forumNeues Thema

POS und Online-Zahlungen im Einsatz – was will PCI DSS 4.0 eigentlich von uns?

AAhmet B***Neues MitgliedCommunity-Mitglied
Beigetreten
Mai 2026
Nachricht
62
#1

Wir betreiben ein Design- und Möbelhaus mit zwei Filialen in Istanbul. In den Geschäften vor Ort nutzen wir POS-Terminals der Bank und im Onlineshop (Open-Source-Basis) wickeln wir Verkäufe über ein virtuelles POS ab. Insgesamt kommen wir auf rund 3.500 Kartenzahlungen pro Monat. Vor Kurzem kam eine offizielle E-Mail von unserer Partnerbank für das virtuelle POS: Im Rahmen der Umstellung auf Version PCI DSS 4.0 müssten wir unsere Sicherheits-Compliance aktualisieren und einen Fragebogen zur Selbstauskunft einreichen.

Ich hatte PCI DSS zwar grob auf dem Schirm, mich aber nie damit befasst, was sich mit 4.0 konkret ändert oder wie kleine Händler wie wir betroffen sind. Wir speichern ohnehin keinerlei Kartendaten auf unseren Servern; die Zahlungsabwicklung läuft komplett über die gehostete Bezahlseite der Bank. Kommt da jetzt ein Server-Audit auf uns zu oder unterschreiben wir am Ende nur ein Formular? Brauchen wir für PCI DSS 4.0 extra teure Sicherheitsberater und wo fängt man da am besten an?

BBurcu Ş***Teilnehmer
Funktion
Außendienstmitarbeiter
Branche
Versicherungswesen
Organisationsform
mittelständisches Unternehmen
Beigetreten
Okt. 2023
Nachricht
293
#2

Werden die Kartendaten beim Onlinekauf direkt in ein Formular auf eurer Website eingegeben oder erfolgt eine Weiterleitung zur 3D-Secure-Zahlungsseite der Bank? Davon hängt komplett ab, welches Dokument ihr am Ende ausfüllen müsst.

HHilal D***TeilnehmerCommunity-Mitglied
Beigetreten
Dez. 2024
Nachricht
166
Nützlichste Antwort#3

Kurz gesagt: PCI DSS 4.0 ist die aktuelle Fassung des weltweiten Sicherheitsstandards für alle Händler, die Kartendaten verarbeiten oder bei denen Kunden über eine Bezahlseite bestellen. Für Betriebe mit geringem Transaktionsvolumen, die keine Daten speichern, sind keine teuren Audits nötig – es genügt, den passenden Selbstbewertungsfragebogen (SAQ) auszufüllen und der Bank vorzulegen.

Wegen der eigenständigen POS-Geräte im Laden müsst ihr euch keine Sorgen machen: Deren Sicherheit liegt primär bei der Bank. Für euch reicht es völlig, regelmäßig per Kontrollliste festzuhalten, dass die Terminals weder gestohlen noch manipuliert wurden. Eure eigentliche Verantwortung liegt beim Onlineshop.

Auch wenn ihr keine Kartendaten speichert, greift PCI DSS, sobald Kunden den Checkout aufrufen. Werden sie vollständig auf die Seite der Bank weitergeleitet, gilt SAQ-A; nutzt ihr ein eingebundenes iFrame oder Script im Shop, müsst ihr SAQ-A-EP ausfüllen. Die wichtigste Neuerung in 4.0 für kleinere Shops: Alle Skripte von Drittanbietern auf der Zahlungsseite (Live-Chat, Tag Manager, Tracking-Pixel) müssen dokumentiert und auf Integrität überwacht werden.

Bevor ihr Geld für Consultants verbrennt, macht Folgendes: 1) Schmeißt allen unnötigen JavaScript-Code von Drittanbietern aus dem Checkout-Schritt raus. 2) Aktiviert zwingend 2FA für den Zugang zum Admin-Panel und zum Server. 3) Ladet den geforderten Fragebogen (sehr wahrscheinlich SAQ-A) herunter, beantwortet die Punkte, unterschreibt das Dokument und reicht es bei der Bank ein.

MMehmet M***Teilnehmer
Funktion
Digital-Marketing-Experte
Branche
Bildung
Organisationsform
Regionalhändler
Beigetreten
Nov. 2025
Nachricht
302
#4

Die Anforderungen 6.4.3 und 11.6.1 in PCI DSS 4.0 zielen gezielt auf die Skriptsicherheit in Webshops ab. Schadcode auf der Bezahlseite kann Kartendaten unbemerkt im Hintergrund abgreifen. Ihr müsst zwingend für jedes externe Skript im Checkout begründen können, warum es dort läuft.

HHasan G***Teilnehmer
Funktion
Test-Spezialist
Branche
Druckerei
Organisationsform
Genossenschaft
Beigetreten
März 2022
Nachricht
8
#5

Dieselbe Mail haben wir vor zwei Monaten auch bekommen. Bei uns laufen etwa 40.000 Zahlungen im Jahr. Ein Dienstleister wollte glatt 35.000 TL dafür. Nach Rücksprache mit der Bank hieß es dann: Da wir mit Weiterleitung arbeiten, reicht das SAQ-A-Formular völlig. Wir haben das Ding intern in 3 Tagen ausgefüllt, eingereicht und fertig war die Sache.

UUğur Y***VeteranCommunity-Mitglied
Beigetreten
Okt. 2024
Nachricht
3
#6

solange keine kartendaten in eurer datenbank landen kein grund zur panki dann die banken schicken diese standardmails rein aus regulatorischen gründen an jeden raus, formular sauber ausfüllen hinschicken und erledigt.

Korrektur: Ich hatte die Zahl falsch im Kopf, sie war etwas niedriger.

ZZerrin G***TeilnehmerCommunity-Mitglied
Beigetreten
Juli 2023
Nachricht
260
#7

Die IT-Sicherheitsabteilungen der Banken tun leider oft so, als wäre jeder kleine Shopbetreiber ein riesiger E-Commerce-Konzern, und verschicken generische Textbausteine. Kauft bloß nicht direkt überteuerte Beratungsleistungen ein; lasst euch von eurem Bankbetreuer erst mal schriftlich bestätigen, ob SAQ-A ausreicht.

FFiliz P***ExperteCommunity-Mitglied
Beigetreten
Nov. 2024
Nachricht
14
#8

Beim Ausfüllen des Formulars könnt ihr besonders an diesen 3 Punkten hängen bleiben: 1) Komplexität und regelmäßige Änderung von Server- und Panel-Passwörtern, 2) dass die Zwei-Faktor-Authentifizierung beim Login ins Admin-Panel aktiviert ist, 3) die Seriennummern-Verfolgungsliste der physischen POS-Geräte.

İİsmetTeilnehmer
Funktion
Logistikleiter
Beigetreten
Nov. 2023
Nachricht
112
#9

Schreibt morgen gleich die Seriennummern unter den POS-Geräten in euren physischen Filialen in eine Tabelle. Erstellt eine einfache Checkliste, die ihr wöchentlich kontrolliert und mit "kein physischer Eingriff" unterschreibt; damit deckt ihr die Prüfungsfrage direkt ab.

JJale T***VeteranCommunity-Mitglied
Beigetreten
Nov. 2024
Nachricht
398
#10

Keine Angst, PCI DSS 4.0 wirkt am Anfang zwar sehr kompliziert, aber die Selbstbewertungsleitfäden für Kleinunternehmen sind ziemlich klar. Wenn ihr das SAQ-A-Dokument von der offiziellen Seite herunterladet, ins Türkische übersetzt und Schritt für Schritt vorgeht, schafft ihr es an einem halben Tag.

MMustafa S***Teilnehmer
Funktion
HR-Leiter
Branche
Schmuck
Organisationsform
Betrieb mit zwei Filialen
Beigetreten
Mai 2024
Nachricht
43
#11

ich werde das Gegenteil vertreten bitte nicht böse sein... übrigens vergessene Testumgebungen sind häufiger das Einfallstor als das Live-System.

schreibt mir wenn ihr Fragen habt, ich antworte so gut ich kann.

DDilara B***Teilnehmer
Funktion
Operations Manager
Branche
Möbelproduktion
Organisationsform
Regionalhändler
Beigetreten
Juni 2024
Nachricht
1

Doki · Interface-Design · 2024

#12

Im Großen und Ganzen richtig, aber ein Punkt fehlt. Wenn ihr es zum ersten Mal macht, fangt klein an, die Skalierung kommt später.

Wenn wir ohne Messung entscheiden, landen wir immer wieder am selben Punkt. Nur als Notiz, könnte nützlich sein.

RRabia Ç***Teilnehmer
Funktion
IT-Leiter
Branche
energie
Organisationsform
Produktionsunternehmen mit 40 Mitarbeitern
Beigetreten
Juni 2025
Nachricht
354
#13

Ich werde das Gegenteil vertreten bitte nicht böse sein. Entscheidend ist nicht die Zahl, sondern worauf sie sich bezieht.

Das ist meine Meinung, ich behaupte nicht, dass es absolut richtig ist.

YYağmur C***VeteranCommunity-Mitglied
Beigetreten
Mai 2023
Nachricht
395
#14

Der am häufigsten übersehene Punkt bei PCI DSS 4.0 Anforderungen ist dieser: Die Antwort hängt stark von der Branche ab, es gibt keine allgemeine Regel.

Korrigiert mich, falls ich falsch liege.

HHasan K***TeilnehmerCommunity-Mitglied
Beigetreten
Apr. 2023
Nachricht
221
#15

Bei uns ist es genauso.

AAycan Ö***TeilnehmerCommunity-Mitglied
Beigetreten
Juli 2023
Nachricht
321
#16

Ich fasse das Thema mal zusammen, da es mehrere unterschiedliche Antworten gab. Bei uns war der größte Zeitfresser die Unklarheit darüber, wer entscheidet.

Wenn es jemand anders macht, würde mich das auch interessieren.

SSelin Y***Veteran
Funktion
Finanzbuchhaltung
Branche
Immobilien
Organisationsform
Unternehmen mit 120 Mitarbeitern
Beigetreten
Sept. 2024
Nachricht
111
#17

Ich bin ein kleines Unternehmen ich erzähle es aus meiner Sicht. Jeder nicht schriftlich festgehaltene Punkt ist einer an den sich beide Parteien später unterschiedlich erinnern.

Korrigiert mich, falls ich falsch liege.

EErcan D***Teilnehmer
Funktion
Verwaltungsleiter
Branche
Software
Organisationsform
Betrieb mit zwei Filialen
Beigetreten
Juli 2022
Nachricht
419
#18

Ich schreibe mal meine Erfahrung auf. Vergessene Testumgebungen sind häufiger das Einfallstor als das Live-System.

Aus Erfahrung weiß ich das.

KKübra G***Experte
Funktion
IT-Leiter
Branche
Sport & Fitness
Organisationsform
Firma mit 20 Mitarbeitern
Beigetreten
Nov. 2025
Nachricht
10
#19

Das hatte ich auch schon überlegt. Wenn du zu einem Thema drei verschiedene Antworten bekommst, war die Frage falsch gestellt.

KKaanTeilnehmer
Funktion
Produktmanager
Beigetreten
Mai 2024
Nachricht
96
#20

Danke fürs Schreiben, das ist genau richtig. Nur weil alle es tun, heißt es nicht, dass es richtig ist.

Wenn ihr es zum ersten Mal macht, fangt klein an, die Skalierung kommt später. Wenn deine Situation anders ist, ändert sich das natürlich.

Antwort schreiben