Home › Frameworks › PCI DSS

PCI DSS-compliancesoftware voor merchants en serviceproviders.

De 12 eisen van PCI DSS v4 als 35 terugkerende beheersmaatregelen met bewijs, scope- en dataflowdocumenten in Voorbereiding op de audit, en een vast ritme voor de ASV-scan per kwartaal en de jaarlijkse penetratietest. Inbegrepen in Enterprise, €499 per maand.

In het kort

  • Eisen 1-2: Netwerkbeveiliging: firewalls, veilige configuraties, segmentatie van de kaarthouderdata-omgeving (CDE).
  • Eisen 3-4: Kaarthoudergegevens beschermen: minimale opslag, versleuteling in opslag en tijdens transport.
  • Eisen 5-6: Kwetsbaarheidsbeheer: anti-malware, veilige ontwikkeling, wijzigingsbeheer.
  • Eisen 7-9: Toegangsbeheer: need-to-know, unieke ID's, MFA, fysieke toegang.

Op deze pagina

  1. Wat is PCI DSS?
  2. Voor wie het geldt
  3. De belangrijkste PCI DSS-maatregelen in Dazr
  4. Waar auditors naar kijken
  5. Hoe Dazr helpt met PCI DSS

Wat is PCI DSS?

PCI DSS v4.0 (Payment Card Industry Data Security Standard). Voor merchants, serviceproviders, betaalverwerkers en elke organisatie die kaarthoudergegevens opslaat, verwerkt of verstuurt: e-commerce, betaalplatforms, fintech, horeca en zorg met kaartbetalingen ter plaatse.

Voor wie het geldt

  • Webwinkels die online kaartbetalingen accepteren
  • SaaS-platforms met ingebouwde betaalstromen (vaak Level 4 of scope als serviceprovider)
  • Betaaldienstverleners, ISV's en payment facilitators
  • Horeca en retail met betaalterminals ter plaatse
  • Zorgaanbieders met kaartbetalingen ter plaatse

De belangrijkste PCI DSS-maatregelen in Dazr

Eisen 1-2Netwerkbeveiliging: firewalls, veilige configuraties, segmentatie van de kaarthouderdata-omgeving (CDE).
Eisen 3-4Kaarthoudergegevens beschermen: minimale opslag, versleuteling in opslag en tijdens transport.
Eisen 5-6Kwetsbaarheidsbeheer: anti-malware, veilige ontwikkeling, wijzigingsbeheer.
Eisen 7-9Toegangsbeheer: need-to-know, unieke ID's, MFA, fysieke toegang.
Eisen 10-11Monitoring en testen: logging en monitoring, ASV-scans (per kwartaal), interne kwetsbaarheidsscans, penetratietests (jaarlijks), monitoring van bestandsintegriteit.
Eis 12Informatiebeveiligingsbeleid, risicobeoordeling, incidentrespons, beheer van derde partijen, bewustwordingstraining.

Waar auditors naar kijken

PCI DSS-assessoren nemen over de hele auditperiode steekproeven van bewijs voor de 12 eisen: ASV-scans zijn echt elk kwartaal gedraaid, jaarlijkse penetratietests hebben plaatsgevonden, segmentatie werkt aantoonbaar, toegangsreviews zijn uitgevoerd en wijzigingsbeheer is gevolgd. Dazr is de plek waar dat wordt vastgelegd.

Hoe Dazr helpt met PCI DSS

Dazr Compliance is een EU-gehost platform voor compliancemanagement (GRC-software) voor Europese organisaties van elke omvang, van een team van vijf tot de enterprise. PCI DSS is een van de elf frameworks, inbegrepen in Enterprise, €499 per maand. In de praktijk betekent dat:

  • Houd de CDE-scope en het dataflowdiagram actueel, met de CDE-systemen in de assetinventaris
  • Volg ASV-scans per kwartaal en jaarlijkse penetratietests als terugkerende beheersmaatregelen met bewijs van de leverancier
  • Houd externe serviceproviders bij in het leveranciersregister, met de verantwoordelijkheidsmatrix als gekoppeld bewijs
  • Voer toegangsreviews uit volgens een vast ritme, met de scope per rol en CDE-component
  • Geef de QSA een alleen-lezen weergave voor de steekproeven voor het RoC, of één PDF met de audittrail

Terug naar het volledige overzicht van Dazr Compliance › | Gratis aanmelden ›

Vragen over PCI DSS, beantwoord.

Vervangt Dazr onze QSA?

Nee. Het Report on Compliance (RoC) of de Self-Assessment Questionnaire (SAQ) wordt afgetekend door je QSA of je eigen interne team. Dazr is de bron waaruit zij hun steekproeven nemen.

Ondersteunen jullie de customized approach van v4.0?

Gedeeltelijk. Er is geen aparte workflow voor de customized approach: je legt de aanpak per eis vast in het bewijs bij de beheersmaatregel en koppelt daar de gerichte risicoanalyse.

En ASV-scans en pentests?

Dazr volgt het ritme (externe scans per kwartaal, jaarlijkse penetratietests, scans na wijzigingen) en linkt naar de echte scanrapporten. De scans zelf voert je ASV of pentestleverancier uit.

Waar staan de gegevens?

Alleen in de Europese Unie. Records in je omgeving zijn op applicatieniveau versleuteld met AES-256-GCM; geüploade bewijsbestanden vallen onder de versleuteling van de opslagleverancier. Italiaanse onderneming, Europese jurisdictie. Let op: Dazr slaat geen kaarthoudergegevens op; wij bewaren compliancebewijs over je CDE.

Klaar om met je PCI DSS-programma te beginnen?

PCI DSS is inbegrepen in Enterprise (€499/mnd, zelf af te sluiten via Mollie, excl. btw, op elk moment opzegbaar). Free en Basic dekken ISO 27001, de AVG en NIS2; Pro voegt NEN 7510, ISO 27701, ISO 22301 en SOC 2 toe. Custom is het enige plan op contract, met een prijs op aanvraag.