forumNeues Thema

Zahlungsanbieter verlangt PCI-DSS-Konformität: Gibt es eine Checkliste, wo fangen wir an?

HHande V***Neues MitgliedCommunity-Mitglied
Beigetreten
Sept. 2026
Nachricht
318
#1

Wir haben einen Onlineshop, in dem wir in Amerika Boutique-Kaffeemaschinen und Ersatzteile verkaufen. Wir machen etwa 18.000 Transaktionen pro Jahr und unser Jahresumsatz liegt bei rund 1.200.000 Dollar. Die Zahlungen auf der Seite nehmen wir nicht direkt über unseren eigenen Server entgegen, sondern über ein sicheres iFrame und eine externe Weiterleitungsseite, die unsere Zahlungsinfrastruktur bereitstellt; wir dachten also, auf unserer Seite wird gar keine Kartennummer eingegeben.

Gestern haben wir eine dringende E-Mail von unserem Vertragszahlungsdienstleister bekommen. Darin steht, dass wir die jährliche PCI-DSS-Konformitätsprüfung abschließen müssen, andernfalls wird pro Transaktion eine Strafe berechnet und das Zahlungsgateway kann gesperrt werden. Sie haben uns komplizierte Formulare und Links zu technischen Standards mit hunderten Punkten geschickt.

Was ist die tatsächliche PCI-DSS-Checkliste, die für uns als kleinen Händler gilt? Wenn Kartendaten nie unsere Server erreichen, welches Selbstbewertungsformular genau müssen wir ausfüllen und was kostet uns das wirklich?

KKader Ş***Neues MitgliedCommunity-Mitglied
Beigetreten
Sept. 2026
Nachricht
297
Nützlichste Antwort#2

Kurze Antwort: Auch wenn ihr Kartennummern physisch nie anfasst, fällt jedes Unternehmen, das Kreditkarten akzeptiert, unter PCI DSS; da ihr die Daten aber nicht direkt speichert gehört ihr zur niedrigsten Stufe, der Händlerkategorie Level 4, und statt einer Prüfung mit hunderten Punkten reicht es, einen kurzen Selbstbewertungsfragebogen (SAQ) auszufüllen.

Die konkreten Kontrollschritte die ihr befolgen müsst, sind folgende:

1) Legt euer Integrationsmodell fest. Wenn die Kartendaten vollständig auf einer vom Zahlungsdienstleister gehosteten sicheren Seite oder in einem iFrame eingegeben werden, ist das Dokument, das ihr ausfüllen müsst, das 'SAQ A'-Formular. Dieses Formular besteht aus nur etwa 22 Punkten und bestätigt, dass auf eurem Server keine Kartendaten gespeichert werden. Wenn das Zahlungsformular auf eurer Seite scriptbasiert im Hintergrund Daten an den Anbieter übermittelt, ist 'SAQ A-EP' nötig, was detaillierter ist.

2) Eure Checkliste für SAQ A: aktuelle Patches des Webservers, der die Zahlungsseite ausliefert, Nutzung der Zwei-Faktor-Authentifizierung (2FA) in den Admin-Panels, geänderte Standardpasswörter und Überprüfung der Integrität von Drittanbieter-Scripts.

3) Unterschreibt zusammen mit dem Fragebogen die 'Konformitätserklärung' (Attestation of Compliance - AOC).

Zu den Kosten: Auf SAQ-A-Ebene müsst ihr keinen externen Prüfer beauftragen. Das Formular, das ihr über das Portal eures Zahlungsanbieters oder von der offiziellen Seite des PCI Security Standards Council herunterladet könnt ihr selbst kostenlos ausfüllen. Nur für regelmäßige Sicherheitsscans oder die Portalnutzung können Anbieter jährlich durchschnittlich 100 bis 300 Dollar Verwaltungsgebühr verlangen.

Korrektur: Ich hatte die Zahl falsch im Kopf, sie war etwas niedriger.

HHakan A***Teilnehmer
Funktion
Software-Teamleiter
Branche
Catering
Organisationsform
Firma mit 20 Mitarbeitern
Beigetreten
Okt. 2023
Nachricht
86
#3

Die kritische technische Falle hier ist der Unterschied zwischen iFrame und Weiterleitung. Wenn es auf eurer Seite einen Drittanbieter-JavaScript-Code gibt, der in den Browser des Kunden eindringen kann, könnten sie ein gefälschtes Feld über das iFrame-Formular legen. Stellt deshalb bei euren Sicherheitskontrollen sicher, dass ihr die Integrität aller externen Scripts prüft, die auf euren Zahlungsseiten laufen.

AAylinTeilnehmer
Funktion
CRM & E-Mail
Organisationsform
Unternehmen mit 300 Mitarbeitern
Beigetreten
Juni 2024
Nachricht
118
#4

Geht ins Kontrollpanel eures Zahlungsanbieters dort gibt es meist einen integrierten Konformitätsassistenten. Wenn ihr die Fragen durchgeht leitet er euch automatisch zum SAQ-A-Formular. Die meisten Fragen sind Punkte mit offensichtlicher Antwort wie 'schreibt ihr Kartendaten auf Papier, speichert ihr sie auf dem Server'. Ihr könnt es in zwei Stunden erledigen.

MMert K***TeilnehmerCommunity-Mitglied
Beigetreten
Juli 2025
Nachricht
365
#5

Wir haben letztes Jahr dieselbe Warnung bekommen, wir hatten jährlich 25.000 Transaktionen. Weil wir es vernachlässigt haben, hat der Anbieter angefangen, uns jeden Monat 49 Dollar 'PCI-Nichtkonformitätsstrafe' abzuziehen. Als wir es gemerkt haben, haben wir das SAQ-A-Formular über das Portal in 40 Minuten ausgefüllt und abgeschickt, im nächsten Monat hat der Strafabzug sofort aufgehört.

OOkan K***TeilnehmerCommunity-Mitglied
Beigetreten
Feb. 2023
Nachricht
111
#6

Alle sagen 'SAQ A ist total einfach, ist gleich erledigt' aber mit der neuen Standardversion wurden auch in den SAQ-A-Umfang technische Pflichten wie Script-Sicherheit und Integrität der E-Commerce-Seite aufgenommen. Man kann also nicht mehr einfach nur Häkchen setzen und durch; ihr müsst eventuell die Hash-Verifizierung der Scripts auf eurer Seite durchführen.

FFeritTeilnehmer
Funktion
Autohaus
Organisationsform
Team mit 8 Personen
Beigetreten
Juni 2024
Nachricht
72
#7

Speichert niemals CVV oder die vollständige 16-stellige Kartennummer auf eurem Server. Solange ihr das nicht tut und die Zahlung an eine externe Seite weitergebt, bleiben eure Prüfkosten nahe null, ihr müsst nur das Formular einreichen.

AAleyna E***TeilnehmerCommunity-Mitglied
Beigetreten
Aug. 2024
Nachricht
80
#8

Um den Prozess vor euch zu vereinfachen, geht in dieser Reihenfolge vor: 1) Lasst euch von eurem Anbieter schriftlich bestätigen, welchen SAQ-Typ genau sie verlangen. 2) Füllt den Fragebogen über das offizielle Portal aus und unterschreibt die Konformitätserklärung. 3) Richtet, falls vorhanden, den vom Anbieter verlangten vierteljährlichen externen Sicherheitsscan für eure Seite ein.

LLale Y***Teilnehmer
Funktion
Social-Media-Manager
Branche
Software
Organisationsform
Unternehmen mit 120 Mitarbeitern
Beigetreten
Aug. 2024
Nachricht
377
#9

Bei uns erscheint im Panel auch der Tab 'PCI Self-Assessment'. halt wenn wir beim Ausfüllen des Formulars bei einer technischen Frage das falsche Kästchen ankreuzen, entsteht daraus eine rechtliche Haftung oder direkt eine Geldstrafe oder macht das System nur eine allgemeine Erklärungskontrolle?

Ergänzung: Wurde unten schon gefragt, die Antwort habe ich im zweiten Beitrag geschrieben.

İİlker Ö***Experte
Funktion
Verkäufer im Einzelhandel
Branche
Möbelproduktion
Organisationsform
Familienunternehmen
Beigetreten
Juli 2022
Nachricht
9
#10

keine Angst, das passiert jedem wachsenden Shop. die Zahlungsunternehmen schicken bis zur Frist Erinnerungen, um keine Strafe verhängen zu müssen aber übrigens wenn ihr beim Ausfüllen bei einem Punkt hängt fragt den Live-Support eures Anbieters, sie sagen euch direkt, welche Option ihr ankreuzen sollt.

GGürkan Y***Teilnehmer
Funktion
CTO
Branche
Reinigungsdienstleistungen
Organisationsform
Team mit 8 Personen
Beigetreten
Aug. 2023
Nachricht
7

Doki · Server-Wartungsvertrag · 2024

#11

Kurzfassung für Neueinsteiger: Wenn die Zwei-Faktor-Authentifizierung aktiv ist, reicht ein gestohlenes Passwort allein nicht aus.

Aus Erfahrung weiß ich das.

TTolga G***Veteran
Funktion
Sekretärin
Branche
kunststoff
Organisationsform
Regionalhändler
Beigetreten
Jan. 2024
Nachricht
138
#12

das wusste ich nicht. halt entscheidend ist nicht die Zahl sondern woauf sie sich bezieht.

wenn es jemand anders macht, würde mich das auch interessieren.

EEfe A***Teilnehmer
Funktion
Systemadministrator
Branche
Software
Organisationsform
Team mit 8 Personen
Beigetreten
Juli 2022
Nachricht
136

Doki · Infrastruktur-Migration · 2025

#13

Im Großen und Ganzen richtig, aber ein Punkt fehlt. Entscheidend ist nicht die Zahl, sondern worauf sie sich bezieht.

Schreibt mir, wenn ihr Fragen habt, ich antworte so gut ich kann.

DDoruk T***TeilnehmerCommunity-Mitglied
Beigetreten
Juli 2023
Nachricht
23
#14

Ich schreibe kurz, wie das in der Praxis gemacht wird. Wenn man versucht alles gleichzeitig zu ändern, etabliert sich nichts richtig.

Viel Erfolg.

PPolat S***TeilnehmerCommunity-Mitglied
Beigetreten
März 2024
Nachricht
110
#15

Ich schreibe mal meine Erfahrung auf. Entscheidend ist nicht die Zahl, sondern worauf sie sich bezieht.

Ich hoffe, das hilft dir weiter.

BBeyza B***TeilnehmerCommunity-Mitglied
Beigetreten
Juli 2025
Nachricht
254
#16

das habe ich auch erlebt.

SSinan Y***Teilnehmer
Funktion
Grafikdesigner
Branche
IT-Dienstleistungen
Organisationsform
neu gegründetes Startup
Beigetreten
Dez. 2023
Nachricht
25
#17

Gut, dass du diesen Thread eröffnet hast.

FFerhat G***Neues MitgliedCommunity-Mitglied
Beigetreten
Mai 2026
Nachricht
180
#18

Danke fürs Schreiben, das ist genau richtig. Das allein zu versuchen, ist der teuerste Weg.

Korrigiert mich, falls ich falsch liege.

PPerihanTeilnehmer
Funktion
Unternehmenskommunikation
Organisationsform
Regionalhändler
Beigetreten
Dez. 2023
Nachricht
118
#19

Die obige Antwort bringt es auf den Punkt. Vergessene Testumgebungen sind häufiger das Einfallstor als das Live-System.

Wenn man Fehlalarme anschreit, meldet sich danach niemand mehr. Korrigiert mich, falls ich falsch liege.

SSinan Z***Teilnehmer
Funktion
Studio-Gründer
Branche
Medien und Verlagswesen
Organisationsform
neu gegründetes Startup
Beigetreten
Feb. 2023
Nachricht
165
#20

Richtig.

Antwort schreiben