Technische und organisatorische Anforderungen zum Schutz von Account Data.
PCI DSS ist der globale Datensicherheitsstandard zum Schutz von Zahlungskontodaten. Dieser Leitfaden erklärt Scope, Validierungswege und warum ausgelagerte Zahlungsabwicklung nicht automatisch jede Verantwortung des Händlers beseitigt.

PCI DSS ist keine staatliche Lizenz und kein allgemeines Managementsystem-Zertifikat wie ISO. Der Validierungsweg hängt von Rolle, Transaktionsumgebung, Datenfluss und den Regeln von Kartenmarken bzw. Acquirer ab.
Technische und organisatorische Anforderungen zum Schutz von Account Data.
Von PCI SSC als aktueller Standard geführt.
Rolle als Merchant oder Service Provider beeinflusst den Scope.
Der Weg hängt von Rolle und Programmregeln ab.
PCI DSS definiert grundlegende technische und organisatorische Anforderungen für sichere Verarbeitung, Übertragung und Speicherung von Zahlungskontodaten. Der Scope geht über das Checkout-Formular hinaus und umfasst Systeme, Personen, Netzwerke und Dienstleister, die die Zahlungssicherheit beeinflussen können.
Die richtige Abgrenzung beginnt mit Datenflüssen und Abhängigkeiten.
PCI DSS betrifft Händler und Dienstleister im Zahlungskarten-Ökosystem. Die genaue Verantwortung hängt von Rolle und technischer Einbindung ab.
Dass Kartennummern nicht gespeichert werden, bedeutet nicht automatisch Scope Null; Redirect-, Iframe- und Script-Integrationen unterscheiden sich.
PCI SSC veröffentlichte v4.0.1 als begrenzte Revision zur Klarstellung und Korrektur von v4.0, ohne neue oder entfernte Anforderungen.
v4.0 wurde Ende 2024 eingestellt; aktuelle Inhalte sollten v4.0.1 referenzieren.
Vollständiger Redirect, gehostetes Iframe und vom Händler kontrollierte Payment-Seite haben nicht denselben Scope. Drittanbieter-Capture kann die Exposition reduzieren, die Integrität der Händler-Website bleibt dennoch relevant.
Der SAQ-Typ muss anhand technischer Architektur und Zulassungskriterien gewählt werden.
SAQ dient zur Selbstbewertung in zulässigen Szenarien, ROC ist ein Compliance-Bericht, AOC eine Attestation, QSA ein qualifizierter Assessor und ASV ein zugelassener Scan-Anbieter.
Der akzeptierte Validierungsweg richtet sich nach Rolle und Zahlungsprogramm.
| Begriff | Bedeutung | Typischer Einsatz |
|---|---|---|
| SAQ | Self-Assessment Questionnaire | Zulässige Selbstbewertung |
| ROC | Report on Compliance | Detaillierte Bewertung |
| AOC | Attestation of Compliance | Formelle Bestätigung |
| QSA | Qualified Security Assessor | Qualifizierter Prüfer |
| ASV | Approved Scanning Vendor | Externer zugelassener Scan |
PCI DSS umfasst Netzwerksicherheit, sichere Konfiguration, Schutz von Account Data, Übertragung, Malware-Abwehr, sichere Entwicklung, Zugriffe, Authentifizierung, physische Sicherheit, Logging, Tests und Richtlinien.
Kontrollen müssen dauerhaft funktionieren und nicht nur am Prüfungstag.
Adminzugriffe, Virtualisierung, Control Panels, Backups, Netzwerksegmentierung und Supportprozesse des Providers können den Scope beeinflussen. Verantwortlichkeiten sollten dokumentiert sein.
Shared Hosting, Managed VPS und Dedicated Server haben unterschiedliche Grenzen.
Das Speichern von Account Data erhöht Scope und Risiko; sensible Authentifizierungsdaten unterliegen strengen Einschränkungen. Ein Design ohne Rohkartendaten im Händlerumfeld reduziert typischerweise die Angriffsfläche.
Tokenisierung reduziert Risiken, macht aber nicht automatisch alle verbundenen Systeme scope-frei.
Nein. Ein ASV-Scan ist ein standardisierter externer Schwachstellenscan durch einen zugelassenen Anbieter. Penetrationstests verfolgen andere Ziele und Methoden.
Korrekte Asset-Abgrenzung und Behebung der Findings sind entscheidend.
Nein. PCI DSS ist zahlungsspezifisch, ISO 27001 betrachtet das ISMS der Organisation und SOC 2 liefert Assurance über Servicekontrollen. Mehrere Rahmenwerke können gleichzeitig gelten.
| Rahmenwerk | Fokus | Beziehung |
|---|---|---|
| PCI DSS | Zahlungskontodaten | Direkte Zahlungssicherheit |
| ISO 27001 | Informationssicherheitsmanagement | Breiteres Managementsystem |
| SOC 2 | Servicekontrollen | Ergänzende Kundensicherheit |
| CREST | Cybersecurity-Dienstleister | Qualität von Security Services |
| FedRAMP | US-Federal-Cloud | Separates Behördenprogramm |
Nein. Auch Händler und Dienstleister können in den Scope fallen.
Er kann ihn stark reduzieren, aber Architektur und Systeme, die die Payment-Seite beeinflussen, bleiben relevant.
PCI SSC führt v4.0.1 als aktuellen Standard; v4.0 wurde Ende 2024 eingestellt.
Nein. Für jeden SAQ gelten Zulassungskriterien.
Nein. Es sind unterschiedliche Prüfaktivitäten.
Je nach Programm können Selbstbewertung, QSA, ROC/AOC und Scans zum Einsatz kommen.
Wir behaupten nicht, Zertifizierungsstelle oder unabhängiger Prüfer zu sein. Wir können bei der technischen Vorbereitung von Servern, Hosting, Zugriffen, Logging, Backups und Basisschutzmaßnahmen unterstützen.