31.12.2012 Aufrufe

E-COMMERCE- LEITFADEN - SKW Schwarz

E-COMMERCE- LEITFADEN - SKW Schwarz

E-COMMERCE- LEITFADEN - SKW Schwarz

MEHR ANZEIGEN
WENIGER ANZEIGEN

Sie wollen auch ein ePaper? Erhöhen Sie die Reichweite Ihrer Titel.

YUMPU macht aus Druck-PDFs automatisch weboptimierte ePaper, die Google liebt.

Verpflichtungen beim Angebot von Kreditkartenzahlungen (PCI-Standard)<br />

Um Kreditkartendaten vor Missbrauch zu schützen, haben die Kreditkartenorganisationen MasterCard<br />

und Visa einen gemeinsamen Standard, den Payment Card Industry Data Security Standard (PCI DSS oder<br />

PCI­Standard) geschaffen. Inwiefern dieser Standard für Sie relevant ist und was er konkret bedeutet, kann<br />

mithilfe der nachfolgenden Fragen beantwortet werden.<br />

Für wen gilt der Payment Card Industry Standard (PCI-Standard)?<br />

Er gilt für alle Unternehmen, die Kreditkarten akzeptieren und / oder Kreditkartendaten verarbeiten,<br />

speichern oder weiterleiten, z. B. für Händler, Acquirer oder sonstige Dienstleister. Um Kreditkartendaten<br />

ver arbeiten, speichern oder weiterleiten zu dürfen, müssen Sie sich zertifizieren lassen.<br />

Wann werden Kreditkartendaten verarbeitet, gespeichert oder weitergeleitet?<br />

Sobald Sie Kreditkartendaten auf eigenen Systemen speichern, be­ oder verarbeiten oder auch nur über<br />

diese weiterleiten, sind Sie zur Einhaltung des PCI­Standards verpflichtet.<br />

Kreditkartendaten werden nur dann nicht verarbeitet, wenn Sie zu keinem Zeitpunkt Kreditkartendaten<br />

auf Ihren eigenen Systemen speichern, be­ oder verarbeiten bzw. entgegennehmen und / oder weiterleiten.<br />

Dies ist beispielsweise dann der Fall, wenn ein Shop­System eines Dritten eingesetzt wird und für Sie<br />

keine Zugriffsmöglichkeit auf die Kreditkartendaten Ihrer Kunden besteht oder das Web­Formular, in das<br />

die Kreditkartendaten eingegeben werden, von einem Dienstleister (z. B. Acquirer oder Payment Service<br />

Provider) bereitgestellt wird und die Kreditkartendaten damit auf dessen System eingegeben werden.<br />

Welche Verpflichtungen müssen im Rahmen des PCI Data Security Standards eingehalten werden?<br />

Das PCI­Datenschutz­Regelwerk besteht aus folgenden verbindlichen Bestimmungen, die von allen<br />

Kreditkartendaten verarbeitenden Unternehmen einzuhalten sind:<br />

1. Installation und regelmäßige Aktualisierung einer Firewall zum Schutz der Daten<br />

2. Keine Verwendung vorgegebener Werte für System­Passwörter oder andere<br />

Sicherheitsparameter<br />

3. Schutz gespeicherter Kreditkartendaten, d. h., es dürfen Karten­ und Transaktionsdaten (wie etwa<br />

die vollständige Kartennummer oder Kartenprüfnummer) nicht unnötig gespeichert werden<br />

4. Verschlüsselte Übertragung von Karteninhaberdaten und anderer sensibler Daten in offenen<br />

Netzwerken<br />

5. Einsatz und regelmäßige Aktualisierung einer Anti­Viren­Software<br />

6. Entwicklung und Einsatz sicherer Systeme und Anwendungen<br />

7. Beschränkung des Zugriffs auf Karteninhaberdaten ausschließlich für geschäftliche Zwecke<br />

8. Vergabe einer eindeutigen Kennung für jede Person mit Zugang zum Computersystem<br />

9. Beschränkung des physischen Zugriffs auf Karteninhaberdaten<br />

10. Nachvollziehbare Überwachung aller Zugriffe auf Netzwerk­Ressourcen und Karteninhaberdaten<br />

11. Durchführung regelmäßiger Tests der Sicherheitssysteme und Prozessabläufe<br />

12. Bereitstellung und Einhaltung einer Unternehmensrichtlinie zum Thema<br />

„Informationssicherheit“ für und durch Mitarbeiter und Vertragspartner<br />

www.ecommerce-leitfaden.de<br />

BEZAHLEN BITTE – EINFACH, SCHNELL UND SICHER!<br />

| 4-41

Hurra! Ihre Datei wurde hochgeladen und ist bereit für die Veröffentlichung.

Erfolgreich gespeichert!

Leider ist etwas schief gelaufen!