Zum Inhalt

47-Tage-Zertifikate sind im Anmarsch. Sind Sie bereit?

Jetzt handeln →

Was ist PCI DSS und wie wird man PCI-DSS-konform?

Was ist PCI-DSS? Wie werden Sie PCI-DSS-konform?

Der Payment Card Industry Data Security Standard (PCI DSS) ist ein Satz von Sicherheitsanforderungen, der vom PCI Security Standards Council verwaltet wird und den jede Organisation, die Karteninhaberdaten speichert, verarbeitet oder übermittelt, befolgen muss, um sich vor Diebstahl und Betrug zu schützen.

PCI DSS ist ein globaler Sicherheitsstandard (aktuell Version 4.0.1), der Organisationen, die Karteninhaberdaten verarbeiten, dazu verpflichtet, Firewalls zu betreiben, Daten während der Übertragung zu verschlüsseln, den Zugriff auf das Notwendigste zu beschränken und ihre Sicherheitssysteme regelmäßig zu testen. Er gilt überall dort, wo Kartendaten gespeichert, verarbeitet oder übertragen werden, auch in der Cloud.

Wichtige Erkenntnisse

  • PCI DSS wurde 2004 von großen Kreditkartenunternehmen ins Leben gerufen und wird heute vom PCI Security Standards Council verwaltet.
  • Die PCI DSS Version 4.0.1 ist die aktuelle Basisversion; sie verschärft die Anforderungen an Authentifizierung, Verschlüsselung und kontinuierliche Überwachung im Vergleich zur Version 3.2.1.
  • PCI DSS gilt für jede Umgebung, einschließlich Cloud-Infrastrukturen, in der Karteninhaberdaten gespeichert, verarbeitet oder übertragen werden.
  • Die Einhaltung der Vorschriften erfordert die Validierung sowohl der Infrastruktur des Cloud-Service-Providers als auch der Nutzung dieser Umgebung durch den Kunden, wenn Kartendaten die Cloud berühren.
  • Die zwölf ursprünglichen Anforderungsbereiche des Standards bilden auch heute noch das operative Rückgrat einer PCI-DSS-Bewertung.

Was sind die Kernanforderungen des PCI DSS?

Halten Sie eine Richtlinie ein, die die Informationssicherheit für alle Mitarbeiter berücksichtigt.

Installieren und pflegen Sie eine Firewall-Konfiguration zum Schutz der Karteninhaberdaten.

Verwenden Sie keine vom Hersteller bereitgestellten Standardeinstellungen für Systemkennwörter und andere Sicherheitsparameter.

Schützen Sie gespeicherte Karteninhaberdaten.

Verschlüsseln Sie die Übertragung von Karteninhaberdaten über offene, öffentliche Netzwerke.

Verwenden und aktualisieren Sie regelmäßig Antivirensoftware oder -programme.

Entwickeln und warten Sie sichere Systeme und Anwendungen.

Der Zugriff auf Karteninhaberdaten ist auf das geschäftlich notwendige Maß zu beschränken.

Weisen Sie jeder Person mit Computerzugriff eine eindeutige ID zu.

Beschränken Sie den physischen Zugriff auf Karteninhaberdaten.

Verfolgen und überwachen Sie sämtliche Zugriffe auf Netzwerkressourcen und Karteninhaberdaten.

Testen Sie regelmäßig Sicherheitssysteme und -prozesse.

Enterprise-PKI-Dienste

Erhalten Sie umfassende End-to-End-Beratungsunterstützung für alle Ihre PKI-Anforderungen!

Wie ist PCI DSS auf Cloud-Umgebungen anwendbar?

Werden Karteninhaberdaten in einer Cloud-Umgebung gespeichert, verarbeitet oder übertragen, gilt PCI DSS direkt für diese Umgebung. Eine Bewertung muss daher zwei Aspekte überprüfen: die Infrastrukturkontrollen des Cloud-Service-Providers und die Konfiguration und Nutzung der Umgebung durch den Kunden, da eine fehlerhafte Kundenkonfiguration die Einhaltung der PCI-DSS-Vorgaben durch einen ansonsten konformen Cloud-Service-Provider gefährden kann.

Wie Verschlüsselungsberatung hilft

Die Compliance-Beratungsdienste und Cloud-Datenschutzdienste von Encryption Consulting unterstützen Unternehmen bei der Verschlüsselung von Karteninhaberdaten im Ruhezustand und während der Übertragung, der Verwaltung der zugehörigen Schlüssel und der Validierung von Cloud-Konfigurationen gemäß den aktuellen Anforderungen von PCI DSS 4.0.1. Die Dienstleistungen basieren auf ISO/IEC 27001:2022- und SOC 2-zertifizierten Verfahren.

Häufig gestellte Fragen

Welche Version von PCI DSS ist aktuell gültig?

PCI DSS Version 4.0.1 ist der aktuelle Standard, anhand dessen Organisationen bewertet werden. Er baut auf Version 3.2.1 auf und stellt strengere Anforderungen an Authentifizierung, Verschlüsselung und kontinuierliche Sicherheitsüberwachung.

Gilt PCI DSS, wenn ich einen Cloud-Anbieter zur Zahlungsabwicklung nutze?

Ja. PCI DSS gilt für jede Umgebung, in der Karteninhaberdaten gespeichert, verarbeitet oder übertragen werden, einschließlich Cloud-Infrastrukturen. Eine Bewertung umfasst sowohl die Kontrollmechanismen des Cloud-Service-Providers als auch die Konfiguration und Nutzung dieser Umgebung durch den Kunden.

Wer hat PCI DSS entwickelt?

PCI DSS wurde 2004 von großen Zahlungskartenmarken ins Leben gerufen und wird heute vom PCI Security Standards Council, einem unabhängigen Gremium, das für die Entwicklung, Weiterentwicklung und Förderung des Standards verantwortlich ist, gepflegt.

Worin besteht der Unterschied zwischen den PCI-DSS-Anforderungen 3 und 4?

Anforderung 3 umfasst den Schutz gespeicherter Karteninhaberdaten, vorwiegend durch Verschlüsselung und Kürzung ruhender Daten. Anforderung 4 umfasst die Verschlüsselung von Karteninhaberdaten bei der Übertragung über offene, öffentliche Netzwerke, vorwiegend mittels TLS.

Karteninhaberdaten verschlüsseln und schützen

Gehen Sie den nächsten Schritt
Encryption Consulting unterstützt Sie bei der Verschlüsselung von Karteninhaberdaten im Ruhezustand und während der Übertragung sowie bei der Verwaltung der Schlüssel, die gemäß PCI DSS 4.0.1 geschützt werden müssen. Vereinfachen Sie Ihren Weg zur Compliance mit Compliance-Beratungsdienste.