forumNeues Thema

POS und Online-Zahlungen im Einsatz: Was ist PCI DSS und welche Pflichten haben wir wirklich?

AAycan K***Teilnehmer
Funktion
Filialleiter
Branche
Catering
Organisationsform
Firma mit 20 Mitarbeitern
Beigetreten
März 2024
Nachricht
132
#1

Wir betreiben in Bursa zwei Ladengeschäfte und einen Onlineshop auf einer fertigen Shoplösung. In den Filialen nutzen wir physische POS-Terminals der Banken, im Webshop läuft die Bezahlung über das iFrame-Fenster eines lizenzierten Zahlungsdienstleisters.

Kürzlich erhielten wir von der Bank unseres virtuellen POS eine Benachrichtigung. Darin heißt es, wir müssten im Rahmen der PCI DSS-Konformität einen Selbstauskunftsbogen ausfüllen und hochladen, andernfalls könnten die POS-Gebühren steigen oder der Dienst vorübergehend gesperrt werden.

Ich höre diesen Begriff zum ersten Mal. Was genau ist PCI DSS? Wir speichern weder auf unserem Server noch im Laden irgendwo Kartennummern, die Daten laufen ausschließlich über die Maske des Zahlungsdienstleisters. Welche Pflichten hat ein KMU wie wir trotzdem und was müssen wir der Bank gegenüber deklarieren?

MMelis K***VeteranCommunity-Mitglied
Beigetreten
Dez. 2025
Nachricht
26
Nützlichste Antwort#2

Kurze Antwort: PCI DSS ist der weltweite Datensicherheitsstandard, an den sich alle Unternehmen halten müssen, die Kartenzahlungen annehmen. Auch wenn Sie keine Kartendaten auf Ihren Servern speichern, sind Sie nicht komplett befreit, da Sie den Bezahlprozess vermitteln – Ihr Aufwand ist allerdings minimal.

Während Großkonzerne Vor-Ort-Prüfungen durch externe Auditoren durchlaufen, füllen Betriebe mit geringerem Transaktionsvolumen wie Sie einen Selbstauskunftsbogen (SAQ) aus. Da die Kartendaten Ihren Server nicht berühren, fallen Sie vermutlich unter SAQ-A oder SAQ-A-EP. Diesen Bogen müssen Sie lediglich im Portal Ihrer Bank oder Ihres Zahlungsanbieters online bestätigen.

Für die POS-Geräte in Ihren Filialen gelten grundlegende Maßnahmen: 1) Seriennummern regelmäßig prüfen und sicherstellen, dass die Geräte nicht manipuliert wurden. 2) Das Netzwerk der Geräte strikt vom Gäste-WLAN trennen. 3) Dem Kassenpersonal strikt untersagen, Kartendaten handschriftlich oder digital zu notieren.

Im Bankformular kreuzen Sie einfach an, dass auf Ihren Systemen keine Kartendaten gespeichert werden. Durch die iFrame- oder Redirect-Einbindung entfällt der Großteil der technischen Detailfragen. Kein Grund zur Panik, das Ausfüllen dauert in der Regel kaum eine halbe Stunde.

İİlker C***Teilnehmer
Funktion
Softwareentwickler
Branche
Maschinenbau
Organisationsform
Ein-Personen-Unternehmen
Beigetreten
Dez. 2023
Nachricht
52
#3

War wohl nur eine Standard-Mail der Bank. Für kleine Händler ohne Kartenspeicherung ist PCI DSS kein Drama. Wichtig ist nur die Bestätigung: Ist das Bezahlfeld wirklich ein reines iFrame, oder werden die Daten erst an euren Server und dann zur Bank geschickt? Bei Letzterem wirds deutlich aufwendiger.

TTolga K***Teilnehmer
Funktion
IT-Leiter
Branche
E-Commerce
Organisationsform
Unternehmen innerhalb eines Konzerns
Beigetreten
Juli 2024
Nachricht
76
#4

Kurz mit dem Webmaster klären, ob die Eingabefelder für die Kartendaten direkt von den Servern des externen Payment-Providers geladen werden. Läuft das per iFrame, füllt ihr den SAQ-A aus – der umfasst gerade mal 20 bis 25 grundlegende betriebliche Fragen.

LLevent Ş***ExperteCommunity-Mitglied
Beigetreten
Apr. 2025
Nachricht
14
#5

Wir hatten letztes Jahr genau dieselbe Mail im Postfach, der Buchhalter hat direkt Panik geschoben und wollte externe Berater für 80.000 TL anheuern. Ein Anruf bei der Technik der Bank hat gereicht: 'Wenn ihr keine Daten speichert, einfach den SAQ im Dashboard ausfüllen und abschicken.' War in 15 Minuten erledigt.

NNuri G***Teilnehmer
Funktion
Einkaufsleiter
Branche
Landwirtschaft
Organisationsform
neu gegründetes Startup
Beigetreten
März 2023
Nachricht
62
#6

Falls im Laden mal geprüft wird, achtet auf zwei Dinge, um Bußgelder zu vermeiden: 1) Auf den Kassenbelegen müssen die mittleren Ziffern der Kartennummer unkenntlich gemacht sein. 2) Die Überwachungskameras dürfen auf keinen Fall direkt auf das Tastenfeld des POS-Geräts gerichtet sein.

İİlknur Y***ExperteCommunity-Mitglied
Beigetreten
Okt. 2023
Nachricht
19
#7

wir nutzen auch ein fertiges shopsystem kann man das formular nicht einfach direkt an den software-anbieter weiterleiten damit die das für uns ausfüllen?

CCihanTeilnehmer
Funktion
Kreditberater
Beigetreten
Juni 2024
Nachricht
92
#8

Der Selbstauskunftsbogen muss rechtlich bindend von der Geschäftsführung gezeichnet werden. Sie können jedoch das offizielle PCI DSS-Zertifikat Ihres Systemanbieters anfordern und der Bank als Nachweis mitsenden, das beschleunigt den Vorgang enorm.

SSamiNeues Mitglied
Funktion
Musikproduzent
Beigetreten
Sept. 2024
Nachricht
44

Doki · Schwachstellenscan · 2023

#9

Wenn nirgendwo Kartendaten gespeichert werden gibt es absolut keinen Grund zur Sorge: SAQ-A im Portal bestätigen und Haken dran.

MMert A***ExperteCommunity-Mitglied
Beigetreten
Juli 2023
Nachricht
231
#10

Letztes Jahr haben wir fast genau dasselbe erlebt. Bei uns war der größte Zeitfresser die Unklarheit darüber, wer entscheidet.

Ein nicht getestetes Backup ist kein Backup. Aus Erfahrung weiß ich das.

ÖÖmer P***Teilnehmer
Funktion
Techniker im Kundendienst
Branche
Textil
Organisationsform
Regionalhändler
Beigetreten
Dez. 2024
Nachricht
42

Doki · Log-Management-Einrichtung · 2026

#11

Ich probiere es aus.

GGizem M***Teilnehmer
Funktion
Wirtschaftsingenieur
Organisationsform
Filialkette
Beigetreten
Juni 2024
Nachricht
96
#12

Du hast recht.

FFurkan U***Teilnehmer
Funktion
Verwaltungsleiter
Branche
energie
Organisationsform
Produktionsunternehmen mit 40 Mitarbeitern
Beigetreten
Juli 2025
Nachricht
84
#13

Ich fasse kurz zusammen, was bisher gesagt wurde. Wenn wir ohne Messung entscheiden, landen wir immer wieder am selben Punkt.

Sicherheit ist nicht absolut; es bedeutet, den Angriff so aufwendig zu machen, dass er sich nicht lohnt. An deiner Stelle würde ich so vorgehen.

PPolat S***VeteranCommunity-Mitglied
Beigetreten
Sept. 2024
Nachricht
9
#14

Die Diskussion ist abgeschweift, ich fasse mal zusammen. Der meiste Zeitverlust entsteht durch Arbeiten, die auf Freigaben warten.

Ich hoffe, das hilft dir weiter.

LLale A***Teilnehmer
Funktion
Produktionsleiter
Branche
kunststoff
Organisationsform
Firma mit 20 Mitarbeitern
Beigetreten
Sept. 2025
Nachricht
36

Doki · KVKK-Compliance-Beratung · 2024

#15

Dieser Rat passt meiner Meinung nach nicht auf jeden. also wenn die Zwei-Faktor-Authentifizierung aktiv ist, reicht ein gestohlenes Passwort allein nicht aus.

Wenn es jemand anders macht, würde mich das auch interessieren.

ZZübeyde A***Veteran
Funktion
Kurier-Koordinator
Branche
Gesundheitswesen
Organisationsform
Unternehmen innerhalb eines Konzerns
Beigetreten
Jan. 2024
Nachricht
12
#16

Ein Thema, das gerade aktuell ist.

İİbrahim Y***Teilnehmer
Funktion
Marketing Manager
Branche
Elektro- und Elektronikindustrie
Organisationsform
Firma mit 20 Mitarbeitern
Beigetreten
Nov. 2023
Nachricht
95
#17

Das habe ich auch erlebt. Verlasst euch nicht auf eine einzige Maßnahme; geht schichtweise vor.

Wenn ihr das Ergebnis hier postet, hilft es auch anderen.

LLevent U***TeilnehmerCommunity-Mitglied
Beigetreten
März 2022
Nachricht
270
#18

Das wusste ich nicht. Lösungen, die im kleinen Maßstab funktionieren, brechen bei Wachstum zusammen, das habe ich spät gelernt.

Lösungen, die im kleinen Maßstab funktionieren, brechen bei Wachstum zusammen, das habe ich spät gelernt. Aus Erfahrung weiß ich das.

FFiliz A***ExperteCommunity-Mitglied
Beigetreten
Mai 2025
Nachricht
14
#19

Ich habe keinerlei Erfahrung mit PCI DSS Standard Bedeutung, deshalb frage ich. Wenn die Zwei-Faktor-Authentifizierung aktiv ist, reicht ein gestohlenes Passwort allein nicht aus.

Wenn man versucht, alles gleichzeitig zu ändern, etabliert sich nichts richtig. Viel Erfolg.

MMetin P***ExperteCommunity-Mitglied
Beigetreten
Juni 2023
Nachricht
186
#20

vielen Dank, ich werde es heute testen.

Antwort schreiben