Sie sind hier: Home » Markt » Hintergrund

Viele Unternehmen erfüllen PCI-Regeln nicht


53 Prozent der Unternehmen nicht den PCI-Sicherheitsstandard - PCI-Compliance bleibt trotz der ständigen Bemühungen vieler Unternehmen ein schwer zu erreichendes Ziel
Strategische und praktische Hinweise für Unternehmen in Hinblick auf die näher rückende PCI-Deadline: Report von VeriSign enthält die zehn häufigsten Gründe, weshalb Unternehmen in Sachen Datensicherheit Defizite aufweisen


(24.09.07) - Während sich für die großen Unternehmen die Termine zum Absichern ihrer Netzwerke und Kundendaten nach PCI-Regeln (Payment Card Industry) nähern, führt ein neuer Bericht die Schwachstellen bei den Mindest-Sicherheitsstandards in vielen Unternehmen auf. Es hat sich gezeigt, dass der Schutz von vertraulichen Kundeninformationen bei mehr als der Hälfte der untersuchten Unternehmen immer noch nicht ausreichend ist.

Laut dem von VeriSign veröffentlichten Bericht erfüllen 53 Prozent der untersuchten Großunternehmen die von den PCI-Regeln vorgegebenen Datensicherheits-Standards nicht. Dieser Bericht führt die zehn häufigsten Gründe auf, warum Unternehmen PCI-Datensicherheits-Anforderungen nicht bestehen. Die PCI-Sicherheitsstandards gelten für alle Unternehmen, die Zahlungsinformationen für Kredit- und Kundenkarten speichern, verarbeiten und übertragen.

VeriSign hat herausgefunden, dass die Unternehmen die PCI-Regeln in mehreren wesentlichen Bereichen nicht erfüllen können, darunter die regelmäßige Überprüfung, Absicherung von Anwendungen, Protokollierung und Datenschutz. So war die regelmäßige Überprüfung die häufigste Schwachstelle bei den untersuchten Unternehmen, von denen 48 Prozent diese Anforderung nicht erfüllen konnten.

Die Ergebnisse dieses Berichts beruhen auf 60 kürzlich durchgeführten PCI-Audits bei 50 verschiedenen Großunternehmen. Wenn sie die Anforderungen nicht bestehen, droht den Firmen eine hohe Strafgebühr oder sogar der Entzug ihrer Berechtigung, Kreditkartentransaktionen zu verarbeiten.

"Um dem Vertrauen ihrer Kunden gerecht zu werden, müssen die Unternehmen in der Kreditkartenbranche unternehmensweite Sicherheitsprozesse und Kontrollen zum Schutz der Kartendaten und anderer vertraulicher Kundeninformationen einführen", sagte John Pescatore, Vice President, Gartner Inc. "Um die Einhaltung der PCI-Datensicherheits-Standards weniger beschwerlich und auch weniger kompliziert zu machen, muss die Sicherheit der laufenden Arbeitsprozesse erhöht werden."

In "More Lessons Learned-Practical Tips for Avoiding Payment Card Industry (PCI) Audit Failure" finden Interessierte auf der VeriSign-Website die aktuellen Ergebnisse zu den im letzten Jahr veröffentlichten Untersuchungen. Neben einer detaillierten Aufschlüsselung der Schwachstellen bei PCI-Audits bietet das Strategiepapier strategische und taktische Hinweise für Kartenaussteller, Händler und Dienstleister im Hinblick auf den bevorstehenden Termin für die PCI-Compliance.

"Dieses Strategiepapier zeigt, dass PCI-Compliance trotz der ständigen Bemühungen vieler Unternehmen ein schwer zu erreichendes Ziel bleibt", glaubt Branden R. Williams, Director, PCI Practice bei VeriSign. "Tatsache ist, dass die Einhaltung der PCI-Regeln für einige Unternehmen schwer ist, und durch Entwicklungen wie beispielsweise die wachsende Zahl von WLANs wird die Lage weiter verschärft. Dieses Strategiepapier richtet sich an alle Unternehmen, die Probleme mit der Erfüllung dieser Anforderungen haben. Sie finden hier praktisch umsetzbare Erkenntnisse, die auf den Erfahrungen von VeriSign bei der Unterstützung von Unternehmen beruhen, bei denen bereits ab der ersten Überprüfung PCI-Compliance erreicht wurde."

Der VeriSign-Bericht von 2007 zeigt aber auch, dass einige Fortschritte erzielt werden konnten: Obwohl 53 Prozent der untersuchten Unternehmen mindestens einen PCI-Sicherheitsstandard nicht erfüllen konnten, ist dies immerhin eine deutliche Verbesserung zu den 73 Prozent, die im letzten Jahr in dieser Kategorie aufgeführt wurden. Da die Datenschutzlandschaft jedoch einem ständigen Wandel unterliegt, konnten viele Unternehmen in diesem Jahr einige Anforderungen nicht einhalten, die sie im Jahr zuvor noch erfüllt hatten. (VeriSign: ra)

Weitere Informationen:
PCI Security Standards Council
Account Information Security Programme (Visa Europe)


Meldungen: Markt / Hintergrund

  • Versicherungsleistungen nach § 314 VAG

    Die Bundesanstalt für Finanzdienstleistungsaufsicht (BaFin) beaufsichtigt unter anderem die Lebensversicherer. Allein die BaFin ist berechtigt einen Insolvenzantrag zu stellen, § 312 Versicherungsaufsichtsgesetz (VAG). Die BaFin hat jedoch mehrere Alternativen, wie beispielweise die Bestandsübertragung oder die Herabsetzung der Leistungen in der Lebensversicherung. In Frage kommt fallweise, dass die private Auffanggesellschaft "Protektor Lebensversicherungs-AG" die Rechtsansprüche der Kunden insolventer Lebensversicherer "sichert", indem die Versicherungsverträge zur Aufrechterhaltung von garantierten Leistungen und Risikoschutz übernommen werden; §§ 221-231 VAG. Die Übernahme der Verträge bedarf einer Anordnung der BaFin, § 222 VAG - nur bis zu fünf Prozent der Garantieleistungen können dabei gekürzt werden. Bei dieser Gelegenheit können auch Tarifbestimmungen und Versicherungsbedingen angepasst werden. Freiwillig sind inzwischen auch 22 Pensionskassen dieser Sicherungseinrichtung freiwillig beigetreten.

  • Neues Kompetenzzentrum Steuerstrafrecht

    Durch Steuerhinterziehung entgehen dem deutschen Staat nach Schätzungen der Deutschen Steuergewerkschaft jedes Jahr 50 Milliarden Euro. Bayerns Justizminister Georg Eisenreich: "Die ganz große Mehrheit der Menschen und Unternehmen zahlen ordnungsgemäß. Wir gehen gegen die schwarzen Schafe vor. Steuerstraftaten sind schwer nachweisbar. Die Ermittlungen sind oftmals umfangreich und komplex. Hinzu kommen neue Deliktsphänomene und zunehmend große Datenmengen. Deshalb setzt die bayerische Justiz auf Spezialisierung. Dazu habe ich das Kompetenzzentrum Steuerstrafrecht bei der Staatsanwaltschaft München I eingerichtet."

  • Datenkontrolle im Zeitalter der KI

    Keepit veröffentlichte ihren Berichts "Intelligent Data Governance: Why taking control of your data is key for operational continuity and innovation" (Intelligente Data-Governance: Warum die Kontrolle über Ihre Daten entscheidend für betriebliche Kontinuität und Innovation ist). Der Bericht befasst sich mit der grundlegenden Bedeutung der Datenkontrolle im Zeitalter der KI, wobei der Schwerpunkt auf der Sicherstellung der Cyber-Resilienz und Compliance moderner Unternehmen liegt.

  • Vorbereitung wird zum Wettbewerbsfaktor

    Zwischen dem 14. und dem 28. April 2025 mussten Finanzinstitute in der EU ihre IT-Dienstleister bei der Bundesanstalt für Finanzdienstleistungsaufsicht (BaFin) registriert haben. Mit dem Inkrafttreten des Digital Operational Resilience Act (DORA) geraten damit viele IT-Dienstleister ohne unmittelbare Regulierung in den Fokus von Aufsichtsbehörden. Gleichzeitig sorgt die bevorstehende Umsetzung der europäischen NIS2-Richtlinie in weiteren Branchen für erhöhten Handlungsdruck.

  • Investitionen in Photovoltaikprojekte

    Vor 25 Jahren schuf das Erneuerbare-Energie-Gesetz (EEG) die Grundlage für den erfolgreichen Ausbau der Photovoltaik in Deutschland. Feste Einspeisevergütungen, garantierte Laufzeiten und unbürokratische Abwicklung sorgten für Vertrauen - nicht nur bei Projektierern, sondern auch bei Banken und institutionellen Investoren. "Diese Planbarkeit ermöglichte umfangreiche Investitionen in Photovoltaikprojekte", weiß Thomas Schoy, Mitinhaber und Geschäftsführer der Unternehmensgruppe Privates Institut. "Die damals garantierten Erlöse deckten Finanzierungskosten, Betriebsausgaben und Risikozuschläge gleichermaßen zuverlässig ab."

Wir verwenden Cookies um unsere Website zu optimieren und Ihnen das bestmögliche Online-Erlebnis zu bieten. Mit dem Klick auf "Alle akzeptieren" erklären Sie sich damit einverstanden. Erweiterte Einstellungen