zurück zum Artikel

PCI DSS: Firmen müssen Kreditkartendaten besser schützen

Manuel Atug, Jürgen Schmidt
PCI DSS: Firmen müssen Kreditkartendaten besser schützen

(Bild: dpa, Uli Deck/Symbol)

Als Reaktion auf den massiven Diebstahl von Kartendaten bei Firmen, müssen die jetzt nachbessern. Der neue Sicherheitsstandard PCI DSS 3.2 fordert konsequenten Einsatz von Multifaktor-Authentifizierung und organisatorische Verbesserungen.

Ab sofort müssen Banken, Händler und andere Firmen, die mit Kreditkartendaten hantieren, den Zugang dazu übers Netz mit Multifaktor-Authentifizierung absichern. Das ist eine der wichtigsten Neuerungen des soeben verabschiedeten Sicherheitsstandards PCI DSS 3.2, der ab sofort in Kraft tritt.

Der Payment Card Industry Data Security Standard (PCI DSS) legt Mindestvoraussetzungen fest, die von allen Mitgliedsbanken, Händlern und Dienstleistern einzuhalten sind, die Karteninhaberdaten der fünf internationalen Zahlungssysteme American Express, Discover Financial Services, JCB International, MasterCard und Visa Inc. speichern, verarbeiten oder übermitteln.

Auditoren in Form eines sogenannten Qualified Security Assessors überprüfen als unabhängige Dritte weltweit die Umsetzung unter anderem durch vor Ort Begehungen bei Dienstleistern und großen Händlern. Bis zum 31. Oktober darf wahlweise noch nach dem alten Standard PCI DSS 3.1 getestet werden; ab da ist dann 3.2 verbindlich. Für die Umsetzung neuer Anforderungen gibt es noch eine Frist bis zum 1. Februar 2018, bis zu der diese nur als "Best Practices" gelten.

In der vom PCI Security Standards Council [1] am 28.04.2016 verabschiedeten Version 3.2 wurden viele Klarstellungen und Hilfestellungen in den Anforderungskatalog integriert, um die eigentliche Intention der einzelnen Anforderungen deutlicher hervorzuheben. Des Weiteren wurden neue oder erweiterte Anforderungen entwickelt, um neue Gefährdungen und Marktveränderungen geeignet zu begegnen. Die wichtigsten der umfangreichen Neuerungen kompakt zusammen gefasst:

Mit PCI DSS 3.2 [2] sind viele Verschärfungen und Erweiterungen vorgenommen worden, welche die Kosten für einen konformen Betrieb nach PCI DSS weiter in die Höhe schnellen lassen. Allerdings zeigen die in der jüngeren Vergangenheit veröffentlichten Angriffe und Abgriffe von Kartendaten deutlichen Handlungsbedarf auf.

Der PCI Security Standards Council wollte offenbar ein klares Zeichen setzen, dass nur Unternehmen mit Kartendaten in Berührung kommen sollen, die sich bewusst sind, was für einen Unternehmenswert Karteninhaberdaten darstellen und wie diese zu schützen sind. (ju [3])


URL dieses Artikels:
https://www.heise.de/-3194379

Links in diesem Artikel:
[1] https://de.pcisecuritystandards.org/minisite/en/
[2] https://www.pcisecuritystandards.org/document_library
[3] mailto:ju@ct.de