PCI-Sicherheit: 7 Schritte zur PCI-Konformität
- 7 minutes to read
Inhaltsverzeichnis
Wenn Ihr Unternehmen Kreditkartenzahlungen abwickelt, müssen Sie den PCI DSS einhalten. Die PCI-Sicherheitsstandards umfassen zwölf Anforderungen, die zwar einfach erscheinen, sich jedoch in Hunderte detaillierter Unteranforderungen unterteilen.
Die Einhaltung der PCI-Sicherheitsstandards erfordert die Einführung und Einhaltung strenger Informationssicherheitsrichtlinien. Erfahren Sie, was PCI-Compliance bedeutet. Inklusive einer Checkliste und grundlegender Schritte, die Ihnen dabei helfen, PCI-Compliance zu erreichen.
Dieser Inhalt ist Teil einer Serie überPCI-Konformität.
Empfohlene Lektüre:Was ist SIEM, warum ist es wichtig und 13 Schlüsselfunktionen.
Was ist PCI-Konformität?
PCI steht für Payment Card Industry. Der PCI DSS (Payment Card Industry Data Security Standard) ist eine von Kreditkartenunternehmen und Händlern unterstützte Initiative, die eine einheitliche Strategie zum Schutz der Daten von Kreditkartennutzern bietet. Ziel der Initiative ist die Bekämpfung von Kreditkartenbetrug und damit verbundenen Sicherheitsverletzungen.
3 Säulen der PCI-Sicherheitsstandards
PCI DSS gilt für alle Unternehmen, unabhängig von ihrer Größe, die Kreditkartenzahlungen akzeptieren. Die PCI-Sicherheitsstandards basieren auf drei Hauptpfeilern:
- Fokus auf Kreditkartendaten– Unternehmen, die direkt mit Kreditkartendaten arbeiten, müssen über 300 Anforderungen des PCI-Sicherheitsstandards erfüllen (organisiert in 12 übergeordnete Anforderungen). Unternehmen, die nicht direkt mit Kartendaten arbeiten, müssen weniger Sicherheitsanforderungen erfüllen, da sensible Daten von Dritten verarbeitet und nicht vom Unternehmen selbst gespeichert werden.
- Schutz gespeicherter Daten– Unternehmen, die Karteninhaberdaten speichern, sollten Systeme, die mit Karteninhaberdaten interagieren, von anderen Geschäftsvorgängen trennen. Andernfalls müssen sie auf allen ihren Plattformen Sicherheitsmaßnahmen nach dem PCI-Sicherheitsstandard anwenden.
- Jährliche Validierung– Unternehmen, die mit Kreditkarten arbeiten, müssen jährlich ein PCI-Validierungsformular ausfüllen. Faktoren, die die PCI-Validierung beeinflussen, sind unter anderem die Anzahl der jährlich verarbeiteten Transaktionen und ob es zu einem Verstoß gekommen ist. Andere Parteien können ein Unternehmen auffordern, sein Validierungszertifikat vorzulegen.
Editor’s note: Updated the article to cover recent market trends as of 2026.
Markttrends zur PCI-Konformität
Die Einführung von Cloud-Infrastrukturen hat die Art und Weise verändert, wie Unternehmen die PCI-Konformität verwalten. Unternehmen operieren heute in öffentlichen, privaten und hybriden Cloud-Umgebungen, was die Einhaltung der Vorschriften im Vergleich zu traditionellen On-Premise-Systemen komplexer macht.
Um dem zu begegnen, setzen Unternehmen auf Cloud-native Compliance-Tools, die sich in CI/CD-Pipelines integrieren lassen und moderne Architekturen wie Container und APIs unterstützen. Diese Tools ermöglichen kontinuierliches Monitoring, setzen Verschlüsselungs- und Zugriffsrichtlinien durch und gewährleisten konsistente Sicherheit über verschiedene Cloud-Anbieter hinweg.
Anstieg digitaler Zahlungen und des Transaktionsvolumens
Der weltweite Anstieg der Kartennutzung ist ein wesentlicher Treiber für die steigende Nachfrage nach PCI-Konformität. Im Jahr 2023 wurden über 640 Milliarden Kartentransaktionen mit einem Gesamtwert von über 42 Billionen US-Dollar verzeichnet. Bis 2027 wird ein Anstieg auf über 60 Billionen US-Dollar erwartet.
Das Wachstum wird durch E-Commerce, kontaktloses Bezahlen und mobile Transaktionen angetrieben. Höhere Transaktionsvolumina erhöhen jedoch auch das Betrugsrisiko. Die weltweiten Verluste durch Kartenbetrug beliefen sich 2021 auf 32,3 Milliarden US-Dollar und könnten 43 Milliarden US-Dollar übersteigen, was Unternehmen dazu veranlasst, in verbesserte Compliance-Lösungen zu investieren.
Neue Technologien im Bereich Compliance
Anbieter führen fortschrittliche Funktionen wie KI-gestützte Compliance-Engines und Policy-as-Code-Frameworks ein. Diese Tools helfen Unternehmen, Risiken frühzeitig zu erkennen, die Behebung zu automatisieren und Audits zu vereinfachen.
Sie unterstützen zudem die kontinuierliche Einhaltung von Vorschriften, indem sie Echtzeit-Einblicke in Assets ermöglichen und Sicherheitsrichtlinien automatisch durchsetzen. Dies reduziert den manuellen Aufwand und hilft Teams, die Compliance aufrechtzuerhalten und gleichzeitig Innovationen voranzutreiben.
Kosten- und Komplexitätsherausforderungen für KMU
Kleine und mittlere Unternehmen stehen aufgrund von Kosten- und Ressourcenbeschränkungen vor erheblichen Hürden bei der PCI-Konformität. Die jährlichen Kosten für die Einhaltung der Vorschriften können je nach Systemkomplexität und Unternehmensgröße zwischen 50.000 und 100.000 US-Dollar liegen.
Die Einhaltung der Vorschriften erfordert zudem kontinuierliche Investitionen in Tools, Audits und Expertenwissen. Viele KMU greifen auf externe Berater zurück, was die Kosten weiter in die Höhe treibt. Trotzdem kann die Nichteinhaltung noch teurer sein, da die Kosten im Zusammenhang mit Verstößen deutlich höher ausfallen und die potenziellen Bußgelder zwischen 5.000 und 100.000 US-Dollar pro Monat liegen können.
PCI-Konformitätsstufen
Es gibt vier PCI-Konformitätsstufen. Die Zuordnung eines Unternehmens zu einer Stufe erfolgt anhand der Anzahl der jährlich verarbeiteten Transaktionen. Die Zahlen können je nach Kreditkartenunternehmen leicht variieren:
- Stufe 1– über 6 Millionen Transaktionen oder ein Unternehmen, bei dem ein Verstoß aufgetreten ist
- Level 2– zwischen 1 und 6 Millionen Transaktionen
- Stufe 3– zwischen 20.000 und 1 Million Internet-Transaktionen
- Stufe 4– weniger als 20.000 Internettransaktionen oder weniger als 1 Million physische Kartentransaktionen
Unternehmen der Stufe 1 müssen jährlich ein internes Audit und vierteljährlich einen PCI-Scan durch einen externen, zugelassenen Anbieter durchführen lassen. Nach Abschluss des Audits liegt es in der Verantwortung des Unternehmens, seine Schwachstellen zu beheben. Unternehmen der Stufen 2–4 müssen jährlich eine Selbsteinschätzung anhand eines speziellen Fragebogens durchführen. Möglicherweise müssen sie auch vierteljährlich einen PCI-Scan durchführen.
Tipps vom Experten
Steve Moore ist Vice President und Chief Security Strategist bei Exabeam. Er entwickelt Lösungen zur Bedrohungserkennung und berät Kunden zu Sicherheitsprogrammen und der Reaktion auf Sicherheitsverletzungen. Er ist Moderator des „The New CISO Podcast“, Mitglied des Forbes Tech Council und Mitbegründer von TEN18 bei Exabeam.
Meiner Erfahrung nach können Ihnen die folgenden Tipps dabei helfen, die PCI-Konformität effektiv zu erreichen und aufrechtzuerhalten:
Optimieren Sie den PCI-Umfang durch Änderungen im Geschäftsablauf
Bewerten und minimieren Sie die Gefährdung Ihres Unternehmens durch Karteninhaberdaten, indem Sie Punkt-zu-Punkt-Verschlüsselung (P2PE) einsetzen und Zahlungsprozessoren von Drittanbietern nutzen. Dadurch minimieren Sie die Anzahl der Systeme in Ihrem PCI-Bereich und reduzieren Komplexität und Risiko.
Implementieren Sie Echtzeitüberwachung für PCI-Schlüsselkontrollen
Nutzen Sie die Automatisierung, um die Einhaltung wichtiger PCI-Kontrollen wie Firewall-Konfigurationen, Zugriffsprotokolle und Verschlüsselungsstandards zu überwachen. Implementieren Sie Warnmeldungen, um Abweichungen sofort zu erkennen und schnell Abhilfe zu schaffen.
Führen Sie regelmäßig eine Datenflusszuordnungsübung durch
Gehen Sie über die anfängliche Abbildung der Kreditkartendatenflüsse hinaus. Aktualisieren Sie diese Abbildung jährlich oder nach jeder wesentlichen Systemänderung, um sicherzustellen, dass nicht versehentlich neue Pfade für vertrauliche Daten erstellt werden.
Einführung sicherer Softwareentwicklungspraktiken
Wenn Ihr Unternehmen Anwendungen zur Verarbeitung von Zahlungsdaten entwickelt, integrieren Sie die PCI DSS-Anforderungen in Ihren Softwareentwicklungszyklus (SDLC). Verwenden Sie Tools für statische und dynamische Anwendungssicherheitstests (SAST/DAST).
Investieren Sie in einen starken Change-Management-Prozess
Stellen Sie sicher, dass alle Änderungen an PCI-bezogenen Systemen strengen Test- und Genehmigungsprozessen unterzogen werden, um die versehentliche Einführung nicht konformer Konfigurationen oder Schwachstellen zu vermeiden.
So werden Sie PCI-konform: Die 12 Anforderungen der PCI-Sicherheitsstandards
Um PCI-konform zu werden, müssen Sie die zwölf PCI-Compliance-Anforderungen erfüllen, die in 300 Unteranforderungen unterteilt sind. Die folgenden PCI-Compliance-Anforderungen umfassen Sicherheitssysteme, organisatorische Prozesse, Tests und Richtlinien, die zum Schutz der Karteninhaberdaten beitragen können.
Die 12 PCI-Konformitätsanforderungen sind nachfolgend zusammengefasst:
- Unterhalten Sie eine Firewall– schützt die Karteninhaberdaten innerhalb des Unternehmensnetzwerks
- Passwörter müssen eindeutig sein– ändern Sie Passwörter regelmäßig, verwenden Sie keine Standardkennwörter
- Schützen Sie gespeicherte Daten– implementieren Sie physische und virtuelle Maßnahmen, um Datenlecks zu vermeiden
- Verschlüsseln Sie die Übertragung von Karteninhaberdaten über öffentliche Netzwerke– Daten müssen verschlüsselt werden, und Sie sollten niemals Kartenvalidierungsdaten speichern
- Antivirus– verwenden Sie auf allen Systemen, auf denen vertrauliche Daten gespeichert sind, ein Antivirusprogramm und aktualisieren Sie es regelmäßig.
- Entwickeln und warten Sie sichere Systeme und Anwendungen– suchen Sie aktiv nach Schwachstellen und beheben Sie diese
- Beschränken Sie den Zugriff auf Karteninhaberdaten– sensible Daten sollten nur denjenigen zugänglich sein, die sie kennen müssen, um die Anfälligkeit zu verringern
- Zugriff auf Systemkomponenten einschränken– Systeme mit sensiblen Daten sollten nur mit Authentifizierung und eindeutiger Benutzeridentifikation zugänglich sein
- Beschränken Sie den physischen Zugriff auf Karteninhaberdaten
- Verfolgen und überwachen Sie den Zugriff auf Netzwerkressourcen und Karteninhaberdaten– um einen Prüfpfad bereitzustellen und bei der Untersuchung von Verstößen zu helfen.
- Sicherheitssysteme und -prozesse regelmäßig testen– Schwachstellen identifizieren und beheben
- Sicherheitsrichtlinie– pflegen Sie eine klare Richtlinie, die die Informationssicherheit für alle Mitarbeiter berücksichtigt
Checkliste zur PCI-Sicherheitskonformität
Befolgen Sie diesen Prozess, um sicherzustellen, dass Ihr Unternehmen PCI-konform ist:
- Bestimmen Sie das PCI-Level– ermitteln Sie die Anzahl der Transaktionen, die Sie jährlich verarbeiten, und vergleichen Sie diese dann mit den Anforderungen der einzelnen Kreditkartenunternehmen, die Sie unterstützen möchten.
- Bilden Sie den Fluss der Karteninhaberdaten ab– einschließlich Anwendungen, Systemen und Personen, die mit Kreditkartendaten arbeiten. Alle Kreditkartenzahlungsplattformen und Speichersysteme, die Kartendaten speichern, müssen einbezogen werden. Dies geschieht in der Regel mit Unterstützung des IT-Personals.
- Füllen Sie den Selbstbewertungsfragebogen (SAQ) aus– der SAQ dient zur Validierung der PCI-Konformität. Er prüft, ob Ihr Unternehmen alle 12 oben aufgeführten Anforderungen (organisiert in 6 cControl mMeasures) erfüllt. Jede Anforderung ist in kleinere Schritte unterteilt. Ihr Unternehmen muss alle Anforderungen erfüllen, um konform zu sein. Wenn Sie ein PCI Level 1-Unternehmen sind, wird ein PCI-zertifizierter Prüfer Ihre Konformität validieren.
- Füllen Sie die Konformitätsbescheinigung (AOC) aus. Dieses Dokument ist je nach PCI-Konformitätsstufe Ihres Unternehmens unterschiedlich. Die AOC stellt sicher, dass Sie alle PCI-Konformitätsschritte erfüllen.
- Führen Sie einen Schwachstellenscan durch– Sie können zugelassene Scan-Anbieter (ASVs) beauftragen, nach Sicherheitslücken zu suchen und sicherzustellen, dass Sie alle Standards erfüllen. Anhand der Ergebnisse Ihres SAQ können Sie entscheiden, ob Sie einen ASV benötigen.
- Dokumente einreichen– Sie müssen möglicherweise Dokumente wie AOC-, SAQ- und ASV-Berichte an Banken, Kreditkartenunternehmen usw. einreichen.
- Überwachung– Ihr Unternehmen, die Infrastruktur und die gespeicherten Daten können sich mit jedem Sicherheitsscan ändern. Daher ist es notwendig, die Einhaltung der Vorschriften das ganze Jahr über kontinuierlich zu überwachen. Es sollte ein Sicherheitsteam geben, das für die Überwachung und Reaktion auf Schwachstellen und Bedrohungen verantwortlich ist.
Lesen Sie unser Whitepaper „Implementieren von PCI DSS 3.2-Kontrollen mit Exabeam.
PCI DSS-Zertifizierung vs. Compliance: Was ist der Unterschied?
Die PCI-Zertifizierung ist im Wesentlichen dasselbe wie die Compliance-Zertifizierung. Ihr Unternehmen muss die gleichen 12 Anforderungen entsprechend Ihrem PCI-Level erfüllen. Der Unterschied besteht darin:
- Die PCI-Konformität ist freiwillig und basiert auf einer Selbsteinschätzung oder einer einfachen externen Bewertung, die weniger als einen Monat dauert.
- Die PCI-Zertifizierung ist ein viel längerer Prozess, der bis zu 6 Monate dauern kann und eine eingehende Untersuchung durch einen Qualified Security Assessor (QSA) beinhaltet, um festzustellen, ob Ihr Unternehmen jede einzelne der Hunderte von Unteranforderungen des PCI-DSS-Standards erfüllt.
Benötigen Sie eine vollständige PCI-Zertifizierung?
Wenn Sie ein PCI-Level-1-Unternehmen sind, ja. Andernfalls sind Sie nicht verpflichtet, eine PCI-Zertifizierung durchzuführen, können dies aber freiwillig tun. Viele Unternehmen lassen sich PCI-zertifizieren, um das Vertrauen von Kunden und anderen Dritten in ihre Informationssicherheitsstandards zu stärken.
Vorteile der PCI DSS-Konformität
Die PCI DSS-Konformität bietet einige wesentliche Vorteile:
- Senkt das Risiko– PCI-Compliance schützt Unternehmen vor Sicherheitsverletzungen. Laut einer Studie von Verizon ist die Wahrscheinlichkeit, dass konforme Unternehmen einen Sicherheitsverletzungsversuch erfolgreich überstehen, um 50 % höher.
- Erhöht das Kundenvertrauen– Kunden kaufen, insbesondere im Internet, eher bei Unternehmen, die in Datensicherheit investieren und PCI-konform sind.
- Vermeidet zusätzliche Kosten. Im Falle eines Verstoßes kann Ihr Unternehmen von der Bank mit einer Geldstrafe belegt werden, und Sie müssen möglicherweise Kreditkarten ersetzen oder Kunden entschädigen. Weniger Verstöße bedeuten ein geringeres Risiko von Geldstrafen. Im Falle eines Verstoßes werden Sie auf PCI Level 1 hochgestuft und müssen eine vollständige, kostspielige Zertifizierung durchführen.
- Entspricht Branchenstandards– Die PCI DSS-Konformität stellt sicher, dass Unternehmen überall die gleichen hohen Sicherheitsstandards anwenden. Durch die Einhaltung eines Standards stellen Sie sicher, dass Ihre Informationssicherheit branchenweit auf einem akzeptablen Niveau liegt.
Erfahren Sie mehr zum Thema Informationssicherheit:
- Informationssicherheit (InfoSec): Der vollständige Leitfaden
- Die 8 Elemente einer Informationssicherheitsrichtlinie
- Cloud-Sicherheit 101
- Bedrohungssuche: Tipps und Tools
- IT-Sicherheit: Was Sie wissen sollten
- Maschinelles Lernen für die Cybersicherheit: Schutz der nächsten Generation vor Cyberbedrohungen
- Penetrationstests: Prozess und Tools
- Cyber Kill Chain: Fortgeschrittene Bedrohungen verstehen und eindämmen
Mehr über Exabeam erfahren
Vertiefen Sie Ihr Wissen mit Webinaren, Leitfäden und Analystenberichten.