forumNeues Thema

Zahlungsanbieter verlangt PCI-DSS-Konformität — reicht SAQ-A oder müssen wir ins Audit?

KKübra Ö***VeteranCommunity-Mitglied
Beigetreten
Apr. 2024
Nachricht
317
#1

Wir haben einen E-Commerce-Shop in Frankfurt, der personalisierte Geschenkartikel verkauft. Wir bekommen durchschnittlich 1.200 Bestellungen pro Monat, unser jährliches Kartenzahlungsvolumen liegt bei etwa 350.000 EUR. Auf unserem eigenen Server oder in unserer Datenbank speichern wir keinerlei Kreditkartennummern, CVV oder Ablaufdaten.

Auf der Bezahlseite werden die Nutzer direkt auf die gehostete Zahlungsseite eines lizenzierten Zahlungsinstituts weitergeleitet oder die Transaktion wird über ein iframe abgeschlossen. Die Kartendaten fließen also direkt auf die Server des Zahlungsanbieters. Trotzdem hat das zwischengeschaltete Zahlungsinstitut, mit dem wir arbeiten, von uns ein jährliches PCI-DSS-Konformitätszertifikat und einen bestätigten Selbstbewertungsfragebogen verlangt.

Als wir mit einer externen Prüfungsfirma gesprochen haben, bekamen wir Angebote für unabhängige Audits zwischen 4.000 und 6.000 EUR pro Jahr. Muss ein Unternehmen wie unseres, das Kartendaten überhaupt nicht berührt, wirklich ein Vor-Ort-Audit machen? Oder können wir das mit dem Ausfüllen des SAQ-A-Formulars selbst erledigen?

VVeli T***Teilnehmer
Funktion
HR-Spezialist
Branche
Landwirtschaft
Organisationsform
Unternehmen mit 120 Mitarbeitern
Beigetreten
Apr. 2023
Nachricht
1
Nützlichste Antwort#2

Kurze Antwort: Wenn Kreditkartendaten nie auf eure Server gelangen und die Zahlung vollständig auf der gehosteten Seite oder im iframe eines lizenzierten Anbieters stattfindet, müsst ihr kein unabhängiges Vor-Ort-Audit machen. Für ein Unternehmen in eurer Situation reicht es, das SAQ-A-Formular und die Konformitätserklärung (AOC) auszufüllen.

Entscheidend ist hier euer technisches Integrationsmodell. Wenn der Kunde beim Bezahlen auf die Weiterleitungsseite des Zahlungsanbieters geht oder das iframe, das das Zahlungsformular erstellt, direkt vom Server des Drittanbieters geladen wird, sind die Kartendaten vollständig von eurer Infrastruktur isoliert. In diesem Szenario fallt ihr direkt unter SAQ-A. SAQ-A besteht aus etwa 20-25 grundlegenden Kontrollfragen und kann ohne externen Prüfer mit der Unterschrift eines intern bevollmächtigten Managers abgeschlossen werden.

Aber achtet aufs technische Detail: Wenn ihr das Zahlungsformular auf eurer eigenen Seite erstellt und die Daten im Hintergrund über eine API an den Anbieter übermittelt, fallt ihr nicht unter SAQ-A, sondern unter SAQ A-EP oder SAQ D. Wenn SAQ A-EP greift, wird es verpflichtend, vierteljährlich über einen zugelassenen Scan-Anbieter (ASV) externe Schwachstellen-Scans durchführen zu lassen.

Beratungsfirmen, die Angebote machen, versuchen meistens, das umfangreichste Paket zu verkaufen. Mit einem Jahresvolumen von 350.000 EUR seid ihr in der Händlerkategorie Level 4; auf dieser Stufe gibt es keine Pflicht zum externen Audit, wenn ihr in der Vergangenheit keinen großen Datenvorfall hattet. Teilt eurem Zahlungsanbieter schriftlich mit, dass ihr eure Architektur erklärt und SAQ-A einreichen werdet.

EEsra I***TeilnehmerCommunity-Mitglied
Beigetreten
Dez. 2023
Nachricht
214
#3

Ihr könnt den Prozess Schritt für Schritt abarbeiten: 1) Ladet das aktuelle PCI-DSS-AOC-Dokument aus dem Kontrollpanel eures Zahlungsanbieters herunter. 2) Holt euch das aktuelle SAQ-A-Dokument von der Website des offiziellen PCI Security Standards Council. 3) Beantwortet die Fragen, lasst sie von eurem Geschäftsführer unterschreiben und ladet das Formular dann ins Portal eures Zahlungsanbieters hoch.

DDoruk Ç***Experte
Funktion
Netzwerkadministrator
Branche
Einzelhandel
Organisationsform
Boutique-Agentur
Beigetreten
Sept. 2024
Nachricht
1
#4

Wir haben ein Jahresvolumen von 1,5 Mio. EUR und hatten genau dieselbe Benachrichtigung im Postfach. Anfangs wollten uns Berater auch Audits für rund 5.000 EUR andrehen. Haben dann mit dem technischen Support unseres Zahlungsanbieters gesprochen, bestätigt, dass wir ein iFrame nutzen, das SAQ-A-Formular selbst ausgefüllt und es wurde anstandslos akzeptiert. Kostenpunkt: null Euro.

AAslı A***TeilnehmerCommunity-Mitglied
Beigetreten
Okt. 2023
Nachricht
19
#5

Falls ihr auf der Seite ein iFrame nutzt, passt gut auf die neuen Anforderungen mit PCI DSS v4.0 auf. Man muss jetzt die Integrität und Autorisierung aller Third-Party-JavaScript-Codes auf der Bezahlseite überprüfen. Selbst bei SAQ-A sind diese Kontrollen inzwischen Pflicht, um das Risiko von Schadskripten zu minimieren, die von der Hauptseite auf das Zahlungs-iFrame übergreifen könnten.

RRabia Ç***Teilnehmer
Funktion
IT-Leiter
Branche
energie
Organisationsform
Produktionsunternehmen mit 40 Mitarbeitern
Beigetreten
Juni 2025
Nachricht
354
#6

Welche Integrationsmethode nutzt euer Zahlungsanbieter denn ganz genau? Also direkte Weiterleitung, Inline-iFrame oder werden die Kartendaten über eine JavaScript-Bibliothek tokenisiert? Wenn ihr Tokenization per JS macht, stufen Banken das mitunter als SAQ A-EP ein.

ÖÖmer Ö***Teilnehmer
Funktion
Social-Media-Manager
Branche
Druckerei
Organisationsform
Filialkette
Beigetreten
Feb. 2023
Nachricht
64
#7

Um Gewissheit zu haben, prüft am besten Folgendes: 1) Wird der Quellcode der Karteneingabefelder wirklich direkt von der Domain des Zahlungsanbieters geladen? 2) Tauchen in euren Server-Logs irgendwelche Request-Parameter mit Kartennummern oder CVV auf? 3) Seid ihr im Händler-Dashboard eures Zahlungsanbieters als Level 4 geführt? Wenn diese drei Punkte passen, braucht ihr definitiv kein externes Audit.

AAhmet E***Teilnehmer
Funktion
Systemadministrator
Branche
Elektro- und Elektronikindustrie
Organisationsform
Filialkette
Beigetreten
März 2023
Nachricht
197
#8

Die Risikoabteilungen der Zahlungsdienstleister verschicken manchmal automatisierte Standard-Mails und verlangen ein QSA-Audit als wäre man ein Level-1-Händler. Bloß nicht panisch externen Firmen Geld hinterherwerfen, ohne das vorher zu hinterfragen. Wir hatten letztes Jahr genau das Gleiche: Haben kurz mitgeteilt, dass wir keinerlei Kartendaten speichern und SAQ-A einreichen – damit war das Thema erledigt.

YYasinNeues Mitglied
Funktion
Technischer Service
Beigetreten
Nov. 2024
Nachricht
30
#9

SAQ-A reicht für euer Setup vollkommen aus. Bei einem Jahresumsatz von 350.000 Euro gibt es absolut keine rechtliche Grundlage, die ein unabhängiges Audit vorschreiben würde. Lasst euch von den überteuerten Angeboten der QSA-Buden nicht verrückt machen, füllt das Formular einfach selbst aus und reicht es ein.

BBurcu E***TeilnehmerCommunity-Mitglied
Beigetreten
Feb. 2023
Nachricht
94
#10

genau den Schreck hatten wir vor zwei Jaahren auch der Ton in der Mail war so scharf dass ich dachte uns droht gleich eine saftige Strafe. als ich mich dann mal in Ruhe rangesetzt und das Formular durchgelesen habe war das Thema in einem halben Tag durch.. und in den Support-Docs des Zahlungsanbieters war sogar haarklein erklärt welche Fragen man wie ankreuzen muss.

KKader B***Experte
Funktion
Social-Media-Manager
Branche
Sport & Fitness
Organisationsform
Boutique-Agentur
Beigetreten
Nov. 2024
Nachricht
56
#11

Danke fürs Schreiben.

DDeniz K***ExperteCommunity-Mitglied
Beigetreten
Nov. 2024
Nachricht
154
#12

Der am häufigsten übersehene Punkt bei pci dss konformität ist dieser: Ein nicht getestetes Backup ist kein Backup.

HHüseyin Ö***Teilnehmer
Funktion
Buchhaltungsleiter
Branche
Landwirtschaft
Organisationsform
mittelständisches Unternehmen
Beigetreten
Feb. 2025
Nachricht
15
#13

Teilweise stimme ich zu, teilweise nicht. Nur weil alle es tun, heißt es nicht, dass es richtig ist.

An deiner Stelle würde ich so vorgehen.

TTülay O***TeilnehmerCommunity-Mitglied
Beigetreten
Jan. 2023
Nachricht
1
#14

Das hört man oft aber bei uns war es nie so... Die meisten Vorfälle beginnen nicht mit einer Schwachstelle, sondern mit einem geleakten Passwort.

Schreibt mir, wenn ihr Fragen habt ich antworte so gut ich kann.

İİremNeues Mitglied
Funktion
Praktikant · Marketing
Beigetreten
Jan. 2025
Nachricht
30
#15

bei uns war es so dann nur weil alle es tun, heißt es nicht, dass es richtg ist.

das ist meine Meeinung ich behaupte nicht dass es absolut richtig ist.

AAycan P***Teilnehmer
Funktion
Produktionsplanung
Branche
Möbelproduktion
Organisationsform
Regionalhändler
Beigetreten
Apr. 2024
Nachricht
109
#16

Notiert, danke. Sicherheit ist nicht absolut; es bedeutet, den Angriff so aufwendig zu machen, dass er sich nicht lohnt.

Wenn es jemand anders macht, würde mich das auch interessieren.

ÖÖzgür K***TeilnehmerCommunity-Mitglied
Beigetreten
Nov. 2023
Nachricht
4
#17

Gut gemacht. Das allein zu versuchen, ist der teuerste Weg.

Wenn es jemand anders macht, würde mich das auch interessieren.

FFatma U***Teilnehmer
Funktion
Bauleiter
Branche
Sport & Fitness
Organisationsform
Betrieb mit zwei Filialen
Beigetreten
Jan. 2025
Nachricht
96
#18

In der Theorie stimmt das, in der Praxis läuft es nicht so. Beginnt mit einem kleinen Test bindet nicht gleich alles fest.

Schreibt mir, wenn ihr Fragen habt, ich antworte so gut ich kann.

AAyşegülTeilnehmer
Funktion
Boutique-Hotel
Organisationsform
Werkstatt
Beigetreten
Aug. 2024
Nachricht
86
#19

Es gab drei verschiedene Ansichten die sich alle ergänzen. Menschen verteidigen nicht den Prozess sondern die Gewohnheit. Der Widerstand kommt daher.

Wenn deine Situation anders ist, ändert sich das natürlich.

LLeyla Y***Teilnehmer
Funktion
Buchhalter
Branche
Transport
Organisationsform
Werkstatt
Beigetreten
Feb. 2022
Nachricht
2
#20

Die Diskussion ist abgeschweift, ich fasse mal zusammen. Wenn du zu einem Thema drei verschiedene Antworten bekommst war die Frage falsch gestellt.

Wenn ihr das Ergebnis hier postet, hilft es auch anderen.

Antwort schreiben