PCI DSS
PCI DSS (Payment Card Industry Data Security Standard) ist ein internationaler Standard für die Datensicherheit in der Zahlungskartenbranche. Er wurde von den führenden Zahlungssystemen (Visa, MasterCard, MIR u. a.) entwickelt und ist für alle Organisationen verbindlich, die Kartendaten speichern, übertragen oder verarbeiten.
Inhalt
Was ist PCI DSS
PCI DSS (Payment Card Industry Data Security Standard) ist ein internationaler Standard für die Datensicherheit in der Zahlungskartenbranche. Er wurde vom PCI Security Standards Council entwickelt, der die Zahlungssysteme Visa, MasterCard, MIR und andere vereint. Der Standard ist für alle Organisationen verbindlich, die Kartendaten von Bankkarten speichern, verarbeiten oder übertragen.
Der PCI DSS gilt für Händler, Banken, Zahlungsabwickler und jeden Dienst, der mit Kartendaten arbeitet. Die Nichteinhaltung des Standards droht mit Geldstrafen, dem Verbot der Verarbeitung von Karten und dem Verlust von Partnern.
Anforderungen von PCI DSS
Der Standard umfasst 12 Anforderungsgruppen:
- Den Schutz der Netzwerk-Infrastruktur und der Systeme.
- Den Schutz der Kartendaten bei der Speicherung und Übertragung (Verschlüsselung).
- Das Schwachstellenmanagement und regelmäßige Updates.
- Die Zugriffskontrolle auf die Daten.
- Die Überwachung und Protokollierung des Zugriffs.
- Die Erstellung und Überprüfung von Sicherheitsrichtlinien.
Die Anforderungen sind in 4 Stufen unterteilt, die nach dem Transaktionsvolumen bestimmt werden.
Wie funktioniert PCI DSS
Die Organisation, die Kartendaten verarbeitet, muss:
- Die Art und das Volumen der verarbeiteten Daten bestimmen.
- Die Stufe der Übereinstimmung bestimmen.
- Die Anforderungen des Standards umsetzen.
- Die Übereinstimmung bestätigen: durch einen Selbsttest (SAQ) oder eine unabhängige Prüfung (ROC) durch einen qualifizierten Prüfer (QSA).
- Die Übereinstimmung vierteljährlich bestätigen (ASV-Scans der Netzwerke).
Die Prüfung erfolgt gemäß den Anforderungen der Zahlungssysteme. Bei Nichteinhaltung wird die Organisation in die Beobachtungsliste aufgenommen und kann von der Verarbeitung von Karten ausgeschlossen werden.
PCI DSS und Informationssicherheit
Die Umsetzung von PCI DSS erhöht die gesamte Informationssicherheit der Organisation: Verschlüsselung, Zugriffskontrolle, Überwachung und Schulung. Der Standard wird mit den Anforderungen des 152-FZ und der Cloud-Sicherheit kombiniert.
Die Dienstleistung Zertifizierungsprüfungen hilft, die Übereinstimmung mit PCI DSS zu bestätigen und die Informationssicherheit zu gewährleisten.
Häufig gestellte Fragen
Was ist PCI DSS?
PCI DSS ist ein internationaler Standard für die Datensicherheit in der Zahlungskartenbranche. Er wurde von Visa, MasterCard, MIR und anderen entwickelt und ist für alle Organisationen verbindlich, die Kartendaten speichern, verarbeiten oder übertragen.
Für wen ist PCI DSS verbindlich?
Der Standard gilt für Händler, Banken, Zahlungsabwickler und alle Dienste, die mit Kartendaten arbeiten. Die Nichteinhaltung droht mit Geldstrafen und dem Verbot der Verarbeitung von Karten.
Wie viele Anforderungen enthält der Standard?
PCI DSS enthält 12 Gruppen von Anforderungen: Netzwerkschutz, Schutz der Kartendaten, Schwachstellenmanagement, Zugriffskontrolle, Überwachung und Sicherheitsrichtlinien. Die Anforderungen sind in 4 Stufen unterteilt.
Wie bestätigt man die Übereinstimmung mit PCI DSS?
Die Übereinstimmung wird durch einen Selbsttest (SAQ) für kleine Organisationen oder eine unabhängige Prüfung (ROC) durch einen qualifizierten Prüfer bestätigt. Zusätzlich werden vierteljährliche Scans der Netzwerke (ASV) durchgeführt.
Was droht bei Nichteinhaltung von PCI DSS?
Bei Nichteinhaltung drohen Geldstrafen der Zahlungssysteme, ein Verbot der Verarbeitung von Kartendaten und der Ausschluss aus der Zahlungsinfrastruktur. Außerdem steigt das Risiko von Datenlecks und rechtlichen Ansprüchen der Kunden.
Wie hängt PCI DSS mit 152-FZ zusammen?
Beide Regelungen zielen auf den Schutz der Daten: PCI DSS schützt Kartendaten, und das 152-FZ schützt personenbezogene Daten. Bei der Verarbeitung von Karten ist die Einhaltung beider Anforderungen erforderlich.
Ist die Verarbeitung von Karten ohne PCI DSS möglich?
Nein. Ohne die Bestätigung der Übereinstimmung mit PCI DSS können Zahlungsabwickler und Banken die Verarbeitung von Kartentransaktionen verweigern. Die Einhaltung des Standards ist eine Voraussetzung für die Arbeit mit Zahlungskarten.
Weitere Begriffe in «Informationssicherheit»
War diese Information hilfreich?
Schützen Sie Ihr Netzwerk noch heute
Hinterlassen Sie eine Anfrage — unsere Spezialisten für Informationssicherheit helfen Ihnen, pci dss auszuwählen, zu konfigurieren und in Ihre Infrastruktur zu integrieren. Wir schützen Ihre Daten vor Bedrohungen.