformen umgesehen, die einem die Freiheit geben, Audits so durchzuführen, wie man es möchte“, erklärt Thomas.

Neben der Flexibilität spielten bei Thomas' Bewertung der Compliance-Plattformen für CellPoint noch mehrere andere Kriterien eine Rolle.

  1. SichtbarkeitDa CellPoint ein großes und weitverzweigtes Unternehmen ist, benötigte es nahezu Echtzeit-Einblicke in Systemkonfigurationen, Sicherheitsstatus und Prozesse, um zu überprüfen, ob die Compliance-Richtlinien wie erwartet eingehalten wurden. Die Möglichkeit, die Einhaltung der Richtlinien im Tagesgeschäft zu verfolgen, war von entscheidender Bedeutung.
  2. AutomationFür CellPoint war Automatisierung der Schlüssel zur Optimierung der Arbeitsabläufe und zur Steigerung der Effizienz bei der Einhaltung von Vorschriften. „Ich bin immer ein Verfechter der Automatisierung. Screenshots von allem Möglichen zu machen, ist reine Zeitverschwendung, und wenn man das alles erledigt hat, muss man für das nächste Audit wieder von vorne anfangen!“, sagt Thomas.
  3. SkalierbarkeitCellPoint plante, nach Abschluss der PCI-DSS-Zertifizierung ihre Compliance-Abdeckung auf SOC 1 und 2, ISO 27001 und die DSGVO auszuweiten. Ihre ideale Plattform musste diese zukünftigen Anforderungen unterstützen.

Nach der Evaluierung von Drata und Vanta gaben Kosteneffizienz und Plattformintegrität den Ausschlag für die Entscheidung von CellPoint für Sprinto.

Im Grunde kaufen wir von Sprinto eine Garantie. Sprinto wurde bereits für so viele Audits eingesetzt, dass das Wissen der Plattform unser gesamtes Team übertrifft. Wenn wir beispielsweise eine 95%ige Konformität mit Sprinto erreichen, haben wir die Bestätigung, dass wir auf dem richtigen Weg sind.

Die Lösung – Konsolidierte Kontrollen, präzise Nachverfolgung und umfassende Compliance

Nachdem CellPoint Sprinto eingerichtet und in Betrieb genommen hatte, wurden die Lücken in der Sicherheitsinfrastruktur sofort sichtbar. „Wir haben fast umgehend Schwachstellen im Gerätemanagement, der Identitätsbereitstellung und den Zugriffskontrollen identifiziert“, sagt Thomas.

Frederic Lauret, Sicherheitsarchitekt und seit Jahrzehnten PCI-Praktiker, schloss sich Thomas bei der Vorbereitung auf das PCI-DSS-Audit an und war sofort von der Wirkung von Sprinto beeindruckt.

Frederic erkannte sofort, dass Sprinto die Compliance strukturierte, für mehr Transparenz sorgte und die Einhaltung der PCI-DSS-Empfehlungen sicherstellte. Diese neu gewonnene Transparenz ermöglichte es dem Team, Sicherheitslücken schnell zu schließen und Systeme für eine umfassende PCI-DSS-Konformität zu konfigurieren.

Ich bin seit zehn Jahren im PCI-Zertifizierungsprozess tätig und dies ist das erste Mal, dass ich eine Plattform habe, die alle Informationen bündelt und gleichzeitig die zu erledigenden Aufgaben überprüft. Ich schätze es sehr, dass die Plattform uns aufzeigt, was zu tun ist und wo wir uns befinden, sodass der Zertifizierungsprozess stets im Zeitplan liegt.

Die vorkonfigurierte Kontrollbibliothek von Sprinto verknüpfte im Hintergrund Systeme, Verfahren und Richtlinien mit Kontrollen und visualisierte den Compliance-Status übersichtlich auf dem Dashboard. Dadurch konnte Frederic die manuelle Planung umgehen und sich auf die Schließung von Compliance-Lücken konzentrieren.

Wir haben eine Kontrollübersicht auf dem Dashboard, und wir müssen diese nur durchgehen, um jeden Tag ein bisschen was zu verbessern.

Mit seiner umfassenden Erfahrung in der Umsetzung von PCI-DSS suchte Frederic gezielt nach einer Lösung, die die Einhaltung der Standards auch über Audits hinaus gewährleistet. „Viele glauben, PCI-Compliance gelte nur für die Zeit der Zertifizierung, aber das stimmt nicht. Sie ist ein fortlaufender Prozess, und man muss das ganze Jahr über konform sein, nicht nur einmal im Jahr.“

Die kontinuierliche Compliance-Überwachung von Sprinto führte täglich sechs- bis siebentausend Prüfungen der verschiedenen Compliance-Kontrollen von CellPoint durch. Diese Echtzeitüberwachung stellte sicher, dass die Compliance-Vorgaben stets eingehalten wurden.

„Die Kennzahlen werden permanent erfasst, und wir können Abweichungen sofort erkennen. Wenn niemand diese Aufgaben manuell übernehmen kann, ist das Tool genau hier eine große Hilfe. Denn es gibt viele Dinge, die regelmäßig überprüft werden müssen: die Protokolle, die Benutzer und die PCI-konforme Konfiguration aller Infrastrukturkomponenten. Sprinto automatisiert all diese Prozesse“, erklärt Frederic.

Automatisierung für Präzision, Effizienz und Integrität nutzen

Die Automatisierungslösungen von Sprinto halfen Cellpoint, die PCI-DSS-Kontrollen sicherzustellen, wodurch die Compliance-Position gestärkt und die Präzision erhöht wurde.

Frederic erklärt: „Früher, unter PCI-DSS, habe ich nur 5–10 % der Infrastruktur gemeldet. Mit Sprinto kann ich jetzt alles melden, wodurch unser Compliance-Niveau deutlich umfassender und präziser ist. Es ist nicht mehr nur eine tägliche Überprüfung eines kleinen Teils, sondern alles, jeden Tag. Das ist viel befriedigender.“

Das Sicherheitsteam von CellPoint stellte durch die Implementierung der Compliance-Automatisierung zwei entscheidende Vorteile fest.

1. Reduzierter ArbeitsumfangSprinto minimierte den Verwaltungsaufwand im Bereich der Informationssicherheit und gab dem Team so die Möglichkeit, sich auf übergeordnete Sicherheitsziele zu konzentrieren.

„Da jetzt alles unter Kontrolle ist, haben wir mehr Handlungsspielraum. Wenn wir Schwachstellen in unseren Prozessen feststellen oder wichtige Beweise überprüfen müssen, haben wir die Möglichkeit, uns dieser Angelegenheit tatsächlich anzunehmen“, sagt Frederic.

2. Erhöhte Integrität und VertrauenswürdigkeitDie Automatisierung optimierte insbesondere die Kontrollprüfung und die Beweissammlung und verbesserte so den Compliance-Durchsatz insgesamt.

Thomas erklärt: „Natürlich kann man selbst Screenshots machen oder hier und da Stichproben nehmen, aber man hat dann nicht den Überblick und übersieht möglicherweise etwas. Wenn man auf sich selbst angewiesen ist, ist der Aufwand viel höher. Daher ist Sprinto aus meiner Sicht deutlich zuverlässiger und viel besser, als man es selbst hinbekäme.“

Nachdem CellPoint seine Infrastruktur und Prozesse gemäß den PCI-DSS-Richtlinien abgesichert hatte und Sprinto automatisch Nachweise dafür sammelte, fühlte sich CellPoint zuversichtlich, in das PCI-DSS-Voraudit gehen zu können.

Wenn mich jemand fragt, was ich für das Unternehmen getan habe, zeige ich auf das Sprinto-Dashboard und sage: „Genau das ist es.“ Ich kann beweisen, dass wir vor Sprinto nur bei 25 % Bereitschaft lagen und jetzt bei über 90 % – es ist so viel besser.

Das Ergebnis – Organisierte, kollaborative und automatisierte Einhaltung der Vorschriften

CellPoint Digital ist eine Organisation der Servicestufe 1 und unterzieht sich einmal jährlich einem PCI-Audit durch einen QSA (Qualified Security Assessor).

Für das Audit mit Sprinto nutzte CellPoint das Sprinto-Audit-Dashboard, um eine Audit-Instanz zu erstellen und detaillierte, kontrollbezogene Nachweise mit ihrem QSA zu teilen. Sie konnten auf der Plattform zusammenarbeiten und präzise Nachweisanforderungen bearbeiten, um den Auditprozess zu systematisieren.

Die praxisnahe Unterstützung von Sprinto sowohl vor als auch nach dem Audit spielte eine entscheidende Rolle dabei, CellPoint das Bestehen des PCI-DSS-Audits zu ermöglichen.

Thomas erklärt: „Die Unterstützung von Sprinto war extrem hilfreich und hat uns während des gesamten Zertifizierungsprozesses zu ständigen Verbesserungen angespornt. Wenn die Ressourcen begrenzt sind, kann man nicht viele Leute mit einem Problem betrauen, daher war die Unterstützung von Sprinto etwas, das wir optimal genutzt haben. Sie ist einer der wertvollsten Aspekte des Tools.“

Die groß angelegte Automatisierung der Compliance-Prozesse bei CellPoint hat nun einen Kulturwandel bewirkt, der auf mehr Eigenverantwortung und Zusammenarbeit abzielt.

Die Zuweisung von Risiko- und Kontrollverantwortlichen in Sprinto gewährleistet die Rechenschaftspflicht, die automatisierten Benachrichtigungen von Sprinto sorgen für die Einhaltung der Vorschriften und das Dashboard von Sprinto verbessert die Gesamttransparenz, sodass alle an der Compliance Beteiligten sehen können, wie gut die Organisation abschneidet und wo zusätzliche Anstrengungen unternommen werden müssen.

„Mit Automatisierung wird vieles einfacher: Aufgaben lassen sich leichter delegieren und die Zusammenarbeit verbessern. Ich denke, wir werden insgesamt besser organisiert“, bemerkt Thomas.

Den größten Einfluss auf CellPoint hatte jedoch die kontinuierliche Überwachung durch Sprinto.

Thomas erklärt: „Früher hat man drei Monate lang Screenshots von allem gemacht. Danach bekam man sein Zertifikat, und dann ging jeder wieder seinen eigenen Angelegenheiten nach. Jetzt arbeiten wir kontinuierlich daran und behalten die Einhaltung der Vorschriften im Blick. Ohne Sprinto wäre das unmöglich.“

Dank Sprintos kontinuierlichem Compliance-Monitoring, das die Kontrollen von CellPoint stets im grünen Bereich hält, ist das Team zuversichtlich, als nächstes die SOC 2- und SOC 1-Audits in Angriff zu nehmen und das nächste PCI-DSS-Audit zu beschleunigen.

„Wenn wir diese Compliance-Maßnahmen auf die altmodische Art und Weise umsetzen müssten, wäre das unmöglich. Ich bin außerdem überzeugt, dass wir in einer Woche für das PCI-Zertifizierungsaudit bereit sein werden, im Gegensatz zu mehreren Monaten im letzten Jahr. Ich glaube fest daran, dass wir das schaffen!“, ruft Thomas begeistert aus.

CellPoint Digital hat seine Compliance-Funktion erfolgreich strukturiert, transparenter gestaltet und automatisiert. Dies führte zu stärkeren Sicherheitsvorkehrungen, verbesserter Zusammenarbeit und einer deutlichen Aufwandsreduzierung. Das Team ruht sich jedoch nicht auf seinen Erfolgen aus, sondern arbeitet kontinuierlich an Verbesserungen und stellt sich neuen Herausforderungen und Rahmenbedingungen.

Ich würde sagen, unsere Organisation arbeitet im Bereich Compliance deutlich effizienter, auch wenn noch nicht alles perfekt ist. Wir verbessern uns schrittweise, und das ist ein Erfolg für uns.