Definition PCI DSS | Payment Card Industry Data Security Standard Was ist PCI DSS?

Von Dipl.-Ing. (FH) Stefan Luber Lesedauer: 3 min |

Anbieter zum Thema

Der Payment Card Industry Data Security Standard (kurz PCI DSS) ist ein Sicherheitsstandard von Kreditkartenorganisationen. Er sorgt für den Schutz der Kreditkarten- und Zahlungsdaten. An der Abwicklung von Kreditkartentransaktionen beteiligte Unternehmen und Dienstleister sind an das Regelwerk des PCI DSS gebunden. Konkret müssen für die Konformität zwölf Anforderungen erfüllt werden. Die Prüfung der Einhaltung der Regeln ist abhängig vom Transaktionsvolumen.

PCI DSS ist ein Sicherheitsstandard für den Schutz von Kreditkartenzahlungsdaten.
PCI DSS ist ein Sicherheitsstandard für den Schutz von Kreditkartenzahlungsdaten.
(Bild: gemeinfrei / Pixabay)

PCI DSS ist das Akronym für Payment Card Industry Data Security Standard. Es handelt sich um einen Sicherheitsstandard für den Schutz von Kreditkartendaten und die Verhinderung von Kreditkartenbetrug. Initiiert wurde der Standard von den fünf führenden Kreditkartenunternehmen American Express, Mastercard, Visa, JCB und Discover Financial Services. Konkret basiert er auf dem Account-Information-Security-Programm von Visa, dem Site-Data-Protection-Programm von Mastercard, der Data-Security-Operating-Richtlinie von American Express, dem Data-Security-Programm von JCB und auf Discover Information Security and Compliance.

Die erste Version des PCI DSS erschien im Jahr 2004. Der Standard wurde über die letzten Jahre mehrfach überarbeitet und aktualisiert. Die neuste Version 4.0 stammt aus dem Jahr 2022 und umfasst mehrere Dokumente mit vielen hundert Seiten. Der Standard kann in verschiedenen Sprachen kostenlos von der Internetseite des PCI Security Standards Councils heruntergeladen werden. Das PCI Security Standards Council wurde 2006 gegründet und setzt sich ebenfalls aus den genannten fünf großen Kreditkartenunternehmen zusammen.

Der Payment Card Industry Data Security Standard stellt ein verbindliches Rahmenwerk für robuste Sicherheitsprozesse zur Verfügung und umfasst neben präventiven Maßnahmen auch die Erkennung von Sicherheitsvorfällen sowie die angemessene Reaktion darauf. Unternehmen und Dienstleister jeder Größe, die an der Abwicklung von Kreditkartentransaktionen beteiligt sind, müssen das Regelwerk des PCI DSS erfüllen. Verstöße gegen den Payment Card Industry Data Security Standard können mit Geldstrafen verbunden sein, Haftungsforderungen nach sich ziehen und zu Einschränkungen oder zum Verlust der Akzeptanz von Kreditkartentransaktionen führen. Die Prüfung der Einhaltung der Regeln ist abhängig vom Transaktionsvolumen des jeweiligen Unternehmens.

Die sechs Ziele des PCI DSS und die daraus abgeleiteten konkreten Anforderungen

Der PCI DSS definiert diese sechs Ziele:

  • Ziel 1: Aufbau und Pflege eines sicheren, geschützten Netzwerks.
  • Ziel 2: Schutz der gespeicherten, übermittelten und verarbeiteten Daten der Karteninhaber.
  • Ziel 3: Implementierung eines Managementsystems für den Umgang mit Sicherheitslücken und Schwachstellen.
  • Ziel 4: Umsetzung effektiver Richtlinien und Verwendung geeigneter Maßnahmen bei der Zugangskontrolle.
  • Ziel 5: regelmäßige Überwachung und Prüfung der IT-Infrastruktur und Netzwerke.
  • Ziel 6: Formulierung, Pflege und Durchsetzung einer Richtlinie zur Informationssicherheit.

Aus diesen sechs Zielen ergeben sich zwölf konkrete Anforderungen, die von den Unternehmen zu erfüllen sind:

Für Ziel 1:

  • Anforderung 1: Installation, Betrieb und Pflege eines Firewallsystems.
  • Anforderung 2: Keine Verwendung von Default-Passwörtern der Hersteller oder von anderen Standardeinstellungen für Sicherheitsparameter.

Für Ziel 2:

  • Anforderung 3: Schutz der gespeicherten Daten der Karteninhaber.
  • Anforderung 4: verschlüsselte Übertragung der Karteninhaberdaten über offene oder öffentliche Netzwerke.

Für Ziel 3:

  • Anforderung 5: Schutz aller System vor Schadsoftware und regelmäßige Aktualisierung des Anti-Malware-Schutzes.
  • Anforderung 6: Entwicklung sicherer Systeme und Anwendungen und regelmäßige Wartung.

Für Ziel 4:

  • Anforderung 7: Zugriffsbeschränkung auf Karteninhaberdaten gemäß den geschäftlichen Anforderungen (Need-to-Know-Prinzip).
  • Anforderung 8: Authentifizierung des Zugangs zu Systemkomponenten und Zuweisung eindeutiger IDs für jede Person mit Computerzugriff.
  • Anforderung 9: Beschränkung des physischen Zugangs zu Daten der Karteninhaber.

Für Ziel 5:

  • Anforderung 10: Kontrolle und Nachverfolgung des Zugriffs auf Netzwerkressourcen und auf Daten der Karteninhaber.
  • Anforderung 11: Regelmäßige Tests der Sicherheitssysteme und Sicherheitsprozesse.

Für Ziel 6:

  • Anforderung 12: Implementierung und Durchsetzung von Richtlinien der Informationssicherheit für Mitarbeiter, Auftragnehmer und Vertragspartner.

(ID:49530935)

Jetzt Newsletter abonnieren

Täglich die wichtigsten Infos zur IT-Sicherheit

Mit Klick auf „Newsletter abonnieren“ erkläre ich mich mit der Verarbeitung und Nutzung meiner Daten gemäß Einwilligungserklärung (bitte aufklappen für Details) einverstanden und akzeptiere die Nutzungsbedingungen. Weitere Informationen finde ich in unserer Datenschutzerklärung.

Aufklappen für Details zu Ihrer Einwilligung