PCI DSS: Kartendaten sicher
— und nachweisbar
Wer Kartendaten verarbeitet, speichert oder überträgt, ist an den Standard gebunden — nicht durch ein Gesetz, sondern durch den Vertrag mit Acquirer und Kartenmarken. Seit März 2025 gelten alle erweiterten Anforderungen der Version 4.x vollständig.
Wie weit sind Sie
bei PCI DSS wirklich?
Sieben kurze Fragen, rund zwei Minuten — danach wissen Sie, wo Sie stehen und was zuerst dran ist.
Der günstigste Weg führt
über einen kleineren Scope
Der Aufwand hängt fast vollständig davon ab, wie viele Ihrer Systeme mit Kartendaten in Berührung kommen. Diese Zahl lässt sich meist deutlich senken.
Betrifft Sie sehr wahrscheinlich
- Sie akzeptieren Kartenzahlungen im Webshop, im Ladengeschäft oder telefonisch
- Sie speichern, verarbeiten oder übertragen Karteninhaberdaten in eigenen Systemen
- Sie erbringen Dienstleistungen, die die Sicherheit der Kartendaten Ihrer Kunden beeinflussen können
- Ihr Acquirer oder Zahlungsdienstleister hat einen Nachweis angefordert
Betrifft Sie eher nicht
- Sie akzeptieren ausschließlich Zahlungsarten ohne Kartendaten — etwa Überweisung oder Rechnung
- Die Kartenzahlung läuft vollständig über einen zertifizierten Dienstleister, ohne dass Daten Ihre Systeme berühren
- Aber auch dann bleibt eine reduzierte Nachweispflicht bestehen — vollständig entfällt sie praktisch nie
Der wirksamste Hebel kommt vor der ersten Maßnahme: Scope-Reduktion. Je weniger Systeme Kartendaten sehen, desto weniger muss abgesichert und geprüft werden. Häufig lässt sich der Geltungsbereich durch Segmentierung, ausgelagerte Bezahlseiten oder Tokenisierung erheblich verkleinern — mit unmittelbarer Wirkung auf Aufwand und Prüfkosten. Wer sofort mit der Umsetzung beginnt, ohne diese Frage zu klären, sichert oft Systeme ab, die gar nicht dazugehören müssten.
Zwölf Anforderungen,
sechs Ziele
Der Standard ist technischer als die meisten Regelwerke — und dadurch konkreter. Was zu tun ist, steht meist ziemlich genau drin.
Absicherung der Netzwerkübergänge, Segmentierung der Kartendatenumgebung und dokumentierte Regelwerke. Die Segmentierung entscheidet zugleich über den Prüfumfang.
Keine Standardpasswörter, gehärtete Systeme, dokumentierte Konfigurationsstandards. Einfach in der Theorie, in gewachsenen Umgebungen aufwendig.
Kartendaten nur speichern, wenn es unvermeidbar ist — verschlüsselt, mit definierten Löschfristen. Sensible Authentifizierungsdaten dürfen nach der Autorisierung nicht gespeichert werden.
Starke Kryptografie bei jeder Übertragung über offene Netze, mit aktuellen Verfahren und gepflegtem Schlüsselmanagement.
Zugriff nach dem Prinzip der geringsten Rechte, eindeutige Benutzerkennungen und Mehr-Faktor-Authentifizierung für Zugänge zur Kartendatenumgebung.
Nachvollziehbare Protokolle, regelmäßige Auswertung, Schwachstellenscans und Penetrationstests — plus eine dokumentierte Sicherheitsrichtlinie mit klaren Zuständigkeiten.
Erst den Scope klären,
dann absichern
Jede Stunde, die in die Verkleinerung des Geltungsbereichs fließt, spart ein Vielfaches bei Umsetzung und Prüfung.
Wo entstehen Kartendaten, wohin fließen sie, welche Systeme berühren sie? Ergebnis sind Netzwerk- und Datenflussdiagramme — die Grundlage jeder Prüfung.
Lässt sich der Geltungsbereich durch Segmentierung, ausgelagerte Bezahlseiten oder Tokenisierung verkleinern? Der wirtschaftlich wichtigste Schritt im gesamten Projekt.
Abgleich gegen alle zwölf Anforderungen im reduzierten Scope, priorisiert nach Risiko und Prüfrelevanz.
Segmentierung, Härtung, Rechtekonzepte, Protokollierung, Verschlüsselung und die zugehörigen Richtlinien — mit Nachweisen statt bloßer Beschreibung.
Schwachstellenscans und Penetrationstests durchführen, Ergebnisse abarbeiten, anschließend Selbstauskunft erstellen oder den Prüfbericht begleiten.
Die Scans laufen vierteljährlich, die Selbstauskunft jährlich. Wir planen die Termine, verfolgen Befunde und halten den Prüfumfang dauerhaft klein.
Das liegt am Ende
auf Ihrem Tisch
PCI DSS verlangt sehr konkrete Nachweise. Diese Unterlagen liegen am Ende vor.
- Geltungsbereiche durch Segmentierung und Auslagerung deutlich verkleinert
- Datenflussdiagramme erstellt, die erstmals zeigen, wo Kartendaten tatsächlich hinfließen
- Von Version 3.2.1 auf 4.x umgestellt, inklusive der erweiterten Anforderungen
- Selbstauskünfte vorbereitet und Prüfberichte mit Gutachtern begleitet
- PCI DSS mit einem bestehenden ISMS verbunden, statt Nachweise doppelt zu führen