Glossar zur Einhaltung der Vorschriften

Compliance Glossar

Unsere sorgfältig zusammengestellte Liste mit Begriffen aus dem Bereich Compliance bietet Ihnen alles Wissenswerte zum Thema Compliance an einem Ort.

a b c d e f g h i j k l m n o p q r s t u v w x y z

A

Verwaltungszugriff

Im Kontext von PCI DSS verfügen Administratorkonten über besondere Rechte und Funktionen, die es ihnen ermöglichen, Systeme, Netzwerke und Anwendungen zu überwachen. Beispielsweise können Konten, die für die Systemadministration verwendet werden, je nach Betriebssystem unterschiedliche Bezeichnungen haben. Diese können Administrator, Admin oder Supervisor lauten.
Mehr erfahren Verwaltungszugriff

Adware

Adware ist eine gefährliche Art von Schadsoftware, die nach der Installation nur schwer zu entfernen ist. Diese Programme zwingen Computer dazu, Werbung herunterzuladen und auf dem Bildschirm des Nutzers auf schädliche Weise anzuzeigen. Diese Software kann unbemerkt beim Besuch bestimmter Websites oder beim Herunterladen von Dateien installiert werden. Beispielsweise sind mindestens 50 %…
Mehr erfahren Adware

ANSI

Das American National Standards Institute (ANSI) wurde als unabhängige, privat finanzierte Non-Profit-Organisation mit Sitz in Washington, D.C. gegründet. Heute bietet ANSI über 200 konsensbasierte Normen und Konformitätsbewertungssysteme für Produkte und Dienstleistungen an, die in den USA und im Ausland eingesetzt werden. Diese Normen spiegeln die besten Verfahren für ein bestimmtes Produkt wider…
Mehr erfahren ANSI

AOC

Eine Konformitätsbescheinigung (Attestation of Compliance, AOC) ist eine dokumentierte Erklärung über die Einhaltung des PCI DSS durch eine Organisation. Sie belegt, dass ein Unternehmen hervorragende Sicherheitsvorkehrungen zum Schutz von Karteninhaberdaten erfolgreich umsetzen kann.
Mehr erfahren AOC

AOV

Gutachter und/oder Labore können die Ergebnisse einer Bewertung auf dem Formular „Attestation of Validation“ (AOV) bestätigen, die dann in den entsprechenden Validierungsbericht aufgenommen werden.
Mehr erfahren AOV

ASV

Ein zugelassener Scan-Anbieter (ASV) überprüft, ob die externen Scan-Anforderungen des PCI DSS erfüllt sind. ASVs nutzen ähnliche Techniken wie Hacker, beispielsweise Penetrationstests, um eine externe Schwachstellenanalyse des Unternehmensnetzwerks oder der Website durchzuführen. Ein vierteljährlicher Netzwerk-Scan durch einen zugelassenen Scan-Anbieter…
Mehr erfahren ASV

Audit-Protokoll/Audit-Trail

Ein Audit-Log ist ein unerlässliches Protokoll der Systemaktivitäten, das die chronologische Abfolge von der Initiierung bis zum Abschluss einer Transaktion aufzeichnet. Es sollte so präzise sein, dass es alle für die Fehlerbehebung und das Verständnis des Ablaufs der Ereignisse notwendigen Informationen liefert.
Mehr erfahren Audit-Protokoll/Audit-Trail

Pufferüberlauf

Puffer sind Speicherbereiche, die Daten temporär zwischenspeichern, während diese von einem Ort zum anderen verschoben werden. Übersteigt die Datenmenge die Speicherkapazität des Puffers, kommt es zu einem Pufferüberlauf. Die Anwendung, die versucht, die Daten in den Puffer zu kopieren, überschreibt dadurch benachbarte Speicherbereiche.
Mehr erfahren Pufferüberlauf

Kartenskimmer

Ein Kartenskimmer ist ein Gerät, das am Kartenlesegerät angebracht wird und Karteninformationen wie Kartennummer, Ablaufdatum und CVV-Code ausliest. Dieses Gerät liest die Debit-/Kreditkarteninformationen vom Magnetstreifen auf der Kartenrückseite und speichert sie in seinem Speichermodul. Im Allgemeinen wird ein Kartenskimmer…
Mehr erfahren Kartenskimmer

Kartenprüfcode oder Wert

Der Kartenprüfcode (CVC/CVV) ist eine zusätzliche Zahlenfolge auf Debit- und Kreditkarten, die neben der Kartennummer angegeben ist. Er bietet eine zusätzliche Sicherheitsebene für Transaktionen, bei denen die PIN nicht manuell eingegeben werden kann. Bei den meisten Karten handelt es sich um eine dreistellige Zahl, die neben dem Unterschriftenfeld aufgedruckt ist.
Mehr erfahren Kartenprüfcode oder Wert

Karteninhaberdaten

Karteninhaberdaten (CD) umfassen alle personenbezogenen Daten (PII), wie Name, Kartennummer, Ablaufdatum und CVV-Sicherheitscode des Karteninhabers einer Kredit- oder Debitkarte. Diese sensiblen Karteninformationen unterliegen Sicherheitsbestimmungen wie PCI DSS. Banken, Zahlungsdienstleister und andere Unternehmen, die diese Daten speichern und verarbeiten…
Mehr erfahren Karteninhaberdaten

CDE

Die Karteninhaberdatenumgebung (CDE) umfasst alle Systeme, Netzwerke und Anwendungen, die im Zahlungskartentransaktionsprozess verwendet werden. Sie beinhaltet alle Orte, an denen Zahlungskartendaten gespeichert, verarbeitet oder übertragen werden. Zu diesen Daten gehören Informationen wie der Name des Karteninhabers, die Kartennummer, das Ablaufdatum und andere sensible Daten. Um die PCI-Standards zu erfüllen…
Mehr erfahren CDE

CERT

Das Computer Emergency Response Team (CERT) ist ein Team von IT-Sicherheitsexperten, das für die Reaktion auf Cybersicherheitsvorfälle, Schwachstellen und Bedrohungen zuständig ist, um diese so früh wie möglich zu beheben. Sie identifizieren, analysieren und reagieren auf Cybervorfälle, die die Sicherheit der kritischen Systeme des Unternehmens gefährden könnten. Darüber hinaus führen sie Schwachstellenanalysen durch und unterstützen Organisationen bei der Implementierung von…
Mehr erfahren CERT

CIS

Das Center for Internet Security (CIS) ist eine im Jahr 2000 gegründete, gemeinnützige Organisation (501(c)(3)). Sie ist verantwortlich für die CIS-Kontrollen und CIS-Benchmarks und hat sich zum Ziel gesetzt, Best Practices für die Internetsicherheit im öffentlichen und privaten Sektor zu entwickeln, um Cyberbedrohungen vorzubeugen. Ihr Multi-State Information Sharing and Analysis Center (MS-ISAC) bietet zudem Echtzeit-Bedrohungsinformationen. Organisationen können sich an das CIS wenden…
Mehr erfahren CIS

Datenbankverschlüsselung auf Spaltenebene

Es handelt sich um eine Art der Datenbankverschlüsselung, bei der bestimmte Attribute/Datenelemente anstelle der gesamten Datenbank oder einzelner Datensätze verschlüsselt werden. Diese Art der Verschlüsselung wird üblicherweise mithilfe von Algorithmen wie Triple Data Encryption Standard (TripleDES) oder Advanced Encryption Standard (AES) implementiert. Sie eignet sich besonders für vertrauliche oder sensible Daten wie beispielsweise personenbezogene Daten.
Mehr erfahren Datenbankverschlüsselung auf Spaltenebene

Kompensierende Kontrollen

Diese auch als alternative Kontrollen bezeichneten Maßnahmen umfassen Sicherheits- und Datenschutzvorkehrungen, die von Organisationen anstelle der NIST-Sonderveröffentlichung 800-53 implementiert werden, um Risiken zu minimieren und einen alternativen Ansatz zur Erreichung derselben Sicherheitsziele wie mit primären Kontrollen zu bieten. Sie werden häufig eingesetzt, um die Auswirkungen von Sicherheitsverletzungen zu reduzieren.
Mehr erfahren Kompensierende Kontrollen

Kryptografischer Schlüssel

Ein kryptografischer Schlüssel ist eine Zeichenkette, beispielsweise aus Zahlen oder Buchstaben, die Daten mithilfe eines Verschlüsselungsalgorithmus verschlüsseln und entschlüsseln kann. Vereinfacht ausgedrückt: Ein kryptografischer Schlüssel ist ein Datenelement, das Klartext (unverschlüsselte Daten) in Geheimtext (verschlüsselte Daten) und umgekehrt umwandelt. Im Allgemeinen wird der Schlüssel verwendet von…
Mehr erfahren Kryptografischer Schlüssel

CSRF

Cross-Site Request Forgery (CSRF) ist eine Sicherheitslücke, die es Angreifern ermöglicht, ohne Wissen oder Zustimmung des Nutzers Aktionen in dessen Namen durchzuführen. Ein CSRF-Angriff erfolgt, wenn der Nutzer auf einen schädlichen Link klickt oder eine schädliche Website besucht. Dadurch sendet der Browser des Nutzers Anfragen an legitime Websites…
Mehr erfahren CSRF

Datenbankadministrator

Datenbankadministratoren sind IT-Techniker, die für die Installation, Verwaltung, Konfiguration und Wartung der Datenbanksysteme eines Unternehmens hinsichtlich Leistung, Sicherheit und Verfügbarkeit verantwortlich sind. Ihre Hauptaufgabe besteht darin, die Zugänglichkeit, Sicherheit und optimale Leistung der Datenbank zu gewährleisten. Zu ihren Aufgaben gehören die Überwachung der Datenbankleistung, die Sicherstellung von Datensicherheit und Datenintegrität sowie die Datensicherung.
Mehr erfahren Datenbankadministrator

Datenflussdiagramm

Es handelt sich um eine grafische Darstellung mithilfe definierter Symbole und Diagramme, die den Datenfluss durch ein System oder einen Prozess veranschaulicht. Systemanalysten, Datenbankadministratoren und Designer nutzen dieses visuelle Werkzeug häufig, um den Informationsfluss in einem System und dessen Verarbeitung zu beschreiben. Das Diagramm umfasst verschiedene Komponenten wie …
Mehr erfahren Datenflussdiagramm

Ausgewiesener Datensatz

Ein festgelegter Datensatz umfasst die von oder für eine Einrichtung geführten Unterlagen, die zur Entscheidungsfindung über Personen dienen. Er enthält üblicherweise Abrechnungsunterlagen, Krankenakten, Zahlungs- und Leistungsabrechnungen, Fallmanagement-Unterlagen, Unterlagen zur Krankenversicherung usw.
Mehr erfahren Ausgewiesener Datensatz

Notfallwiederherstellungsplan

Ein Notfallwiederherstellungsplan ist ein offizielles Dokument, das von einem Unternehmen erstellt wird und genaue Anweisungen für die Reaktion auf unvorhergesehene Situationen wie Naturkatastrophen, Stromausfälle, Cyberangriffe und andere Störungen enthält. Damit ein Unternehmen den Betrieb aufrechterhalten oder kritische Funktionen schnell wiederaufnehmen kann, beinhaltet der Plan Maßnahmen zur Minderung der Auswirkungen…
Mehr erfahren Notfallwiederherstellungsplan

Externe Entität

Eine externe Entität kann eine Person, Organisation oder ein System/eine Anwendung außerhalb des Untersuchungsgegenstands sein, die Quelle oder Empfänger eines Datenflusses ist. Diese Entitäten sind nicht Teil des untersuchten Gegenstands und können eine potenzielle Bedrohung für diesen darstellen.
Mehr erfahren Externe Entität

Sicherheitsplan für die Einrichtung

Der Anlagensicherheitsplan legt die Richtlinien und Verfahren zur Prävention, Erkennung, Reaktion auf und Bewältigung von Sicherheitsvorfällen fest, die in oder um die Anlage und ihre Versorgungsschiffe auftreten können. Der Schutz der Anlage umfasst hierbei die Sicherheit der Personen auf dem Gelände, des Inventars und anderer Vermögenswerte und Ausrüstungen.
Mehr erfahren Sicherheitsplan für die Einrichtung

HHS

Das US-amerikanische Ministerium für Gesundheit und Soziale Dienste (HHS) ist eine Exekutivbehörde der US-Bundesregierung, die gegründet wurde, um die Gesundheit der Bürger des Landes zu schützen und notwendige soziale Dienstleistungen bereitzustellen.
Mehr erfahren HHS

HIC

Die Ethikkommission für Forschung am Menschen (Human Investigation Committee, HIC) ist eine Gruppe von Personen, die sicherstellt, dass Forschung an menschlichen Probanden, die deren personenbezogene Gesundheitsdaten umfasst, ethisch korrekt durchgeführt wird. Die Einhaltung aller Bundesgesetze wird ebenfalls von der Kommission überwacht. Sie hat das Recht, Forschungsprojekte zu genehmigen, abzulehnen oder gegebenenfalls Änderungen zu verlangen. Die Kommission…
Mehr erfahren HIC

Hybride Entität

Eine hybride Einrichtung im Sinne des HIPAA ist eine Einrichtung, die einige ihrer Funktionen als Einrichtung im Gesundheitswesen und andere als Einrichtung außerhalb des HIPAA ausübt. Diese Einrichtungen können bestimmte regulatorische Erleichterungen in Anspruch nehmen, da ihre Funktionen außerhalb des HIPAA nicht den vollständigen Datenschutzbestimmungen unterliegen.
Mehr erfahren Hybride Entität

IDS

Ein Intrusion Detection System (IDS) ist ein System oder eine Software, die den Netzwerkverkehr und das System auf Anzeichen schädlicher Aktivitäten und Verstöße gegen Sicherheitsrichtlinien überwacht. Das IDS gibt dann in Echtzeit Warnmeldungen aus, sobald Eindringversuche oder Sicherheitsbedrohungen erkannt werden, sodass Datenbankadministratoren oder Sicherheitsanalysten die notwendigen Maßnahmen ergreifen können.
Mehr erfahren IDS

IETF

Die 1986 gegründete Internet Engineering Task Force (IETF) ist eine Standardisierungsorganisation für das Internet. Sie ist verantwortlich für die Entwicklung und Weiterentwicklung der Standards, aus denen die Internetprotokollfamilie besteht. Die IETF ist eine große internationale Gemeinschaft von Netzwerkbetreibern, Entwicklern und Forschern, die gemeinsam das Ziel verfolgen, Standards zu entwickeln und zu fördern.
Mehr erfahren IETF

PA DSS

Der Payment Application Data Security Standard (PA DSS) ist ein von PCI DSS entwickelter Satz von Sicherheitsanforderungen und Bewertungsverfahren, der Softwareanbietern bei der Entwicklung sicherer Zahlungsanwendungen zum Schutz von Karteninhaberdaten und zur Einhaltung der PCI-DSS-Vorgaben helfen soll. Der Standard richtet sich an Entwickler und Anbieter verschiedener Zahlungsanwendungen, wie z. B. POS-Systeme.
Mehr erfahren PA DSS

PCI DSS – Level 1

PCI DSS – Level 1 ist die höchste Stufe dieser Compliance-Anforderung. Sie gilt für alle Händler, die mehr als 6 Millionen Kartentransaktionen pro Jahr verarbeiten. Auf dieser Stufe müssen Händler die Kontrollen der Stufe 1 einhalten, darunter die jährliche Erstellung eines Berichts durch einen qualifizierten Sicherheitsgutachter (QSA) oder…
Mehr erfahren PCI DSS – Level 1

PCI DSS – Level 2

PCI DSS – Level 2 gilt für Händler, die jährlich mehr als 1 Million und weniger als 6 Millionen Kartentransaktionen abwickeln. Auf dieser Stufe müssen Händler die Kontrollen von Level 2 einhalten, darunter das Ausfüllen des Selbstbewertungsfragebogens und ein Vor-Ort-Audit.
Mehr erfahren PCI DSS – Level 2

PCI DSS – Level 3

Stufe 3 gilt für Händler, die jährlich 20,000 bis 1 Million Kartenzahlungen abwickeln. Auf dieser Stufe müssen Händler die Kontrollen und Richtlinien der Stufe 3 einhalten. Dazu gehören unter anderem das Ausfüllen des Selbstbewertungsfragebogens, vierteljährliche Scans zur Überprüfung auf Sicherheitslücken und die Einreichung einer Konformitätsbescheinigung.
Mehr erfahren PCI DSS – Level 3

PCI DSS – Level 4

PCI DSS – Level 4 gilt für Händler, die weniger als 20,000 Kartentransaktionen pro Jahr abwickeln. Auf dieser Stufe müssen Händler die Protokolle der Stufe 4 einhalten und dürfen keine Cyberangriffe erlitten haben, die die Daten der Karteninhaber kompromittiert haben.
Mehr erfahren PCI DSS – Level 4

PCI DSS-zertifizierter Scan-Anbieter

Ein ASV (Agency Security Vulnerability) ist eine Organisation, die mithilfe einer Reihe von Sicherheitstools und -diensten (einer sogenannten „ASV-Scan-Lösung“) externe Schwachstellenscans durchführt. Ziel ist es, die Sicherheitslage einer Unternehmensumgebung zu testen und Schwachstellen, Fehlkonfigurationen und andere Sicherheitslücken in einem System zu identifizieren, die zu einem Sicherheitsvorfall führen können.
Mehr erfahren PCI DSS-zertifizierter Scan-Anbieter

PCI-DSS-Regeln

Die PCI-DSS-Regeln sind globale Sicherheitsstandards für alle Organisationen, die Karteninhaberdaten verarbeiten. Sie dienen der Reduzierung von Sicherheitsvorfällen, Datendiebstahl und Datenschutzverletzungen im Zahlungsverkehr. Hier sind die 12 wichtigsten PCI-Konformitätsanforderungen bzw. -regeln:
Mehr erfahren PCI-DSS-Regeln

PCI DSS-Standards

Der PCI-Datensicherheitsstandard (PCI DSS) schützt Karteninhaberdaten und sensible Authentifizierungsinformationen bei deren Verarbeitung, Speicherung und Übertragung. Der PCI-DSS-Standard besteht aus drei wichtigen Komponenten: dem PCI-Datensicherheitsstandard (PCI DSS). Diese Komponente gilt für jedes Unternehmen, das Karteninhaberdaten verarbeitet, sei es bei deren Speicherung, Verarbeitung oder Übertragung.
Mehr erfahren PCI DSS-Standards

PCI-Umgebung

PCI ist ein globaler Sicherheitsstandard für Organisationen, die Karteninhaberdaten oder sensible Authentifizierungsdaten verarbeiten. Dieser Standard legt ein Mindestmaß an Sicherheit fest, um Verbraucher zu schützen und Betrug sowie Datenschutzverletzungen im Zahlungsverkehr zu reduzieren. Er ist relevant für alle Organisationen, die Zahlungskarten akzeptieren oder verarbeiten. Ist die PCI-Konformität rechtlich erforderlich?
Mehr erfahren PCI-Umgebung

PCI-Patch-Management

Das Patch-Management gemäß PCI ist ein wichtiger Aspekt der PCI-Anforderung 6.2. Laut dieser Vorschrift sollte ein Auditor die Richtlinien und Verfahren Ihres Unternehmens überprüfen, um das Vorhandensein eines Patch-Management-Prozesses zu bestätigen. Der Abschnitt 6.3 – „Sicherheitslücken werden identifiziert und behoben“ – befasst sich speziell mit dem Patchen.
Mehr erfahren PCI-Patch-Management

PCI PTS

PTS steht für PIN Transaction Security (Sicherheit von PIN-Transaktionen). Es handelt sich um eine Reihe von Sicherheitsbewertungen, die vom Payment Card Industry Security Standards Council (PCI SSC) entwickelt wurden. PTS schützt Karteninhaberdaten an Interaktionspunkten (wie Zahlungsterminals) und Hardware-Sicherheitsmodulen (HSMs). Warum ist PCI PTS wichtig? In der Zahlungsbranche ist Vertrauen entscheidend. Unternehmen müssen zuverlässig sein…
Mehr erfahren PCI PTS

PCI QSA

Der PCI Security Standards Council bietet Sicherheitsunternehmen ein Programm namens Qualified Security Assessors (QSAs) an. QSAs müssen sich jährlich zertifizieren und rezertifizieren lassen. Die Gründer des Councils vertrauen den von ihnen zertifizierten QSAs die Aufgabe an, Unternehmen zu auditieren, um die Einhaltung des PCI-DSS-Standards sicherzustellen. Der PCI Security Standards Council hat festgelegt…
Mehr erfahren PCI QSA

PCI-Sicherheit

Die PCI-Sicherheitsrichtlinien legen fest, an welche Vorgaben sich Unternehmen halten müssen, um den Payment Card Industry Data Security Standard (PCI DSS) zu erfüllen. Diese Richtlinien gewährleisten, dass jedes Unternehmen, das Kreditkarteninformationen verarbeitet, über eine sichere Umgebung verfügt und diese aufrechterhält, um Karteninhaberdaten zu schützen. Der PCI DSS wurde 2006 eingeführt. Der PCI Security Standards Council (PCI SSC) hat ihn ins Leben gerufen…
Mehr erfahren PCI-Sicherheit

PCI-SSC

PCI SSC ist die Abkürzung für Payment Card Industry Security Standards Council. Der Rat wurde am 7. September 2006 durch die gemeinsame Initiative von American Express, JCB International, Mastercard, Visa Inc. und Discover Financial Services gegründet. Hauptaufgabe des PCI SSC war die Verwaltung des Payment Card Industry Data Security Standard (PCI DSS).
Mehr erfahren PCI-SSC

PCI SSF

PCI SSF, das PCI Software Security Framework, hat erhebliche Auswirkungen auf Softwareanbieter. Es vereint traditionelle und moderne Sicherheitsanforderungen und ist auf die Kompatibilität mit neuesten Technologien und Entwicklungsmethoden ausgelegt. Es umfasst etablierte und neue Sicherheitspraktiken für Zahlungsanwendungen. PCI SSF ermöglicht es Softwareanbietern, PCI-validierte Zahlungssoftware anzubieten.
Mehr erfahren PCI SSF

PCI-Validierung

Die PCI-Validierung ist Bestandteil der Verarbeitung von Karteninhaberdaten. Ob kleines Startup oder Großunternehmen – die Einhaltung des PCI DSS ist vertraglich vorgeschrieben. Es handelt sich dabei nicht um eine einmalige Angelegenheit; Sie müssen die Konformität dauerhaft gewährleisten und die Validierung jährlich durchführen. Um Ihre PCI-Konformität zu validieren, müssen Sie daher…
Mehr erfahren PCI-Validierung

Physische Schutzmaßnahmen

Eine breite Palette physischer Sicherheitsmaßnahmen verhindert den unbefugten Zugriff auf die physischen und elektronischen Vermögenswerte des Unternehmens. Dieser Schutz wird sowohl vor Naturkatastrophen und Umwelteinflüssen als auch vor vorsätzlichem Eindringen gewährleistet. Beispiele hierfür sind die Installation von Überwachungskameras, Brandschutzsystemen, biometrischen Zugangskontrollen usw.
Mehr erfahren Physische Schutzmaßnahmen

Datenschutzbeauftragter

Es gibt eine autorisierte Kontaktstelle für die Bearbeitung von Datenschutzfragen und -bedenken, um die Vertraulichkeit und Sicherheit geschützter Informationen zu gewährleisten. Beschwerden im Zusammenhang mit Datenschutzverletzungen sind daher an den Datenschutzbeauftragten zu richten.
Mehr erfahren Datenschutzbeauftragter

Risikobewertung

Ein systematisches Verfahren, das die Identifizierung aktueller und potenzieller Risiken sowie die Analyse des Ausmaßes jedes Risikos umfasst, um die Bedrohungen entsprechend zu managen. Es trägt zu besseren und fundierteren Entscheidungen bei.
Mehr erfahren Risikobewertung

Subunternehmer

Ein Subunternehmer ist ein Drittunternehmen, das von einem Hauptauftragnehmer beauftragt wird, bestimmte Dienstleistungen oder Aufgaben im Bereich Cybersicherheit in dessen Namen durchzuführen. Dienstleistungen wie Penetrationstests, Schwachstellenanalysen und die Reaktion auf Sicherheitsvorfälle können in diese Kategorie fallen.
Mehr erfahren Subunternehmer

XSS

Cross-Site-Scripting (XSS) ist eine Sicherheitslücke, die es Angreifern ermöglicht, Schadcode in Webseiten einzuschleusen, um sensible Daten anderer Nutzer zu stehlen oder unbefugte Aktionen durchzuführen. Der Angreifer nutzt Schwachstellen im Webseitencode aus und schleust anschließend Skripte ein, die auf den Rechnern der Webseitennutzer ausgeführt werden können.
Mehr erfahren XSS

Sprinto: Ihre Wachstums-Superkraft

Nutzen Sie Sprinto zur zentralen Verwaltung der Sicherheitskonformität – damit nichts schiefgeht.
steht deinem Aufstieg und großen Erfolgen im Weg.

    AOV
    Gutachter und/oder Labore können die Ergebnisse einer Bewertung auf dem Formular „Attestation of Validation“ (AOV) bestätigen, die dann in den entsprechenden Validierungsbericht aufgenommen werden.
    AOC
    Eine Konformitätsbescheinigung (Attestation of Compliance, AOC) ist eine dokumentierte Erklärung über die Einhaltung des PCI DSS durch eine Organisation. Sie belegt, dass ein Unternehmen hervorragende Sicherheitsvorkehrungen zum Schutz von Karteninhaberdaten erfolgreich umsetzen kann.
    Kartenprüfcode oder Wert
    Der Kartenprüfcode (CVC/CVV) ist eine zusätzliche Zahlenfolge auf Debit- und Kreditkarten, die neben der Kartennummer angegeben ist. Er bietet eine zusätzliche Sicherheitsebene für Transaktionen, bei denen die PIN nicht manuell eingegeben werden kann. Bei den meisten Karten handelt es sich um eine dreistellige Zahl, die neben dem Unterschriftenfeld aufgedruckt ist.
    PCI DSS – Level 4
    PCI DSS – Level 4 gilt für Händler, die weniger als 20,000 Kartentransaktionen pro Jahr abwickeln. Auf dieser Stufe müssen Händler die Protokolle der Stufe 4 einhalten und dürfen keine Cyberangriffe erlitten haben, die die Daten der Karteninhaber kompromittiert haben.
    Pufferüberlauf
    Puffer sind Speicherbereiche, die Daten temporär zwischenspeichern, während diese von einem Ort zum anderen verschoben werden. Übersteigt die Datenmenge die Speicherkapazität des Puffers, kommt es zu einem Pufferüberlauf. Die Anwendung, die versucht, die Daten in den Puffer zu kopieren, überschreibt dadurch benachbarte Speicherbereiche.
    PCI DSS – Level 2
    PCI DSS – Level 2 gilt für Händler, die jährlich mehr als 1 Million und weniger als 6 Millionen Kartentransaktionen abwickeln. Auf dieser Stufe müssen Händler die Kontrollen von Level 2 einhalten, darunter das Ausfüllen des Selbstbewertungsfragebogens und ein Vor-Ort-Audit.