Anforderung 12.3.3 schreibt seit dem 31. März 2025 ein jährlich überprüftes Inventar der Cipher-Suites und Protokolle vor.
Auf einen Blick
| Art | Branchenstandard |
|---|---|
| Rechtsraum | international |
| Für wen es gilt | Jede Organisation, die Zahlungskartendaten speichert, verarbeitet oder übermittelt (Händler, Zahlungsdienstleister, SaaS im Zahlungsfluss). |
Anforderungen an die Kryptografie
| Referenz | Anforderung | Was ein Scan und ein Inventar belegen können |
|---|---|---|
| 12.3.3 | Die eingesetzten kryptografischen Cipher-Suites und Protokolle werden dokumentiert und mindestens alle 12 Monate überprüft: aktuelles Inventar (Zweck, Einsatzort), Überwachung ihrer fortbestehenden Tragfähigkeit und eine dokumentierte Strategie für den Umgang mit erwarteten Änderungen bei kryptografischen Schwachstellen. |
|
Wichtige Termine
- Anforderung 12.3.3 wird verpflichtend (zuvor Best Practice).
Quellen
- PCI DSS v4.0.1 · PCI Security Standards Council
Katalogversion 2026-09-28. Jede Position verweist auf ihre Primärquelle; Entwürfe sind als solche gekennzeichnet.