forumNeues Thema

Zahlungsanbieter verlangt PCI-DSS-Compliance: Welches Level betrifft uns und was kostet das?

SSinan Z***Teilnehmer
Funktion
Studio-Gründer
Branche
Medien und Verlagswesen
Organisationsform
neu gegründetes Startup
Beigetreten
Feb. 2023
Nachricht
165
#1

Wir betreiben einen Nischen-Onlineshop für spezielle Sportausrüstung auf dem US-Markt. Wir hosten auf eigener Infrastruktur und wickeln pro Jahr rund 40.000 Kreditkartenzahlungen ab. Die Kartenzahlung läuft über die Integration eines externen Zahlungsdienstleisters.

Vor kurzem kam die offizielle Aufforderung vom Payment-Provider die PCI-DSS-Standards nachzuweisen, sonst drohten Kontosperrung oder Strafgebühren pro Transaktion. In dem Schreiben werden verschiedene Compliance-Level und Sicherheitsberichte erwähnt aber ohne ins Detail zu gehen.

In welches PCI-DSS-Level fallen wir mit 40.000 Transaktionen im Jahr? Müssen wir zwingend einen externen Auditor für tausende Dollar engagieren oder reicht ein Fragebogen? Und mit welchen jährlichen Kosten müssen wir ungefähr rechnen?

KKemal G***Teilnehmer
Funktion
Verkäufer im Einzelhandel
Branche
IT-Dienstleistungen
Organisationsform
mittelständisches Unternehmen
Beigetreten
Apr. 2023
Nachricht
7

Doki · Incident-Response-Support · 2024

Nützlichste Antwort#2

Kurze Antwort: Mit 40.000 E-Commerce-Kartentransaktionen pro Jahr fallt ihr unter Merchant Level 3. Ein Vor-Ort-Audit durch externe Prüfer ist nicht nötig. Für die Compliance reicht der jährliche Fragebogen zur Selbsteinschätzung (SAQ) sowie – je nach technischer Einbindung des Bezahlformulars – ein vierteljährlicher externer Netzwerk-Scan.

Bei den Kreditkartenorganisationen gelten Händler mit 20.000 bis 1.000.000 Online-Transaktionen pro Jahr als Level 3. Was genau zu tun ist hängt davon ab, ob Kartendaten eure Server berühren: 1) Leitet ihr Kunden auf eine gehostete Bezahlseite des Anbieters weiter oder nutzt ein eingebettetes iFrame von ihm sehen eure Server keine Kartendaten. Dann reicht der SAQ A, Scans entfallen meist oder sind minimal. 2) Werden die Daten in einem Formular auf eurem Server erfasst und im Hintergrund per API weitergereicht, greift der SAQ A-EP. In dem Fall sind vierteljährliche Scans über einen zugelassenen Scanning Vendor (ASV) Pflicht.

Zum Thema Kosten: Ein externer Auditor (QSA) ist nur für Level-1-Händler mit über 6 Millionen Transaktionen pro Jahr vorgeschrieben. Sollten bei Level 3 externe Scans erforderlich sein liegen die Jahresabos zertifizierter Anbieter bei etwa 200 bis 600 Dollar. Den Fragebogen kann eure interne IT problemlos ohne teure Berater ausfüllen.

MMehmet M***Teilnehmer
Funktion
Digital-Marketing-Experte
Branche
Bildung
Organisationsform
Regionalhändler
Beigetreten
Nov. 2025
Nachricht
302
#3

Entscheidend ist die Architektur des Bezahlformulars. Schaut in den Quellcode beim Kreditkartenfeld: Liegt das in einem iFrame, der von der Domain des Zahlungsanbieters geladen wird, habt ihr leichtes Spiel. Erfasst ihr die Daten selbst per JavaScript über ein eigenes Formular, steigt der Prüfaufwand massiv.

VVolkan U***TeilnehmerCommunity-Mitglied
Beigetreten
Feb. 2024
Nachricht
56
#4

Haben das letztes Jahr für unseren Shop mit 60.000 Transaktionen durchgezogen. Im Dashboard des Anbieters den SAQ A mit rund 20 Fragen ausgefüllt, dazu 350 Dollar im Jahr für den Scan-Anbieter bezahlt – war in 2 Stunden erledigt.

İİlker K***Teilnehmer
Funktion
IT-Sicherheitsexperte
Branche
glas
Organisationsform
Unternehmen innerhalb eines Konzerns
Beigetreten
Juli 2025
Nachricht
185
#5

Schau mal im Dashboard deines Zahlungsanbieters unter Compliance nach, da gibt es meistens einen Assistenten. Sobald du angibst, dass keine Kartendaten gespeichert und Zahlungen extern abgewickelt werden schrumpft der Fragebogen automatisch auf ein Minimum zusammen.

SSelim K***Teilnehmer
Funktion
Vertriebsleiter
Branche
Medien und Verlagswesen
Organisationsform
Unternehmen mit 120 Mitarbeitern
Beigetreten
März 2025
Nachricht
305

Doki · SEO-Beratung · 2024

#6

Ihr speichert doch definitiv keine Kartennummern, Ablaufdaten oder CVVs in eurer Datenbank, oder? Wenn ihr versehentlich sogar in Log-Dateien Kartendaten schreibt, ändert sich die Art des Fragebogens und die strafrechtliche Haftung komplett.

MMehmet Ç***TeilnehmerCommunity-Mitglied
Beigetreten
Apr. 2023
Nachricht
277
#7

Zahlungsanbieter schicken jedes Jahr diese automatischen Warnungen raus und machen den Leuten Angst. Wenn ihr eingebettete Formulare nutzt dauert das Ausfüllen maximal 45 Minuten, gebt bloß keinem Prüfer tausende Dollar.

Korrektur: Ich hatte die Zahl falsch im Kopf, sie war etwas niedriger.

ÖÖmer N***TeilnehmerCommunity-Mitglied
Beigetreten
Juni 2022
Nachricht
62
#8

Auf dem Markt sind massenhaft Agenturen aufgetaucht die unter dem Namen 'PCI DSS Beratung' von kleinen Unternehmen 3.000-5.000 Dollar verlangen. Ein kleiner Händler, der Kartendaten nicht auf seinem eigenen Server hält muss für solche Beratungen keinen einzigen Cent ausgeben.

MMehmet I***TeilnehmerCommunity-Mitglied
Beigetreten
Mai 2024
Nachricht
3
#9

Die Grundlogik der PCI DSS Regeln ist, die Kontaktfläche mit Kartendaten auf null zu reduzieren. Je weiter ihr beim Aufbau eurer Infrastruktur die Zahlungsdaten von eurem Server fernhaltet, desto geringer werden sowohl eure gesetzlichen Pflichten als auch eure jährlichen Scan- und Compliance-Kosten.

EEsra A***Teilnehmer
Funktion
IT-Sicherheitsexperte
Branche
papier
Organisationsform
Boutique-Agentur
Beigetreten
Nov. 2024
Nachricht
162
#10

als die erste Mail kam, sind wir in Panik geraten, dachten unser Konto wird gesperrt und haben alle bis zum Buchhalter angerufen. naja dabei mussten wir nur eine Online-Checkliste bestätigen. keine Panik, wenn ihr euer System auf ein externes Framework umgestellt habt ist der Prozess total mühelos.

TTülay K***ExperteCommunity-Mitglied
Beigetreten
Mai 2023
Nachricht
182
#11

Mich interessiert das auch.

OOkan I***Teilnehmer
Funktion
Finanzbuchhaltung
Branche
kosmetik
Organisationsform
Ein-Personen-Unternehmen
Beigetreten
Nov. 2023
Nachricht
260
#12

Da ist mir noch ein Punkt unklar. Jeder nicht schriftlich festgehaltene Punkt ist einer, an den sich beide Parteien später unterschiedlich erinnern.

Wenn du das nicht von Anfang an schriftlich festhältst, gibt es später Streit. Schreibt mir, wenn ihr Fragen habt, ich antworte so gut ich kann.

TTaner Y***TeilnehmerCommunity-Mitglied
Beigetreten
Dez. 2023
Nachricht
166
#13

Es gab drei verschiedene Ansichten die sich alle ergänzen. Beginnt mit einem kleinen Test, bindet nicht gleich alles fest.

Wenn es jemand anders macht würde mich das auch interessieren.

YYavuz G***Teilnehmer
Funktion
Kurier-Koordinator
Branche
verpackung
Organisationsform
Familienunternehmen
Beigetreten
Juni 2025
Nachricht
45

Doki · Log-Management-Einrichtung · 2023

#14

Ich habe mich lange damit beschäftigt. Kein Prozess ohne Dokumentation verbessert sich, weil man nicht weiß, was man verbessern soll.

Wenn es jemand anders macht, würde mich das auch interessieren.

HHilal V***Teilnehmer
Funktion
Vorstandsmitglied
Branche
energie
Organisationsform
mittelständisches Unternehmen
Beigetreten
Aug. 2023
Nachricht
377
#15

Nach diesem Erlebnis hat sich meine Sichtweise geändert. Wenn die Zwei-Faktor-Authentifizierung aktiv ist reicht ein gestohlenes Passwort allein nicht aus.

Wenn du das nicht von Anfang an schriftlich festhältst gibt es später Streit. Das ist meine Meinung ich behaupte nicht dass es absolut richtig ist.

PPolat G***Teilnehmer
Funktion
CTO
Branche
Druckerei
Organisationsform
Team mit 8 Personen
Beigetreten
Aug. 2023
Nachricht
275
#16

Ich erkläre mal die technische Seite. In den ersten drei Monaten läuft alles gut, die Probleme tauchen im vierten Monat auf.

Das war's, entschuldige, wenn ich zu lang war.

FFiliz D***Experte
Funktion
Kundenservice-Mitarbeiter
Branche
Logistik
Organisationsform
Genossenschaft
Beigetreten
Juni 2023
Nachricht
170
#17

ich stimme voll und ganz zu dann wenn du das nicht von Anfanng an schriftlich festhältst gibt es später Streit.

wenn ihr das Ergebnis hier postet, hilft es auch anderen.

GGökhan C***TeilnehmerCommunity-Mitglied
Beigetreten
Apr. 2024
Nachricht
336
#18

Letztes Jahr haben wir fast genau dasselbe erlebt. Vergessene Testumgebungen sind häufiger das Einfallstor als das Live-System.

ZZafer Ö***Teilnehmer
Funktion
Produktionsplanung
Branche
Maschinenbau
Organisationsform
Unternehmen innerhalb eines Konzerns
Beigetreten
Apr. 2023
Nachricht
247
#19

Kannst du das etwas genauer erklären? Wer bei PCI-DSS-Compliance-Level hetzt, stolpert alle an derselben Stelle.

Fehler auf der PCI-DSS-Compliance-Level-Seite sind meist rückgängig zu machen, aber teuer. Nur als Notiz, könnte nützlich sein.

BBeyza K***Teilnehmer
Funktion
Filialleiter
Branche
Elektro- und Elektronikindustrie
Organisationsform
Genossenschaft
Beigetreten
Dez. 2025
Nachricht
165
#20

Ich spreche mal aus der Gegenperspektive ich bin auf der Lieferantenseite. Wenn du das nicht von Anfang an schriftlich festhältst, gibt es später Streit.

Schreibt mir, wenn ihr Fragen habt ich antworte so gut ich kann.

Antwort schreiben