Was ist PCI DSS, und was hat v4.0.1 geändert?
PCI DSS (der Payment Card Industry Data Security Standard) ist der Sicherheitsstandard, der für jede Organisation gilt, die Zahlungskartendaten speichert, verarbeitet oder übermittelt. Er wird vom PCI Security Standards Council (PCI SSC) gepflegt, einem von den grossen Kartenmarken gegründeten Gremium, und legt fest, was Sie tun müssen, um Cardholder Data überall dort zu schützen, wo sie Ihre Systeme berührt.
Ein Punkt, den man früh richtig fassen sollte: PCI DSS wird nicht von einem Staat durchgesetzt. Durchgesetzt wird es von den Kartenmarken sowie den Banken und Prozessoren, die zwischen Ihnen und ihnen stehen, über Ihre Verträge. Das prägt auch die Sprache. Im Gespräch sagt man «PCI certified», doch genau genommen validieren Sie Compliance und erstellen eine Attestation of Compliance. Ein staatliches Zertifikat gibt es nicht, und hier präzise zu sein erspart später Verwirrung.
Die aktuelle Version ist v4.0.1, veröffentlicht im Juni 2024. Sie ist eine begrenzte Überarbeitung von v4.0, die korrigiert und klärt, statt neue Anforderungen hinzuzufügen. Wenn man also von «was sich in Version 4 geändert hat» spricht, meint man die grössere v4.0, die v4.0.1 aufräumt. Die Vorgängerversion v3.2.1 wurde am 31. März 2024 zurückgezogen, und die umfangreicheren neuen Anforderungen aus v4.x wurden am 31. März 2025 verbindlich.