Arama Yap Mesaj Senden
Rückruf anfordern
+90
X
X

Wählen Sie Ihre Währung

Türkische Lira $ US Dollar Euro
X
X

Wählen Sie Ihre Währung

Türkische Lira $ US Dollar Euro

Kontaktieren Sie uns

Standort Halkali Merkez Viertel Fatih Str. Ozgur Apt. No. 46, Kucukcekmece, Istanbul, 34303, TR
PCI DSS v4.0.1 · ZAHLUNGSSICHERHEIT

Was ist PCI DSS? Leitfaden zu PCI DSS v4.0.1 für E-Commerce und Zahlungssicherheit

PCI DSS ist der globale Datensicherheitsstandard zum Schutz von Zahlungskontodaten. Dieser Leitfaden erklärt Scope, Validierungswege und warum ausgelagerte Zahlungsabwicklung nicht automatisch jede Verantwortung des Händlers beseitigt.

Offizielle PCI Security Standards Council Seite mit PCI DSS v4.0.1
Ansicht der offiziellen Quelle · Quelle öffnen
Wichtige Abgrenzung

PCI DSS ist keine staatliche Lizenz und kein allgemeines Managementsystem-Zertifikat wie ISO. Der Validierungsweg hängt von Rolle, Transaktionsumgebung, Datenfluss und den Regeln von Kartenmarken bzw. Acquirer ab.

TypStandard für Zahlungskontodaten

Technische und organisatorische Anforderungen zum Schutz von Account Data.

Aktuelle VersionPCI DSS v4.0.1

Von PCI SSC als aktueller Standard geführt.

ScopeZahlungskarten-Ökosystem

Rolle als Merchant oder Service Provider beeinflusst den Scope.

ValidierungSAQ / ROC / Scans usw.

Der Weg hängt von Rolle und Programmregeln ab.

Inhalt

  1. Was schützt PCI DSS?
  2. Wer fällt in den Scope?
  3. Warum v4.0.1 wichtig ist
  4. Redirect, Iframe und Payment-Scripts im E-Commerce
  5. SAQ, ROC, AOC, QSA und ASV
  6. Wichtige technische Kontrollbereiche
  7. Warum Hosting- und VPS-Architektur wichtig ist
  8. Kartendaten, Authentifizierungsdaten und Tokenisierung
  9. Ist ein ASV-Scan ein Penetrationstest?
  10. Ersetzt PCI DSS ISO 27001 oder SOC 2?
01

Was schützt PCI DSS?

PCI DSS definiert grundlegende technische und organisatorische Anforderungen für sichere Verarbeitung, Übertragung und Speicherung von Zahlungskontodaten. Der Scope geht über das Checkout-Formular hinaus und umfasst Systeme, Personen, Netzwerke und Dienstleister, die die Zahlungssicherheit beeinflussen können.

Die richtige Abgrenzung beginnt mit Datenflüssen und Abhängigkeiten.

02

Wer fällt in den Scope?

PCI DSS betrifft Händler und Dienstleister im Zahlungskarten-Ökosystem. Die genaue Verantwortung hängt von Rolle und technischer Einbindung ab.

Dass Kartennummern nicht gespeichert werden, bedeutet nicht automatisch Scope Null; Redirect-, Iframe- und Script-Integrationen unterscheiden sich.

03

Warum v4.0.1 wichtig ist

PCI SSC veröffentlichte v4.0.1 als begrenzte Revision zur Klarstellung und Korrektur von v4.0, ohne neue oder entfernte Anforderungen.

v4.0 wurde Ende 2024 eingestellt; aktuelle Inhalte sollten v4.0.1 referenzieren.

04

Redirect, Iframe und Payment-Scripts im E-Commerce

Vollständiger Redirect, gehostetes Iframe und vom Händler kontrollierte Payment-Seite haben nicht denselben Scope. Drittanbieter-Capture kann die Exposition reduzieren, die Integrität der Händler-Website bleibt dennoch relevant.

Der SAQ-Typ muss anhand technischer Architektur und Zulassungskriterien gewählt werden.

05

SAQ, ROC, AOC, QSA und ASV

SAQ dient zur Selbstbewertung in zulässigen Szenarien, ROC ist ein Compliance-Bericht, AOC eine Attestation, QSA ein qualifizierter Assessor und ASV ein zugelassener Scan-Anbieter.

Der akzeptierte Validierungsweg richtet sich nach Rolle und Zahlungsprogramm.

BegriffBedeutungTypischer Einsatz
SAQSelf-Assessment QuestionnaireZulässige Selbstbewertung
ROCReport on ComplianceDetaillierte Bewertung
AOCAttestation of ComplianceFormelle Bestätigung
QSAQualified Security AssessorQualifizierter Prüfer
ASVApproved Scanning VendorExterner zugelassener Scan
06

Wichtige technische Kontrollbereiche

PCI DSS umfasst Netzwerksicherheit, sichere Konfiguration, Schutz von Account Data, Übertragung, Malware-Abwehr, sichere Entwicklung, Zugriffe, Authentifizierung, physische Sicherheit, Logging, Tests und Richtlinien.

Kontrollen müssen dauerhaft funktionieren und nicht nur am Prüfungstag.

  • Kartendatenflüsse und CDE erfassen
  • MFA und privilegierte Zugriffe steuern
  • Systeme härten und patchen
  • Logging und Incident Response betreiben
  • Vulnerability Scans und Tests durchführen
  • Payment-Page-Scripts überwachen
  • Drittanbieter-Verantwortung verwalten
07

Warum Hosting- und VPS-Architektur wichtig ist

Adminzugriffe, Virtualisierung, Control Panels, Backups, Netzwerksegmentierung und Supportprozesse des Providers können den Scope beeinflussen. Verantwortlichkeiten sollten dokumentiert sein.

Shared Hosting, Managed VPS und Dedicated Server haben unterschiedliche Grenzen.

08

Kartendaten, Authentifizierungsdaten und Tokenisierung

Das Speichern von Account Data erhöht Scope und Risiko; sensible Authentifizierungsdaten unterliegen strengen Einschränkungen. Ein Design ohne Rohkartendaten im Händlerumfeld reduziert typischerweise die Angriffsfläche.

Tokenisierung reduziert Risiken, macht aber nicht automatisch alle verbundenen Systeme scope-frei.

09

Ist ein ASV-Scan ein Penetrationstest?

Nein. Ein ASV-Scan ist ein standardisierter externer Schwachstellenscan durch einen zugelassenen Anbieter. Penetrationstests verfolgen andere Ziele und Methoden.

Korrekte Asset-Abgrenzung und Behebung der Findings sind entscheidend.

10

Ersetzt PCI DSS ISO 27001 oder SOC 2?

Nein. PCI DSS ist zahlungsspezifisch, ISO 27001 betrachtet das ISMS der Organisation und SOC 2 liefert Assurance über Servicekontrollen. Mehrere Rahmenwerke können gleichzeitig gelten.

RahmenwerkFokusBeziehung
PCI DSSZahlungskontodatenDirekte Zahlungssicherheit
ISO 27001InformationssicherheitsmanagementBreiteres Managementsystem
SOC 2ServicekontrollenErgänzende Kundensicherheit
CRESTCybersecurity-DienstleisterQualität von Security Services
FedRAMPUS-Federal-CloudSeparates Behördenprogramm

Offizielle und primäre Quellen

PCI SSC Document Librarywww.pcisecuritystandards.orgPCI DSS v4.0.1 announcementblog.pcisecuritystandards.orgPCI SSC official sitewww.pcisecuritystandards.org

Häufig gestellte Fragen

Nur für Banken?

Nein. Auch Händler und Dienstleister können in den Scope fallen.

Entfernt ein Redirect den gesamten Scope?

Er kann ihn stark reduzieren, aber Architektur und Systeme, die die Payment-Seite beeinflussen, bleiben relevant.

Ist v4.0 noch aktuell?

PCI SSC führt v4.0.1 als aktuellen Standard; v4.0 wurde Ende 2024 eingestellt.

Kann jeder SAQ A verwenden?

Nein. Für jeden SAQ gelten Zulassungskriterien.

ASV-Scan gleich Pentest?

Nein. Es sind unterschiedliche Prüfaktivitäten.

Wer validiert PCI DSS?

Je nach Programm können Selbstbewertung, QSA, ROC/AOC und Scans zum Einsatz kommen.

EKA Infrastruktur & Sicherheit

Technische Bereitschaft vor der Compliance-Arbeit prüfen

Wir behaupten nicht, Zertifizierungsstelle oder unabhängiger Prüfer zu sein. Wir können bei der technischen Vorbereitung von Servern, Hosting, Zugriffen, Logging, Backups und Basisschutzmaßnahmen unterstützen.

Top