Seit dem 31. März 2025 ist Anforderung 12.3.3 des PCI DSS v4.0.1 keine Best Practice mehr, sondern eine verbindliche Anforderung. Sie verlangt, die eingesetzten kryptografischen Cipher Suites und Protokolle zu dokumentieren und mindestens alle zwölf Monate zu überprüfen. Sie ist eine der wenigen Regeln, die bereits heute zahlreiche mittelständische Unternehmen zu einem kryptografischen Inventar verpflichtet, und ein natürlicher Ausgangspunkt für die Vorbereitung auf die Post-Quanten-Kryptografie.
Dieser Leitfaden bietet praktische Informationen und ist keine Rechtsberatung. Ihr Qualified Security Assessor entscheidet, wie die Anforderung auf Ihre Umgebung anzuwenden ist.
Was die Anforderung besagt
Die Dokumentation muss mindestens einmal alle 12 Monate überprüft werden und mindestens Folgendes umfassen:
- ein aktuelles Inventar aller eingesetzten kryptografischen Cipher Suites und Protokolle, einschließlich ihres Zwecks und ihres Einsatzorts;
- eine aktive Beobachtung der Branchentrends zur weiteren Tragfähigkeit dieser Cipher Suites und Protokolle;
- eine dokumentierte Strategie, um auf erwartete Veränderungen bei kryptografischen Schwachstellen zu reagieren.
Beim dritten Punkt kommt die Post-Quanten-Kryptografie ins Spiel: Die von NIST angekündigte Ablösung von RSA und elliptischen Kurven sowie die von der EU festgelegten Migrationstermine sind genau solche erwarteten Veränderungen.
Schritt 1: den Geltungsbereich festlegen
Gehen Sie von Ihrer Karteninhaberdaten-Umgebung (Cardholder Data Environment) und allen damit verbundenen Systemen aus: öffentliche Websites und APIs, Zahlungsseiten, Load Balancer, VPNs, interne Verbindungen zwischen Diensten, Datenbanken mit TLS und Verbindungen zu Ihren Zahlungsdienstleistern. Erfassen Sie jeden Endpunkt mit seinem Verantwortlichen.
Schritt 2: erfassen, was nach außen sichtbar ist
Erfassen Sie für jeden öffentlichen Endpunkt die Protokollversionen und Cipher Suites, die der Server tatsächlich akzeptiert, nicht die, die die Konfigurationsdatei zu versprechen scheint. Ein externer Scan liefert Ihnen die reale Liste. Der PQC-Status-Scanner listet jede akzeptierte Suite je TLS-Version, die ausgehandelte Gruppe für die Schlüsseleinigung und die Zertifikatskette auf und deckt damit den externen Teil des Inventars ab.
Schritt 3: erfassen, was intern ist
Interne Verbindungen sind meist der blinde Fleck. Exportieren Sie die TLS-Einstellungen von Load Balancern, Reverse Proxys, Message Brokern und Datenbankservern und prüfen Sie die von Ihren Anwendungen genutzten Bibliotheken. Erfassen Sie dieselben Felder wie für externe Endpunkte.
Schritt 4: jeden Eintrag dokumentieren
Eine einfache Tabelle genügt, solange sie vollständig und datiert ist:
| Feld | Beispiel |
|---|---|
| System und Endpunkt | Checkout-API, api.example.com:443 |
| Zweck | Übertragung von Kartendaten vom Browser an die API |
| Protokolle | TLS 1.2, TLS 1.3 |
| Cipher Suites | TLS_AES_128_GCM_SHA256, TLS_AES_256_GCM_SHA384, ECDHE-ECDSA-AES128-GCM-SHA256 |
| Schlüsseleinigung | X25519MLKEM768 (hybrid, Post-Quanten), Fallback X25519 |
| Zertifikat | ECDSA P-256, SHA-256, gültig bis 2026-12-01 |
| Verantwortlich | Plattform-Team |
| Zuletzt überprüft | 2026-09-28 |
| Status und Maßnahme | Konform; CBC-Suites unter TLS 1.2 im 1. Quartal entfernen |
Schritt 5: die Tragfähigkeit beobachten
Benennen Sie eine Person, die Änderungen verfolgt, die Ihre Einträge betreffen: Abkündigungen durch NIST, neue Empfehlungen nationaler Behörden, Schwachstellen in Protokollen. Unsere Algorithmen-Referenz dokumentiert die offizielle Position jeder Behörde zu jedem Algorithmus, jeweils mit Quelle.
Schritt 6: die Reaktionsstrategie formulieren
Die Strategie beschreibt, was Sie tun, wenn ein Algorithmus schwach wird. Für die Quantenbedrohung kann sie kurz und konkret sein:
- die hybride Post-Quanten-Schlüsseleinigung zuerst auf externen Endpunkten aktivieren, weil deren Datenverkehr schon heute aufgezeichnet werden kann;
- TLS 1.0, 1.1 und bereits veraltete schwache Suites entfernen;
- die Migration von Zertifikaten und Signaturen planen, sobald Ihre Anbieter Post-Quanten-Zertifikate bereitstellen;
- den Zeitplan an den offiziellen Fristen ausrichten, etwa an der Abkündigung von RSA und elliptischen Kurven mit 112 Bit Sicherheitsniveau nach 2030 durch NIST (Entwurf IR 8547).
Schritt 7: jedes Jahr wiederholen
Die Anforderung ist ein Zyklus, keine einmalige Aufgabe. Führen Sie das Inventar in einer Versionsverwaltung oder einem Tool, datieren Sie jede Überprüfung und scannen Sie externe Endpunkte nach jeder Infrastrukturänderung erneut. Die Automatisierung des externen Teils ist der einfachste Weg, das Dokument zwischen den Überprüfungen aktuell zu halten.