Für wen gilt die PCI-Konformität?
Die PCI-Konformität betrifft jedes Unternehmen (unabhängig von seiner Größe), das Kartendaten auf eine der folgenden Weisen handhabt: Akzeptieren, Verarbeiten, Speichern oder Übertragen. Daher umfasst diese Liste ein breites Spektrum an Unternehmen: kleine lokale Geschäfte, E-Commerce-Websites, Konzerne, Banken und Dienstleister. Die spezifischen Compliance-Anforderungen hängen jedoch vom Geschäftsvolumen der Transaktionen ab, das in verschiedene Händlerstufen unterteilt ist.
Wie wird man PCI-konform?
PCI-konform zu werden, ist keine einmalige Anstrengung, sondern ein kontinuierlicher Prozess, der die folgenden Hauptschritte umfasst:
• Bestimmen Sie Ihr Händlerlevel: Hierbei geht es um die Anzahl der jährlich abgewickelten Transaktionen und es werden die spezifischen Validierungsanforderungen bestimmt.
• Füllen Sie einen Selbstbewertungsfragebogen (SAQ) aus: Kleinere Händler müssen dies in der Regel einmal im Jahr tun.
• Sich einer Vor-Ort-Beurteilung unterziehen: In den meisten Fällen benötigt ein großer Händler ein Sicherheitsaudit durch einen Qualified Security Assessor (QSA).
• Regelmäßige Schwachstellenscans durchführen: Jedes Unternehmen muss diese durchführen, um potenzielle Schwachstellen im Sicherheitssystem zu prüfen.
• Die 12 PCI DSS-Anforderungen einhalten: Technisch und operativ ist dies der wichtigste Bestandteil des Sicherheitsprogramms, das im Wesentlichen verschiedene Sicherheitsmaßnahmen umfasst.
Was sind die 12 Anforderungen der PCI-Konformität?
Die 12 PCI DSS-Anforderungen sind zentral für den Standard und beziehen sich auf die Sicherheit von Karteninhaberdaten. Sie sind um sechs Sicherheitsziele herum aufgebaut:
• Ein sicheres Netzwerk aufbauen und pflegen: Firewalls und sichere Passwörter einsetzen.
• Kartendaten schützen: Daten verschlüsseln und starke Verschlüsselung nutzen.
• Ein Programm zum Schwachstellenmanagement pflegen: Antivirensoftware installieren und Systeme sicher halten.
• Starke Zugangskontrollmaßnahmen implementieren: Datenzugriff auf diejenigen beschränken, die ihn unbedingt benötigen.
• Netzwerke regelmäßig überwachen und testen: Jeden Zugriff aufzeichnen und Sicherheitsmaßnahmen testen.
• Eine Informationssicherheitsrichtlinie pflegen: Eine Richtlinie festlegen, die die Sicherheit für alle Mitarbeiter regelt.
Was passiert, wenn Sie nicht PCI-konform sind?
Abweichungen bei der Einhaltung der Standards der Payment Card Industry (PCI) können mit unterschiedlichen Ergebnissen korrelieren:
• Kreditkartenunternehmen haben die Möglichkeit, Grenzen für potenzielle Geldsanktionen festzulegen, mit Beispielwerten von Tausenden bis Hunderttausenden von Dollar pro Monat.
• Das Niveau der Compliance-Maßnahmen in Organisationen kann mit der Häufigkeit von Hacking-Angriffen korrelieren..
• Die fortgesetzte Akzeptanz von Kreditkartenzahlungen unterliegt bestimmten Geschäftsbedingungen.
Welche Beziehung besteht zwischen PCI-Compliance und Datenschutzverletzungen?
Die PCI-Konformität ist eine Maßnahme, die darauf abzielt, Datendiebstahl, ein aktuelles Problem, zu mindern und die Wahrscheinlichkeit von Datenschutzverletzungen zu reduzieren. Die Einhaltung der PCI-DSS-Anforderungen wird oft mit verbesserter Sicherheit, was die Bemühungen von Cyberangreifern erschweren kann, auf das System zuzugreifen und Informationen zu extrahieren. Obwohl die PCI-Compliance entscheidend ist, garantiert sie keinen vollständigen Schutz vor Datenlecks. Der Compliance-Prozess kann die Ressourcenallokation innerhalb von Organisationen beeinflussen. Folglich stellt die Compliance eine entscheidende Phase im Abwehrsystem gegen die Risiken von Sicherheitsverletzungen dar, wodurch Unternehmen und Kunden davor bewahrt werden, Opfer von Betrug zu werden.
Wie oft ist PCI Compliance erforderlich?
PCI-Konformität ist eine jährliche Verpflichtung. Unternehmen müssen daher ihren Konformitätsstatus mindestens einmal jährlich überprüfen und nachweisen. Diese jährliche Überprüfung (die durch einen SAQ oder ein QSA-geleitetes Audit erfolgen kann) soll bestätigen, dass die Sicherheitsvorkehrungen aktuell und funktionsfähig sind. Zusätzlich zu jährlichen Inspektionen müssen viele Händler vierteljährlich Netzwerk-Scans durchführen, um das Netzwerk jederzeit frei von Schwachstellen zu halten. PCI DSS ist ein Standard, der sich weiterentwickelt; die Überwachung und Aktualisierung von Sicherheitsprotokollen muss Teil der täglichen Routine sein, um die Konformität zu gewährleisten.
Fazit
PCI-konform zu sein ist ein Muss und eine wesentliche fortlaufende Verpflichtung für jedes Unternehmen, das Karteninhaberdaten verwaltet. Die Einhaltung der 12 PCI-DSS-Anforderungen kann potenziell mit einer Reduzierung von Datenlecks und den daraus resultierenden finanziellen und rufschädigenden Auswirkungen. Die Einhaltung von Standards sollte nicht nur aus Sicht der Behörden eine Verpflichtung sein, sondern auch ein grundlegender Schritt zum Schutz Ihres Unternehmens und Ihrer Kunden.
