Sie sind hier: Home » Markt » Hintergrund

Viele Unternehmen erfüllen PCI-Regeln nicht


53 Prozent der Unternehmen nicht den PCI-Sicherheitsstandard - PCI-Compliance bleibt trotz der ständigen Bemühungen vieler Unternehmen ein schwer zu erreichendes Ziel
Strategische und praktische Hinweise für Unternehmen in Hinblick auf die näher rückende PCI-Deadline: Report von VeriSign enthält die zehn häufigsten Gründe, weshalb Unternehmen in Sachen Datensicherheit Defizite aufweisen


(24.09.07) - Während sich für die großen Unternehmen die Termine zum Absichern ihrer Netzwerke und Kundendaten nach PCI-Regeln (Payment Card Industry) nähern, führt ein neuer Bericht die Schwachstellen bei den Mindest-Sicherheitsstandards in vielen Unternehmen auf. Es hat sich gezeigt, dass der Schutz von vertraulichen Kundeninformationen bei mehr als der Hälfte der untersuchten Unternehmen immer noch nicht ausreichend ist.

Laut dem von VeriSign veröffentlichten Bericht erfüllen 53 Prozent der untersuchten Großunternehmen die von den PCI-Regeln vorgegebenen Datensicherheits-Standards nicht. Dieser Bericht führt die zehn häufigsten Gründe auf, warum Unternehmen PCI-Datensicherheits-Anforderungen nicht bestehen. Die PCI-Sicherheitsstandards gelten für alle Unternehmen, die Zahlungsinformationen für Kredit- und Kundenkarten speichern, verarbeiten und übertragen.

VeriSign hat herausgefunden, dass die Unternehmen die PCI-Regeln in mehreren wesentlichen Bereichen nicht erfüllen können, darunter die regelmäßige Überprüfung, Absicherung von Anwendungen, Protokollierung und Datenschutz. So war die regelmäßige Überprüfung die häufigste Schwachstelle bei den untersuchten Unternehmen, von denen 48 Prozent diese Anforderung nicht erfüllen konnten.

Die Ergebnisse dieses Berichts beruhen auf 60 kürzlich durchgeführten PCI-Audits bei 50 verschiedenen Großunternehmen. Wenn sie die Anforderungen nicht bestehen, droht den Firmen eine hohe Strafgebühr oder sogar der Entzug ihrer Berechtigung, Kreditkartentransaktionen zu verarbeiten.

"Um dem Vertrauen ihrer Kunden gerecht zu werden, müssen die Unternehmen in der Kreditkartenbranche unternehmensweite Sicherheitsprozesse und Kontrollen zum Schutz der Kartendaten und anderer vertraulicher Kundeninformationen einführen", sagte John Pescatore, Vice President, Gartner Inc. "Um die Einhaltung der PCI-Datensicherheits-Standards weniger beschwerlich und auch weniger kompliziert zu machen, muss die Sicherheit der laufenden Arbeitsprozesse erhöht werden."

In "More Lessons Learned-Practical Tips for Avoiding Payment Card Industry (PCI) Audit Failure" finden Interessierte auf der VeriSign-Website die aktuellen Ergebnisse zu den im letzten Jahr veröffentlichten Untersuchungen. Neben einer detaillierten Aufschlüsselung der Schwachstellen bei PCI-Audits bietet das Strategiepapier strategische und taktische Hinweise für Kartenaussteller, Händler und Dienstleister im Hinblick auf den bevorstehenden Termin für die PCI-Compliance.

"Dieses Strategiepapier zeigt, dass PCI-Compliance trotz der ständigen Bemühungen vieler Unternehmen ein schwer zu erreichendes Ziel bleibt", glaubt Branden R. Williams, Director, PCI Practice bei VeriSign. "Tatsache ist, dass die Einhaltung der PCI-Regeln für einige Unternehmen schwer ist, und durch Entwicklungen wie beispielsweise die wachsende Zahl von WLANs wird die Lage weiter verschärft. Dieses Strategiepapier richtet sich an alle Unternehmen, die Probleme mit der Erfüllung dieser Anforderungen haben. Sie finden hier praktisch umsetzbare Erkenntnisse, die auf den Erfahrungen von VeriSign bei der Unterstützung von Unternehmen beruhen, bei denen bereits ab der ersten Überprüfung PCI-Compliance erreicht wurde."

Der VeriSign-Bericht von 2007 zeigt aber auch, dass einige Fortschritte erzielt werden konnten: Obwohl 53 Prozent der untersuchten Unternehmen mindestens einen PCI-Sicherheitsstandard nicht erfüllen konnten, ist dies immerhin eine deutliche Verbesserung zu den 73 Prozent, die im letzten Jahr in dieser Kategorie aufgeführt wurden. Da die Datenschutzlandschaft jedoch einem ständigen Wandel unterliegt, konnten viele Unternehmen in diesem Jahr einige Anforderungen nicht einhalten, die sie im Jahr zuvor noch erfüllt hatten. (VeriSign: ra)

Weitere Informationen:
PCI Security Standards Council
Account Information Security Programme (Visa Europe)


Kostenloser Compliance-Newsletter
Ihr Compliance-Magazin.de-Newsletter hier >>>>>>


Meldungen: Markt / Hintergrund

  • Insider-Risiken bleiben relevant

    Die unermüdliche Weiterentwicklung Künstlicher Intelligenz beschleunigt die Evolution bestehender Betrugsszenarien. In unserem Tagesgeschäft - der Betrugsprävention - beobachten wir besonders im E-Commerce neue Herausforderungen, die differenziert betrachtet werden müssen.

  • Leben ohne Digitalzwang

    Menschen, die auf bestimmte Dienstleistungen im Alltag angewiesen sind, haben einen Anspruch darauf, diese auch analog nutzen zu können. Dies ist das Kernergebnis des Rechtsgutachtens, das am 11.12.2024 auf Initiative des Vereins Digitalcourage vom Netzwerk Datenschutzexpertise vorgelegt wurde.

  • DORA am 17. Januar 2025 in Kraft

    Mit Blick auf das Jahr 2025 sticht ein Element bei der Einführung und Weiterentwicklung generativer künstlicher Intelligenz (KI) hervor: die Datensicherheit. Da generative KI-Modelle riesige Datenmengen benötigen, um zu lernen und Inhalte zu generieren, wird die Gewährleistung des Datenschutzes, der Vertraulichkeit und der Integrität dieser Daten von größter Bedeutung sein.

  • Schutz der privaten Sparer

    Seit über 45 Jahren gibt es den Einlagensicherungsfonds der privaten Banken. Seitdem sichert er zuverlässig die Guthaben der Sparerinnen und Sparer ab, falls es zum Entschädigungsfall kommt. Klar ist jedoch, dass selbst ein funktionierendes System regelmäßig auf den Prüfstand gestellt und zur Verbesserung gegebenenfalls angepasst werden muss.

  • Verschiebung der Einreichfrist

    Die Europäischen Aufsichtsbehörden (ESAs) haben eine Verschiebung der Einreichfrist der Informationsregister auf 30. April 2025 bekanntgegeben (Quelle: The ESAs announce timeline to collect information for the designation of critical ICT third-party service providers under the Digital Operational Resilience Act | European Banking Authority). Grund dafür ist u. a. die Verzögerung bei der Finalisierung der technischen Implementierungsstandards (ITS).

Wir verwenden Cookies um unsere Website zu optimieren und Ihnen das bestmögliche Online-Erlebnis zu bieten. Mit dem Klick auf "Alle akzeptieren" erklären Sie sich damit einverstanden. Erweiterte Einstellungen