PCI DSS v4.0 verschärfte die Sicherheitstest-Anforderungen mit Wirkung ab März 2024. Vierteljährliche ASV-Scans, jährliche Penetrationstests und kontinuierliches Schwachstellenmanagement sind nun verpflichtend. KENSAI liefert alle drei in einer Plattform.
PCI-Assessment starten → PCI-Dashboard-Demo ansehenPCI DSS v4.0, das im März 2024 zum alleinigen aktiven Standard wurde, enthält bedeutende Aktualisierungen der Sicherheitstest-Anforderungen unter den Anforderungen 11.3 und 11.4. Genau das ist erforderlich:
Führen Sie interne Schwachstellen-Scans mindestens alle drei Monate und nach jeder wesentlichen Änderung durch. Als High oder Critical eingestufte Schwachstellen müssen behoben und erneut gescannt werden.
Führen Sie externe Schwachstellen-Scans über einen Approved Scanning Vendor (ASV) mindestens alle drei Monate durch. Alle extern erreichbaren IPs in der CDE müssen einen „sauberen“ Scan ohne CVSS-4.0+-Findings erreichen.
Eine Penetrationstest-Methodik muss definiert und befolgt werden. Tests müssen mindestens jährlich und nach jedem wesentlichen Infrastruktur- oder Anwendungs-Upgrade durchgeführt werden.
Externe Penetrationstests des CDE-Perimeters müssen durchgeführt werden. Die Tests müssen Netzwerk- und Anwendungsebene umfassen.
Interne Penetrationstests der CDE müssen durchgeführt werden. Findings müssen behoben und durch einen Retest die Behebung bestätigt werden.
Wird Netzwerksegmentierung zur Isolierung der CDE genutzt, müssen Penetrationstests verifizieren, dass die Segmentierungskontrollen wirksam sind. Tests mindestens alle sechs Monate und nach Segmentierungsänderungen.
Die „future-dated“-Anforderungen von PCI DSS v4.0 wurden am 31. März 2025 verpflichtend. Dazu gehören ein erweitertes Scoping der Penetrationstests, Segmentierungstests alle 6 Monate (statt jährlich) und neue Anforderungen an Sicherheitstests von Webanwendungen. Viele Organisationen holen noch auf.
| Systemkategorie | Im Anwendungsbereich? | Testanforderung |
|---|---|---|
| Systeme, die CHD speichern, verarbeiten oder übertragen | Immer im Anwendungsbereich | Interner + externer Schwachstellen-Scan + Pentest |
| Systeme im selben Netzwerksegment wie die CDE | Im Anwendungsbereich, sofern nicht segmentiert | Interner Schwachstellen-Scan + Pentest |
| Systeme, die der CDE Sicherheitsdienste bereitstellen | Im Anwendungsbereich | Interner Schwachstellen-Scan + Pentest |
| Extern erreichbare CDE-Komponenten | Im Anwendungsbereich | ASV-Scan + externer Pentest |
| Segmentierungskontrollen | Müssen getestet werden | Segmentierungs-Penetrationstest halbjährlich |
KENSAIs externes Scanning erfüllt die Anforderungen der PCI-DSS-ASV-Scanning-Methodik. Exportieren Sie Scan-Ergebnisse in den von PCI geforderten Formaten.
Automatisierte vierteljährliche Scan-Planung mit E-Mail-Benachrichtigungen und Compliance-Tracking – verpassen Sie nie ein erforderliches Scan-Fenster.
Entdeckt und verfolgt automatisch alle im Anwendungsbereich liegenden CDE-Systeme, sodass in Ihren vierteljährlichen Scans nichts übersehen wird.
Testet, dass CDE-Netzwerksegmente nicht von Systemen außerhalb des Anwendungsbereichs erreichbar sind – erfüllt die neue 6-Monats-Anforderung an Segmentierungstests.
Verfolgen Sie die Behebung von High-/Critical-Schwachstellen mit Beweiserfassung und Rescan-Bestätigung – erforderlich für QSA-Evidenzpakete.
Erzeugen Sie QSA-fertige Berichte mit Schwachstellen-Findings, die auf PCI-DSS-Anforderungen gemappt sind, samt Remediation-Status-Tracking.
PCI DSS v4.0 nutzt CVSS-v3.1-Scoring zur Definition der Schweregrad-Schwellenwerte. Die Remediation-Anforderungen des Standards:
| CVSS-Score | Schweregrad | Interner Scan | Externer ASV-Scan |
|---|---|---|---|
| 9.0 – 10.0 | Critical | Muss vor bestandenem Scan behoben werden | Blockiert „sauberen“ Scan — muss behoben werden |
| 7.0 – 8.9 | High | Muss vor bestandenem Scan behoben werden | Blockiert „sauberen“ Scan — muss behoben werden |
| 4.0 – 6.9 | Medium | Risikobasierte Behebung akzeptabel | Kann mit Ausnahmedokumentation bestehen |
| 0.1 – 3.9 | Low | Dokumentieren und verfolgen | Blockiert sauberen Scan nicht |
KENSAI liefert kontinuierliches Schwachstellen-Scanning, ASV-kompatibles Reporting und Segmentierungstests in einer Plattform. Reduzieren Sie die QSA-Assessment-Zeit und halten Sie ganzjährig PCI-Compliance.
PCI-DSS-Assessment starten → Mit einem PCI-Experten sprechen