DAS WICHTIGSTE IN KÜRZE
  • PCI DSS ist der Sicherheitsstandard der Card Schemes für die Verarbeitung von Karteninhaberdaten — verpflichtend für alle Beteiligten der Kartenkette.
  • Mit Version 4.0 wandelt sich die Logik: von der Stichtagsprüfung zur kontinuierlichen Sicherheit („security as a continuous process“).
  • Die zunächst als Empfehlung eingeführten neuen Anforderungen sind seit dem 31. März 2025 verpflichtend.
  • Schwerpunkte sind stärkere Authentifizierung, der Schutz vor E-Commerce-Skimming und ein flexibler „customized approach“.
Kreditkarte auf dunklem Grund mit angedeutetem Sicherheitsschloss, harte Lichtkante, 16:9

Was PCI DSS 4.0 verschiebt

Die frühere Denkweise war stichtagsorientiert: einmal im Jahr prüfen, Haken setzen, weitermachen. Version 4.0 dreht das um. Sicherheit wird als fortlaufender Prozess verstanden — mit definierten Zielen, die man auch auf neuen, eigenen Wegen erreichen darf. Genau das ist der „customized approach“: Nicht mehr nur die Frage „ist die Vorgabe umgesetzt?“, sondern „ist das Schutzziel dauerhaft erreicht?“.

Wo die neuen Anforderungen wehtun

DIE SCHWERPUNKTE
  • Stärkere Authentifizierung: Mehr-Faktor-Authentifizierung breiter und strenger, auch intern.
  • Schutz vor E-Commerce-Skimming: Manipulierte Skripte auf Bezahlseiten erkennen und Änderungen überwachen.
  • Phishing-Abwehr und gehärtete Prozesse rund um Zugänge.
  • Mehr Nachweis: kontinuierliche Belege statt punktueller Momentaufnahmen.
„Sicherheit, die nur zum Prüftermin existiert, ist keine Sicherheit — sie ist eine Momentaufnahme.“

Der Stichtag, der schon vorbei ist

Die neuen Anforderungen der Version 4.0 waren zunächst als „Best Practice“ eingeführt und sind seit dem 31. März 2025 verpflichtend. Wer die Umstellung noch vor sich hat, sollte sie nicht als Formalie behandeln: Der Schutz vor E-Commerce-Skimming etwa berührt die konkrete technische Ausgestaltung der Bezahlseiten.

Was ich Betreibern rate

PCI DSS nicht als jährliche Zertifikatsjagd führen, sondern als Betriebsdisziplin. Wer Karten akzeptiert — erst recht als Principal Member mit direkter Verantwortung —, gewinnt mit der 4.0-Logik sogar: Kontinuierliche Kontrolle deckt Probleme dann auf, wenn sie entstehen, nicht erst beim nächsten Audit.

Häufige Fragen

Ist PCI DSS ein Gesetz?

Nein. PCI DSS ist der Sicherheitsstandard der Card Schemes (Payment Card Industry). Er ist vertraglich verbindlich für alle, die Karteninhaberdaten speichern, verarbeiten oder übertragen.

Was ist neu an Version 4.0?

Der Wechsel von der Stichtagsprüfung zur kontinuierlichen Sicherheit, ein flexibler „customized approach“, stärkere Authentifizierung und ausdrücklicher Schutz vor E-Commerce-Skimming.

Seit wann gelten die neuen Anforderungen?

Die zunächst als Empfehlung eingeführten neuen Anforderungen der Version 4.0 sind seit dem 31. März 2025 verpflichtend.

Wen betrifft PCI DSS?

Alle Beteiligten der Kartenkette, die Karteninhaberdaten verarbeiten — Händler, Zahlungsdienstleister und Acquirer, insbesondere mit direkter Kartenverantwortung.

QUELLEN · ÖFFENTLICH

Dieser Beitrag gibt allgemeine, persönliche Einschätzungen zum genannten Stand wieder und stellt keine Rechts- oder Steuerberatung dar. Keine Gewähr für Aktualität und Richtigkeit.

Fragen zum Thema oder Interesse an einem Vortrag dazu? Kurze Nachricht genügt.
Gespräch vereinbaren
WEITERLESEN