Alle 12 Anforderungen von PCI DSS v4, laufend gesammelte Nachweise und ein jederzeit bereiter SAQ oder ROC. So vertrauen Ihnen Ihr Acquirer, Ihr Zahlungsabwickler und Ihre Kunden weiterhin Karteninhaberdaten an, Jahr für Jahr.
Wählen Sie das Rahmenwerk, das Sie bereits umsetzen. Jeder Kontrollbereich, der in beiden vorkommt, wird mit der Anforderungsreferenz auf beiden Seiten aufgeführt, sodass Sie den wiederverwendbaren Teil Ihres bestehenden Programms sehen, bevor Sie neue Arbeit planen.
Eine Zeile bedeutet, dass die beiden Anforderungen denselben Bereich abdecken, sodass eine Umsetzung und ein Satz Nachweise in der Regel beiden dienen können. Das heißt nicht, dass die Erfüllung der einen die andere zertifiziert: Jedes Rahmenwerk behält seinen eigenen Geltungsbereich, Wortlaut und seine eigene Bewertung, und manche Anforderungen haben gar kein Gegenstück. Verstehen Sie dies als Ausgangskarte für die Planung und prüfen Sie dann jede Zeile anhand des Anforderungstexts.
Venvera ist Compliance-Software für PCI DSS, gebaut für Händler und Dienstleister, die nach PCI DSS v4.0 Karteninhaberdaten speichern, verarbeiten oder übertragen. Die Plattform grenzt die Karteninhaberdaten-Umgebung (CDE) ab, verfolgt alle 12 Anforderungen bis auf die Ebene der Unteranforderungen und erfasst die Nachweise, die jede davon braucht: Segmentierungsergebnisse, vierteljährliche ASV-Scans, Änderungsprotokolle, Überprüfungen der Zugriffsrechte und Awareness-Schulungen. Definierter und angepasster Ansatz werden beide unterstützt, die Testhäufigkeit wird je Kontrolle verfolgt, und Ihr SAQ, Ihr Konformitätsbericht (ROC) und Ihre Konformitätsbescheinigung (AoC) werden aus demselben aktuellen Datenbestand exportiert, sobald Ihr Acquirer danach fragt.
PCI DSS ist der weltweite Sicherheitsstandard (v4.0, verpflichtend seit März 2025) für jedes Unternehmen, das Karteninhaberdaten speichert, verarbeitet oder überträgt, vom kleinsten Händler bis zu Zahlungsabwicklern und Dienstleistern auf Level 1. Er ist nicht freiwillig: Ihr Acquirer, Ihr Zahlungsabwickler und Ihre Großkunden verlangen einen gültigen SAQ oder Konformitätsbericht (ROC), bevor Sie überhaupt mit Kartendaten arbeiten dürfen. Verlieren Sie die Konformität, wird es teuer: monatliche Gebühren wegen Nichteinhaltung, höhere Transaktionsentgelte, Haftung bei Datenpannen und am Ende der Verlust der Möglichkeit, überhaupt noch Kartenzahlungen anzunehmen. Venvera hält alle 12 Anforderungen von v4 belegt und Ihre Konformitätsbescheinigung bereit, damit Zahlungen nie stillstehen.

PCI DSS v4 fächert die bekannten 12 Anforderungen in 250+ Prüfverfahren auf. Venvera zeigt jede Unteranforderung mit Umsetzungsstand, anwendbarem Ansatz (definiert oder angepasst), Verantwortlichen für die Kontrolle, Nachweislink und dem Prüfverfahren, das Ihr QSA durchführen wird. Dank der Zuordnung zu ISO 27001:2022, NIST CSF 2.0 und SOC 2 zählt eine einmal umgesetzte Kontrolle überall dort auch für die anderen Rahmenwerke, wo sich die Anforderungen überschneiden.

Ihre CDE ist das Netz der Systeme, die Karteninhaberdaten speichern, verarbeiten oder übertragen, zuzüglich aller damit verbundenen Systeme. Ist der Geltungsbereich falsch gezogen, weitet der QSA die Prüfung aus. Venvera kennzeichnet jedes Asset mit seinem Bezug zur CDE (in der CDE, verbunden oder per Segmentierung ausgeschlossen), verfolgt Segmentierungskontrollen ausdrücklich und macht jedes System sichtbar, das in den Geltungsbereich rutscht. Die jährliche Validierung des Geltungsbereichs entsteht von selbst aus dem aktuellen Asset-Inventar und Ihren Datenflussdiagrammen.

PCI DSS v4 führt den angepassten Ansatz ein: Sie erfüllen das Ziel einer Anforderung, ohne dem definierten Verfahren der Unteranforderung zu folgen. Der Preis dafür ist Gründlichkeit: eine dokumentierte gezielte Risikoanalyse, das Ziel des angepassten Ansatzes, die Umsetzung und die Prüfung, die Ihr QSA durchführen wird. Venvera erfasst alle vier Elemente für jede Kontrolle, bei der Sie den angepassten Ansatz nutzen.

Anforderung 11 schreibt vierteljährliche externe Schwachstellenscans durch einen Approved Scanning Vendor (ASV) sowie jährliche interne und externe Penetrationstests vor. Venvera plant beides ein, erfasst die Ergebnisse, verknüpft Feststellungen mit dem Risikoregister und verfolgt die Behebung anhand der Fristen der jeweiligen Anforderung. Verpassen Sie ein Scanfenster, meldet Venvera das als Feststellung, bevor der QSA es tut.

Venvera erstellt die Selbstbeurteilungsfragebögen (A bis D sowie P2PE-HW) und den Konformitätsbericht (ROC) für Level-1-Unternehmen direkt aus dem Stand Ihrer Kontrollen. Die Konformitätsbescheinigung (AoC) kostet einen Klick. Schluss damit, den Prüfer in der Nacht vor der Unterschrift durch sechs verschiedene Dokumentablagen zu schleifen.

PCI DSS v4 verlangt laufende Kontrollen: tägliche Protokollprüfung (Anforderung 10.4.1), vierteljährliche interne Scans (Anforderung 11.3.1), vierteljährliche ASV-Scans und Segmentierungstests alle 12 Monate, bei Dienstleistern alle sechs Monate. Venvera plant sie alle ein, bindet Ihr SIEM und Ihr Asset-Inventar an und sorgt dafür, dass wiederkehrende Anforderungen tatsächlich wiederkehren. Der jährliche ROC ist der leichte Teil, wenn die täglichen, monatlichen und vierteljährlichen Nachweise schon vorliegen.

Starten Sie mit einem kostenlosen Gap-Bericht über die 12 Anforderungen von PCI DSS v4: 10 Minuten, ohne E-Mail zum Start.
✓ In jedem kostenpflichtigen Plan: in 90 Tagen auditbereit oder Sie erhalten Ihr Geld zurück*
10 Minuten · ohne E-Mail zum Start · ohne Kreditkarte · bleibt Ihnen erhalten