剣 KENSAI

PCI DSS Penetratietesten & Kwetsbaarhedenbeheer

25 februari 2026 6 min leestijd Compliance

Kort samengevat: PCI DSS v4.0, dat sinds maart 2024 de enige actieve standaard is, verscherpte de vereisten voor beveiligingstests aanzienlijk. Kwartaal-ASV-scans, jaarlijkse penetratietesten en continu kwetsbaarhedenbeheer zijn nu verplicht. Deze gids beschrijft precies wat vereist is.

PCI DSS v4.0-vereisten voor beveiligingstests

PCI DSS v4.0, dat sinds maart 2024 de enige actieve standaard is, bevat belangrijke updates voor de vereisten voor beveiligingstests onder Requirement 11.3 en 11.4. Dit is precies wat vereist is:

Requirement 11.3.1 — Interne kwetsbaarheidsscans (per kwartaal)
Voer minstens één keer per drie maanden en na elke significante wijziging interne kwetsbaarheidsscans uit. Kwetsbaarheden met een Hoge of Kritieke score moeten worden opgelost en opnieuw gescand.

Requirement 11.3.2 — Externe kwetsbaarheidsscans (per kwartaal, ASV)
Voer minstens elke drie maanden externe kwetsbaarheidsscanning uit met behulp van een Approved Scanning Vendor (ASV). Alle extern gerichte IP's binnen de CDE moeten een "schone" scan behalen zonder CVSS 4.0+-bevindingen.

Requirement 11.4.1 — Penetratietesten (jaarlijks)
Er moet een penetratietestmethodologie worden vastgesteld en gevolgd. Testen moeten minstens jaarlijks worden uitgevoerd en na elke significante infrastructuur- of applicatie-upgrade.

Requirement 11.4.3 — Externe penetratietesten
Externe penetratietesten van de CDE-perimeter moeten worden uitgevoerd. Testen moeten netwerklaag- en applicatielaagtesten omvatten.

Requirement 11.4.4 — Interne penetratietesten
Interne penetratietesten van de CDE moeten worden uitgevoerd. Bevindingen moeten worden hersteld, waarbij hertesten de oplossing bevestigt.

Requirement 11.4.6 — Segmentatietesten (NIEUW in v4.0)
Als netwerksegmentatie wordt gebruikt om de CDE te isoleren, moeten penetratietesten verifiëren dat de segmentatiecontroles effectief zijn. Testen minstens elke zes maanden en na segmentatiewijzigingen.

🚨 Nieuwe v4.0-vereisten nu actief

De "toekomstgedateerde" vereisten van PCI DSS v4.0 werden verplicht op 31 maart 2025. Dit omvat verbeterde scoping voor penetratietesten, segmentatietesten elke 6 maanden (in plaats van jaarlijks), en nieuwe vereisten voor beveiligingstests van webapplicaties. Veel organisaties zijn nog aan het inhalen.

CDE-scoping: wat moet worden getest

SysteemcategorieBinnen scope?Testvereiste
Systemen die CHD opslaan, verwerken of overdragenAltijd binnen scopeInterne + externe kwetsbaarheidsscan + pentest
Systemen op hetzelfde netwerksegment als de CDEBinnen scope tenzij gesegmenteerdInterne kwetsbaarheidsscan + pentest
Systemen die beveiligingsdiensten leveren aan de CDEBinnen scopeInterne kwetsbaarheidsscan + pentest
Extern gerichte CDE-componentenBinnen scopeASV-scan + externe pentest
SegmentatiecontrolesMoet worden getestSegmentatiepenetratietesten q2j

Hoe KENSAI PCI DSS-compliance ondersteunt

Ernstdrempels voor kwetsbaarheden onder PCI DSS

PCI DSS v4.0 gebruikt CVSS v3.1-scoring om ernstdrempels te bepalen. De herstelvereisten van de standaard:

CVSS-scoreErnstInterne scanExterne ASV-scan
9,0 – 10,0KritiekMoet worden hersteld voordat de scan slaagtBlokkeert "schone" scan — moet worden hersteld
7,0 – 8,9HoogMoet worden hersteld voordat de scan slaagtBlokkeert "schone" scan — moet worden hersteld
4,0 – 6,9MiddelRisicogebaseerd herstel aanvaardbaarKan slagen met uitzonderingsdocumentatie
0,1 – 3,9LaagDocumenteren en volgenBlokkeert schone scan niet

Veelvoorkomende PCI DSS-bevindingen die KENSAI detecteert

Behaal PCI DSS v4.0-compliance sneller

KENSAI levert continue kwetsbaarheidsscanning, ASV-compatibele rapportage en segmentatietesten in één platform. Verkort de QSA-beoordelingstijd en behoud het hele jaar door PCI-compliance.

Start PCI DSS-beoordeling →