Wenn Ihr Unternehmen für die Abwicklung von Kreditkartenzahlungen zuständig ist, ist die Einhaltung der PCI-DSS-Vorgaben ein wesentlicher Bestandteil des Schutzes der Zahlungskartendaten Ihrer Kunden und des Schutzes Ihres eigenen Unternehmens vor den verheerenden Folgen einer Datenpanne.

Die bedauerliche Realität ist, dass Kreditkartenbetrug weiterhin zunimmt; laut dem „Consumer Sentinel Network“ der Federal Trade Commission stiegen die Meldungen über Kreditkartenbetrug zwischen dem ersten Quartal 2019 und dem ersten Quartal 2020 um 104 %.

Der Schutz von Karteninhaberdaten war noch nie so wichtig wie heute, und der PCI DSS legt den Grundstein für die Einhaltung der strengen Sicherheitsmaßnahmen, die zum Schutz dieser sensiblen Daten erforderlich sind. Unser Leitfaden zur Einhaltung des PCI DSS erläutert, wie der PCI DSS funktioniert, für wen er gilt und welche Schritte Sie unternehmen müssen, um die Anforderungen zu erfüllen.

Was ist PCI DSS?

Der Payment Card Industry Data Security Standard (PCI DSS) ist eine Reihe von Sicherheitsstandards, die darauf abzielen, das Risiko von Kreditkartenbetrug zu verringern und die Sicherheit von Zahlungskartendaten zu erhöhen. Er wurde im Jahr 2004 von den vier großen Kreditkartenunternehmen Visa, Mastercard, Discover und American Express ins Leben gerufen. Der PCI DSS hat sich im Laufe der Jahre weiterentwickelt und wird heute vom PCI Security Standards Council (PCI SSC) reguliert . Der PCI SSC definiert und verwaltet die Standards, während die Einhaltung durch die einzelnen Kreditkartenunternehmen durchgesetzt wird.

Wen betrifft der PCI DSS?

Der PCI DSS gilt für alle Organisationen, die Karteninhaberdaten speichern, verarbeiten oder übertragen. Um die für einzelne Unternehmen geltenden Compliance-Anforderungen zu ermitteln, hat das PCI SCC ein vierstufiges System entwickelt, das Unternehmen anhand des Transaktionsvolumens und des Risikos klassifiziert.

Stufe 1 – Händler, die jährlich mehr als 6 Millionen Transaktionen abwickeln, oder solche, bei denen es in der Vergangenheit zu einem Datenleck gekommen ist.

Stufe 2 – Händler, die jährlich zwischen 1 und 6 Millionen Transaktionen abwickeln.

Stufe 3 – Händler, die jährlich zwischen 20.000 und 1 Million Transaktionen abwickeln.

Stufe 4 – Händler, die jährlich weniger als 20.000 Transaktionen abwickeln.

Trotz der Einführung mehrerer Stufen gelten für alle Händler und Dienstleister branchenunabhängig dieselben Anforderungen.

Einhaltung der PCI-DSS-Vorgaben

Wie könnten die Daten von Karteninhabern in falsche Hände geraten?

Um Zugriff auf sensible Karteninhaberdaten zu erlangen, werden Cyberkriminelle versuchen, etwaige Sicherheitslücken in Ihren Betriebssystemen und Geräten auszunutzen. Dies kann unter anderem auf folgende Weise geschehen:

    • Kartenlesegeräte

    • Kassensystem

    • Datenbank des Zahlungssystems

    • Speichernetzwerke

    • Online-Portale

    • Drahtloses Netzwerk

    • Papierunterlagen

Was sind die 12 Anforderungen für die Einhaltung des PCI DSS?

Der PCI DSS umfasst 12 Anforderungen, die darauf abzielen, Karteninhaberdaten zu schützen und Datenpannen zu verhindern. Diese Standards gelten nicht nur für Händler, sondern für alle Unternehmen, die Karteninhaberdaten speichern, verarbeiten oder übertragen.

1. Eine Firewall-Konfiguration zum Schutz von Karteninhaberdaten einrichten und warten

Eine Firewall ist ein Gerät zur Netzwerksicherheit, das den ein- und ausgehenden Netzwerkverkehr überwacht und anhand festgelegter Sicherheitsregeln entscheidet, ob bestimmter Datenverkehr blockiert werden soll. Sie ist Ihre erste Verteidigungslinie gegen Sicherheitsbedrohungen und sollte regelmäßig getestet, verwaltet und aktualisiert werden.

2. Verwenden Sie keine vom Hersteller vorgegebenen Standardwerte für Systemkennwörter und andere Sicherheitsparameter

Cyberkriminelle nutzen häufig Standardpasswörter und -einstellungen, um Systeme zu kompromittieren. Es ist von entscheidender Bedeutung, dass Sie alle Standardzugangsdaten unverzüglich ändern, bevor Sie neue Systeme in Ihr Netzwerk integrieren.

3. Schützen Sie gespeicherte Karteninhaberdaten

Der Schutz von Karteninhaberdaten – sei es in physischer oder digitaler Form – ist für die Einhaltung des PCI DSS von entscheidender Bedeutung. Cyberkriminelle haben es häufig auf gespeicherte Karteninhaberdaten abgesehen und nutzen diese anschließend, um betrügerische Transaktionen durchzuführen. Wenn die Speicherung von Karteninhaberdaten unvermeidbar ist, sollten Sie sicherstellen, dass die richtigen Sicherheitsmaßnahmen getroffen werden, um die verschiedenen gesetzlichen, behördlichen und Compliance-Anforderungen zu erfüllen.

4. Verschlüsseln Sie die Übertragung von Karteninhaberdaten über offene, öffentliche Netzwerke

Wenn Karteninhaberdaten über leicht zugängliche Netzwerke übertragen werden, können Cyberkriminelle versuchen, diese Daten abzufangen. Um die Sicherheit der Daten zu gewährleisten, müssen diese mit starken Verschlüsselungsverfahren und Sicherheitsprotokollen wie Secure Shell (SSH), IPSec und Transport Layer Security (TLS) verschlüsselt werden .

5. Verwenden Sie eine Antivirensoftware und aktualisieren Sie diese regelmäßig

Auf allen kritischen Geschäftssystemen sollte Antivirensoftware installiert werden, um zu verhindern, dass Malware in Ihr Netzwerk gelangt. Dies trägt zum Schutz der Karteninhaberdaten bei und bietet einen verbesserten Schutz vor neu entwickelten Viren.

6. Entwicklung und Wartung sicherer Systeme und Anwendungen

Cyberkriminelle nutzen häufig Schwachstellen in Ihrem System aus, um Zugriff auf sensible Karteninhaberdaten zu erlangen. Netzwerkanbieter veröffentlichen regelmäßig Patches, um Sicherheitslücken zu beheben. Daher ist es von entscheidender Bedeutung, dass Sie diese Patches sofort nach ihrer Veröffentlichung installieren. Patches sind unerlässlich, um Systeme auf dem neuesten Stand zu halten, ihre Stabilität zu gewährleisten und sie vor Malware und anderen Bedrohungen zu schützen.

7. Beschränken Sie den Zugriff auf Karteninhaberdaten entsprechend dem geschäftlichen Informationsbedarf

Der Zugriff auf Karteninhaberdaten sollte ausschließlich nach dem „Need-to-know“-Prinzip gewährt werden. Fehler von Mitarbeitern sind nach wie vor die Hauptursache für alle Datenpannen; daher sollten strenge Zugriffskontrollen eingerichtet werden, um sicherzustellen, dass nur diejenigen Mitarbeiter Zugriff erhalten, die Transaktionen durchführen müssen.

8. Identifizierung und Authentifizierung beim Zugriff auf Systemkomponenten

Jedem Mitarbeiter, der Zugriff auf vertrauliche Informationen hat, sollte eine eindeutige ID zugewiesen werden. Auf diese Weise können Sie nachverfolgen, wer wann auf bestimmte Systeme zugreift.

9. Beschränken Sie den physischen Zugriff auf Karteninhaberdaten

Der physische Zugang zu Computersystemen, die Karteninhaberdaten enthalten, sollte auf befugte Mitarbeiter beschränkt sein. Dadurch wird verhindert, dass unbefugte Personen physischen Zugang zu den Systemen erhalten oder Ausdrucke sensibler Daten anfertigen.

10. Alle Zugriffe auf Netzwerkressourcen und Karteninhaberdaten nachverfolgen und überwachen

Der Zugriff auf Netzwerkressourcen und Karteninhaberdaten sollte genau überwacht und jede Aktivität protokolliert werden. Dieser Prüfpfad kann dazu beitragen, böswilliges Verhalten aufzudecken und eine Sicherheitsverletzung zu erkennen.

11. Testen Sie Sicherheitssysteme und -prozesse regelmäßig

Da ständig neue Sicherheitslücken auftauchen, ist es wichtig, Ihre Systeme und Prozesse regelmäßig zu testen, um die Sicherheit zu gewährleisten. Der PCI DSS empfiehlt zudem regelmäßige Penetrationstests sowie den Einsatz von Systemen zur Erkennung und Abwehr von Eindringversuchen, um die Sicherheit der Karteninhaberdaten zu gewährleisten.

12. Eine Richtlinie zur Informationssicherheit für alle Mitarbeiter aufrechterhalten

Im gesamten Unternehmen sollte eine strenge, PCI-DSS-konforme Sicherheitsrichtlinie umgesetzt werden. Dies trägt dazu bei, einen Maßstab dafür zu setzen, was von Ihren Mitarbeitern erwartet wird, und verdeutlicht die Notwendigkeit der Datensicherheit innerhalb Ihres Unternehmens.

Warum ist die Einhaltung der PCI-DSS-Vorgaben so wichtig?

Die Einhaltung der PCI-DSS-Anforderungen ist von entscheidender Bedeutung, wenn Sie Kartentransaktionen abwickeln, Karteninhaberdaten schützen und das Risiko einer kostspieligen Datenschutzverletzung verringern möchten. Zwar ist PCI-DSS keine gesetzliche Vorschrift, doch gelten Kreditkartendaten gemäß der DSGVO als personenbezogene Daten, was bedeutet, dass Sie gesetzlich verpflichtet sind, diese Daten sicher zu verwahren.

Was geschieht, wenn Sie die PCI-DSS-Vorgaben nicht einhalten?

Die Nichteinhaltung des PCI DSS kann zu schwerwiegenden Sicherheitsvorfällen wie dem Verlust oder Diebstahl von Karteninhaberdaten führen. Ein Datenverlust kann Ihrem Unternehmen irreparablen Schaden zufügen, und zusätzlich zu den verheerenden Geldbußen könnte Ihr Unternehmen weitere Konsequenzen zu tragen haben, da es nicht in der Lage war, sensible Karteninhaberdaten zu schützen. Dazu gehören:

    • Erhöhtes Risiko eines Missbrauchs von Zahlungskartendaten

    • Geldbußen und Strafen

    • Entschädigungskosten

    • Verlust des Verbrauchervertrauens

    • Schädigung des Markenrufs

    • Rechtsstreitigkeiten – Kosten, Vergleiche und Urteile

    • Arbeitsplatzverluste

    • Beendigung der Berechtigung zur Abwicklung von Zahlungskarten

    • ins Konkurs gehen

Fazit

Cyberkriminelle nutzen die Zunahme digitaler Transaktionen aus und machen sich Schwachstellen in Systemen zunutze, um Zugriff auf sensible Karteninhaberdaten zu erlangen. Um diesen betrügerischen Aktivitäten entgegenzuwirken, ist es von entscheidender Bedeutung, dass Ihr Unternehmen die PCI-DSS-Anforderungen erfüllt und alle erforderlichen Maßnahmen ergreift, um Zahlungsvorgänge zu sichern und Kundendaten zu schützen.