Alle Lösungen Lösung · PCI DSS

PCI DSS: der Scan ist nur der Anfang

Wer Zahlungskartendaten verarbeitet, braucht mehr als einen bestandenen Scan: einen definierten Geltungsbereich, begründete Ausnahmen, dokumentierte Klärungen und den Nachweis, dass die Kette der Quartalsscans nicht abgerissen ist. isidaten führt Anforderungskatalog, Umgebung und Scanverwaltung zusammen.

Demo anfragen
Hintergrund

Was PCI DSS fordert

PCI DSS gilt für jede Stelle, die Karteninhaberdaten speichert, verarbeitet oder überträgt. Der Standard umfasst 12 Anforderungen, gebündelt in sechs Zielbereichen von der Netzwerksicherheit über den Schutz der Kontodaten bis zur Informationssicherheitsleitlinie. Für die externe Angriffsfläche verlangt Anforderung 11.3.2 vierteljährliche Schwachstellenscans durch einen Approved Scanning Vendor. In der Praxis scheitert die Konformität selten am Scan selbst, sondern an dem, was ihn umgibt: einem Scanumfang, der nicht begründet ist, ausgenommenen Komponenten ohne Erklärung oder einer Lücke zwischen zwei Quartalen.

12 Anforderungen in sechs Zielbereichen (PCI DSS v4.0.1)Definierte Karteninhaber-Datenumgebung (CDE)Vierteljährliche externe ASV-Scans (Anforderung 11.3.2)Begründung für vom Scanumfang ausgenommene KomponentenRescans bis zum bestandenen Ergebnis, Attestierungen ablegenLückenlose Kette der Quartalsscans über das Jahr
Häufige Fragen

Häufige Fragen

Für wen gilt PCI DSS?

Für jede Stelle, die Karteninhaberdaten speichert, verarbeitet oder überträgt, also Händler ebenso wie Dienstleister. Der Umfang der Nachweispflichten hängt von der Einstufung und vom Transaktionsvolumen ab; die Anforderungen an die Absicherung der Karteninhaber-Datenumgebung gelten unabhängig davon.

Was ist ein ASV-Scan?

Ein externer Schwachstellenscan durch einen vom PCI Security Standards Council zugelassenen Anbieter, einen Approved Scanning Vendor. Anforderung 11.3.2 verlangt ihn vierteljährlich sowie nach wesentlichen Änderungen. Ein Ergebnis gilt 90 Tage, danach ist der nächste Scan fällig.

Ersetzt isidaten den ASV?

Nein. Den Scan führt weiterhin ein zugelassener Anbieter durch. isidaten verwaltet, was darum herum liegt: Scanumfang mit Begründung für Ausnahmen, Befunde mit den Bewertungsregeln, Rescan-Ketten, Attestierungen, Berichtsablage und Erinnerungen 30, 14 und 7 Tage vor Fälligkeit.

Enthält der Katalog die Originaltexte des PCI SSC?

Nein. Übernommen ist allein die offizielle Nummerierung; die Anforderungstexte sind eigene deutsche Zusammenfassungen. Lizenzierte Originaltexte lassen sich über die OSCAL-Katalogverwaltung nachpflegen. PCI DSS ist eine Marke des PCI Security Standards Council, LLC.

Bereit, Ihre Compliance zu vereinfachen?

Vereinbaren Sie eine unverbindliche Demo und erleben Sie isidaten an Ihren eigenen Anwendungsfällen – persönlich und ohne Verpflichtung.