NEWVenvera spricht Ihre Sprache: die gesamte Plattform auf Englisch, Deutsch, Spanisch, Bulgarisch, Arabisch und Chinesisch.Neuigkeiten ansehen →
PCI DSS Compliance

Kartenzahlungen annehmen, ohne durch die Prüfung zu fallen.

Alle 12 Anforderungen von PCI DSS v4, laufend gesammelte Nachweise und ein jederzeit bereiter SAQ oder ROC. So vertrauen Ihnen Ihr Acquirer, Ihr Zahlungsabwickler und Ihre Kunden weiterhin Karteninhaberdaten an, Jahr für Jahr.

Aufbau und PflegeSchutz der DatenSchwachstellenmanagementZugriffskontrolleÜberwachungRichtlinien

Wie viel von PCI DSS erfüllen Sie bereits?

Wählen Sie das Rahmenwerk, das Sie bereits umsetzen. Jeder Kontrollbereich, der in beiden vorkommt, wird mit der Anforderungsreferenz auf beiden Seiten aufgeführt, sodass Sie den wiederverwendbaren Teil Ihres bestehenden Programms sehen, bevor Sie neue Arbeit planen.

Bereits umgesetzt
Neu hinzuzufügen
19 von 53 Bereichen dieser Zuordnung kommen sowohl in NIST SP 800-53 als auch in PCI DSS vor.
BereichNIST SP 800-53PCI DSS
Verschlüsselung
SC-13Kryptografischer Schutz
SC-28Schutz ruhender Informationen
SC-8Vertraulichkeit und Integrität der Übertragung
R3.5Absicherung der PAN an jedem Speicherort
R4.2Schutz der PAN während der Übertragung
Schlüsselmanagement
SC-12Erzeugung und Verwaltung kryptografischer Schlüssel
R3.6Geschützte kryptografische Schlüssel
Zugriffskontrolle
AC-3Durchsetzung von Zugriffsberechtigungen
AC-6Least-Privilege-Prinzip
R7.1Prozesse zur Zugriffsbeschränkung
Identitätsmanagement
AC-2Kontoverwaltung
IA-4Verwaltung von Kennungen
R8.2Verwaltete Benutzeridentifikation
Authentifizierung und MFA
IA-2Identifizierung und Authentifizierung (Benutzer der Organisation)
IA-5Verwaltung von Authentifikatoren
R8.4Implementierte MFA
R8.5Konfigurierte MFA-Systeme
Netzwerksicherheit
SC-7Schutz der Systemgrenzen
AC-17Fernzugriff
R1.1Prozesse für Netzwerksicherheitskontrollen
R1.2Konfigurierte Netzwerksicherheitskontrollen
Schwachstellenmanagement
RA-5Schwachstellenüberwachung und -scans
SI-2Fehlerbehebung
R6.3Management von Sicherheitsschwachstellen
R11.3Identifizierte und priorisierte Schwachstellen
Protokollierung und Überwachung
AU-2Ereignisprotokollierung
AU-6Überprüfung, Analyse und Berichterstattung von Audit-Aufzeichnungen
AU-12Erzeugung von Audit-Aufzeichnungen
SI-4Systemüberwachung
R10.1Prozesse für Protokollierung und Überwachung
R10.2Implementierte Audit-Protokolle
Vorfallsmanagement
IR-4Vorfallsbehandlung
R12.10Incident-Response-Plan
Drittparteien-Risikomanagement
SR-2Plan für das Lieferketten-Risikomanagement
R12.8Management des TPSP-Risikos
Risikobewertung
RA-3Risikobewertung
PM-9Risikomanagementstrategie
R12.3Formal identifizierte Risiken
Informationssicherheitsrichtlinie
AC-1Richtlinie und Verfahren
PL-2Sicherheits- und Datenschutzpläne für Systeme
R12.1Gepflegte Sicherheitsrichtlinie
Security-Awareness-Schulung
AT-2Grundlagenschulung und Sensibilisierung
AT-3Rollenbasierte Schulung
R12.6Security-Awareness-Schulung
Änderungsmanagement
CM-3Kontrolle von Konfigurationsänderungen
R6.5Sicheres Änderungsmanagement
Sichere Entwicklung
SA-3Systementwicklungslebenszyklus
SA-8Engineering-Prinzipien für Sicherheit und Datenschutz
R6.2Sichere Entwicklung individueller Software
Sicherheitstests
SA-11Tests und Evaluierung durch Entwickler
CA-2Kontrollbewertungen
R11.1Prozesse für Sicherheitstests
Penetrationstests
CA-8Penetrationstests
R11.4Durchgeführte Penetrationstests
Konfigurationsmanagement
CM-2Baseline-Konfiguration
CM-7Minimale Funktionalität
CM-8Inventar der Systemkomponenten
R2.2Sicher konfigurierte Systemkomponenten
Schutz vor Schadsoftware
SI-3Schutz vor Schadcode
SI-5Sicherheitswarnungen, -hinweise und -anweisungen
R5.2Verhinderung/Erkennung von Schadsoftware
R5.3Aktive Anti-Malware-Mechanismen

Eine Zeile bedeutet, dass die beiden Anforderungen denselben Bereich abdecken, sodass eine Umsetzung und ein Satz Nachweise in der Regel beiden dienen können. Das heißt nicht, dass die Erfüllung der einen die andere zertifiziert: Jedes Rahmenwerk behält seinen eigenen Geltungsbereich, Wortlaut und seine eigene Bewertung, und manche Anforderungen haben gar kein Gegenstück. Verstehen Sie dies als Ausgangskarte für die Planung und prüfen Sie dann jede Zeile anhand des Anforderungstexts.

PCI DSS Compliance-Software für alle 12 Anforderungen der Version 4.0

Venvera ist Compliance-Software für PCI DSS, gebaut für Händler und Dienstleister, die nach PCI DSS v4.0 Karteninhaberdaten speichern, verarbeiten oder übertragen. Die Plattform grenzt die Karteninhaberdaten-Umgebung (CDE) ab, verfolgt alle 12 Anforderungen bis auf die Ebene der Unteranforderungen und erfasst die Nachweise, die jede davon braucht: Segmentierungsergebnisse, vierteljährliche ASV-Scans, Änderungsprotokolle, Überprüfungen der Zugriffsrechte und Awareness-Schulungen. Definierter und angepasster Ansatz werden beide unterstützt, die Testhäufigkeit wird je Kontrolle verfolgt, und Ihr SAQ, Ihr Konformitätsbericht (ROC) und Ihre Konformitätsbescheinigung (AoC) werden aus demselben aktuellen Datenbestand exportiert, sobald Ihr Acquirer danach fragt.

Was ist PCI DSS, und warum verlangen Ihr Acquirer und Ihre Kunden den Standard?

PCI DSS ist der weltweite Sicherheitsstandard (v4.0, verpflichtend seit März 2025) für jedes Unternehmen, das Karteninhaberdaten speichert, verarbeitet oder überträgt, vom kleinsten Händler bis zu Zahlungsabwicklern und Dienstleistern auf Level 1. Er ist nicht freiwillig: Ihr Acquirer, Ihr Zahlungsabwickler und Ihre Großkunden verlangen einen gültigen SAQ oder Konformitätsbericht (ROC), bevor Sie überhaupt mit Kartendaten arbeiten dürfen. Verlieren Sie die Konformität, wird es teuer: monatliche Gebühren wegen Nichteinhaltung, höhere Transaktionsentgelte, Haftung bei Datenpannen und am Ende der Verlust der Möglichkeit, überhaupt noch Kartenzahlungen anzunehmen. Venvera hält alle 12 Anforderungen von v4 belegt und Ihre Konformitätsbescheinigung bereit, damit Zahlungen nie stillstehen.

 app.venvera.com
/ PCI DSS · alle 12 Anforderungen auf einem prüfungsbereiten Bildschirm
/ PCI DSS · alle 12 Anforderungen auf einem prüfungsbereiten Bildschirm
12
Anforderungen von PCI DSS v4 abgedeckt
250+
Unteranforderungen einzeln verfolgt
60%
Durchschnittliche Überschneidung mit ISO 27001
1 Klick
Export von SAQ, ROC und AoC
Anforderungen

Nichts, was Ihr QSA prüft, fällt durchs Raster.

PCI DSS v4 fächert die bekannten 12 Anforderungen in 250+ Prüfverfahren auf. Venvera zeigt jede Unteranforderung mit Umsetzungsstand, anwendbarem Ansatz (definiert oder angepasst), Verantwortlichen für die Kontrolle, Nachweislink und dem Prüfverfahren, das Ihr QSA durchführen wird. Dank der Zuordnung zu ISO 27001:2022, NIST CSF 2.0 und SOC 2 zählt eine einmal umgesetzte Kontrolle überall dort auch für die anderen Rahmenwerke, wo sich die Anforderungen überschneiden.

  • Jede Unteranforderung einzeln verfolgt, nicht nur die 12 Hauptanforderungen
  • Definierter und angepasster Ansatz als Option je Anforderung
  • Prüfverfahren bereits hinterlegt für Walkthroughs mit Ihrem QSA
  • Zuordnung zu ISO 27001 Annex A, NIST CSF 2.0 und SOC 2 TSC
  • Filteransichten je Anforderung, je CDE-System und nach Anwendbarkeit
 app.venvera.com
/ KONTROLLEN · 250+ Unteranforderungen, zugeordnet zu ISO und SOC 2
/ KONTROLLEN · 250+ Unteranforderungen, zugeordnet zu ISO und SOC 2
CDE-Scoping

Grenzen Sie Ihre CDE richtig ab, bevor Ihr QSA sie ausweitet.

Ihre CDE ist das Netz der Systeme, die Karteninhaberdaten speichern, verarbeiten oder übertragen, zuzüglich aller damit verbundenen Systeme. Ist der Geltungsbereich falsch gezogen, weitet der QSA die Prüfung aus. Venvera kennzeichnet jedes Asset mit seinem Bezug zur CDE (in der CDE, verbunden oder per Segmentierung ausgeschlossen), verfolgt Segmentierungskontrollen ausdrücklich und macht jedes System sichtbar, das in den Geltungsbereich rutscht. Die jährliche Validierung des Geltungsbereichs entsteht von selbst aus dem aktuellen Asset-Inventar und Ihren Datenflussdiagrammen.

  • Asset-Register mit ausdrücklicher Kennzeichnung: in der CDE, verbunden, außerhalb des Geltungsbereichs
  • Verfolgung der Segmentierungskontrollen über Netzwerk, Host und Identität
  • Warnungen, sobald ein verbundenes System Merkmale der CDE annimmt
  • Datenflussdiagramme stets aktuell, nicht jährlich neu gezeichnet
  • Bericht zur jährlichen Validierung des Geltungsbereichs, erzeugt aus dem aktuellen Stand
 app.venvera.com
/ GELTUNGSBEREICH · jedes Asset gekennzeichnet: in der CDE, verbunden oder außerhalb
/ GELTUNGSBEREICH · jedes Asset gekennzeichnet: in der CDE, verbunden oder außerhalb
Angepasster Ansatz

Der angepasste Ansatz, so dokumentiert, wie Ihr QSA ihn sehen will.

PCI DSS v4 führt den angepassten Ansatz ein: Sie erfüllen das Ziel einer Anforderung, ohne dem definierten Verfahren der Unteranforderung zu folgen. Der Preis dafür ist Gründlichkeit: eine dokumentierte gezielte Risikoanalyse, das Ziel des angepassten Ansatzes, die Umsetzung und die Prüfung, die Ihr QSA durchführen wird. Venvera erfasst alle vier Elemente für jede Kontrolle, bei der Sie den angepassten Ansatz nutzen.

  • Umschalter für den angepassten Ansatz je Unteranforderung
  • Vorlage für die gezielte Risikoanalyse mit strukturierter Methodik
  • Formulierung des Ziels für den angepassten Ansatz, mit Ihrem QSA abgestimmt
  • Verknüpfte kompensierende Kontrollen samt Nachweisen ihrer Wirksamkeit
  • Die Prüferansicht zeigt definierten und angepassten Ansatz nebeneinander
 app.venvera.com
/ RISIKOANALYSE · gezielte Analyse je angepasster Kontrolle
/ RISIKOANALYSE · gezielte Analyse je angepasster Kontrolle
Tests

Verpassen Sie nie wieder ein Zeitfenster für ASV-Scans.

Anforderung 11 schreibt vierteljährliche externe Schwachstellenscans durch einen Approved Scanning Vendor (ASV) sowie jährliche interne und externe Penetrationstests vor. Venvera plant beides ein, erfasst die Ergebnisse, verknüpft Feststellungen mit dem Risikoregister und verfolgt die Behebung anhand der Fristen der jeweiligen Anforderung. Verpassen Sie ein Scanfenster, meldet Venvera das als Feststellung, bevor der QSA es tut.

  • ASV-Scankalender mit automatischen Überfälligkeitswarnungen (Anforderung 11.3.2)
  • Import der Ergebnisse von Penetrationstests mit Verfolgung jeder einzelnen Feststellung (Anforderung 11.4)
  • Interne Schwachstellenscans separat verfolgt (Anforderung 11.3.1)
  • Zeitplan für Tests der Netzwerksegmentierung nach Anforderung 11.4.5
  • Geltungsbereich der CDE in jedem Scanzyklus neu bestätigt
 app.venvera.com
/ NACHWEISE · ASV-Scans und Penetrationstests, datiert und versioniert
/ NACHWEISE · ASV-Scans und Penetrationstests, datiert und versioniert
SAQ / ROC

Ihr SAQ, ROC und AoC: erzeugt, nicht zusammengestückelt.

Venvera erstellt die Selbstbeurteilungsfragebögen (A bis D sowie P2PE-HW) und den Konformitätsbericht (ROC) für Level-1-Unternehmen direkt aus dem Stand Ihrer Kontrollen. Die Konformitätsbescheinigung (AoC) kostet einen Klick. Schluss damit, den Prüfer in der Nacht vor der Unterschrift durch sechs verschiedene Dokumentablagen zu schleifen.

  • SAQ A / A-EP / B / B-IP / C / C-VT / D-Merchant / D-SP / P2PE-HW werden unterstützt
  • Konformitätsbericht (DOCX) für Level-1-Unternehmen erzeugt
  • Konformitätsbescheinigung (PDF) mit einem Klick exportiert
  • Nachweisverweise je Anforderung automatisch eingefügt
  • Versionsverlauf mit Änderungsvergleich für Walkthroughs mit dem Prüfer
 app.venvera.com
/ BERICHTE · SAQ, ROC und AoC aus dem aktuellen Kontrollstand
/ BERICHTE · SAQ, ROC und AoC aus dem aktuellen Kontrollstand
Kontinuierlich

Compliance, die das ganze Jahr hält, nicht nur zum Audit.

PCI DSS v4 verlangt laufende Kontrollen: tägliche Protokollprüfung (Anforderung 10.4.1), vierteljährliche interne Scans (Anforderung 11.3.1), vierteljährliche ASV-Scans und Segmentierungstests alle 12 Monate, bei Dienstleistern alle sechs Monate. Venvera plant sie alle ein, bindet Ihr SIEM und Ihr Asset-Inventar an und sorgt dafür, dass wiederkehrende Anforderungen tatsächlich wiederkehren. Der jährliche ROC ist der leichte Teil, wenn die täglichen, monatlichen und vierteljährlichen Nachweise schon vorliegen.

  • Verfolgung der täglichen Protokollprüfung (Anforderung 10.4.1)
  • Erinnerungen an vierteljährliche interne Schwachstellenscans (Anforderung 11.3.1)
  • Vierteljährliche ASV-Scanfenster mit Überfälligkeitswarnungen
  • Zeitplan für Segmentierungstests, jährlich oder bei Dienstleistern halbjährlich
  • Laufende Überprüfung der Kontrollen mit rollenbasierter Zuweisung
 app.venvera.com
/ ÜBERWACHUNG · täglich, monatlich, vierteljährlich, alles nach Plan
/ ÜBERWACHUNG · täglich, monatlich, vierteljährlich, alles nach Plan
Warum wechseln

Die Tabelle oder Venvera.

Tabellenkalkulationen
Venvera
Granularität der Unteranforderungen
Tabelle auf Ebene der 12 Hauptanforderungen
Alle 250+ Unteranforderungen mit Status
CDE-Scoping
Jährliches Diagramm, Ausweitungen des Geltungsbereichs bleiben unbemerkt
Live je Asset gekennzeichnet, Warnung, sobald eine Abweichung entsteht
Angepasster Ansatz
Dokumentiert in verstreuten Word-Dateien
Gezielte Risikoanalyse und Ziel je Kontrolle
Verfolgung der ASV-Scans
E-Mail-Erinnerungen, verpasste Zeitfenster
Kalender, der Überfälligkeiten automatisch als Feststellung meldet
Feststellungen aus Penetrationstests
PDF in einem Ordner, nicht bis zum Abschluss verfolgt
Jede Feststellung im Risikoregister verfolgt
Erstellung von SAQ und ROC
Jedes Jahr manuell zusammengestellte Dokumente
Aus dem aktuellen Kontrollstand erzeugt

PCI DSS, beantwortet.

Leitfäden zu PCI DSS

Wissen Sie, wo Sie bei PCI DSS stehen, bevor Ihr QSA es weiß.

Starten Sie mit einem kostenlosen Gap-Bericht über die 12 Anforderungen von PCI DSS v4: 10 Minuten, ohne E-Mail zum Start.

✓ In jedem kostenpflichtigen Plan: in 90 Tagen auditbereit oder Sie erhalten Ihr Geld zurück*

10 Minuten · ohne E-Mail zum Start · ohne Kreditkarte · bleibt Ihnen erhalten