PCI DSS 4.0: Was Onlinehändler beachten müssen – und was wir aus der Praxis der ASV-Scans gelernt haben

Dieser Beitrag erschien erstmals im August 2024. Wir haben ihn um die Änderungen am SAQ A (Januar 2025), die Klarstellung der PCI SSC vom Juni 2026 ergänzt.

PCI DSS 4.0: Was Onlinehändler beachten müssen – und was wir aus der Praxis der ASV-Scans gelernt haben

PCI DSS (Payment Card Industry Data Security Standard) ist ein Sicherheitsstandard, der den Missbrauch von Kreditkartendaten verhindern soll. Das Verfahren ist nicht neu. Als Onlinehändler, der Kreditkartenzahlungen anbietet, wurdest du bereits in der Vergangenheit jährlich von deinem Acquirer zu einer Selbstauskunft aufgefordert, dem Self-Assessment Questionnaire (SAQ).

Hast du die Kreditkartenzahlung vollständig an einen PCI-DSS-zertifizierten Zahlungsdienstleister ausgelagert und erfasst, speicherst, verarbeitest oder überträgst du in deinem Onlineshop keine Kartendaten, gibst du deine Auskunft in der Regel nach SAQ A ab. Bis Version 3.2.1 waren dafür keine zusätzlichen technischen Prüfungen deines Shops erforderlich. Mit Version 4 hat sich das geändert.

Der aktuelle Stand: PCI DSS 4.0.1 und das überarbeitete SAQ A

Stand: September 2026

  • Gültig ist PCI DSS v4.0.1. Alle zunächst zukunftsdatierten Anforderungen sind seit dem 31. März 2025 verbindlich.

  • Im Januar 2025 hat die PCI SSC das SAQ A überarbeitet. Entfallen sind die Anforderungen 6.4.3 und 11.6.1 zur Absicherung der Zahlungsseite sowie die zugehörige Risikoanalyse nach 12.3.1. Neu hinzugekommen ist ein Eignungskriterium: Händler müssen bestätigen, dass ihre Website nicht anfällig für Skript-Angriffe ist, die ihr E-Commerce-System beeinträchtigen können.

  • Die ASV-Scans nach Anforderung 11.3.2 sind im SAQ A geblieben. Externe Scans müssen mindestens einmal alle drei Monate durch einen von der PCI SSC zugelassenen Approved Scanning Vendor erfolgen, mit Rescans, bis die Schwachstellen behoben sind.

Der Grund für die Verschärfung: Angreifer nehmen zunehmend die Shopseite ins Visier, von der aus der Kunde zur Zahlung weitergeleitet wird oder auf der das Zahlungsformular eingebettet ist. Die ASV-Pflicht im SAQ A gilt deshalb für das System, das die Seite mit der Weiterleitung zum Zahlungsdienstleister oder mit dessen eingebettetem Zahlungsformular ausliefert. Ist dieses System kompromittiert, kann der Kunde auf eine gefälschte Zahlungsseite umgeleitet werden, obwohl die Kartendaten deinen Shop nie berühren.

Keine Aufforderung zu ASV-Scans heißt nicht keine Pflicht

Aus unserer Praxis die wichtigste Erkenntnis vorab: Nicht jeder Zahlungsdienstleister fordert den ASV-Scan aktiv ein. Das entbindet dich als Händler aber nicht von der Pflicht.

Dabei hilft eine Unterscheidung, die in der Diskussion oft untergeht. Die Pflicht, die Anforderungen einzuhalten, ist etwas anderes als die Pflicht, den Nachweis einzureichen. Wie oft und in welcher Form du nachweisen musst, bestimmt dein Acquirer, abhängig von deinem Händler-Level. Nach Mastercard-Vorgaben müssen etwa auch Level-4-Händler den PCI DSS einhalten, auch wenn eine Validierung nicht verlangt wird. Die Einhaltung selbst ist also nie optional, nur die Nachweisführung variiert.

Im Juni 2026 hat die PCI SSC das noch einmal ausdrücklich klargestellt. Laut FAQ 1604 gelten die ASV-Anforderungen des SAQ A auch dann, wenn die Zahlungsabwicklung vollständig ausgelagert ist. Das betrifft ausdrücklich Webseiten, die zu einem Dienstleister weiterleiten (auch über zwischengeschaltete Weiterleitungsserver), und Seiten, die einen iFrame des Dienstleisters einbetten (auch verschachtelt).

Wie Zahlungsdienstleister mit der ASV-Pflicht umgehen

Stand: September 2026. Nachfolgend einige Beispiele und den Umgang der Zahldienste mit den ASV-Scans. Die Angaben beruhen auf öffentlichen Informationen der Anbieter. Die verbindliche Auskunft zu deinem Vertrag gibt der jeweilige Zahlungsdienstleister.

Payone

  • Eigene Online-Plattform „Worldline Payment Guard“ für SAQ

  • Payone fordert ASV-Scans aktiv von den Onlineshop-Betreibern ein

Stripe

  • Scan-Ergebnisse verbleiben beim Händler und werden nur auf Anfrage eingereicht

  • Freie Wahl eines ASV

Mollie

  • Händler ist für die Absicherung seiner Integration verantwortlich

  • Freie Wahl eines ASV

Novalnet

  • Anbieter erklärt, der SAQ A entfalle bei Nutzung von Novalnet

  • Eigene ASV-Scan-Lösung

Die Auflistung zeigt: Die Pflicht ist dieselbe, aber die Anbieter kommunizieren sie sehr unterschiedlich deutlich. Besonders die Aussage, der SAQ A entfalle, steht in einem Spannungsverhältnis zur FAQ 1604 der PCI SSC. Wenn dein Anbieter dir versichert, dass du nichts tun musst, lass dir begründen, auf welcher Grundlage. Frag gezielt, ob die Seite deines Shops, die zur Zahlung weiterleitet oder den iFrame einbettet, vom Scan-Scope ausgenommen ist. Das ist der Punkt, auf den es ankommt.

Vorbereitungen auf einen Schwachstellen-Scan

Schwachstellen-Scans dürfen ausschließlich zertifizierte Approved Scanning Vendors (ASV) durchführen. Für deren Zulassung ist das PCI Security Standards Council zuständig, das auf pcisecuritystandards.org auch die Liste der zugelassenen Anbieter veröffentlicht. Mit dem externen ASV-Scan erfüllst du Anforderung 11.3.2.

Der Scan prüft deine öffentlich erreichbaren Systeme von außen auf bekannte Schwachstellen und Fehlkonfigurationen. Er ersetzt keinen Penetrationstest und keinen Malware-Scan. Er zeigt dir aber zuverlässig, welche Angriffsfläche dein Shop nach außen bietet.

Plane für den ersten Scan ein bis zwei Monate ein. Du registrierst dich beim ASV, legst den Scope fest (alle Hostnamen, Subdomains und öffentlich erreichbaren IP-Adressen deines Shops) und terminierst den Scan. Die Tarife variieren, Rescans sind meist inklusive.

Diese Maßnahmen erhöhen die Chance, den Scan zu bestehen:

  • Halte Shopsystem und Plugins aktuell und spiele alle Sicherheitspatches ein.

  • Nutze starke, individuelle Passwörter. Jeder Nutzer und jede Mitarbeiterin braucht einen eigenen Zugang.

  • Begrenze den Zugriff auf personenbezogene Daten über ein Rechte- und Rollenkonzept, auch in ERP, CRM und ähnlichen Systemen.

  • Verschlüssele die Verbindung zu deinem Shop mit einem gültigen TLS-Zertifikat und schalte veraltete Protokollversionen ab. TLS 1.2 ist das Minimum, TLS 1.3 die Empfehlung.

  • Stelle auf aktuelle Übertragungsprotokolle um (mindestens HTTP/2).

  • Sichere Webserver und Shop zusätzlich durch eine Web Application Firewall (WAF).

  • Schränke administrative Zugänge wie SSH ein, etwa per IP-Allowlist oder VPN und mit schlüsselbasierter Anmeldung.

Da viele technische Details geklärt werden müssen, zum Beispiel die Freigabe des Scanners in WAF oder IDS/IPS, ist die Unterstützung durch deinen IT- oder Hosting-Partner empfehlenswert.

Aus der Praxis: Die zehn wichtigsten ASV-Scan-Befunde

Die folgenden Befunde stammen aus der Scan-Dokumentation eines Magento-2-Shops, den wir durch mehrere ASV-Scans begleitet haben. Das ist eine Fallstudie und keine repräsentative Auswertung. Die Muster decken sich aber mit dem, was wir aus Gesprächen mit anderen Händlern kennen.

In vier Scans standen 27 Befunde und acht „Special Notes“. Nur etwa ein Viertel der Befunde erforderte echte technische Änderungen. Der Rest ließ sich als False Positive begründen, viele davon Scan für Scan erneut. Die wenigen echten Befunde hatten es allerdings in sich.

Beispiele von Schwachstellen, die ein ASV-Scan identifiziert

  1. Kritische Command Injection in einer Drittanbieter-Extension (CVSS 9.8). Über einen URL-Parameter ließ sich Code einschleusen. Der Scanner erkannte das an künstlich verzögerten Serverantworten. Behoben wurde die Lücke durch einen Sicherheitspatch des Extension-Anbieters, etwa vier Wochen nach dem Fund. Die Lektion: Die gefährlichsten Lücken stecken selten im Shopsystem selbst, sondern in Erweiterungen, die niemand mehr auf dem Schirm hat.

  2. Öffentlich erreichbarer SSH-Zugang mit bekannten OpenSSH-Schwachstellen. Der Befund kehrt bei jedem Scan wieder, solange Port 22 offen ist. Die nachhaltige Lösung ist nicht die bessere Begründung, sondern die Einschränkung des Zugangs.

  3. Schwache SSH-Algorithmen durch ein Betriebssystem ohne Support. Behoben wurde das durch ein Upgrade auf eine aktuelle LTS-Version.

  4. Offene Debug-Ports des Caching-Layers. Sie waren ab Werk durch das Hosting geöffnet und fielen erst im Rescan auf. Die Lektion: Prüfe die Voreinstellungen deines Hosters, nicht nur deine eigene Konfiguration.

  5. Mixed Content in einer Slider-Extension. Eingebettete Videos wurden über HTTP statt HTTPS geladen. Die Korrektur war einfach, aber erst nachdem der Scan darauf hingewiesen hatte.

Konfigurationsbefunde

  1. Server-Banner-Disclosure. Der Webserver gab seinen Namen Apache auf mehreren Ports preis. Ohne Versionsangabe ist das ein geringes Risiko, muss aber für jeden Port einzeln geklärt werden.

  2. Cookies ohne HttpOnly- oder Secure-Attribut. Betroffen waren Magento-Kerncookies und das Consent-Cookie. Meist ist das technisch gewollt, weil JavaScript diese Cookies lesen muss. Die Begründung muss trotzdem bei jedem Scan sitzen.

  3. „Insufficient Session Expiration“. Ausgelöst wurde der Befund durch die lange Laufzeit des Consent-Cookies, die datenschutzrechtlich gewollt ist. Die eigentliche Session-Konfiguration war korrekt.

Typische False Positives

  1. Informationsleck legt Systeminformationen offen. Der ASV prüft darauf, ob in Code-Kommentaren oder offenen php-Info-Dateien Informationen zu Shopsystem und Server-Setup ausgelesen und gezielt für Angriffe ausgenutzt werden können.

  2. Vermeintlich sensible Daten auslesenbar. Der Scanner fand in einer Übersetzungsdatei ein Beispiel im Format einer Sozialversicherungsnummer und nahm an, sensible Informationen stünden offen im Code. Das ist ein Klassiker, der in vielen Scans wiederkehrt.

Daneben meldeten die Scans Caching-Header auf öffentlichen Seiten, Firewall-Regeln für UDP und externe Skripte von Drittanbietern. Letztere verdienen besondere Aufmerksamkeit, denn seit der SAQ-A-Revision musst du bestätigen, dass dein Shop nicht anfällig für Skript-Angriffe ist. Jedes eingebundene Widget ist Teil dieser Bewertung.

Was wir aus 2 Jahren Praxis der ASV-Scans gelernt haben

Ein False Positive ist nicht dasselbe wie ein akzeptiertes Risiko. Ein False Positive bedeutet, dass die gemeldete Schwachstelle nicht existiert. Ist sie real, aber durch andere Maßnahmen abgesichert, gehört das anders begründet. Diese Unterscheidung sauber zu treffen, schützt dich im Ernstfall.

Begründungen müssen technisch verifiziert sein. Wer wiederkehrende Befunde mit einer Textbibliothek beantwortet, spart Zeit. Er riskiert aber auch, eine einmal falsche Aussage über Monate weiterzutragen. Lass jede Begründung vor dem Einreichen von der Person prüfen, die die Konfiguration tatsächlich verantwortet.

Plane die Scans über das Jahr verteilt. Die Anforderung lautet „mindestens alle drei Monate“. Wer erst kurz vor der SAQ-Frist scannt, hat bei einem kritischen Fund keinen Puffer für Patch und Rescan.

Der Scan ersetzt keine Grundhygiene, er macht sie messbar. ASV-Scans verbessern die Sicherheit Schritt für Schritt und decken Einfallstore rechtzeitig auf. Ihre volle Wirkung entfalten sie in Kombination mit regelmäßigem Patching des Shopsystems, einer WAF, Malware-Scans und einer Kontrolle der eingebundenen Skripte, etwa per Content Security Policy.

ASV-Scans und DSGVO

Der Nachweis regelmäßiger Scans ist auch datenschutzrechtlich relevant. Art. 32 DSGVO verlangt ein Verfahren, mit dem die Wirksamkeit der technischen und organisatorischen Maßnahmen regelmäßig überprüft und bewertet wird. Nach Art. 5 Abs. 2 DSGVO musst du die Einhaltung nachweisen können. Dokumentierte Scans mit nachvollziehbarer Behebung sind dafür ein starkes Argument. Kommt es trotz aller Vorsicht zu einem Cyber-Angriff, belegst du damit, dass du Vorkehrungen getroffen hast.

Ein Freibrief ist das allerdings nicht. Der ASV-Scan prüft nur die Außensicht deiner Systeme, und Meldepflichten nach einem Vorfall bleiben unberührt. Für die rechtliche Bewertung im Einzelfall ist deine Datenschutzberatung zuständig.

Fazit

PCI DSS 4.0.1 hat die Anforderungen an Onlinehändler mit ausgelagerter Kartenzahlung dauerhaft verschärft. Das überarbeitete SAQ A hat einzelne Anforderungen gestrichen, aber die quartalsweisen ASV-Scans beibehalten. Die PCI SSC hat 2026 bekräftigt, dass sie auch bei Weiterleitung und iFrame gelten.

Unsere Praxis zeigt: Der Aufwand liegt weniger in den Scans selbst als im sauberen Umgang mit ihren Ergebnissen. Dazu gehört, echte Schwachstellen schnell zu beheben, False Positives technisch korrekt zu begründen und die Hosting-Umgebung mitzudenken. Wer das systematisch angeht, hat nicht nur einen Nachweis für den Acquirer, sondern einen Shop, der messbar sicherer wird.

Du willst wissen, wo dein Shop steht, oder brauchst Unterstützung bei ASV-Scans und Befundbegründungen? Nimm Kontakt mit uns auf.

Quellen: PCI Security Standards Council (FAQ 1604, SAQ-A-Update Januar 2025, ASV Resource Guide), Anbieterangaben von Payone, Stripe, Mollie, Novalnet (Stand: September 2026).

Verfasst von

Gabriele Fröbel-Schach

Gabriele Fröbel-Schach

Onlinehandel strategisch stärken – mit Erfahrung, Empathie und effizienten Prozessen 🛒🚀 #e-commerce #onlinemarketing #projektmanagement

Zurück zum Magazin

Sie haben Fragen zu den Themen?

Gerne stehen wir Ihnen für ein unverbindliches Gespräch zur Verfügung.