forumNeues Thema

Betrifft uns PCI DSS Level 1 – welches Level gilt bei unserem Transaktionsvolumen?

NNazlı Ş***Neues Mitglied
Funktion
Produktmanager
Branche
Gesundheitswesen
Organisationsform
Firma mit 20 Mitarbeitern
Beigetreten
Juni 2026
Nachricht
351

Doki · Infrastruktur-Migration · 2023

#1

Wir betreiben zwei stationäre Modegeschäfte und einen Onlineshop auf WordPress-Basis. Jährlich wickeln wir über unsere POS-Terminals in den Läden rund 40.000 Kartenzahlungen ab und im Onlineshop über einen Payment-Service-Provider etwa 110.000. Über alle Kanäle hinweg kommen wir also auf insgesamt 150.000 Transaktionen pro Jahr. Auf unserem Webserver speichern wir grundsätzlich keinerlei Kartendaten; klickt der Kunde auf Bezahlen, wird er auf die Bezahlseite des Zahlungsanbieters weitergeleitet oder die Transaktion läuft über ein iFrame.

Letzte Woche hat uns unsere Hauptbank ein Formular zur Informationssicherheit geschickt und nach unserem PCI DSS-Konformitätsstatus gefragt. Bei dem Versuch, das Ganze einzuordnen, meinte eine IT-Sicherheitsberatung, wir fielen direkt unter PCI DSS Level 1 – inklusive Vor-Ort-Audit (QSA) und umfassenden Penetrationstests. Ihr Kostenvoranschlag lag bei satten 180.000 TL.

Unterliegt ein Händler mit unter 200.000 Jahres-Transaktionen wirklich den Level-1-Vorgaben? Wie genau werden die Stufen nach Transaktionsvolumen eingeteilt und was müssen wir jetzt konkret tun?

YYağmur Y***Teilnehmer
Funktion
Verwaltungsleiter
Branche
Möbelproduktion
Organisationsform
mittelständisches Unternehmen
Beigetreten
Dez. 2024
Nachricht
2

Doki · Log-Management-Einrichtung · 2025

Nützlichste Antwort#2

Kurz gesagt: Nein, mit 150.000 Transaktionen im Jahr fallen Sie definitiv nicht unter PCI DSS Level 1 und Sie sind keineswegs zu einem externen Vor-Ort-Audit verpflichtet. Nach den Standards der großen Kartenorganisationen gilt Level 1 erst ab über 6 Millionen Transaktionen pro Jahr oder wenn es in der Vergangenheit zu einem schweren Datensicherheitsvorfall kam. Ihr Unternehmen fällt schlicht unter Level 4.

Im Zahlungskarten-Sicherheitsstandard richten sich die Level nach den jährlichen Transaktionszahlen. Im E-Commerce gilt bei 20.000 bis 1 Million Transaktionen typischerweise Level 3, unter 20.000 Level 4. Selbst wenn man Ihr gesamtes stationäres und digitales Volumen zusammenrechnet, sind Sie meilenweit von der Level-1-Schwelle entfernt. Auf diesen Stufen verlangt niemand, dass wochenlang ein unabhängiger Auditor bei Ihnen vor Ort Prüfungen durchführt.

Ihre Pflicht beschränkt sich darauf, je nach Art der Kartenverarbeitung einen Selbstauskunftsbogen (SAQ) auszufüllen. Da Sie für Zahlungen iFrames oder gehostete Weiterleitungsseiten des Dienstleisters nutzen, berühren Kartendaten Ihren Server zu keinem Zeitpunkt. In diesem Szenario ist in der Regel nur der sehr überschaubare SAQ A oder – je nach technischer Einbindung – der SAQ A-EP relevant.

Legen Sie das teure Audit-Angebot der Beratungsfirma erst einmal beiseite und wenden Sie sich direkt an die Händlerbetreuung Ihrer Bank oder Ihres Zahlungsabwicklers. Erklären Sie dort, dass Sie keine Kartendaten speichern, sondern eine Weiterleitungslösung des Providers nutzen, und fragen Sie schriftlich nach, welcher SAQ-Bogen konkret von Ihnen verlangt wird.

SSultan Ö***Experte
Funktion
Datenerfasser
Branche
Sport & Fitness
Organisationsform
neu gegründetes Startup
Beigetreten
Feb. 2023
Nachricht
10
#3

Entscheidend ist, ob auf der Website ein echtes iFrame läuft oder JavaScript direkt im Shop eingebunden ist. Bei einem Redirect oder Standard-iFrame füllt man einfach den SAQ A aus, das sind nur etwa 22–25 Ja/Nein-Fragen. Wird das Formular jedoch über eure eigene Domain gerendert, greift SAQ A-EP – und da werden dann quartalsweise externe ASV-Scans fällig.

AAli R***Experte
Funktion
Business Angel
Organisationsform
Betrieb mit zwei Filialen
Beigetreten
Juni 2023
Nachricht
192
#4

Das Beratungsunternehmen betreibt hier typische Panikmache. Ich betreue seit 15 Jahren E-Commerce-Infrastrukturen und habe noch nie ein KMU unter der 6-Millionen-Grenze gesehen, das in Level 1 eingestuft wurde. Das Formular von der Bank ist höchstwahrscheinlich nur eine Standardvorlage für die jährlichen Routineprüfungen. Fragen Sie Ihren Bankberater nach Ihrem SAQ-Typ und sparen Sie sich die unnötigen Audit-Kosten.

DDoruk T***Veteran
Funktion
HR-Spezialist
Branche
Möbelproduktion
Organisationsform
Team mit 8 Personen
Beigetreten
Sept. 2025
Nachricht
2
#5

Solche Benachrichtigungen der Banken hängen meist mit den BDDK-Vorschriften und den jährlichen Bestandsabfragen der internationalen Kreditkartenorganisationen zusammen. Ein offizielles Antwortschreiben an Ihre Bank reicht völlig aus: Geben Sie darin einfach Ihr Transaktionsvolumen an und bestätigen Sie, dass Sie keinerlei Kartendaten speichern und die Daten der Karteninhaber direkt über die Infrastruktur des lizenzierten Zahlungsdienstleisters laufen.

NNazlı T***Teilnehmer
Funktion
Social-Media-Manager
Branche
verpackung
Organisationsform
mittelständisches Unternehmen
Beigetreten
Nov. 2023
Nachricht
58
#6

Gab es bei Ihnen in der Vergangenheit mal den Verdacht auf ein Datenleck bei Kartendaten oder eine ungewöhnliche Chargeback-Welle seitens der Banken? Denn selbst bei geringem Transaktionsvolumen können die Kartengesellschaften ein Unternehmen nach einem Sicherheitsvorfall per Ermessensentscheidung auf Level 1 hochstufen. Falls so etwas nicht vorliegt ist das Angebot völlig unbegründet.

SSinan T***TeilnehmerCommunity-Mitglied
Beigetreten
Sept. 2025
Nachricht
12
#7

wir nutzen auch ein virtuelles POS-Terminal, aber wo lädt man diesen SAQ-Bogen eigentlich herunter und wo reicht man ihn ein? naja muss das zwingend ein externer Experte unterschreiben oder reicht die Unterschrift des Geschäftsführers?

CCaner G***TeilnehmerCommunity-Mitglied
Beigetreten
Aug. 2023
Nachricht
218
#8

Bevor Sie auch nur einen Cent ausgeben, schauen Sie mal ins Dashboard Ihres Payment-Providers. Die meisten Zahlungsanbieter stellen im Compliance-Bereich ihr eigenes PCI-DSS-Zertifikat sowie eine vorausgefüllte SAQ-Erklärung kostenlos zur Verfügung. Das einfach runterladen, an die Bank weiterleiten – damit ist das Problem meistens direkt erledigt.

BBurak G***Teilnehmer
Funktion
Logistikplanung
Branche
Viehzucht
Organisationsform
neu gegründetes Startup
Beigetreten
Okt. 2024
Nachricht
29
#9

Wir hatten letztes Jahr bei ähnlichem Volumen genau dasselbe. Wir haben der Bank einfach den ausgefüllten und abgestempelten SAQ A zukommen lassen, damit war das Thema durch. Wir mussten lediglich zweimal im Jahr einen externen Schwachstellenscan für unsere Website machen lassen, das hat insgesamt um die 6.000 TL gekostet. 180.000 TL ist reine Abzocke.

FFatma B***Teilnehmer
Funktion
Projektmanager
Branche
Medien und Verlagswesen
Organisationsform
Team mit 8 Personen
Beigetreten
Mai 2024
Nachricht
164
#10

Der billige Weg stellt sich oft im Nachhinein als teuer heraus. Dass das Backup im gleichen Netzwerk und mit derselben Identität erreichbar ist, macht es zum Teil des Ziels.

Das war's, entschuldige, wenn ich zu lang war.

İİlknur Y***VeteranCommunity-Mitglied
Beigetreten
Juli 2022
Nachricht
3
#11

Richtig. Wenn man Fehlalarme anschreit, meldet sich danach niemand mehr.

Korrigiert mich, falls ich falsch liege.

EEmre A***Teilnehmer
Funktion
Lagerleiter
Branche
Automobilzulieferer
Organisationsform
Ein-Personen-Unternehmen
Beigetreten
März 2023
Nachricht
370
#12

Der billige Weg stellt sich oft im Nachhinein als teuer heraus. Die meisten Vorfälle beginnen nicht mit einer Schwachstelle, sondern mit einem geleakten Passwort.

Ich hoffe, das hilft dir weiter.

PPolat Y***ExperteCommunity-Mitglied
Beigetreten
Mai 2023
Nachricht
54
#13

Dieses Thema ist archiviert.

SSerkan Ç***VeteranCommunity-Mitglied
Beigetreten
Mai 2023
Nachricht
294
#14

Ich sehe das anders. Wenn der Benachrichtigungsweg lang ist, kommen keine Benachrichtigungen; keine Benachrichtigung bedeutet spät erkannte Vorfälle.

Ich hoffe, das hilft dir weiter.

HHasan G***TeilnehmerCommunity-Mitglied
Beigetreten
Jan. 2025
Nachricht
144
#15

nichts vergessen: Wenn du das nicht von Anfang an schriftlich festhältst, gibt es später Streit.

LLemanNeues Mitglied
Funktion
Gesundheitswesen
Beigetreten
Okt. 2024
Nachricht
30

Doki · Incident-Response-Support · 2024

#16

es gibt auch noch die Mess-Seite aber wenn man Fehlalarme anschreit, meldet sich danach niemand mehr.

maßnahmen ohne vorherige Bestandsaufnahme lassen die Türen offen die man nicht sieht.

TTuğçe M***Teilnehmer
Funktion
Operations Manager
Branche
Logistik
Organisationsform
Betrieb mit zwei Filialen
Beigetreten
Jan. 2023
Nachricht
362
#17

Das hier Beschriebene ist genau das, was wir erlebt haben. Sicherheit ist nicht absolut; es bedeutet, den Angriff so aufwendig zu machen, dass er sich nicht lohnt.

Wenn es jemand anders macht würde mich das auch interessieren.

AAyşe A***Teilnehmer
Funktion
Kundenservice-Mitarbeiter
Branche
Automobilzulieferer
Organisationsform
Filialkette
Beigetreten
Feb. 2023
Nachricht
29
#18

Ich stimme zu. Schreibe bei Entscheidungen auch das Worst-Case-Szenario auf, nicht nur das Beste.

Änderungen an Zahlungsdaten werden niemals über den Kanal bestätigt über den sie eingehen. Korrigiert mich, falls ich falsch liege.

PPolat S***TeilnehmerCommunity-Mitglied
Beigetreten
März 2024
Nachricht
110
#19

Dieser Ansatz hat seinen Preis der aber nicht thematisiert wird. Kein Prozess ohne Dokumentation verbessert sich, weil man nicht weiß, was man verbessern soll.

Schreibt mir, wenn ihr Fragen habt, ich antworte so gut ich kann.

EEsra T***Teilnehmer
Funktion
Datenanalyst
Branche
Viehzucht
Organisationsform
Werkstatt
Beigetreten
Feb. 2024
Nachricht
66
#20

kurzfassung für Neueinsteiger: In den ersten drei Monaten läuft alles gut, die Probleme tauchen im vierten Monat auf.

aus Erfahrung weiß ich das.

Antwort schreiben