Definition Was ist die PCI-DSS-Compliance?

Von SiLip

Anbieter zum Thema

Die vom PCI Security Standards Council entwickelte PCI-DSS-Compliance soll dem Betrug bei Kreditkartenzahlungen im Internet entgegenwirken. Unternehmen, die nicht PCI-DSS-konform sind, riskieren hohe Geldstrafen und Gebühren.

Grundlagenwissen zum IT-Business(Bild:  © adiruch na chiangmai - Fotolia.com)
Grundlagenwissen zum IT-Business
(Bild: © adiruch na chiangmai - Fotolia.com)

Der Payment Card Industry Data Security Standard, kurz PCI DSS, ist der Sicherheitsstandard für Kreditkartenunternehmen. Er beinhaltet strenge Vorgaben, die den sorgfältigen, geschützten Umgang mit Kreditkartendaten gewährleisten sollen. Ins Leben gerufen wurde der Standard von den Kreditkartenorganisationen American Express, MasterCard, JCB, Discover Financial Services und Visa.

Anforderungen der PCI-DSS-Compliance

PCI DSS inkludiert folgende zwölf Sicherheitsanforderungen:

  • 1. Installation und Wartung einer Firewall zum Schutz von Karteninhaberdaten
  • 2. Änderung der durch die Hersteller vergebenen Standardpasswörter und Sicherheitseinstellungen
  • 3. Schutz gespeicherter Daten von Kreditkarteninhabern
  • 4. Verschlüsselte Übertragung von Karteninhaberdaten in öffentlichen Netzwerken
  • 5. Verwenden und regelmäßiges Aktualisieren von Antivirensoftware
  • 6. Entwickeln und Nutzen sicherer Systeme und Anwendungen
  • 7. Beschränken des Zugriffs auf Karteninhaberdaten abhängig vom Geschäftsinformationsbedarf
  • 8. Zuweisung eindeutiger IDs für Personen mit Computerzugriff
  • 9. Einschränken des physikalischen Zugriffs auf die Daten von Kreditkarteninhabern
  • 10. Protokollieren und Überwachen aller Zugriffe auf Karteninhaberdaten und Netzwerk-Ressourcen
  • 11. Regelmäßiges Überprüfen von Sicherheitssystemen und -abläufen
  • 12. Einrichten einer Unternehmensrichtlinie mit Weisungen zur Informationssicherheit für Mitarbeiter und Geschäftspartner

Geltungsbereich des PCI DSS

Jedes Unternehmen, das Kreditkartenzahlungen akzeptiert, ist zum Einhalten der durch den PCI DSS festgelegten Sicherheitsmaßnahmen verpflichtet. Die Unternehmensgröße ist dabei ebenso unerheblich wie die Anzahl der jährlichen Kreditkartentransaktionen.

Die Verpflichtung besteht auch dann, wenn die Abwicklung der Kartentransaktionen vollständig an einen externen Dienstleister ausgelagert wurde. In diesem Fall ist der Nachweis der Konformität jedoch mit einem vergleichsweise geringen Aufwand verbunden.

Konsequenzen bei der Nichteinhaltung des PCI DSS

Die Bußgelder liegen zwischen 5.000 und 100.000 Dollar für jeden Monat, in denen ein Unternehmen keine Compliance erreicht. Für Banken sind Bußgelder in dieser Höhe zu verkraften. Kleinen Firmen kann dadurch jedoch schnell der Bankrott drohen.

Des Weiteren können Unternehmen bei fortgesetzter Nichteinhaltung der Vorschriften das Recht verlieren, Kreditkartentransaktionen zu verarbeiten. Im Fall eines Hacks drohen außerdem staatliche Bußgelder, Rechtsstreitigkeiten und eine forensische Untersuchung. Überdies können ausstellende Kreditkartenunternehmen und Banken die Kosten für die Neuausstellung von Kreditkarten sowie mögliche Betrugsverluste und Ausgaben für die Betrugsüberwachung vom betroffenen Händler zurückfordern.

Vorteile der PCI-DSS-Zertifizierung

Unternehmen, die eine PCI-DSS-konforme Kreditkartenzahlung anbieten, schützen ihre Kunden vor dem Diebstahl und dem missbräuchlichen Einsatz ihrer Kreditkartendaten. Das steigert das Kundenvertrauen und führt bestenfalls zu einer Steigerung des Kreditkartenein- und -umsatzes.

(ID:48168836)

Wissen, was läuft

Täglich die wichtigsten Infos aus dem ITK-Markt

Mit Klick auf „Newsletter abonnieren“ erkläre ich mich mit der Verarbeitung und Nutzung meiner Daten gemäß Einwilligungserklärung (bitte aufklappen für Details) einverstanden und akzeptiere die Nutzungsbedingungen. Weitere Informationen finde ich in unserer Datenschutzerklärung. Die Einwilligungserklärung bezieht sich u. a. auf die Zusendung von redaktionellen Newslettern per E-Mail und auf den Datenabgleich zu Marketingzwecken mit ausgewählten Werbepartnern (z. B. LinkedIn, Google, Meta).

Aufklappen für Details zu Ihrer Einwilligung