forumNeues Thema

Werden POS-Terminals am Point of Sale gehackt? Wie sicher sind Kreditkartendaten?

DDoruk A***vor 4 Monaten·38 Nachrichten·14.439 Aufrufe#pos#zahlung#pci-dss
DDoruk A***Teilnehmer
Funktion
Inhaber
Branche
Software
Organisationsform
Unternehmen mit 300 Mitarbeitern
Beigetreten
Apr. 2023
Nachricht
18
#1

Wir haben ein POS-Terminal im Laden, Kunden ziehen ihre Kreditkarten durch. Das Terminal ist ein sehr altes Modell, der Netzwerkanschluss ist auch schon wackelig. Kann ein Hacker das Gerät übernehmen und alle Karten klauen? Wenn es nicht mit dem Netzwerk verbunden ist, besteht trotzdem ein Risiko?

Der POS-Manager hat gesagt, wir brauchen 'PCI-DSS compliance', aber was heißt das? Muss ich das Gerät updaten? Wo finde ich die Software-Updates?

Wie lösche ich die Daten (Kartennummern, PINs) vom Gerät? Wenn ich das Gerät verkaufe, werden die Daten dann öffentlich? Wenn ich zu einem anderen Anbieter wechsle, bleiben alle Daten bei denen?

EEsra S***TeilnehmerCommunity-Mitglied
Beigetreten
Jan. 2026
Nachricht
367
Nützlichste Antwort#2

Bei POS-Geräten sind die Kreditkartendaten extrem sensibel. PCI-DSS (Payment Card Industry Data Security Standard) ist Pflicht. Schritte: 1) PCI-DSS Compliance: Unternehmenszertifikat, vierteljährliche Sicherheitsbewertung, 2) Hardware: altes POS durch neues Modell ersetzen (EMV-Chipreader + kontaktlos), 3) Verschlüsselung: Ende-zu-Ende-Verschlüsselung (Kartendaten verschlüsselt übertragen), Tokenisierung (am POS keine echte Kartennummer, sondern ein Token), 4) Netzwerk: POS → Zahlungsanbieter (gesicherter Kanal), 5) Software: neueste Firmware (Sicherheitspatches), regelmäßige Updates, 6) Zugriff: starkes Admin-Passwort, Transaktionsprotokolle, 7) Datenspeicherung: Karten nicht speichern, Belege kürzen (nur letzte 4 Ziffern), 8) Offline-POS: Offline-Modus (Batch-Upload später, birgt Risiko), 9) Geräteverkauf: sicheres Löschen (Daten zerstören), vom Hersteller ein beglaubigtes Löschzertifikat holen, 10) POS-Anbieter: im Vertrag mit dem Zahlungsanbieter (Stripe, iyzico, Getnet) die Compliance-Klauseln prüfen. In der Türkei: KVKK-Compliance erforderlich, Kartendaten müssen minimal gehalten werden. Risiko bei alten POS-Geräten: Malware-Installation (Keylogger, Memory-Scraper), bei Netzwerkverbindung Datenklau, bei Netzwerkisolierung physischer Zugriff nötig.

EEmine C***Neues Mitglied
Funktion
Klinikleiter
Branche
Einzelhandel
Organisationsform
Familienunternehmen
Beigetreten
Sept. 2026
Nachricht
1
#3

wenn das pos alt ist austauschen, neues gerät holen. frag die firma wegen pci-dss compliance, die wissen das. kartendaten verschlüsselt halten, belege kürzen (1234 anzeigen rest verstecken). firmware update regelmäßig machen...

TTolga K***ExperteCommunity-Mitglied
Beigetreten
Apr. 2025
Nachricht
24
#4

PCI-DSS Anforderungen: 1) Netzwerksegmentierung (POS → Zahlungsnetzwerk), 2) Firewall-Regeln (nur POS-Ports), 3) Verschlüsselung (AES-256, TLS 1.2+), 4) Zugriffskontrolle (starkes Passwort, Schlüsselverwaltung), 5) Schwachstellenscans (quartalsweise), 6) Intrusion Detection, 7) Datenaufbewahrung (minimiert), 8) Incident-Response-Plan. Terminal-Software: Firmware-Updates für Verifone, Ingenico prüfen. Tokenisierung: Payment Processor verwaltet Token, im POS-Speicher keine Kartennummern speichern. Risiko im Offline-Modus: Verzögerungen bei der Batch-Abrechnung, hohes Chargeback-Risiko.

KKemalNeues Mitglied
Funktion
Landwirtschaftlicher Betrieb
Beigetreten
Sept. 2024
Nachricht
42
#5

benutz das alte POS nicht mehr die EMV-Terminals von 2024 sind echt günstig. wenn du pci-dss compliance machen willst frag deinen zahlungsanbieter die helfen dir auch. kartendaten verschlüsselt und tokenisiert halten — die echte nummer darf nirgends sichtbar sein. also wenn ihr das gerät verkauft, macht einen secure wipe und holt euch ein zertifikat...

EEmre G***TeilnehmerCommunity-Mitglied
Beigetreten
Dez. 2022
Nachricht
198
#6

POS-Sicherheitsebenen: 1) Hardware (manipulationssicher, Secure Boot), 2) Software (signiertes OS, verifizierte Updates), 3) Kommunikation (TLS 1.2+, Certificate Pinning), 4) Daten (Verschlüsselung, Tokenisierung, Schlüsselverwaltung), 5) Compliance (PCI-DSS Selbstauskunft, SAQ, Audit). Migration: altes POS → neues POS, Datenmigration (altes Gerät bereinigen). Vorfall: Kartenkompromittierung → PCI-Benachrichtigung, Meldepflicht bei Datenlecks, Forensik.

DDoruk U***Teilnehmer
Funktion
Techniker im Kundendienst
Branche
kosmetik
Organisationsform
Betrieb mit zwei Filialen
Beigetreten
Aug. 2025
Nachricht
137
#7

20 Jahre POS-Verwaltung, größter Fehler ist die Nutzung alter Hardware. Firmware alter Terminals bekommt keine Sicherheitspatches mehr, sind Malware-Ziele. Neues Terminal (Chip + kontaktlos, tokenisiert) + korrektes VLAN + PCI-Audit durchgeführtes Unternehmen = sicher. Wenn du Kartendaten nicht auf dem Gerät speicherst, wirst du kein Hacker-Ziel.

OOkan T***VeteranCommunity-Mitglied
Beigetreten
Jan. 2023
Nachricht
7
#8

Ich habe keinerlei Erfahrung mit Sicherheit von POS-Terminals deshalb frage ich. Wenn Genehmigung und Umfang nicht schriftlich vorliegen darf der Test nicht starten.

Wenn deine Situation anders ist, ändert sich das natürlich.

AAyşe Y***TeilnehmerCommunity-Mitglied
Beigetreten
Juni 2024
Nachricht
10
#9

beim Lesen dieser Antwort war ich erleichtert, es liegt also nicht nur an mir dann maßnahmen ohne vorherige Bestandsaufnahme lassen die Türen ofen die man nicht sieht.

schaut zuerst welche Daten ihr bei der Entscheidungsfindung zur Hand habt.

PPelin D***Experte
Funktion
Finanzleiter
Organisationsform
neu gegründetes Startup
Beigetreten
Nov. 2023
Nachricht
138
#10

Bei mir war es genau umgekehrt, deshalb schreibe ich das. Überstürzte Entscheidungen sind oft solche, die man sechs Monate später korrigieren muss.

Nur als Notiz, könnte nützlich sein.

GGökhan C***Teilnehmer
Funktion
Einkaufsleiter
Branche
Druckerei
Organisationsform
mittelständisches Unternehmen
Beigetreten
Juni 2022
Nachricht
181
#11

Ich fasse das Thema mal zusammen, da es mehrere unterschiedliche Antworten gab. Wenn Genehmigung und Umfang nicht schriftlich vorliegen, darf der Test nicht starten.

An deiner Stelle würde ich so vorgehen.

RReyhan A***Teilnehmer
Funktion
Digital-Marketing-Experte
Branche
Schmuck
Organisationsform
Regionalhändler
Beigetreten
Okt. 2024
Nachricht
97
#12

Gut, dass du diesen Thread eröffnet hast.

LLevent B***TeilnehmerCommunity-Mitglied
Beigetreten
Feb. 2025
Nachricht
24
#13

Man sollte der Reihe nach vorgehen. Jeder nicht schriftlich festgehaltene Punkt ist einer, an den sich beide Parteien später unterschiedlich erinnern.

MMeryem U***Teilnehmer
Funktion
Sekretärin
Branche
verpackung
Organisationsform
Familienunternehmen
Beigetreten
Nov. 2023
Nachricht
300
#14

Ich würde mich freuen wenn du das Ergebnis postest.

FFurkan U***TeilnehmerCommunity-Mitglied
Beigetreten
Apr. 2023
Nachricht
163
#15

Ich möchte etwas fragen. Ein nicht getestetes Backup ist kein Backup.

Ein automatisierter Scan-Report ist kein Penetrationstest. Aus Erfahrung weiß ich das.

OOnur Y***Teilnehmer
Funktion
Social-Media-Manager
Branche
leder
Organisationsform
Regionalhändler
Beigetreten
Aug. 2025
Nachricht
120
#16

Gespeichert.

AAyşe Ç***Teilnehmer
Funktion
IT-Sicherheitsdirektor
Branche
bauwesen
Organisationsform
Genossenschaft
Beigetreten
Feb. 2025
Nachricht
27
#17

Ich erzähle mal, was mir passiert ist, vielleicht hilft es euch. Wenn du das nicht von Anfang an schriftlich festhältst, gibt es später Streit.

Das war's, entschuldige, wenn ich zu lang war.

YYağmurNeues Mitglied
Funktion
Reiseblogger
Beigetreten
Okt. 2024
Nachricht
46
#18

Wir sind auch eine Zeit lang an derselben Stelle hängen geblieben. Ein automatisierter Scan-Report ist kein Penetrationstest.

Wenn es jemand anders macht würde mich das auch interessieren.

LLale G***Teilnehmer
Funktion
Call-Center-Agent
Branche
glas
Organisationsform
Filialkette
Beigetreten
Feb. 2024
Nachricht
172

Doki · E-Commerce-Infrastruktur · 2025

#19

Ich bin ein kleines Unternehmen, ich erzähle es aus meiner Sicht. Lösungen, die im kleinen Maßstab funktionieren, brechen bei Wachstum zusammen, das habe ich spät gelernt.

Jeder nicht schriftlich festgehaltene Punkt ist einer, an den sich beide Parteien später unterschiedlich erinnern. Wenn es jemand anders macht, würde mich das auch interessieren.

ZZübeyde K***Teilnehmer
Funktion
Einkaufsleiter
Branche
Sport & Fitness
Organisationsform
Familienunternehmen
Beigetreten
Feb. 2025
Nachricht
165

Doki · Unternehmenswebsite · 2026

#20

ich erzähle mal was mir passiert ist, vielleicht hilft es euch. naja lösungen, die im kleinen Maßstab funktionieren brechen bei Wachstum zusammen, das habe ich spät gelernt.

nur als Notiz könnte nützlich sein.

Antwort schreiben