Die Aussage, dass ein Drittanbieter „PCI-konform“ ist, ist keine endgültige Feststellung, sondern der Ausgangspunkt für weitere Überprüfungen.

Für viele Unternehmen bedeutet die Überprüfung durch einen Drittanbieter nach wie vor, eine Konformitätsbescheinigung (Attestation of Compliance, AOC) einzuholen, diese in einem Repository zu speichern und davon auszugehen, dass keine weitere Überprüfung erforderlich ist. Der PCI DSS verlangt jedoch mehr als nur den Nachweis, dass ein Anbieter zu einem bestimmten Zeitpunkt eine Bewertung durchgeführt hat.

Sie müssen feststellen, ob der Anbieter in den Geltungsbereich fällt, welche Dienste bewertet wurden, welche Verantwortlichkeiten er übernommen hat, ob seine Validierung noch aktuell ist und ob die Nachweise tatsächlich die Dienste abdecken, die Ihr Unternehmen in Anspruch nimmt.

Das PCI Security Standards Council hat klargestellt, wie Drittanbieter im Rahmen einer PCI-DSS-Bewertung in den Geltungsbereich einbezogen, validiert und dokumentiert werden sollten. Die Leitlinien heben einen wichtigen Punkt hervor: Anbieter müssen keine Kontodaten speichern, verarbeiten oder übertragen, um in den Geltungsbereich zu fallen. Sie können auch deshalb in den Geltungsbereich fallen, weil ihre Dienste zur Erfüllung der PCI-DSS-Anforderungen beitragen oder die Sicherheit der Karteninhaberdatenumgebung beeinträchtigen könnten.

Dies hat erhebliche Auswirkungen auf Händler, Dienstleister und Prüfer.

 

 

Was ist ein Drittanbieter im Sinne des PCI DSS?

Im Rahmen der PCI-DSS-Prüfung eines Kunden ist eine Beziehung zu einem externen Dienstleister dann relevant, wenn der Dienstleister Dienstleistungen erbringt, die:

  • Kundendaten im Auftrag des Kunden speichern, verarbeiten oder übertragen;
  • Systeme oder Kontrollmechanismen verwalten, die der Kunde zur Erfüllung einer oder mehrerer PCI-DSS-Anforderungen nutzt;
  • die Sicherheit der Kontodaten des Kunden oder der Karteninhaberdatenumgebung beeinträchtigen könnten.

Gerade beim dritten Punkt unterschätzen Unternehmen häufig den Umfang ihrer Verpflichtungen.

Ein Anbieter muss keine Primärkontonummer (Primary Account Number, PAN) einsehen, um deren Sicherheit zu beeinträchtigen. Ein Managed-Security-Service-Anbieter, Cloud-Anbieter, Identitätsanbieter, Hosting-Unternehmen, Anwendungsmanagement-Anbieter oder Fernsupport-Anbieter verarbeitet zwar möglicherweise keine Zahlungsdaten direkt, doch sein Zugriff oder seine Dienste könnten dennoch die Sicherheit der Systeme im Geltungsbereich beeinträchtigen.

Das bedeutet, dass die richtige Frage nicht einfach lautet:

Verarbeitet dieser Anbieter Kartendaten?

Sondern:

Könnten die Systeme, das Personal, die Zugriffsrechte oder die Dienstleistungen dieses Anbieters die Sicherheit von Kontodaten beeinträchtigen oder uns dabei helfen, eine PCI-DSS-Anforderung zu erfüllen?

Wenn die Antwort „Ja“ lautet, müssen die entsprechenden Dienste, Zugriffspfade, Systemabhängigkeiten und vom Anbieter verwalteten Verantwortlichkeiten im PCI-DSS-Geltungsbereich und bei der Bewertung des Kunden berücksichtigt werden.

Warum „PCI-konform“ keine ausreichende Antwort ist

Die PCI-DSS-Konformität gilt für einen definierten Geltungsbereich, einen bestimmten Dienst und einen bestimmten Zeitraum.

Ein Anbieter kann mehrere Produkte, Plattformen oder Dienstleistungsbereiche betreiben. Seine Konformitätsbescheinigung (AOC) deckt möglicherweise einen davon ab, nicht jedoch die Dienstleistung, die Ihr Unternehmen nutzt. Der bewertete Umfang kann auf bestimmte juristische Personen, Dienstleistungen, Umgebungen, Standorte, Regionen oder Bereitstellungsmodelle beschränkt sein, wie in der AOC und den begleitenden Bewertungsunterlagen dokumentiert.

Die Aussage „Unser Anbieter ist PCI-konform“ sagt für sich genommen nur sehr wenig aus.

Sie müssen dennoch Folgendes feststellen:

  • Welche juristische Person geprüft wurde
  • Welche Dienstleistungen und Standorte waren einbezogen?
  • Welche PCI-DSS-Version wurde verwendet?
  • das Datum des Abschlusses der Bewertung
  • Ob das AOC weiterhin gültig ist
  • Welche PCI-DSS-Verantwortlichkeiten dem Anbieter, dem Kunden oder beiden Parteien zugewiesen sind; und
  • Ob die für Ihr Unternehmen erbrachte Dienstleistung mit der im AOC beschriebenen Dienstleistung übereinstimmt.

Ohne diese Analyse kann ein AOC ein trügerisches Vertrauen wecken.

Eine Organisation kann zwar über ein gültiges Dokument verfügen, sich jedoch auf eine Dienstleistung verlassen, die außerhalb des geprüften Geltungsbereichs des Anbieters liegt.

Wie kann ein Dienstleister die PCI-DSS-Konformität nachweisen?

Ein externer Dienstleister hat in der Regel zwei Möglichkeiten, seine PCI-DSS-Verantwortlichkeiten nachzuweisen.

Jährliche PCI-DSS-Validierung

Der Anbieter kann eine jährliche PCI-DSS-Prüfung durchführen und seinen Kunden entsprechende Nachweise vorlegen, in der Regel ein AOC.

Je nach seinen Validierungsanforderungen kann der Anbieter Folgendes durchführen:

  • einen SAQ D für Dienstleister
  • einen mit einem qualifizierten Sicherheitsprüfer erstellten Konformitätsbericht

Dies ist für Kunden in der Regel der einfachste Weg, da der Anbieter seinen Geltungsbereich bereits ermittelt, die anwendbaren Kontrollmaßnahmen bewertet und das Ergebnis dokumentiert hat.

Der Kunde muss das AOC jedoch dennoch sorgfältig prüfen. Der Erhalt des Dokuments entbindet ihn nicht von der Pflicht, sich zu vergewissern, dass es den betreffenden Dienst abdeckt.

Bewertung anhand des ROC des Kunden

Hat der Dienstleister seine eigene jährliche Bewertung nicht abgeschlossen, kann er an der PCI-DSS-Bewertung eines Kunden teilnehmen.

Der Anbieter muss dem Prüfer des Kunden ausreichende Nachweise, Personal, Systeme und Prozesse zur Verfügung stellen, damit dieser die entsprechenden PCI-DSS-Prüfverfahren durchführen und zu einer fundierten Schlussfolgerung gelangen kann. Die Verantwortlichkeiten des Anbieters werden dann im Rahmen des Compliance-Berichts dieses Kunden bewertet. Dabei handelt es sich nicht um eine einfache Erklärung des Anbieters. Es sind detaillierte Nachweise und Prüfungen durch den Prüfer erforderlich. Außerdem steht diese Option nicht jedem Händler zur Verfügung.

Kann ein SAQ-Händler einen Dienstleister in seine eigene Prüfung einbeziehen?

Ein Händler kann sein eigenes SAQ nicht dazu verwenden, die interne PCI-DSS-Konformität eines nicht validierten Dienstleisters zu überprüfen. Das SAQ des Händlers deckt die relevante Umgebung des Händlers und die für diesen Händler geltenden Anforderungen ab.

Vom Händler sollte nicht verlangt werden, dass er:

  • den PCI-DSS-Geltungsbereich des Dienstleisters zu bestimmen
  • zu entscheiden, welche Anforderungen für den Dienstleister gelten
  • die internen Nachweise des Anbieters zu prüfen
  • die Kontrollumgebung des Anbieters selbst zu bewerten

Von einem Anbieter, der einen SAQ-Händler betreut, wird erwartet, dass er seine eigene Compliance durch ein SAQ D für Dienstleister oder ein ROC nachweist.

Wenn also ein Anbieter ohne eigene Validierung einem SAQ-Händler mitteilt, er könne sich einfach „auf die Bewertung des Kunden stützen“, sollte der Händler diese Aussage hinterfragen.

Die Vorgehensweise, die Kontrollmaßnahmen des Dienstleisters in die Kundenbewertung einzubeziehen, gilt für Organisationen, die ein ROC ausfüllen und sich dafür entscheiden, diese Verantwortlichkeiten des Dienstleisters direkt zu bewerten. Es handelt sich dabei nicht um eine allgemeingültige Alternative zur Validierung durch den Dienstleister.

 

 

Was sollten Sie in einem PCI-DSS-AOC überprüfen?

Eine Konformitätsbescheinigung ist ein wichtiger Nachweis, jedoch nur, wenn sie ordnungsgemäß geprüft wird.

Es reicht nicht aus, lediglich den Namen des Anbieters und das Datum des Abschlusses der Prüfung zu überprüfen. Im Rahmen Ihrer Sorgfaltspflicht sollten Sie sich vergewissern, dass die AOC für die betreffende Dienstleistung, Umgebung und Geschäftsbeziehung gilt.

Überprüfen Sie die bewertete Einrichtung

Überprüfen Sie, ob die im AOC genannte juristische Person auch diejenige ist, die Ihre Dienstleistung erbringt.

Große Konzerne können über mehrere Tochtergesellschaften tätig sein. Die Bewertung einer Muttergesellschaft gilt nicht automatisch für jede Tochtergesellschaft oder jeden regionalen Geschäftsbereich.

Vergewissern Sie sich, dass die Dienstleistung enthalten ist

Prüfen Sie die Beschreibung der bewerteten Dienstleistungen.

Der Anbieter bietet möglicherweise mehrere Cloud-Umgebungen, Hosting-Dienste, Zahlungsprodukte oder Managed Services an. Die AOC muss den konkreten Dienst abdecken, den Sie nutzen, und nicht lediglich einen anderen Dienst desselben Unternehmens.

Überprüfen Sie das Bewertungsdatum

Die PCI-DSS-Validierung ist nicht dauerhaft gültig.

Ein AOC sollte nicht auf unbestimmte Zeit in den Akten verbleiben, ohne dass überprüft wird, ob der PCI-DSS-Konformitätsstatus des Anbieters noch aktuell ist und ob aktualisierte Validierungsunterlagen vorliegen.

Überprüfen Sie die PCI-DSS-Version

Stellen Sie fest, welche Version des PCI DSS bei der Bewertung des Anbieters verwendet wurde.

Dies hilft bei der Feststellung, ob die Validierung des Anbieters auf der geltenden Version des PCI DSS basiert und für den Bewertungs- und Berichtszeitraum des Kunden geeignet ist.

Überprüfen Sie die Informationen zur Verantwortlichkeit

Aus der Vereinbarung und den Begleitunterlagen sollte klar hervorgehen, welche PCI-DSS-Anforderungen:

  • in der Verantwortung des Anbieters liegen
  • In der Verantwortung des Kunden liegen
  • gemeinsam von beiden Parteien getragen werden

Ein AOC überträgt nicht die gesamte Verantwortung auf den Anbieter. Die Kunden bleiben dafür verantwortlich, ihren Teil der Kontrollumgebung zu verstehen und zu betreiben.

Wie sollten externe Dienstleister in einem ROC ausgewiesen werden?

Jeder Dienstleister, der die PCI-DSS-Kriterien für den Geltungsbereich erfüllt, sollte in Abschnitt 4.4 des Compliance-Berichts dokumentiert werden.

Dazu gehören Anbieter, die:

  • Kundendaten speichern, verarbeiten oder übertragen
  • Systeme innerhalb der Karteninhaberdatenumgebung verwalten
  • Dienstleistungen erbringen, die zur Erfüllung der PCI-DSS-Anforderungen genutzt werden
  • die Sicherheit von Kontodaten beeinträchtigen könnten

Gegebenenfalls sollten die Dienste, Verbindungen, Zugriffsrechte und Abhängigkeiten des Anbieters auch in den Abschnitten des ROC berücksichtigt werden, die sich mit dem Umfang, den Systemkomponenten, den Netzwerkverbindungen, der Segmentierung, den Datenflüssen und den bewerteten Standorten befassen.

Entscheidend ist dabei die Konsistenz.

Die im ROC aufgeführten Anbieter sollten mit folgenden Punkten übereinstimmen:

  • den im Geltungsbereich enthaltenen Systemen und Diensten
  • den Datenflussdiagrammen der Organisation
  • ihren Netzwerkdiagrammen
  • dem Bestandsverzeichnis der Drittanbieter
  • Schriftliche Vereinbarungen
  • Verantwortungsmatrizen
  • Die im Rahmen der Bewertung geprüften Nachweise

Ein Anbieter sollte nicht in einem Dokument aufgeführt sein, in den anderen jedoch fehlen.

Was bedeutet „vorhanden“ im Zusammenhang mit Anforderungen, die vom Anbieter verwaltet werden?

Wenn ein Drittanbieter für eine PCI-DSS-Anforderung verantwortlich ist, kann die Anforderung als „umgesetzt“ gemeldet werden.

Diese Schlussfolgerung erfordert jedoch entsprechende Nachweise.

Die Dokumentationsunterlagen zur Bewertung sollten Folgendes enthalten:

  • den für die Anforderung verantwortlichen Anbieter
  • Die schriftliche Vereinbarung, in der diese Verantwortung zugewiesen wird
  • Das vom Prüfer geprüfte AOC
  • Das Datum des AOC und die PCI-DSS-Version
  • Das Ergebnis der Bewertung des Anbieters
  • Bestätigung, dass das AOC die vom Kunden genutzte Dienstleistung abdeckt
  • Die Bewertungsverfahren, die die Schlussfolgerung stützen

„In Place“ ist keine Abkürzung für „der Anbieter hat uns mitgeteilt, dass die Konformität gegeben ist“.

Es handelt sich um eine dokumentierte Bewertungsschlussfolgerung, die durch Verträge, Validierungsnachweise und Tests gestützt wird.

Fehlen diese Elemente, ist das Ergebnis möglicherweise nicht vertretbar.

Was verlangt die PCI-DSS-Anforderung 12.8?

Die PCI-DSS-Anforderung 12.8 regelt, wie Unternehmen mit Drittanbietern umgehen, die Zugriff auf Kontodaten haben oder deren Sicherheit beeinträchtigen könnten.

Sie verlangt von Organisationen, die Beziehung kontinuierlich zu überwachen, anstatt die Zusicherung des Anbieters lediglich als jährliche Dokumentensammlung zu betrachten.

Ein vollständiges Anbieterverzeichnis führen

Anforderung 12.8.1 schreibt eine Liste der relevanten externen Dienstleister vor, einschließlich einer Beschreibung der von jedem Dienstleister erbrachten Leistungen.

Dieses Verzeichnis sollte die aktuelle Situation im Bereich der Karteninhaberdaten widerspiegeln. Es sollte aktualisiert werden, wenn Dienstleistungen eingeführt, geändert oder eingestellt werden.

Schriftliche Vereinbarungen treffen

Anforderung 12.8.2 schreibt schriftliche Vereinbarungen mit den jeweiligen Anbietern vor.

In diesen Vereinbarungen sollte die Verantwortung des Dienstleisters für den Schutz der Kontodaten oder für die PCI-DSS-Anforderungen, die er im Auftrag des Kunden verwaltet, festgehalten werden.

Vage Formulierungen in Verträgen können zu Unklarheiten darüber führen, wer für bestimmte Kontrollmaßnahmen verantwortlich ist.

Führen Sie vor der Beauftragung eine Sorgfaltsprüfung durch

Gemäß Anforderung 12.8.3 müssen Organisationen einen Prozess für die Beauftragung von Dienstleistern unterhalten, der eine angemessene Sorgfaltsprüfung vor Beginn der Geschäftsbeziehung umfasst.

PCI-DSS-Aspekte sollten daher bereits bei der Beschaffung und der Einbindung berücksichtigt werden und nicht erst zu Beginn der jährlichen Bewertung behandelt werden.

Vor Vertragsunterzeichnung sollten Unternehmen folgende Punkte klären:

  • Ob der Anbieter in den Geltungsbereich fällt
  • Wie er die PCI-DSS-Konformität nachweist
  • Welche Nachweise er vorlegen wird
  • Welche Kontrollmaßnahmen er anwendet
  • Welche Verantwortlichkeiten beim Kunden verbleiben
  • Wie Änderungen des Geltungsbereichs oder des Konformitätsstatus mitgeteilt werden

Der Umfang der Sorgfaltsprüfung sollte in einem angemessenen Verhältnis zu den Dienstleistungen, den Zugriffsrechten, den verarbeiteten Daten, den technischen Abhängigkeiten und den potenziellen Auswirkungen auf das CDE stehen.

Wo die PCI-DSS-Konformität bei Drittanbietern häufig versagt

Die meisten Beanstandungen bei Drittanbietern sind nicht darauf zurückzuführen, dass Unternehmen überhaupt keine Dokumentation vorweisen können.

Sie sind vielmehr auf eine Dokumentation zurückzuführen, die auf den ersten Blick ausreichend erscheint, bis man sie genauer unter die Lupe nimmt.

Die Validierung des Anbieters ist nicht mehr aktuell

Ein älteres AOC befindet sich weiterhin im Compliance-Repository, aber niemand hat überprüft, ob der Anbieter seine letzte Bewertung abgeschlossen hat.

Das AOC bezieht sich auf eine andere Dienstleistung

Das Dokument ist gültig, bezieht sich jedoch auf ein anderes Produkt, Hosting-Modell, einen anderen Standort, eine andere Region oder eine andere juristische Person.

Das Anbieterverzeichnis ist veraltet

Die Drittanbieterliste des Unternehmens stimmt nicht mehr mit den aktuellen Systemen, Integrationen, Zahlungsabläufen oder Cloud-Diensten überein.

Die Zuständigkeiten sind unklar

Der Kunde geht davon aus, dass der Anbieter eine Kontrollmaßnahme verwaltet, während in der Dokumentation des Anbieters angegeben ist, dass die Verantwortung beim Kunden liegt.

Bei „In Place“-Befunden fehlt eine Nachverfolgbarkeit

Anforderungen werden ausschließlich auf der Grundlage des vom Anbieter gemeldeten Status als „In Place“ gekennzeichnet, ohne dass der betreffende Dienst, die Zuständigkeitsverteilung, Validierungsnachweise oder Tests zur Untermauerung der Schlussfolgerung angegeben werden.

Ein SAQ-Händler versucht, den Anbieter zu bewerten

Der Anbieter verfügt über keine unabhängige Validierung und erwartet vom Händler, dass dieser seine Kontrollmaßnahmen in ein SAQ aufnimmt, obwohl der Händler nicht für die Bewertung der Umgebung des Anbieters verantwortlich ist.

Diese Lücken bleiben oft verborgen, bis die formelle Bewertung bereits im Gange ist. In dieser Phase kann die Behebung dieser Lücken bedeuten, dass unter erheblichem Zeitdruck Lieferanten kontaktiert, Verträge überprüft, der Umfang neu definiert und Nachweise gesammelt werden müssen.

So stärken Sie die Due-Diligence-Prüfung von Drittanbietern gemäß PCI DSS

Ein effektives Management von Drittanbietern erfordert einen wiederholbaren Prozess, der die Bereiche Beschaffung, Recht, Informationssicherheit, Zahlungsverkehr und Compliance miteinander verbindet.

Erstellen Sie zunächst ein vollständiges Verzeichnis aller Anbieter, die entweder Kontodaten verarbeiten oder deren Sicherheit beeinträchtigen könnten. Ordnen Sie jeden Anbieter den von ihm erbrachten Dienstleistungen, den Systemen, auf die er Zugriff hat, sowie den relevanten PCI-DSS-Anforderungen zu.

Holen Sie für jeden betroffenen Anbieter aktuelle Validierungsnachweise ein und vergewissern Sie sich, dass diese die von Ihnen genutzte Dienstleistung abdecken. Dokumentieren Sie, welche Kontrollmaßnahmen der Anbieter verwaltet und welche weiterhin in Ihrer Verantwortung liegen.

Diese Überprüfung sollte nicht nur einmalig erfolgen und dann vergessen werden. Die Dienstleistungen der Anbieter ändern sich. Verträge ändern sich. Plattformen werden migriert. Ein Anbieter kann seinen bewerteten Umfang ändern oder eine Dienstleistung durch eine andere ersetzen.

Ein ausgereifter Prozess umfasst daher:

  • Sorgfaltsprüfung vor der Aufnahme
  • Vertragliche Festlegung der Verantwortlichkeiten
  • Erstprüfung der PCI-DSS-Nachweise
  • Regelmäßige Überprüfung der Gültigkeit des AOC
  • Neubewertung nach wesentlichen Änderungen der Dienstleistungen
  • Festgelegte Eskalationsverfahren bei fehlenden oder unzureichenden Nachweisen
  • Entfernung ausgemusterter Anbieter aus dem PCI-DSS-Geltungsbereich und -Bestandsverzeichnis

Das Ziel besteht nicht lediglich darin, Dokumente zu sammeln. Vielmehr soll sichergestellt werden, dass die Kontrollen, Verantwortlichkeiten und Validierungsmaßnahmen des Anbieters Ihre eigene PCI-DSS-Compliance unterstützen.

So kann Integrity360 helfen

Drittanbieter können die Festlegung des PCI-DSS-Anwendungsbereichs und die Bewertung erheblich erschweren, insbesondere wenn die Verantwortlichkeiten auf mehrere Anbieter, Plattformen und interne Teams verteilt sind.

Die Spezialisten für Zahlungsverkehrskonformität von Integrity360 können Unternehmen dabei unterstützen:

  • Drittanbieter zu identifizieren, die in den Geltungsbereich des PCI DSS fallen
  • AOCs und entsprechende Compliance-Nachweise zu prüfen
  • zu bestätigen, ob die Validierung die in Anspruch genommenen Dienstleistungen abdeckt
  • Verantwortungsmatrizen und vertragliche Vereinbarungen zu bewerten
  • Bereiten Sie Informationen zum Geltungsbereich, zu den Verantwortlichkeiten und zu den Nachweisen der TPSP zur Aufnahme in einen ROC vor
  • Überprüfen Sie die Prozesse zur Erfüllung der Anforderung 12.8
  • Ermitteln Sie Nachweislücken, bevor die formelle Bewertung beginnt
  • Ein nachhaltigeres PCI-DSS-Compliance-Programm aufbauen

Integrity360 bietet seit 2009 Dienstleistungen im Bereich der Zahlungssicherheit an und unterstützt Unternehmen bei der Erfüllung der Anforderungen in den Bereichen PCI DSS, 3DS, P2PE, Secure Software Framework, Token Service Provider, PIN-Sicherheit sowie Kartenproduktion und -bereitstellung.

Geben Sie sich nicht mit „PCI-konform“ zufrieden

Der PCI-DSS-Status eines Anbieters ist wichtig, darf jedoch nicht ohne den jeweiligen Kontext betrachtet werden.

Sie müssen wissen, was geprüft wurde, wann die Prüfung stattfand, welche Dienste darin enthalten waren und ob die Verantwortlichkeiten des Anbieters eindeutig durch Verträge und Nachweise abgesichert sind.

Ein vorliegendes AOC ist hilfreich.

Ein aktuelles, relevantes und auf die jeweilige Dienstleistung anwendbares AOC kann eine vertretbare PCI-DSS-Bewertung untermauern, wenn es zusammen mit der Zuweisung der Verantwortlichkeiten, den vertraglichen Verpflichtungen, den kundenseitigen Kontrollen und den entsprechenden Testnachweisen betrachtet wird.

Wenden Sie sich an Integrity360, um den Umfang Ihrer externen Dienstleister zu überprüfen, Ihre Nachweise zu validieren und sich auf Ihre nächste PCI-DSS-Bewertung vorzubereiten.