Marketing Glossar

2.413 Fachbegriffe aus 22 Bereichen des Online Marketings

PCI-DSS-Compliance

Definition: PCI-DSS (Payment Card Industry Data Security Standard) ist ein von Visa, Mastercard, American Express, Discover und JCB gemeinsam entwickelter Sicherheitsstandard, den alle Unternehmen erfüllen müssen, die Kreditkartendaten verarbeiten, speichern oder übertragen. Er umfasst 12 Sicherheitsanforderungen in Bereichen wie Netzwerksicherheit, Datenverschlüsselung und Zugriffskontrollen. Für E-Commerce-Händler bedeutet praktische PCI-DSS-Compliance in den meisten Fällen: Nutzung eines zertifizierten PSP mit Hosted Payment Page, damit Kartendaten nie den eigenen Server berühren.

Erläuterung

PCI-DSS ist kein staatliches Gesetz, sondern ein vertraglicher Standard der Kartennetzwerke. Händler, die Kreditkarten akzeptieren, verpflichten sich vertraglich zur Einhaltung. Die gute Nachricht: Für den typischen E-Commerce-Shop mit PSP-Integration ist der Compliance-Aufwand gering – solange Kartendaten nur auf den Servern des PSP verarbeitet werden. Wer selbst Kartendaten speichert oder verarbeitet, benötigt erheblich mehr Sicherheitsmassnahmen.

PCI-DSS-Compliance-Level

SAQ-Typen (Self-Assessment Questionnaire)

12 Anforderungen im Überblick

Folgen bei Nicht-Compliance

Praxistipp: Die einfachste und für die meisten Shops richtige PCI-DSS-Strategie: Verwenden Sie einen PCI-zertifizierten PSP (Stripe, Mollie, Adyen) mit Hosted Payment Page oder iFrame – dann müssen Kartendaten nie Ihren Server berühren, und SAQ A ist ausreichend. Speichern Sie niemals Kartennummern, CVVs oder vollständige Ablaufdaten in Ihrer eigenen Datenbank – weder in Logs noch in Bestelldaten. Wenn Ihr PSP regelmässig fragt, ob Sie Ihren SAQ erneuert haben: nehmen Sie sich 30 Minuten, um SAQ A auszufüllen – bei korrekter PSP-Integration beantwortet sich der Grossteil der Fragen mit «Ja, via PSP».