PCI DSS voor webshops: wat verplicht de betalingsnorm?

Als jij online betalingen verwerkt via creditcard of betaalpas, val je onder de PCI DSS (Payment Card Industry Data Security Standard). Deze norm is opgesteld door de grote betaalnetwerken (Visa, Mastercard, American Express) en geldt voor elk bedrijf dat betaalkaartgegevens verwerkt, opslaat of doorgeeft.

PCI DSS is geen wet, maar een contractuele verplichting. Jouw payment provider of acquirer eist naleving. Als je niet voldoet en er vindt een datalek plaats, kan je betaalmogelijkheid worden opgeschort en worden aanzienlijke boetes opgelegd. Versie 4.0 van de norm, die in 2024 volledig van kracht is geworden, stelt hogere eisen dan zijn voorganger.

Laatst bijgewerkt: Door het Orange Warriors team

PCI DSS

Wie valt onder PCI DSS?

Elk bedrijf dat betaalkaartgegevens verwerkt, opslaat of doorstuurt. In de praktijk gaat het om:

  • Webshops die betalen via iDEAL, creditcard, Klarna of soortgelijke diensten accepteren
  • Bedrijven die abonnementen factureren via automatische incasso of kaartopslag
  • Verkooppunten met een fysieke betaalterminal die verbonden is met een netwerk

Zelfs als jij de kaartgegevens zelf niet opslaat maar doorgeeft aan een betaalgateway, val je in het laagste complianceniveau (SAQ A), maar je moet wel kunnen aantonen dat jouw omgeving veilig is.

De verplichtingen

Wat zijn de kernvereisten van PCI DSS 4.0?

PCI DSS is opgebouwd uit 12 vereisten, gegroepeerd in zes doelstellingen:

  • Beveilig netwerk en systemen: onderhoud een firewall, gebruik geen standaardwachtwoorden
  • Bescherm kaarthoudergegevens: versleutel opgeslagen gegevens, bescherm datatransport
  • Beheer kwetsbaarheden: gebruik antivirussoftware, houd systemen up-to-date
  • Beheer toegangsrechten: beperk toegang tot kaarthoudergegevens tot wie het echt nodig heeft
  • Monitor en test netwerken: registreer alle toegang, test beveiligingssystemen regelmatig
  • Onderhoud een informatiebeveiligingsbeleid: documenteer je beleid en train je medewerkers

Onze bijdrage

Hoe draagt Orange Warriors bij aan PCI DSS-compliance?

Van firewall tot kwartaalscan: dit zijn de technische maatregelen uit onze pakketten die de PCI DSS-vereisten invullen.

01

Netwerkbeveiliging en firewall

Alle pakketten

Website- en domeinbescherming via een WAF (Web Application Firewall) en DDoS-bescherming bieden de netwerkbeveiligingslaag die PCI DSS vereist. Kwaadaardig verkeer wordt gefilterd voordat het jouw systemen bereikt.

02

SSL/TLS en versleuteling

Alle pakketten

SSL/TLS-certificaatmonitoring waarborgt dat al het dataverkeer versleuteld plaatsvindt, een directe vereiste van PCI DSS voor het beschermen van kaarthoudergegevens in transit.

03

Kwetsbaarheidsscans

Guardian, Sentinel

PCI DSS verplicht tot regelmatige kwetsbaarheidsscans van netwerk en systemen. Guardian biedt een jaarlijkse geautomatiseerde scan. Sentinel biedt een kwartaallijkse scan, passend bij hogere PCI DSS-risiconiveaus.

04

Wachtwoordbeheer en toegangscontrole

Alle pakketten

De wachtwoord manager helpt standaardwachtwoorden te vervangen door sterke, unieke wachtwoorden per account, een basisvereiste van PCI DSS.

05

Medewerkerstraining

Sentinel

PCI DSS vereist een jaarlijkse beveiligingstraining voor medewerkers. Security awareness training in het Sentinel-pakket vult die verplichting direct in.

Let op

Orange Warriors levert technische beveiligingsmaatregelen die bijdragen aan compliance. Wij verlenen geen certificering en zijn geen juridisch adviseur. Of jij volledig aan een richtlijn voldoet, hangt ook af van organisatorische maatregelen, beleid en documentatie die buiten onze diensten vallen.

PCI Security Standards Council (pcisecuritystandards.org)

het Orange Warriors team

Cybersecurity voor het MKB

Wij helpen MKB-bedrijven dagelijks met de technische maatregelen die de AVG, NIS2, PCI DSS, NEN 7510 en ISO 27001 vereisen, en met de rapportage die auditors en opdrachtgevers vragen. Volg ons op LinkedIn.

Andere richtlijnen:AVG / GDPRNIS2NEN 7510ISO 27001

FAQ

Veelgestelde vragen over PCI DSS

Ik gebruik een betaalgateway zoals Mollie of Stripe. Ben ik dan nog steeds verplicht?

Ja, maar je complianceniveau is lager (SAQ A of SAQ A-EP). Je hoeft kaartgegevens zelf niet te beveiligen omdat de gateway dat doet, maar je moet wel kunnen aantonen dat jouw eigen omgeving, je website en netwerk, veilig zijn.

Wat zijn de gevolgen als ik niet voldoe aan PCI DSS?

Je payment provider kan je betaalmogelijkheden opschorten. Bij een datalek waarbij kaartgegevens zijn gelekt kunnen de betaalnetwerken boetes opleggen van 5.000 tot 100.000 euro per maand totdat je compliant bent.

Wat is het verschil tussen PCI DSS basis (Guardian) en volledig (Sentinel)?

Guardian biedt de basistechnische maatregelen: firewall, SSL/TLS en jaarlijkse kwetsbaarheidsscan. Sentinel voegt kwartaalscans toe, security awareness training en uitgebreidere monitoring. Welk niveau jij nodig hebt, hangt af van jouw SAQ-niveau.

Gratis scan

Veilig betalingen verwerken, aantoonbaar

Guardian dekt de basis van PCI DSS, Sentinel het volledige niveau. In een gratis scan zien we welk niveau bij jouw webshop past.

Bekijk Guardian en Sentinel