Dies ist eine Übersetzung, die nur zur Bequemlichkeit bereitgestellt wird. Die englische Version ist die einzige rechtlich bindende Version. Die englische Version anzeigen
PCI DSS-KONFORMITÄT
Last updated: March 1, 2020
PCI DSS ist eine Abkürzung für Payment Card Industry Data Security Standard. Im Gegensatz zur GDPR wird der PCI DSS nicht als Gesetz betrachtet, sondern als Richtlinie, die von einer unabhängigen Organisation, die von großen Zahlungskartenmarken gegründet wurde, festgelegt und verwaltet wird. Wenn Sie Kreditkarten von Marken wie VISA und MasterCard akzeptieren möchten, ist die Einhaltung dieses Sicherheitsstandards unerlässlich. Der PCI DSS kann als Sammlung von Best Practices oder Richtlinien zur Verwaltung der sensiblen Zahlungskartendaten, die Ihnen von Ihren Gästen anvertraut werden, identifiziert werden, um Datenlecks oder Betrug zu verhindern.
Muss ich konform sein?
Immer wenn Sie eine Vereinbarung mit einem Zahlungsdienstleister treffen, um Kreditkarten vor Ort oder online zu akzeptieren, müssen Sie Ihre Konformität nachweisen. Abhängig vom Zahlungsanbieter oder der akquirierenden Bank müssen Sie einen Selbstauskunftsfragebogen ausfüllen und/oder ein Vor-Ort-Audit mit einem Qualified Security Assessor (QSA) durchführen lassen.
Was kann passieren, wenn ich nicht PCI DSS-konform bin?
Wenn Ihnen anvertraute Zahlungskartendaten freigegeben oder missbraucht werden, bestrafen die Zahlungsmarken die akquirierende Bank. Es ist möglich, dass diese Geldbußen an Sie (den Händler) weitergegeben werden, wenn Sie als nicht konform befunden werden. Die Geldbußen liegen in der Regel zwischen 5.000 EUR und 100.000 EUR für jeden Monat, in dem Sie nicht konform sind. In extremen Fällen könnten Sie das Recht verlieren, Zahlungskarten der großen Zahlungsmarken zu akzeptieren. Darüber hinaus könnten Sie mit rechtlichen Schwierigkeiten und einem schlechten Ruf konfrontiert werden. Es ist im besten Interesse, die Regeln des PCI DSS als Hilfe zu betrachten, die Ihnen hilft, Ihr Geschäft zu sichern.
PCI-Compliance mit HyperGuest
HyperGuest ist ein Dienstleister für unsere Kunden und wickelt Zahlungen in ihrem Namen ab. Daher ist es für uns von entscheidender Bedeutung, die Einhaltung des PCI DSS zu gewährleisten. Wir koordinieren jedes Jahr Vor-Ort-Audits, um unsere PCI DSS-Konformität nachzuweisen. Unser QSA Adsigo prüft die technische Implementierung, um potenzielle Bedrohungen der Offenlegung sensibler Karteninhaberdaten zu identifizieren, und überprüft auch unsere Sicherheitsrichtlinien und -prozesse. Wenn die Zustimmung bestätigt werden kann, erhalten wir eine Konformitätsbescheinigung (AOC), die von Kunden angefordert werden kann. Mit dieser AOC und der Übernahme der Verantwortung aus dem Vertrag mit HyperGuest können Hoteliers problemlos die Anforderung 12.8 des PCI DSS zur Verwaltung von Dienstleistern erfüllen.
Kundenverantwortlichkeiten
HyperGuest ermöglicht es Ihnen, Ihr Unternehmen in Übereinstimmung mit PCI DSS zu führen, dennoch gibt es Dinge, die noch in Ordnung gebracht werden müssen. Vollständige Details darüber, welche Anforderungen erfüllt werden müssen, finden Sie auf der offiziellen Website des PCI Security Standards Council.
E-Commerce und Versandhandel / Telefonbestellung (MoTo)
Wenn Karten auf Ihrer Website sowie auf anderen Online-Kanälen wie booking.com akzeptiert werden oder Sie Kreditkarten für Post- und Telefonbestellungen akzeptieren, beziehen sich die PCI-Anforderungen maximal auf die Einschränkung des Benutzerzugriffs auf Karteninhaberdaten, die Sicherstellung der Compliance Ihrer Dienstleister und die Aufrechterhaltung eines Incident-Response-Plans. Dies hängt auch von Ihrer Bank oder Ihrem Zahlungsdienstleister ab.
Kartenpräsent mit modernen IP-basierten Kartenterminals
Wenn Sie Zahlungskarten auch vor Ort mit einem modernen IP-basierten Terminal verarbeiten, das über das Internet mit dem Zahlungsdienstleister verbunden ist, kommen zusätzliche Bedingungen hinzu. Die meisten Banken oder Zahlungsdienstleister verlangen diesen hohen Standard nur, wenn Sie ein hohes Transaktionsvolumen mit Terminals verarbeiten. Adyen tut dies derzeit nur, wenn Sie mehr als 1 Million Transaktionen verarbeiten.
Falls dies der Fall ist, muss das Netzwerk der IP-Terminals klar von den anderen Netzwerken in Ihrem Hotel getrennt werden und es müssen Firewall-Regeln vorhanden sein, die sicherstellen, dass die Terminals nur über sicher verschlüsselte Verbindungen mit dem Zahlungsdienstleister kommunizieren können. Alle mit dem Netzwerk der IP-Terminals verbundenen Systeme gehören zur sogenannten Kartendatenumgebung (CDE). Nur autorisierten Personen sollte Zugang zu diesen Systemen gewährt werden, was auch strengere Richtlinien und Dokumentationsaufwände für Sie mit sich bringt. Darüber hinaus müssen Sie vierteljährlich einen externen Schwachstellenscan durchführen.

Dies ist eine Übersetzung, die nur zur Bequemlichkeit bereitgestellt wird. Die englische Version ist die einzige rechtlich bindende Version. Die englische Version anzeigen