KaitoSecKaitoSec Docs
Standards und Rahmenwerke

PCI DSS für Zahlungsdaten

Prüfe, ob Zahlungsdaten im Geltungsbereich liegen und welche PCI-DSS-Anforderungen in KaitoSec abzubilden sind.

PCI DSS steht für Payment Card Industry Data Security Standard. Der Standard ist relevant, wenn Karteninhaberdaten gespeichert, verarbeitet oder übertragen werden.

Beratungsziel

BausteinInhalt
NormzielPCI DSS schützt Zahlungsdaten durch Anforderungen an Netzwerk, Zugriff, Überwachung, Schwachstellenmanagement und Sicherheitsrichtlinien.
FunktionKaitoSec verbindet Zahlungsdaten-Assets, Geltungsbereich, Anforderungen, Risiken, Maßnahmen, Lieferanten und Nachweise.
ErgebnisEine begründete PCI-DSS-Relevanzprüfung mit abgebildeten Anforderungen und Nachweisen.

Wann relevant

SituationRelevanz
Karteninhaberdaten werden verarbeitetPCI-DSS-Anforderungen sind wahrscheinlich relevant.
Zahlungsdienstleister übernimmt VerarbeitungLieferanten- und Geltungsbereichsprüfung bleibt nötig.
Nur Token oder Weiterleitung genutztAusschluss oder Reduzierung muss begründet werden.

Umsetzung in KaitoSec

ArbeitKaitoSec-ObjektErgebnis
Zahlungsdatenfluss klärenProzesse und AssetsGeltungsbereich ist nachvollziehbar.
Dienstleister prüfenLieferantVerantwortung und Nachweise sind bewertet.
Anforderungen zuordnenAnforderungenPCI-DSS-relevante Kontrollen sind sichtbar.
Risiken bewertenRisikenDatenabfluss und Fehlkonfiguration sind behandelt.
Nachweise speichernNachweiseScan, Zugriff, Protokollierung und Dienstleisterbestätigung sind belegbar.

Gutes Beispiel

FeldBeispiel
ProzessOnline-Zahlung über externen Zahlungsdienstleister.
Daten im eigenen SystemKeine Kartendaten, nur Zahlungsstatus und Token.
LieferantZahlungsdienstleister mit PCI-DSS-Nachweis.
EntscheidungEigener PCI-Geltungsbereich reduziert, Lieferantenbewertung bleibt erforderlich.
NachweisVertrag, Dienstleisterzertifikat und Datenflussbeschreibung.

Qualitätsmaßstab

Das ist ausreichend, wenn Zahlungsdatenfluss, eigener Geltungsbereich, Lieferantenverantwortung, Anforderungen und Nachweise klar dokumentiert sind.

Häufige Fehler

FehlerBeraterhinweis
PCI DSS pauschal ausschließenBelege, dass keine Karteninhaberdaten gespeichert, verarbeitet oder übertragen werden.
Tokenisierung nicht erklärenDokumentiere, welche Daten im eigenen System verbleiben.
Lieferantennachweis ungeprüft übernehmenPrüfe Geltungsbereich und Aktualität des Nachweises.

Weiterarbeit

SituationNächster Schritt
Zahlungsdatenfluss unklarProzess und Asset-Beziehungen dokumentieren.
Externer Zahlungsdienst genutztLieferantenbewertung und Nachweise anlegen.
PCI-Geltungsbereich giltAnforderungen aktivieren und Maßnahmen verbinden.

On this page