pqcstatus
Regulierung und Empfehlungen

PCI DSS v4.0.1: Anforderungen an die Kryptografie und Fristen

Branchenstandard

Anforderung 12.3.3 schreibt seit dem 31. März 2025 ein jährlich überprüftes Inventar der Cipher-Suites und Protokolle vor.

Auf einen Blick

ArtBranchenstandard
Rechtsrauminternational
Für wen es giltJede Organisation, die Zahlungskartendaten speichert, verarbeitet oder übermittelt (Händler, Zahlungsdienstleister, SaaS im Zahlungsfluss).

Anforderungen an die Kryptografie

ReferenzAnforderungWas ein Scan und ein Inventar belegen können
12.3.3Die eingesetzten kryptografischen Cipher-Suites und Protokolle werden dokumentiert und mindestens alle 12 Monate überprüft: aktuelles Inventar (Zweck, Einsatzort), Überwachung ihrer fortbestehenden Tragfähigkeit und eine dokumentierte Strategie für den Umgang mit erwarteten Änderungen bei kryptografischen Schwachstellen.
  • Kryptografie-Inventar
  • TLS-Konfiguration
  • PQC-Migrationsplan

Wichtige Termine

  1. Anforderung 12.3.3 wird verpflichtend (zuvor Best Practice).

Quellen

  1. PCI DSS v4.0.1 · PCI Security Standards Council

Katalogversion 2026-09-28. Jede Position verweist auf ihre Primärquelle; Entwürfe sind als solche gekennzeichnet.

Häufig gestellte Fragen

Wer muss PCI DSS v4.0.1 einhalten?

Jede Organisation, die Zahlungskartendaten speichert, verarbeitet oder übermittelt (Händler, Zahlungsdienstleister, SaaS im Zahlungsfluss).

Was verlangt PCI DSS v4.0.1 für die Kryptografie?

12.3.3: Die eingesetzten kryptografischen Cipher-Suites und Protokolle werden dokumentiert und mindestens alle 12 Monate überprüft: aktuelles Inventar (Zweck, Einsatzort), Überwachung ihrer fortbestehenden Tragfähigkeit und eine dokumentierte Strategie für den Umgang mit erwarteten Änderungen bei kryptografischen Schwachstellen.

Welche Termine gelten für PCI DSS v4.0.1?

31. März 2025: Anforderung 12.3.3 wird verpflichtend (zuvor Best Practice).