Er gilt über Zahlungssystembeziehungen für Einrichtungen, die Karteninhaberdaten oder sensible Authentifizierungsdaten speichern, verarbeiten oder übertragen, sowie für Systeme oder Anbieter, die die Sicherheit der Cardholder-Data-Umgebung beeinflussen können.
PCI DSS v4.0.1 ist die aktuell veröffentlichte Revision. Eine Einrichtung bestimmt den Scope, implementiert die anwendbaren Anforderungen und validiert ihren Status mit der von der betreffenden Zahlungsmarke oder Acquiring-Beziehung geforderten Methode, etwa einem Self-Assessment Questionnaire oder einer Bewertung durch einen Qualified Security Assessor.
Wichtigste Punkte
ScopeKontodatenflüsse, verbundene und sicherheitsbeeinflussende Systeme, Personen, Prozesse, Dienstleister und Segmentierungskontrollen identifizieren, bevor Anforderungen oder Validierungsdokumente ausgewählt werden.
Implementierung und PflegeGespeicherte und übertragene Kontodaten schützen, Zugriff kontrollieren, Systeme sicher konfigurieren, Schwachstellen managen, Aktivität protokollieren und testen sowie dokumentierte Richtlinien und risikobasierte Prozesse aufrechterhalten.
ValidierungDen anwendbaren Report on Compliance oder Self-Assessment Questionnaire mit der zugehörigen Attestation of Compliance verwenden; Berechtigung und Einreichungserwartungen mit der akzeptierenden Stelle bestätigen.
Wichtige EinschränkungPCI DSS ist keine allgemeine Sicherheitszertifizierung und keine Garantie gegen Kompromittierung. Die Validierung deckt eine definierte Umgebung und Zeitspanne ab, während falscher Scope, spätere Änderungen, Kontrollversagen und Systeme außerhalb der Cardholder-Data-Umgebung wesentliches Risiko lassen können.