PCI-DSS-Compliance
Definition: PCI-DSS (Payment Card Industry Data Security Standard) ist ein von Visa, Mastercard, American Express, Discover und JCB gemeinsam entwickelter Sicherheitsstandard, den alle Unternehmen erfüllen müssen, die Kreditkartendaten verarbeiten, speichern oder übertragen. Er umfasst 12 Sicherheitsanforderungen in Bereichen wie Netzwerksicherheit, Datenverschlüsselung und Zugriffskontrollen. Für E-Commerce-Händler bedeutet praktische PCI-DSS-Compliance in den meisten Fällen: Nutzung eines zertifizierten PSP mit Hosted Payment Page, damit Kartendaten nie den eigenen Server berühren.
Erläuterung
PCI-DSS ist kein staatliches Gesetz, sondern ein vertraglicher Standard der Kartennetzwerke. Händler, die Kreditkarten akzeptieren, verpflichten sich vertraglich zur Einhaltung. Die gute Nachricht: Für den typischen E-Commerce-Shop mit PSP-Integration ist der Compliance-Aufwand gering – solange Kartendaten nur auf den Servern des PSP verarbeitet werden. Wer selbst Kartendaten speichert oder verarbeitet, benötigt erheblich mehr Sicherheitsmassnahmen.
PCI-DSS-Compliance-Level
- Level 1: Über 6 Mio. Transaktionen pro Jahr; jährliches externes Audit durch QSA (Qualified Security Assessor); vierteljährliche Netzwerk-Scans; aufwändigster Prozess; nur für sehr grosse Händler
- Level 2: 1–6 Mio. Transaktionen; jährliches Self-Assessment Questionnaire (SAQ); vierteljährliche Scans; für mittelgrosse Händler
- Level 3: 20.000–1 Mio. E-Commerce-Transaktionen; SAQ + vierteljährliche Scans
- Level 4: Unter 20.000 E-Commerce-Transaktionen; SAQ je nach Integrationstyp; einfachster Nachweis; für die meisten KMU-Shops
SAQ-Typen (Self-Assessment Questionnaire)
- SAQ A (einfachstes): Für Händler, die vollständig auf Hosted Payment Pages oder iFrame-Lösungen setzen; Kartendaten nie auf eigenem Server; nur 22 Anforderungen; für alle Shopify/Stripe/Mollie-Shops mit Standardintegration ausreichend
- SAQ A-EP: Für Händler mit eigenem JavaScript, das auf der Zahlungsseite läuft; Karten werden via iFrame beim PSP verarbeitet, aber eigenes JS steuert den Flow; mehr Anforderungen als SAQ A
- SAQ D (aufwändigstes): Für alle anderen Szenarien, inkl. direkte Kartendaten-Speicherung; über 300 Anforderungen; nur relevant bei eigener Zahlungsinfrastruktur
12 Anforderungen im Überblick
- Bereiche 1–2: Netzwerksicherheit: Firewall, sichere Systemkonfiguration; keine Herstellerstandard-Passwörter
- Bereiche 3–4: Datenschutz: Kreditkartendaten nur verschlüsselt speichern; verschlüsselte Übertragung über öffentliche Netze (TLS)
- Bereiche 5–6: Schwachstellenmanagement: Antivirensoftware; sichere Systeme und Anwendungen entwickeln und warten
- Bereiche 7–9: Zugriffskontrolle: Need-to-know-Prinzip; individuelle Nutzer-IDs für jeden Mitarbeiter; physischer Zugangsschutz
- Bereiche 10–11: Monitoring: Alle Zugriffe auf Kartendaten protokollieren; regelmässige Sicherheitstests
- Bereich 12: Informationssicherheitsrichtlinie: Dokumentierte Sicherheitsrichtlinie für alle Mitarbeiter
Folgen bei Nicht-Compliance
- Bussgelder: Kartennetzwerke können Acquirer mit 5.000–100.000 $/Monat bestrafen; diese geben Kosten an Händler weiter; bei Datenpanne erheblich höher
- Entzug Kreditkartenakzeptanz: Im schlimmsten Fall verliert der Händler das Recht, Kreditkarten zu akzeptieren – existenzbedrohend für die meisten E-Commerce-Shops
- Haftung bei Datenpanne: Händler haftet für alle Kosten durch Kartenmissbrauch, wenn Datenpanne auf Nicht-Compliance zurückgeführt werden kann; kann in Millionenhöhe gehen