Übersicht

Der „Payment Card Industry Data Security Standard“ (PCI DSS) ist ein proprietärer Datensicherheitsstandard, der vom PCI Security Standards Council, das von American Express, Discover Financial Services, JCB International, MasterCard Worldwide und Visa Inc. gegründet wurde, verwaltet wird.

PCI DSS gilt für alle Entitäten, die Karteninhaberdaten (Cardholder Data, CHD) oder vertrauliche Authentifizierungsdaten (Sensitive Authentication Data, SAD) speichern, verarbeiten oder übertragen, darunter Händler, Hersteller, Ankäufer, Herausgeber und Serviceanbieter. PCI DSS untersteht dem Mandat der Kartenmarken und wird vom Payment Card Industry Security Standards Council verwaltet.

Die Zusammenfassung der PCI DSS-Konformitätsbescheinigung (AOC) und der Verantwortung steht Kunden über AWS Artifact zur Verfügung, ein Self-Service-Portal für den On-Demand-Zugriff auf AWS-Konformitätsberichte. Melden Sie sich bei AWS Artifact in der AWS-Managementkonsole an, oder erfahren Sie mehr unter Erste Schritte mit AWS Artifact.

PCI-Logo

Häufig gestellte allgemeine Fragen

Alles öffnen

Ja. Sie können den PCI DSS-Standard aus der Bibliothek PCI Security Standards Council Document Library herunterladen.

Es gibt zwei Hauptansätze, mit denen Unternehmen die PCI DSS-Compliance jährlich nachweisen können. Der erste Ansatz ist ein externer Qualified Security Assessor (QSA), der die jeweilige Umgebung bewertet und dann einen Report on Compliance (ROC) und eine Attestation of Compliance (AOC) erstellt. Dieser Ansatz wird am häufigsten für Entitäten verwendet, die eine große Anzahl von Transaktionen verarbeiten. Der zweite Ansatz ist die Durchführung eines Self-Assessment Questionnaire (SAQ). Dieser Ansatz wird am häufigsten für Entitäten verwendet, die eine kleinere Anzahl von Transaktionen verarbeiten.

Beachten Sie unbedingt, dass die Zahlungsmarken und Ankäufer für das Durchsetzen der Compliance verantwortlich sind, nicht das PCI-Council.

Unten finden Sie eine allgemeine Übersicht der PCI DSS-Anforderungen.

Aufbauen und Warten sicherer Netzwerke und Systeme

  • Installation und Wartung von Netzwerksicherheitskontrollen.
  • Sichere Konfigurationen auf alle Systemkomponenten anwenden.

Kontodaten schützen

  • Schützen gespeicherter Kontodaten.
  • Schützen von Karteninhaberdaten mit starker Kryptografie bei der Übertragung über offene, öffentliche Netzwerke.

Betreiben eines Programms zur Prüfung auf Schwachstellen

  • Schützen aller Systeme und Netzwerke vor bösartiger Software.
  • Entwickeln und Warten sicherer Systeme und Software.

Implementieren strenger Maßnahmen zur Zugriffskontrolle

  • Beschränken des Zugriffs auf Systemkomponenten und Karteninhaberdaten je nach geschäftlichem Bedarf.
  • Identifizieren von Benutzern und Authentifizieren des Zugriffs auf Systemkomponenten.
  • Beschränken des physischen Zugriffs auf Karteninhaberdaten.

Regelmäßiges Überwachen und Testen der Netzwerke

  • Protokollieren und überwachen Sie den gesamten Zugriff auf Systemkomponenten und Karteninhaberdaten.
  • Regelmäßiges Testen der Sicherheit von Systemen und Netzwerken.

Befolgen einer Richtlinie für Informationssicherheit

  • Unterstützen Sie die Informationssicherheit mit organisatorischen Richtlinien und Programmen.

AWS auf PCI DSS

Alles öffnen

Ja, Amazon Web Services (AWS) ist als PCI DSS Level 1-Dienstanbieter zertifiziert. Dies ist die höchste verfügbare Bewertungsstufe. Die Bewertung der Compliance wurde von Coalfire Systems Inc. durchgeführt, einem unabhängigen Qualified Security Assessor (QSA). Die PCI DSS-Konformitätsbescheinigung (AOC) und die Zusammenfassung der Verantwortlichkeiten stehen Kunden über AWS Artifact zur Verfügung, ein Self-Service-Portal für den On-Demand-Zugriff auf AWS-Konformitätsberichte. Melden Sie sich bei AWS Artifact in der AWS-Managementkonsole an, oder erfahren Sie mehr unter Erste Schritte mit AWS Artifact.

Eine Liste der PCI DSS-konformen AWS-Services finden Sie auf der Registerkarte "PCI" der Webseite AWS-Services in Scope nach Compliance-Programm. Bei Fragen zur Verwendung dieser Services kontaktieren Sie uns.

Als Kunde, der AWS-Services zum Speichern, Verarbeiten oder Übertragen von Karteninhaberdaten verwendet, können Sie sich bei der Verwaltung Ihrer eigenen PCI DSS-Konformitätszertifizierung auf die AWS-Technologieinfrastruktur verlassen.

Karteninhaberdaten von Kunden werden von AWS nicht direkt gespeichert, übertragen oder verarbeitet. Sie können jedoch eine eigene Karteninhaberdatenumgebung (Card Data Environment, CDE) erstellen, in der Karteninhaberdaten mithilfe von AWS-Services gespeichert, übertragen oder verarbeitet werden können.

Selbst wenn Sie nicht als PCI DSS-konformer Händler zertifiziert sind, weist unsere PCI DSS-Compliance unsere Verpflichtung zur Informationssicherheit auf jeder Ebene nach. Da der PCI DSS-Standard von einer unabhängigen dritten Partei überprüft wird, kann auf diese Weise bestätigt werden, dass unser Sicherheitsverwaltungsprogramm umfassend ist und den führenden Branchenpraktiken folgt.

Kunden müssen die PCI DSS-Compliance ihres Unternehmens selbst zertifizieren lassen. Für Ihr Unternehmen muss Ihr Qualified Security Assessor (QSA) durch zusätzliche Tests nachweisen, dass Ihre Umgebung alle Anforderungen des PCS DSS erfüllt. Bei dem Teil der PCI-Karteninhaberdatenumgebung (CDE), der auf AWS bereitgestellt wird, kann sich Ihr QSA jedoch ganz auf die für AWS ausgestellte Attestation of Compliance (AOC) verlassen, ohne weitere Tests durchführen zu müssen.

Ausführliche Informationen finden Sie unter "AWS PCI DSS-Verantwortlichkeitsübersicht" aus dem AWS PCI DSS-Konformitätspaket, das Kunden über AWS Artifact, ein Self-Service-Portal für den On-Demand-Zugriff auf AWS-Konformitätsberichte, zur Verfügung steht. Melden Sie sich bei AWS Artifact in der AWS-Managementkonsole an, oder erfahren Sie mehr unter Erste Schritte mit AWS Artifact. Kunden können auch Audit- und Compliance-Beratungsdienste vom AWS Security Assurance Services-Team anfordern.

Das AWS PCI-Konformitätspaket steht Kunden über AWS Artifact zur Verfügung, ein Self-Service-Portal für den On-Demand-Zugriff auf AWS-Konformitätsberichte. Melden Sie sich bei AWS Artifact in der AWS-Managementkonsole an, oder erfahren Sie mehr unter Erste Schritte mit AWS Artifact.

Das AWS PCI Compliance Package enthält Folgendes:

  • AWS PCI DSS 3.2.1 Attestation of Compliance (AOC)
  • AWS PCI DSS 3.2.1 Responsibility Summary

Ja, AWS ist im Visa-Verzeichnis der weltweiten Serviceanbieter und auf der Liste der MasterCard-fähigen Serviceanbieter enthalten. Die Serviceanbieter-Auflistungen zeigen außerdem, dass AWS die PCI DSS-Compliance erfolgreich überprüft hat und alle entsprechenden Visa- und MasterCard-Programmanforderungen erfüllt.

Nein. Die AWS-Umgebung ist eine virtualisierte Mehrmandantenumgebung. AWS hat effektive Sicherheitsverwaltungsprozesse, PCI DSS-Anforderungen und andere Sicherheitskontrollen eingerichtet, mit deren Hilfe die Daten der einzelnen Kunden in eigenen geschützten Umgebungen wirksam und sicher voneinander getrennt werden. Diese sichere Architektur wurde von einem unabhängigen QSA validiert und entspricht allen geltenden Anforderungen von PCI DSS.

Der PCI Security Standards Council hat PCI DSS Cloud Computing-Richtlinienfür Kunden, Dienstanbieter und Bewerter von Cloud Computing-Diensten veröffentlicht. Dort werden außerdem Servicemodelle und die gemeinsame Nutzung von Compliance-Rollen und -Verantwortlichkeiten durch Anbieter und Kunden beschrieben.

Nein. Die für AWS ausgestellte Attestation of Compliance (AOC) weist eine umfassende Bewertung der physischen Sicherheitskontrollen in den Rechenzentren von AWS nach. Eine Überprüfung der Sicherheit der AWS-Rechenzentren durch den QSA eines Händlers ist nicht erforderlich.

AWS gilt nicht als „Shared Hosting Provider“ gemäß PCI-DSS. Daher trifft die DSS-Anforderung A1.4 nicht zu. Im Rahmen unseres Modells der gemeinsamen Verantwortung ermöglichen wir unseren Kunden das Durchführen digitaler forensischer Untersuchungen in ihren eigenen AWS-Umgebungen, ohne dass zusätzliche Unterstützung von AWS zu erforderlich ist. Diese Möglichkeit wird sowohl durch die Nutzung von AWS-Services als auch durch Lösungen von Drittanbietern geboten, die über AWS Marketplace verfügbar sind. Weitere Informationen finden Sie in den folgenden Ressourcen:

Solange Sie PCI DSS-konforme AWS-Services verwenden, ist die gesamte Infrastruktur, die diese In-scope-Services unterstützt, PCI DSS-konform, Sie müssen also keine spezielle Umgebung oder API aufrufen. Alle Server oder Datenobjekte, die bereitgestellt werden oder diese Services nutzen, befinden sich global in einer PCI DSS-konformen Umgebung. Eine Liste der PCI DSS-konformen AWS-Services finden Sie auf der Registerkarte "PCI" der Webseite AWS-Services in Scope nach Compliance-Programm.

Ja. Die vollständige Liste der kompatiblen Standorte finden Sie im neuesten PCI DSS AOC in AWS Artifact.

Ja, zahlreiche AWS-Kunden haben ihre Karteninhaberumgebungen erfolgreich ganz oder teilweise auf AWS bereitgestellt und zertifiziert. AWS gibt die Kunden nicht preis, die die PCI DSS-Zertifizierung erlangt haben. Doch AWS arbeitet regelmäßig mit Kunden und ihren PCI DSS-Prüfern bei der Planung, Bereitstellung, Zertifizierung und Durchführung vierteljährlicher Überprüfungen von Karteninhaberumgebungen in AWS zusammen.

Ja, AWS CloudHSM ist PCI-PIN-zertifiziert und AWS Payment Cryptography ist PCI-PIN- und P2PE-zertifiziert. Ihre Berichte sind in AWS Artifact für Kunden verfügbar.

Ja, unsere jährlichen PCI 3DS-Berichte sind in Artifact verfügbar. Obwohl AWS 3DS-Funktionen nicht direkt ausführt, kann die AWS PCI 3DS-Konformitätsbescheinigung Kunden dabei helfen, ihre eigene PCI-3DS-Konformität für ihre auf AWS ausgeführten Services zu erreichen.

PCI DSS

Übersicht

Der „Payment Card Industry Data Security Standard“ (PCI DSS) ist ein proprietärer Datensicherheitsstandard, der vom PCI Security Standards Council, das von American Express, Discover Financial Services, JCB International, MasterCard Worldwide und Visa Inc. gegründet wurde, verwaltet wird.

PCI DSS gilt für alle Entitäten, die Karteninhaberdaten (Cardholder Data, CHD) oder vertrauliche Authentifizierungsdaten (Sensitive Authentication Data, SAD) speichern, verarbeiten oder übertragen, darunter Händler, Hersteller, Ankäufer, Herausgeber und Serviceanbieter. PCI DSS untersteht dem Mandat der Kartenmarken und wird vom Payment Card Industry Security Standards Council verwaltet.

Die Zusammenfassung der PCI DSS-Konformitätsbescheinigung (AOC) und der Verantwortung steht Kunden über AWS Artifact zur Verfügung, ein Self-Service-Portal für den On-Demand-Zugriff auf AWS-Konformitätsberichte. Melden Sie sich bei AWS Artifact in der AWS-Managementkonsole an oder erfahren Sie mehr unter Erste Schritte mit AWS Artifact.

Haben Sie noch Fragen? Einen AWS-Business-Mitarbeiter kontaktieren
Sie erkunden Compliance-Rollen?
Melden Sie sich jetzt an »
Sie möchten über Neuigkeiten zur AWS-Compliance informiert werden?
Folgen Sie uns auf Twitter »