forumNeues Thema

Zahlungsanbieter verlangt PCI-DSS-Zertifizierung — wirklich nötig, und was kostet das?

AAli Y***Teilnehmer
Funktion
Bauleiter
Branche
E-Commerce
Organisationsform
Produktionsunternehmen mit 40 Mitarbeitern
Beigetreten
Jan. 2024
Nachricht
129
#1

Wir haben einen Boutique-E-Commerce-Shop mit Sitz in Berlin, der handgefertigte Design-Holzmöbel verkauft. Wir wickeln jährlich etwa 4.000 Transaktionen ab und unser Jahresumsatz liegt bei rund 650.000 €. Als Zahlungsinfrastruktur nutzen wir einen bekannten Zahlungsanbieter, der den Kunden auf eine externe Seite weiterleitet.

Letzte Woche haben wir von unserem Zahlungsanbieter eine offizielle E-Mail-Benachrichtigung bekommen; darin steht, dass wir ein PCI-DSS-Konformitätszertifikat vorlegen oder die Verifizierung abschließen müssen, damit unser Konto nicht gesperrt wird. Wir speichern keinerlei Kreditkartendaten auf unserem eigenen Server, die Kundendaten gehen direkt in das sichere Formular des Zahlungsanbieters. Ist dieses Zertifikat für ein Unternehmen unserer Größe wirklich verpflichtend? Müssen wir Tausende Euro Prüfungsgebühren zahlen, und wie lässt sich dieser Prozess mit minimalen Kosten lösen?

JJale P***TeilnehmerCommunity-Mitglied
Beigetreten
März 2024
Nachricht
207
Nützlichste Antwort#2

Kurze Antwort: Auch wenn ihr Kreditkartendaten nicht auf eurem eigenen Server speichert, ist jedes E-Commerce-Unternehmen, das Kartenzahlungen akzeptiert, verpflichtet, die PCI-DSS-Standards einzuhalten. Aber für ein Unternehmen eurer Größe besteht keine Pflicht, Tausende Euro an externe Prüfer zu zahlen; der Prozess lässt sich mit einem kostenlosen oder symbolisch bepreisten Selbstauskunftsformular lösen.

Da euer Transaktionsvolumen unter 1 Million pro Jahr liegt, gehört ihr zur Händlerkategorie Level 4. Auf dieser Stufe werden keine umfassenden Vor-Ort-Prüfungen oder Schwachstellen-Scans verlangt. Da ihr die Zahlung über eine Weiterleitung des Kunden auf eine externe Zahlungsseite oder über einen eingebetteten Rahmen abwickelt, ist das Dokument, das ihr ausfüllen müsst, der Selbstauskunftsfragebogen A, also das SAQ-A-Dokument.

SAQ A ist eine Erklärung mit etwa zwanzig Grundfragen, die bestätigt, dass ihr keine Kartendaten auf eurem Server speichert und eure Systeme sichere Verschlüsselung nutzen. Die große Mehrheit der Zahlungsanbieter stellt diesen Prozess über ihre eigenen Verwaltungspanels oder über eine Partner-Konformitätsplattform bereit.

Der Weg, den ihr gehen solltet, ist folgender: Geht in das Panel eures Zahlungsanbieters und startet den Konformitäts-Assistenten. Markiert die Weiterleitung als Integrationsmethode; das System zeigt euch dann automatisch das SAQ-A-Formular an. Wenn ihr die Fragen beantwortet und das Formular bestätigt, wird euer Konformitätsdokument sofort erstellt und euer Konto ist abgesichert.

ZZafer Y***Experte
Funktion
Software-Teamleiter
Branche
Schmuck
Organisationsform
Team mit 8 Personen
Beigetreten
Juni 2023
Nachricht
214
#3

Da gibt's nichts zu befürchten. Wenn ihr die Kartennummer nicht auf eurem Server seht, betreffen euch teure Prüfungen nicht. Öffnet das SAQ-A-Formular, beantwortet Fragen wie ob ihr Kartendaten verarbeitet mit Antworten in der Art von an den Anbieter delegiert und bestätigt. Wir erneuern das jedes Jahr in 15 Minuten.

YYağmur C***TeilnehmerCommunity-Mitglied
Beigetreten
Mai 2023
Nachricht
274
#4

Die technische Unterscheidung ist sehr kritisch: Auch wenn das Formular auf eurer Seite erscheint, wenn die Daten im Hintergrund direkt an die API-Adresse des Zahlungsanbieters gehen, ist SAQ A-EP erforderlich und es wird ein vierteljährlicher Schwachstellen-Scan verlangt. Aber wenn ihr eine vollständige Weiterleitung oder ein iFrame nutzt, wird nur das einfache SAQ A verlangt, keine externe Scan-Pflicht.

SSelin U***TeilnehmerCommunity-Mitglied
Beigetreten
März 2026
Nachricht
2
#5

Wir haben letztes Jahr dieselbe Warnung bekommen, Prüfungsfirmen haben 4.000 € angeboten. Dann haben wir dem Support unseres Zahlungsanbieters geschrieben, sie haben uns auf ihr eigenes Partnerportal verwiesen. Wir haben 60 € Portalgebühr pro Jahr gezahlt, den SAQ-A-Fragebogen mit 20 Fragen ausgefüllt und die Bestätigung bekommen.

VVeli T***TeilnehmerCommunity-Mitglied
Beigetreten
Okt. 2023
Nachricht
152
#6

Ruft sofort den Kundenservice eures Zahlungsanbieters an. Fragt, wir nutzen Weiterleitung, wie kann ich das SAQ-A-Dokument über das Panel übermitteln. Sie verweisen euch auf ihre eigene Online-Verifizierungsseite, das ist in einer halben Stunde erledigt.

ÖÖmer Ö***Teilnehmer
Funktion
Social-Media-Manager
Branche
Druckerei
Organisationsform
Filialkette
Beigetreten
Feb. 2023
Nachricht
64
#7

Lasst mich den Prozess Schritt für Schritt zusammenfassen: 1) Bestätigt euren Integrationstyp (Weiterleitung oder API?). 2) Ermittelt das passende Formular (höchstwahrscheinlich SAQ A). 3) Füllt den Assistenten im Portal des Anbieters aus. 4) Speichert das erstellte Konformitätsdokument im System.

AAslı Ç***Teilnehmer
Funktion
Produktionsplanung
Branche
Beratung
Organisationsform
Unternehmen mit 300 Mitarbeitern
Beigetreten
Dez. 2025
Nachricht
124

Doki · KVKK-Compliance-Beratung · 2026

#8

bei uns kam die gleiche mail auch wir haben uns erschrocken und sofort mit dem support gesprochen. dabei muusste man nur ein paar fragen im system beantworten dann ehrlich gesagt ihr müsst überhaupt kein geld zahlen macht das über euer eigenes panel.

OOya O***Teilnehmer
Funktion
Buchhalter
Branche
Medien und Verlagswesen
Organisationsform
Betrieb mit zwei Filialen
Beigetreten
Dez. 2024
Nachricht
113
#9

Zahlungsanbieter schreiben diese E-Mails in einer sehr angsteinflößenden Sprache, als ob morgen ein Prüfer vor eurer Tür steht. Ihr eigentliches Ziel ist, über ihre Partnerportale Monats- oder Jahresabos zu verkaufen. Geratet nicht in Panik und holt euch keinen externen Berater.

EErcanTeilnehmer
Funktion
Buchhalter
Beigetreten
Sept. 2024
Nachricht
92
#10

Auch wenn keine Kreditkartendaten gespeichert werden, ist die Sicherheit des Servers, auf dem Ihre Website gehostet wird, bei der Weiterleitung des Karteninhabers von entscheidender Bedeutung. Dementsprechend wird diese Verpflichtung, selbst wenn es sich nur um das Niveau SAQ A handelt, von den internationalen Kartensystemen verbindlich vorgeschrieben. Ich empfehle Ihnen, die Meldung fristgerecht abzuschließen.

BBurcu Ş***Teilnehmer
Funktion
Social-Media-Manager
Branche
Medien und Verlagswesen
Organisationsform
Werkstatt
Beigetreten
März 2025
Nachricht
406
#11

Ich möchte kurz warnen. In den ersten drei Monaten läuft alles gut die Probleme tauchen im vierten Monat auf.

Wenn ihr das Ergebnis hier postet, hilft es auch anderen.

RRıdvan Y***Experte
Funktion
Software-Teamleiter
Beigetreten
Sept. 2023
Nachricht
196

Doki · Interface-Design · 2023

#12

Richtig.

FFatih E***Teilnehmer
Funktion
Operations Manager
Branche
Beratung
Organisationsform
mittelständisches Unternehmen
Beigetreten
Mai 2023
Nachricht
26
#13

Bei uns ist es genauso. Menschen verteidigen nicht den Prozess sondern die Gewohnheit. Der Widerstand kommt daher.

Lösungen, die im kleinen Maßstab funktionieren, brechen bei Wachstum zusammen, das habe ich spät gelernt. Wenn ihr das Ergebnis hier postet hilft es auch anderen.

CCaner E***TeilnehmerCommunity-Mitglied
Beigetreten
Sept. 2024
Nachricht
11
#14

An diesem Punkt widerspreche ich dir. Jeder nicht schriftlich festgehaltene Punkt ist einer, an den sich beide Parteien später unterschiedlich erinnern.

Änderungen an Zahlungsdaten werden niemals über den Kanal bestätigt über den sie eingehen. Korrigiert mich, falls ich falsch liege.

ÖÖzgür A***ExperteCommunity-Mitglied
Beigetreten
Feb. 2025
Nachricht
1
#15

Das wusste ich nicht. Ein automatisierter Scan-Report ist kein Penetrationstest.

Wenn der Benachrichtigungsweg lang ist, kommen keine Benachrichtigungen; keine Benachrichtigung bedeutet spät erkannte Vorfälle.

İİlker Y***Teilnehmer
Funktion
Content-Redakteur
Branche
Software
Organisationsform
neu gegründetes Startup
Beigetreten
Dez. 2024
Nachricht
233
#16

Letztes Jahr haben wir fast genau dasselbe erlebt. Wenn der Benachrichtigungsweg lang ist, kommen keine Benachrichtigungen; keine Benachrichtigung bedeutet spät erkannte Vorfälle.

Wenn ihr es zum ersten Mal macht, fangt klein an die Skalierung kommt später. Wenn deine Situation anders ist, ändert sich das natürlich.

SSena G***TeilnehmerCommunity-Mitglied
Beigetreten
Feb. 2023
Nachricht
356
#17

Ja die Situation bei pci dss zertifizierung ist genau so. Die Zeit, die ihr braucht, um ein Problem zu erkennen, bestimmt direkt dessen Kosten.

Nur als Notiz, könnte nützlich sein.

KKübra M***Teilnehmer
Funktion
Buchhaltungsleiter
Branche
Beratung
Organisationsform
neu gegründetes Startup
Beigetreten
Okt. 2023
Nachricht
140
#18

Ich erzähle mal was mir passiert ist vielleicht hilft es euch. Wer bei pci dss zertifizierung hetzt, stolpert alle an derselben Stelle.

Wenn es jemand anders macht, würde mich das auch interessieren.

EEsra D***TeilnehmerCommunity-Mitglied
Beigetreten
Sept. 2024
Nachricht
102
#19

Du hast recht.

AAycan B***Teilnehmer
Funktion
Qualitätsmanager
Branche
Automobilzulieferer
Organisationsform
Produktionsunternehmen mit 40 Mitarbeitern
Beigetreten
März 2024
Nachricht
6
#20

Ich fasse kurz zusammen, was bisher gesagt wurde. Änderungen an Zahlungsdaten werden niemals über den Kanal bestätigt, über den sie eingehen.

Wenn ihr das Ergebnis hier postet, hilft es auch anderen.

Antwort schreiben