Anwendungsbereich
Für wen ist das Thema relevant?
Organisationen, die Karteninhaberdaten oder sensible Authentifizierungsdaten speichern, verarbeiten oder übertragen – sowie Systeme und Dienstleister, die die Sicherheit dieser Umgebung beeinflussen können.
Anforderungskontext
CDE abgrenzen
Systeme, Datenflüsse und verbundene Komponenten der Karteninhaberdaten-Umgebung müssen bekannt sein.
Technisch testen
Der Standard enthält Anforderungen an Penetrationstests und deren methodische Abdeckung im zutreffenden Scope.
Validierung klären
Anwendbarkeit und Form des Nachweises richten sich nach aktuellem Standard, Programmregeln und zuständiger Stelle.
Rolle des Pentests
Was ein technischer Test beitragen kann
- Anwendungs- und Netzwerkebene im vereinbarten CDE-Scope prüfen
- Interne und externe Angriffsperspektiven abbilden
- Wirksamkeit von Segmentierung technisch untersuchen
- Befunde, Behebung und erneute Prüfung dokumentieren
Keine pauschale Konformitätsaussage
Pentest und Compliance sind nicht gleichbedeutend.
Ein allgemeiner Webshop-Pentest ist nicht automatisch ein PCI-DSS-konformer Penetrationstest. Scope, Methodik, Qualifikation, Frequenz und Validierung müssen anhand der aktuellen PCI-DSS-Version und der zuständigen Compliance-Stelle geklärt werden.
Primärquellen
Konkreten technischen Scope vorbereiten
Scope-Checkliste