Compliance

PCI DSS

PCI DSS ist der Sicherheitsstandard der Kartenorganisationen für alle, die Kartendaten speichern, verarbeiten oder übermitteln.

Der Payment Card Industry Data Security Standard (PCI DSS) legt Sicherheitsanforderungen für alle fest, die Kartendaten speichern, verarbeiten oder übertragen. Er wird vom PCI Security Standards Council herausgegeben, dem die grossen Kartenorganisationen angehören.

So funktioniert es

Die aktuelle Version 4.0.1 umfasst zwölf Hauptanforderungen. Dazu gehören Netzwerksicherheit, Schutz gespeicherter Kartendaten, Zugriffskontrolle, Protokollierung und regelmässige Tests. Der Umfang der Prüfung hängt vom Transaktionsvolumen ab. Grosse Händler werden durch einen externen Prüfer beurteilt, kleinere füllen einen Selbstbeurteilungsfragebogen aus. Entscheidend ist der Scope, also welche Systeme mit Kartendaten in Berührung kommen.

Ein Beispiel aus der Praxis: Ein Schweizer Onlinehändler speichert Kartennummern in der eigenen Datenbank. Damit fallen Datenbank, Webserver und viele angrenzende Systeme in den Scope. Er stellt auf einen Zahlungsanbieter um, der die Kartendaten direkt entgegennimmt. Der Scope schrumpft stark, und die Anforderungen werden deutlich einfacher.

Worauf Sie achten sollten

  • Verkleinern Sie den Scope, indem Sie keine Kartendaten selbst speichern.
  • Segmentieren Sie Systeme mit Kartendaten vom übrigen Netz.
  • Protokollieren Sie Zugriffe auf diese Systeme und werten Sie die Logs regelmässig aus.
  • Beachten Sie die mit Version 4.0 eingeführten und seit 31. März 2025 verbindlichen Anforderungen, etwa zum Schutz von Zahlungsseiten gegen manipulierte Skripte.

Wann das für Schweizer Firmen relevant ist

PCI DSS gilt für alle, die Kartenzahlungen akzeptieren oder verarbeiten, auch in der Schweiz. Betroffen sind Händler, Hotels, Onlineshops, Zahlungsdienstleister und Banken. Die Pflicht ergibt sich aus den Verträgen mit Acquirern und Kartenorganisationen, nicht aus einem Gesetz.

Bezug zum SOC

PCI DSS verlangt die tägliche Auswertung sicherheitsrelevanter Logs und eine Reaktion auf Alerts. Die Anforderungen betreffen auch die Aufbewahrung, mindestens zwölf Monate, davon drei sofort verfügbar. Ein SOC kann diese Aufgaben übernehmen und die Belege liefern.

Typische Fehler

Häufig ist der Scope grösser als angenommen, weil Kartendaten in Logs, E-Mails oder Tickets auftauchen. Ein zweiter Fehler sind flache Netze, in denen fast alles in den Scope fällt.

So setzen wir es um

Wir überwachen Systeme im PCI-Scope und liefern Belege zur Auswertung der Logs und zur Behandlung von Vorfällen. Die Einhaltung des Standards bleibt in Ihrer Verantwortung.

So setzen wir das um