Skip to content

PCI-DSS v4.0

Erreichen Sie PCI-DSS-Compliance fuer Zahlungskartenverarbeitung mit CyberOrigen.

Uebersicht

PCI-DSS (Payment Card Industry Data Security Standard) ist fuer jede Organisation erforderlich, die Karteninhaberdaten speichert, verarbeitet oder uebertraegt.

Anforderungen

12 Anforderungen

Nr.Anforderung
1Netzwerksicherheitskontrollen installieren und pflegen
2Sichere Konfigurationen anwenden
3Gespeicherte Kontodaten schuetzen
4Karteninhaberdaten mit starker Kryptographie schuetzen
5Systeme gegen Malware schuetzen
6Sichere Systeme entwickeln und pflegen
7Zugriff nach Geschaeftsbedarf einschraenken
8Benutzer identifizieren und Zugriff authentifizieren
9Physischen Zugriff auf Karteninhaberdaten einschraenken
10Alle Zugriffe protokollieren und ueberwachen
11Sicherheit regelmaessig testen
12Sicherheit durch Richtlinien und Programme unterstuetzen

Validierungsstufen

StufeKriteriumValidierung
1>6 Mio. Transaktionen/JahrJaehrlicher ROC durch QSA
21-6 Mio. Transaktionen/JahrJaehrlicher SAQ, vierteljaehrlicher ASV
320K-1 Mio. E-CommerceJaehrlicher SAQ, vierteljaehrlicher ASV
4<20K E-Commerce oder <1 Mio. andereJaehrlicher SAQ, vierteljaehrlicher ASV

Erste Schritte

1. Framework aktivieren

  1. Gehen Sie zu GRCFrameworks
  2. Klicken Sie auf Registrieren bei PCI-DSS v4.0
  3. Waehlen Sie den anwendbaren SAQ-Typ
  4. Klicken Sie auf Aktivieren

2. Scope-Definition

Definieren Sie Ihre Cardholder Data Environment (CDE):

  • Systeme, die CHD speichern/verarbeiten/uebertragen
  • Verbundene Systeme
  • Sicherheitssysteme

3. Gap-Bewertung

  1. Fuehren Sie einen Compliance-Scan durch
  2. Pruefen Sie die Anforderungen
  3. Identifizieren Sie Luecken
  4. Planen Sie die Behebung

Schluesselanforderungen

Anforderung 6 - Sichere Entwicklung

Unter-Anf.TitelCyberOrigen-Funktion
6.2SchwachstellenidentifikationSchwachstellen-Scanning
6.3Sichere EntwicklungSAST mit Semgrep
6.4WebanwendungssicherheitWeb-App-Scanning
6.5AenderungsmanagementAenderungsverfolgung

Anforderung 11 - Sicherheitstests

Unter-Anf.TitelCyberOrigen-Funktion
11.2Schwachstellen-ScansVierteljaehrliches Scanning
11.3PenetrationstestsScan-Berichte
11.4Intrusion DetectionThreat Intelligence

Scanning-Anforderungen

Internes Scanning

Anforderung 11.2.1: Vierteljaehrliche interne Schwachstellen-Scans.

CyberOrigen bietet:

  • Automatisierte Zeitplanung
  • Compliance-zugeordnete Findings
  • Behebungsverfolgung
  • Trendberichte

Externes Scanning

Anforderung 11.2.2: Vierteljaehrliche externe Scans durch ASV.

CyberOrigen-Scans erfuellen PCI-Anforderungen:

  • Externe Perspektive
  • Vollstaendiges Port-Scanning
  • SSL/TLS-Analyse
  • Compliance-Berichte

Penetrationstests

Anforderung 11.3: Jaehrliche Penetrationstests.

CyberOrigen unterstuetzt:

  • Scan-basierte Bewertung
  • Finding-Dokumentation
  • Behebungsverifizierung

Kontrollzuordnung

CyberOrigen ordnet PCI-DSS anderen Frameworks zu:

PCI-DSSSOC 2ISO 27001
1.1CC6.6A.8.20
2.1CC6.1A.8.9
3.4CC6.7A.8.24
6.1CC7.1A.8.8
7.1CC6.1A.5.15
8.1CC6.1A.5.16
10.1CC7.2A.8.15
11.2CC7.1A.8.8

Nachweissammlung

Automatisierte Nachweise

  • Schwachstellen-Scan-Berichte
  • Konfigurationsbewertungen
  • Zugriffsueberpruefungen
  • Netzwerktopologie

Manuelle Nachweise

  • Richtlinien und Verfahren
  • Datenflussdiagramme
  • Incident-Response-Plaene
  • Schulungsunterlagen

SAQ-Typen

SAQ A

E-Commerce, alle Karteninhaberdaten ausgelagert:

  • Minimale Anforderungen
  • Hauptsaechlich Richtlinien und Lieferantenmanagement

SAQ A-EP

E-Commerce mit teilweiser Auslagerung:

  • Webanwendungsanforderungen
  • Redirect-Sicherheit

SAQ D

Vollstaendige Bewertung fuer Dienstleister oder Haendler:

  • Alle 12 Anforderungen
  • Vollstaendige Dokumentation

Vierteljaehrliche Aktivitaeten

  • Interner Schwachstellen-Scan
  • Externer Schwachstellen-Scan (ASV)
  • File Integrity Monitoring-Pruefung
  • Benutzerzugriffsueberpruefung
  • Wireless-Netzwerk-Scan

Jaehrliche Aktivitaeten

  • Penetrationstest
  • Richtlinienueberpruefung
  • Sicherheitsbewusstseins-Schulung
  • Incident-Response-Tests
  • Risikobewertung

Haeufige Luecken

AnforderungProblemLoesung
2.1StandardpasswoerterPasswortrichtlinie
3.4Unverschluesselte PANVerschluesselungsimplementierung
6.2Ungepatchte SystemePatch-Management
8.3Kein MFAMFA-Bereitstellung
11.2Fehlende ScansScan-Zeitplanung

Ressourcen

Agentic AI-Powered Security & Compliance