PCI-DSS-Compliance

PCI-DSS-konform werden, ohne zuerst ein Security-Team aufzubauen.

Wenn Sie Karteninhaberdaten speichern, verarbeiten oder übertragen oder deren Sicherheit beeinflussen können, gilt PCI DSS. Ein persönlicher Compliance-Lead von SecureSlate grenzt Ihre Karteninhaberdaten-Umgebung ab, bereitet Ihren SAQ vor oder unterstützt Ihren Report on Compliance und schließt die Lücken, während unsere Compliance-Automatisierungsplattform die Nachweise aktuell hält. Das alles zu einem Festpreis.

PCI DSS v4.0.163 Unteranforderungen

PCI DSS v4.0.1: 63 Unteranforderungen, 5 Netzwerksicherheitskontrollen, 3 Sichere Konfigurationen, 7 Gespeicherte Kontodaten, 2 Verschlüsselung bei der Übertragung, 4 Schutz vor Schadsoftware, 5 Sichere Systeme und Software, 3 Zugriff nach Need-to-know, 6 Identifizierung und Authentifizierung, 5 Physischer Zugang, 7 Protokollierung und Überwachung, 6 Sicherheitstests, 10 Richtlinien und Programme. 8 hervorgehoben: Durch enthaltene Sicherheitsscans belegt.

Durch enthaltene Sicherheitsscans belegtMit Ihrem Compliance-Lead abgestimmt
Aktuelle Version
PCI DSS v4.0.1
Validierung
SAQ oder Report on Compliance
Herausgeber
PCI Security Standards Council
Die Grundlagen

PCI DSS wird jedes Jahr validiert. Wie aufwendig das wird, entscheidet der Geltungsbereich.

PCI DSS ist der Sicherheitsstandard der Kartenzahlungsbranche. Der PCI Security Standards Council legt ihn fest. Durchgesetzt wird er nicht per Gesetz, sondern über Verträge mit Kartenorganisationen und Acquirern.

12 Anforderungen, 6 Ziele

Der Standard umfasst Netzwerksicherheit, sichere Konfiguration, gespeicherte und übertragene Kontodaten, Schadsoftware, sichere Software, Zugriffskontrolle, physische Sicherheit, Protokollierung, Tests und Richtlinien. Version 4.0.1 ist aktuell, und die Anforderungen, die zunächst nur als Best Practice galten, sind seit dem 31. März 2025 verpflichtend.

Der Geltungsbereich ist der größte Hebel

Jedes System, das Karteninhaberdaten speichert, verarbeitet oder überträgt oder deren Sicherheit beeinflussen kann, gehört zum Geltungsbereich. Tokenisierung, gehostete Zahlungsseiten und Netzwerksegmentierung verkleinern die Karteninhaberdaten-Umgebung und die Zahl der Anforderungen, die für Sie gelten.

SAQ oder Report on Compliance

Je nach Level als Händler oder Dienstleister validieren Sie per Selbstbewertungsfragebogen oder mit einem Report on Compliance, den ein Qualified Security Assessor erstellt. Eingereicht wird mit einer Konformitätsbescheinigung und, wo erforderlich, mit vierteljährlichen externen Scans eines Approved Scanning Vendor.
So funktioniert es

Wir betreiben Ihr PCI-DSS-Programm, damit die jährliche Bewertung kein Kraftakt wird.

Vier Phasen vom Scoping-Gespräch bis zu einer validierten Bewertung. Jede Phase verantwortet Ihr persönlicher Compliance-Lead.

Die Karteninhaberdaten-Umgebung abgrenzen

Wir zeichnen nach, wie Kartendaten durch Ihr Produkt und Ihre Dienstleister fließen, klären, ob Sie als Händler, als Dienstleister oder als beides bewertet werden, und suchen nach Wegen, den Geltungsbereich zu verkleinern, bevor die Arbeit an den Kontrollen beginnt.

Den Validierungsweg wählen und Lücken schließen

Ihr Compliance-Lead klärt, welcher SAQ gilt oder ob Sie einen Report on Compliance brauchen, führt dann eine Gap-Analyse gegen jede zutreffende Anforderung durch und gibt Ihnen einen Plan mit Terminen und benannten Verantwortlichen.

Die Anforderungen umsetzen und belegen

Richtlinien, Zugriffs- und Authentifizierungskontrollen, Protokollierung, sichere Entwicklung, Schwachstellenmanagement und die Überwachung von Drittdienstleistern werden umgesetzt, und Integrationen und Scans sammeln laufend Nachweise.

Validieren und das ganze Jahr konform bleiben

Wir füllen den SAQ mit Ihnen aus oder bereiten Sie auf die Vor-Ort-Prüfung durch den QSA vor, stimmen ASV-Scans und Penetrationstests ab und halten die Nachweise über das Jahr aktuell, sodass die nächste jährliche Bewertung auf einer sauberen Grundlage beginnt.
Leistungsumfang

Alles, was Ihre PCI-DSS-Bewertung verlangt, liegt bereit, bevor jemand danach fragt.

Sie erhalten PCI-DSS-Compliance-Software und den Experten, der damit arbeitet, zu einem gemeinsamen Festpreis. So landet das Programm nicht bei Ihren Entwicklern.

Ein persönlicher Compliance-Lead

Eine erfahrene Fachkraft verantwortet Ihr PCI-DSS-Programm von Anfang bis Ende. Sie grenzt die Karteninhaberdaten-Umgebung ab, führt die Gap-Analyse durch, entwirft Richtlinien und arbeitet direkt mit Ihrem QSA zusammen. Ihr Team prüft und gibt frei, statt den Standard selbst zu entschlüsseln.

Scoping und Gap-Analyse

Kartendatenflüsse, Systeminventar und Segmentierung werden dokumentiert, jede zutreffende Anforderung wird bewertet, und aus den Lücken wird ein Plan mit Terminen und Verantwortlichen.

Nachweise aus Ihrem bestehenden Tech-Stack

Verbinden Sie Cloud-Anbieter, Identitätsanbieter, Code-Hosting und Geräte einmalig. Einstellungen zu Zugriff, MFA, Protokollierung und Konfiguration werden laufend getestet, und wenn ein Test fehlschlägt, findet SecureSlate AI die Lücke und bereitet eine Behebung vor, die Ihr Team freigibt.

Zugriffsprüfungen und Authentifizierung

Zugriffsprüfungen, Aufgaben bei Ein- und Austritt und die MFA-Abdeckung werden planmäßig verfolgt und liefern Nachweise für die Anforderungen 7 und 8, die ein Prüfer stichprobenartig kontrollieren kann.

Drittdienstleister

Zahlungsabwickler, Hosting-Anbieter und andere Dienstleister werden mit ihren Verantwortlichkeiten und Konformitätsbescheinigungen verfolgt. Genau das erwartet Anforderung 12.8 von Ihnen.

Security-Awareness und Incident Response

Security-Awareness-Schulungen zu Phishing und Social Engineering, nachverfolgt für alle mit Zugang zur Karteninhaberdaten-Umgebung, dazu ein Incident-Response-Plan, den Sie tatsächlich getestet haben.
Nachweise für technische Anforderungen

Für mehrere PCI-DSS-Anforderungen reicht keine Richtlinie. Sie verlangen Nachweise aus Ihrem Code und Ihrer Cloud.

Sichere Software, Schwachstellenmanagement und Konfiguration werden daran gemessen, was tatsächlich läuft. Sicherheitsscans sind Teil des Leistungsumfangs, daher stammen die Nachweise aus Ihren echten Repositories, Domains und Cloud-Konten.
Anforderungen 6.2, 6.3

Code-Sicherheitsscans

Individuell entwickelter Code wird auf Schwachstellen gescannt, Befunde nach CWE klassifiziert und nach Schweregrad sortiert. Das belegt sichere Entwicklung und das Erkennen von Schwachstellen.
Anforderung 8.6

Erkennung von Secrets

API-Schlüssel, Tokens und Zugangsdaten, die in den Quellcode eingecheckt wurden, werden gefunden und auf Datei und Zeile genau lokalisiert, damit Zugangsdaten von Anwendungs- und Systemkonten nicht unbemerkt fest im Code stehen.
Anforderung 6.3

Abhängigkeits- und Lizenzrisiken

Eine SBOM für jedes Repository, in der verwundbare Komponenten markiert sind. Sie liefert das Inventar aus individueller Software und Drittkomponenten, das Anforderung 6.3.2 verlangt.
Anforderungen 6.4, 11.3

Überwachung der öffentlichen Angriffsfläche

Öffentlich erreichbare Webanwendungen und Domains werden planmäßig und bei jedem Release gescannt. Das unterstützt das laufende Schwachstellenmanagement neben den vierteljährlichen externen ASV-Scans, die der Standard weiterhin verlangt.
Anforderung 8.3

Dark-Web-Monitoring

Geschäftliche E-Mail-Adressen werden mit bekannten Datenlecks abgeglichen, sodass kompromittierte Zugangsdaten gefunden und zurückgesetzt werden, bevor sie gegen Systeme in der Karteninhaberdaten-Umgebung verwendet werden.
Anforderungen 1.2, 2.2

Prüfung auf Cloud-Fehlkonfigurationen

AWS-, Azure- und GCP-Konfigurationen werden mit reinem Lesezugriff auf riskante Einstellungen bei Netzwerk, Zugriff, Verschlüsselung und Protokollierung rund um die Karteninhaberdaten-Umgebung geprüft.
Über PCI DSS hinaus

Ein Programm, mehrere Frameworks.

PCI-DSS-Kontrollen überschneiden sich mit den Frameworks, nach denen Fintech- und SaaS-Kunden als Nächstes fragen. Jedes neue Framework erweitert das Programm, statt ein neues zu beginnen.

SOC 2

Großkunden verlangen weiterhin einen SOC-2-Bericht. Kontrollen zu Zugriff, Protokollierung, Änderungsmanagement und Lieferanten zählen für beide Bewertungen.

ISO 27001

Das Zertifikat, das internationale Kunden erwarten. Sein Managementsystem baut auf derselben Arbeit zu Risiken, Zugriff und Schwachstellen auf.

DSGVO

Namen von Karteninhabern und Rechnungsdaten sind auch personenbezogene Daten, daher bringen europäische Kunden neben PCI DSS auch DSGVO-Pflichten mit.

DORA

Finanzunternehmen in der EU und ihre IKT-Dienstleister müssen zusätzlich zu PCI DSS die DORA-Regeln zu Resilienz, Vorfallmeldung und Drittparteienrisiko erfüllen.

HIPAA

Zahlungen im Gesundheitswesen können dieselben Systeme in den Geltungsbereich von PCI DSS und HIPAA bringen, und viele Nachweise zu Zugriff und Protokollierung überschneiden sich.

Finanzdienstleistungen

Wie SecureSlate PCI DSS zusammen mit SOC 2, DORA und ISO 27001 für Fintechs und Finanzdienstleister betreibt.
PCI-DSS-Leitfäden

Was Ihre PCI-DSS-Bewertung tatsächlich prüft

Drei Leitfäden, die Ihr Team vor dem Scoping-Gespräch lesen kann, von den Validierungsleveln bis zu den Änderungen in Version 4. Die Leitfäden sind auf Englisch.

Level 1 bis 4
Level für Händler und Dienstleister und welche davon einen Report on Compliance brauchen
SAQ
Welcher Selbstbewertungsfragebogen zu Ihrer Zahlungsabwicklung passt
v4.0
Was sich in PCI-DSS-Version 4 geändert hat und wie die neuen Anforderungen Ihre Bewertung beeinflussen
Ressourcen

Lesen Sie sich vor Ihrem Scoping-Gespräch ein.

Praxisleitfäden zu PCI DSS, vom Anwendungsbereich bis zu den Kosten einer Bewertung. Die Leitfäden sind auf Englisch.

FAQ

Was Teams vor dem Start mit PCI DSS fragen.

Finden Sie heraus, was Ihre PCI-DSS-Bewertung erfordert

Erzählen Sie uns, wie Ihr Zahlungsfluss aussieht und welcher Acquirer oder Kunde einen Nachweis verlangt. Nach dem Gespräch haben Sie eine Übersicht zum Geltungsbereich, einen Zeitplan und einen Festpreis, ganz gleich, ob Sie mit uns zusammenarbeiten oder nicht.

Jamie
Virtual Agent

Hi! I'm Jamie. Curious about your current compliance challenges and how automation might help your team?