Standards und Rahmenwerke
PCI DSS für Zahlungsdaten
Prüfe, ob Zahlungsdaten im Geltungsbereich liegen und welche PCI-DSS-Anforderungen in KaitoSec abzubilden sind.
PCI DSS steht für Payment Card Industry Data Security Standard. Der Standard ist relevant, wenn Karteninhaberdaten gespeichert, verarbeitet oder übertragen werden.
| Baustein | Inhalt |
|---|
| Normziel | PCI DSS schützt Zahlungsdaten durch Anforderungen an Netzwerk, Zugriff, Überwachung, Schwachstellenmanagement und Sicherheitsrichtlinien. |
| Funktion | KaitoSec verbindet Zahlungsdaten-Assets, Geltungsbereich, Anforderungen, Risiken, Maßnahmen, Lieferanten und Nachweise. |
| Ergebnis | Eine begründete PCI-DSS-Relevanzprüfung mit abgebildeten Anforderungen und Nachweisen. |
| Situation | Relevanz |
|---|
| Karteninhaberdaten werden verarbeitet | PCI-DSS-Anforderungen sind wahrscheinlich relevant. |
| Zahlungsdienstleister übernimmt Verarbeitung | Lieferanten- und Geltungsbereichsprüfung bleibt nötig. |
| Nur Token oder Weiterleitung genutzt | Ausschluss oder Reduzierung muss begründet werden. |
| Arbeit | KaitoSec-Objekt | Ergebnis |
|---|
| Zahlungsdatenfluss klären | Prozesse und Assets | Geltungsbereich ist nachvollziehbar. |
| Dienstleister prüfen | Lieferant | Verantwortung und Nachweise sind bewertet. |
| Anforderungen zuordnen | Anforderungen | PCI-DSS-relevante Kontrollen sind sichtbar. |
| Risiken bewerten | Risiken | Datenabfluss und Fehlkonfiguration sind behandelt. |
| Nachweise speichern | Nachweise | Scan, Zugriff, Protokollierung und Dienstleisterbestätigung sind belegbar. |
| Feld | Beispiel |
|---|
| Prozess | Online-Zahlung über externen Zahlungsdienstleister. |
| Daten im eigenen System | Keine Kartendaten, nur Zahlungsstatus und Token. |
| Lieferant | Zahlungsdienstleister mit PCI-DSS-Nachweis. |
| Entscheidung | Eigener PCI-Geltungsbereich reduziert, Lieferantenbewertung bleibt erforderlich. |
| Nachweis | Vertrag, Dienstleisterzertifikat und Datenflussbeschreibung. |
Das ist ausreichend, wenn Zahlungsdatenfluss, eigener Geltungsbereich, Lieferantenverantwortung, Anforderungen und Nachweise klar dokumentiert sind.
| Fehler | Beraterhinweis |
|---|
| PCI DSS pauschal ausschließen | Belege, dass keine Karteninhaberdaten gespeichert, verarbeitet oder übertragen werden. |
| Tokenisierung nicht erklären | Dokumentiere, welche Daten im eigenen System verbleiben. |
| Lieferantennachweis ungeprüft übernehmen | Prüfe Geltungsbereich und Aktualität des Nachweises. |
| Situation | Nächster Schritt |
|---|
| Zahlungsdatenfluss unklar | Prozess und Asset-Beziehungen dokumentieren. |
| Externer Zahlungsdienst genutzt | Lieferantenbewertung und Nachweise anlegen. |
| PCI-Geltungsbereich gilt | Anforderungen aktivieren und Maßnahmen verbinden. |