pqcstatus
Leitfaden

PCI DSS 12.3.3: das kryptografische Inventar aufbauen

Was die Anforderung verlangt, wie Sie die Daten erheben und wie daraus eine Überprüfung wird, die Sie jedes Jahr wiederholen können.

· 8 min

Seit dem 31. März 2025 ist Anforderung 12.3.3 des PCI DSS v4.0.1 keine Best Practice mehr, sondern eine verbindliche Anforderung. Sie verlangt, die eingesetzten kryptografischen Cipher Suites und Protokolle zu dokumentieren und mindestens alle zwölf Monate zu überprüfen. Sie ist eine der wenigen Regeln, die bereits heute zahlreiche mittelständische Unternehmen zu einem kryptografischen Inventar verpflichtet, und ein natürlicher Ausgangspunkt für die Vorbereitung auf die Post-Quanten-Kryptografie.

Dieser Leitfaden bietet praktische Informationen und ist keine Rechtsberatung. Ihr Qualified Security Assessor entscheidet, wie die Anforderung auf Ihre Umgebung anzuwenden ist.

Was die Anforderung besagt

Die Dokumentation muss mindestens einmal alle 12 Monate überprüft werden und mindestens Folgendes umfassen:

Beim dritten Punkt kommt die Post-Quanten-Kryptografie ins Spiel: Die von NIST angekündigte Ablösung von RSA und elliptischen Kurven sowie die von der EU festgelegten Migrationstermine sind genau solche erwarteten Veränderungen.

Schritt 1: den Geltungsbereich festlegen

Gehen Sie von Ihrer Karteninhaberdaten-Umgebung (Cardholder Data Environment) und allen damit verbundenen Systemen aus: öffentliche Websites und APIs, Zahlungsseiten, Load Balancer, VPNs, interne Verbindungen zwischen Diensten, Datenbanken mit TLS und Verbindungen zu Ihren Zahlungsdienstleistern. Erfassen Sie jeden Endpunkt mit seinem Verantwortlichen.

Schritt 2: erfassen, was nach außen sichtbar ist

Erfassen Sie für jeden öffentlichen Endpunkt die Protokollversionen und Cipher Suites, die der Server tatsächlich akzeptiert, nicht die, die die Konfigurationsdatei zu versprechen scheint. Ein externer Scan liefert Ihnen die reale Liste. Der PQC-Status-Scanner listet jede akzeptierte Suite je TLS-Version, die ausgehandelte Gruppe für die Schlüsseleinigung und die Zertifikatskette auf und deckt damit den externen Teil des Inventars ab.

Schritt 3: erfassen, was intern ist

Interne Verbindungen sind meist der blinde Fleck. Exportieren Sie die TLS-Einstellungen von Load Balancern, Reverse Proxys, Message Brokern und Datenbankservern und prüfen Sie die von Ihren Anwendungen genutzten Bibliotheken. Erfassen Sie dieselben Felder wie für externe Endpunkte.

Schritt 4: jeden Eintrag dokumentieren

Eine einfache Tabelle genügt, solange sie vollständig und datiert ist:

FeldBeispiel
System und EndpunktCheckout-API, api.example.com:443
ZweckÜbertragung von Kartendaten vom Browser an die API
ProtokolleTLS 1.2, TLS 1.3
Cipher SuitesTLS_AES_128_GCM_SHA256, TLS_AES_256_GCM_SHA384, ECDHE-ECDSA-AES128-GCM-SHA256
SchlüsseleinigungX25519MLKEM768 (hybrid, Post-Quanten), Fallback X25519
ZertifikatECDSA P-256, SHA-256, gültig bis 2026-12-01
VerantwortlichPlattform-Team
Zuletzt überprüft2026-09-28
Status und MaßnahmeKonform; CBC-Suites unter TLS 1.2 im 1. Quartal entfernen

Schritt 5: die Tragfähigkeit beobachten

Benennen Sie eine Person, die Änderungen verfolgt, die Ihre Einträge betreffen: Abkündigungen durch NIST, neue Empfehlungen nationaler Behörden, Schwachstellen in Protokollen. Unsere Algorithmen-Referenz dokumentiert die offizielle Position jeder Behörde zu jedem Algorithmus, jeweils mit Quelle.

Schritt 6: die Reaktionsstrategie formulieren

Die Strategie beschreibt, was Sie tun, wenn ein Algorithmus schwach wird. Für die Quantenbedrohung kann sie kurz und konkret sein:

Schritt 7: jedes Jahr wiederholen

Die Anforderung ist ein Zyklus, keine einmalige Aufgabe. Führen Sie das Inventar in einer Versionsverwaltung oder einem Tool, datieren Sie jede Überprüfung und scannen Sie externe Endpunkte nach jeder Infrastrukturänderung erneut. Die Automatisierung des externen Teils ist der einfachste Weg, das Dokument zwischen den Überprüfungen aktuell zu halten.

Häufig gestellte Fragen

Ist PCI DSS 12.3.3 verpflichtend?

Ja. Bis zum 31. März 2025 war sie eine Best Practice, seitdem ist sie eine verbindliche Anforderung für Unternehmen, die nach PCI DSS v4.0.1 bewertet werden.

Verlangt 12.3.3 Post-Quanten-Kryptografie?

Nein. Sie verlangt ein Inventar, eine Beobachtung und eine dokumentierte Strategie für erwartete kryptografische Veränderungen. Die Quantenbedrohung ist eine solche erwartete Veränderung, die Strategie sollte sie also behandeln, doch die Anforderung schreibt keinen bestimmten Algorithmus vor.

Reicht ein externer Scan für das Inventar aus?

Nein. Ein externer Scan deckt nur öffentliche Endpunkte ab. Interne Verbindungen, Datenbanken und Verbindungen zu Dienstleistern müssen ebenfalls dokumentiert werden, meist anhand von Konfigurationsexporten.

Wie oft muss das Inventar überprüft werden?

Mindestens einmal alle 12 Monate und in der Praxis nach jeder wesentlichen Änderung der Umgebung.