IT-Sicherheit Glossar

Was ist PCI DSS?

Der Payment Card Industry Data Security Standard (PCI DSS) ist ein weltweiter Sicherheitsstandard zum Schutz von Zahlungskontodaten. Er wird vom PCI Security Standards Council gepflegt. PCI DSS ist kein Gesetz, wird aber über Verträge und Compliance-Programme der Kartenorganisationen und Acquirer verbindlich. Die aktuelle Fassung ist PCI DSS 4.0.1.

Für wen gilt PCI DSS?

Betroffen sind Organisationen, die Karteninhaberdaten oder sensible Authentifizierungsdaten speichern, verarbeiten oder übertragen – sowie Dienstleister, deren Systeme die Sicherheit dieser Umgebung beeinflussen können. Dazu zählen Händler, Zahlungsdienstleister, Acquirer, Issuer, Rechenzentren und bestimmte Software- oder Managed-Service-Anbieter. Anzahl und Art der Transaktionen bestimmen häufig den Validierungsweg, nicht aber, ob grundlegende Anforderungen gelten.

Welche Daten und Systeme gehören zum Scope?

Karteninhaberdaten umfassen mindestens die primäre Kontonummer (PAN) und können Name, Ablaufdatum oder Service Code einschließen. Sensible Authentifizierungsdaten sind etwa vollständige Track-Daten, Kartenprüfwerte und PIN-Daten. Bestimmte Authentifizierungsdaten dürfen nach einer Autorisierung selbst verschlüsselt nicht gespeichert werden.

Zum Scope gehören die Cardholder Data Environment (CDE), verbundene Systeme und Komponenten, die deren Sicherheit beeinflussen. Ein Administrationssystem, Identity Provider oder Logging-Dienst kann daher relevant sein, obwohl er selbst keine PAN speichert. Der Datenfluss muss von der Erfassung bis zur Löschung nachvollziehbar sein.

Welche Anforderungen gibt es?

BereichBeispiele
Netzwerk und SystemeNetzwerksicherheitskontrollen, sichere Konfiguration und Schutz vor Schadsoftware.
KontodatenSpeicherung minimieren, PAN unlesbar machen und Übertragung mit starker Kryptografie schützen.
SchwachstellenSichere Softwareentwicklung, Patches, Scans und Penetrationstests.
ZugriffNeed-to-know, eindeutige Konten, starke Authentifizierung und physischer Schutz.
ÜberwachungProtokollierung, Manipulationserkennung und regelmäßige Kontrolltests.
GovernanceRichtlinien, Rollen, Risikoanalysen, Awareness und Steuerung von Dienstleistern.

Version 4.x erlaubt bei bestimmten Anforderungen neben dem definierten Ansatz auch einen angepassten Ansatz. Dieser braucht ein dokumentiertes Kontrollziel, eine gezielte Risikoanalyse und belastbare Prüfverfahren. Er ist keine pauschale Ausnahme von der Anforderung.

Wie wird die Einhaltung nachgewiesen?

Je nach Händler- oder Dienstleisterkategorie erfolgt die Validierung über einen Self-Assessment Questionnaire (SAQ) oder einen Report on Compliance (ROC), der typischerweise von einem Qualified Security Assessor begleitet wird. Eine Attestation of Compliance fasst das Ergebnis zusammen. Externe Schwachstellenscans müssen in den zutreffenden Fällen durch einen Approved Scanning Vendor erfolgen. Welche Nachweise konkret erforderlich sind, legt die zuständige Kartenorganisation oder der Acquirer fest.

Compliance ist kein einmaliges Jahresprojekt. Inventar, Kontrollnachweise, Scans, Zugriffsprüfungen, Änderungen und Dienstleister müssen während des gesamten Jahres gepflegt werden.

Wie lässt sich der Scope reduzieren?

  • Kartendaten gar nicht oder nur so kurz wie geschäftlich notwendig speichern.
  • Gehostete Zahlungsseiten, Tokenisierung oder geeignete Payment-Terminals verwenden.
  • Die CDE mit nachweisbar wirksamer Netzwerksegmentierung isolieren.
  • Datenflüsse und Abhängigkeiten dokumentieren und den Scope regelmäßig erneut bestätigen.

Outsourcing entfernt die eigene Verantwortung nicht. Das Unternehmen muss den passenden Dienstleister auswählen, dessen PCI-DSS-Status und Verantwortungsabgrenzung prüfen und die eigene Integration sicher konfigurieren.

Was wird häufig missverstanden?

Ein bestandener Scan ist noch keine PCI-DSS-Konformität, und PCI-DSS-Konformität ist keine Garantie gegen einen Sicherheitsvorfall. Verschlüsselung nimmt ein System nicht automatisch aus dem Scope, wenn es Schlüssel verwaltet oder Daten entschlüsseln kann. Auch ein Siegel des Zahlungsdienstleisters gilt nicht automatisch für den Händler. Scope, Nachweiszeitraum und geteilte Verantwortlichkeiten müssen ausdrücklich geklärt werden.

Vielen Dank für dein Feedback! Wir werden es prüfen und unseren Artikel anpassen.

Hast du Feedback zum Thema PCI DSS? Schreib uns!