Zum Hauptinhalt springen
  1. Sicherheitsanalysen & Fachberichte/

ISO 27001 vs. PCI DSS: Welches Sicherheits-Framework braucht Ihr Unternehmen?

Jede Organisation, die in Südostasien Zahlungen abwickelt, trifft früher oder später auf beide Frameworks, oft im selben Quartal. Eine Bank fordert Ihr ISO-27001-Zertifikat beim Vendor-Onboarding an. Ihre Acquirer-Bank verlangt zur selben Zeit PCI-DSS-Konformitätsnachweise. Beide Gespräche klingen ähnlich, beide involvieren Auditoren, Kontrollmechanismen und jährliche Zyklen, und es ist verlockend zu schließen, sie seien austauschbar.

Sind sie nicht. Den Unterschied zu verstehen zählt, denn das eine als Ersatz für das andere zu behandeln verschwendet entweder Geld für unnötige Zertifizierung oder lässt Sie Strafen der Kartenorganisationen riskieren. Dieser Artikel erklärt, was jedes Framework tatsächlich verlangt, wo sie sich überlappen und warum der gemeinsame Betrieb weniger kostet als der getrennte.

ISO 27001: ein Governance-Rahmenwerk zum Steuern der Informationssicherheit #

ISO/IEC 27001 definiert, wie eine Organisation Informationssicherheit steuert, ganz gleich mit welchem Geschäft. Der Kern ist ein Information Security Management System (ISMS): ein dokumentierter Zyklus aus Risikobewertung, Kontrollauswahl, Betrieb, Messung und Verbesserung.

Zwei Merkmale zeichnen ihn aus:

Er ist risikobasiert. Der Standard sagt Ihnen nicht, welche Firewall Sie kaufen oder wie oft Sie patchen. Er verlangt, dass Sie Ihre Risiken identifizieren, entscheiden, welche Kontrollen aus dem Annex-A-Katalog (und darüber hinaus) sie adressieren, und diese Entscheidungen begründen. Zwei Organisationen können beide gültige Zertifikate halten und dennoch sehr unterschiedliche Kontrollsets betreiben, weil sich ihre Risiken unterscheiden.

Die Zertifizierung erfolgt durch akkreditierte Stellen. Das Zertifikat stellt eine akkreditierte Zertifizierungsstelle nach einem Phase-1- und Phase-2-Audit aus. Nach der Zertifizierung treten Sie einen dreijährigen Zyklus mit jährlichen Überwachungsaudits ein, danach folgt die Rezertifizierung. Das Zertifikat ist international anerkannt, weshalb Beschaffungsteams es lieben: Es beantwortet Dutzende Zeilen von Lieferantenrisiko-Fragebögen mit einem einzigen PDF.

Der Preis dieser Flexibilität ist Abstraktion. Ein ISO-27001-Zertifikat sagt einem Partner, dass Sie Sicherheit systematisch steuern. Es sagt ihm nicht, dass irgendeine konkrete technische Schutzmaßnahme in definierter Stärke existiert.

PCI DSS: präskriptive operative Anforderungen für Karteninhaberdaten #

PCI DSS existiert für genau einen Zweck: den Schutz von Zahlungskartendaten. Die Kartenorganisationen (Visa, Mastercard, Amex, JCB, UnionPay und andere) veröffentlichen ihn über den PCI Security Standards Council, und Konformität wird vertraglich über Acquirer-Banken und Payment-Prozessoren durchgesetzt.

Sein Charakter ist fast das Gegenteil von ISO 27001:

Er ist präskriptiv. Die aktuelle Version v4.x formuliert konkrete Anforderungen in zwölf Familien: Netzwerksicherheitskontrollen, sichere Systemkonfigurationen, Schutz gespeicherter Kontodaten, Verschlüsselung im Transit über öffentliche Netze, Malware-Abwehr, Zugriffskontrolle, physische Sicherheit, Logging und Monitoring sowie regelmäßige Sicherheitstests. Wo ISO sagt „Steuern Sie das Risiko unbefugten Zugriffs", sagt PCI Dinge wie „Alle Systeme nach 15 Minuten Inaktivität als nicht vertrauenswürdig für Authentifizierung behandeln" oder legt exakte Testintervalle fest.

Er bezieht sich auf die Karteninhaberdaten-Umgebung (CDE). Alles beginnt damit zu definieren, wo Kartendaten liegen, fließen und sich verbinden. Mit der CDE verbundene Systeme fallen unter den Geltungsbereich; korrekt segmentierte Systeme möglicherweise nicht. Scope Reduction ist daher die wertvollste Aktivität der meisten PCI-Programme: weniger Systeme im Geltungsbereich bedeuten weniger Evidenz, weniger Assessorstunden und niedrigere laufende Kosten.

Die Validierung ist jährlich und rollenspezifisch. Je nach Transaktionsvolumen und Regeln der Kartenorganisation validiert eine Organisation durch einen Report on Compliance (ROC), signiert von einem Qualified Security Assessor, oder durch einen Self-Assessment Questionnaire gestützt auf vierteljährliche ASV-Schwachstellenscans. Ein „Zertifikat" im ISO-Sinne gibt es nicht: Es gibt eine Attestierung der Konformität, gebunden an einen Zeitpunkt.

Der direkte Vergleich #

KriteriumISO 27001PCI DSS
HauptzweckSteuerung des Informationssicherheitsrisikos im gesamten UnternehmenSpezifischer Schutz von Zahlungskartendaten
AnsatzRisikobasiert, begründete Auswahl von KontrollenPräskriptiv, explizite technische und prozessuale Vorgaben
GeltungsbereichJede Organisation, jeder DatentypJede Instanz, die Kartendaten speichert, verarbeitet oder überträgt
NachweisZertifikat einer akkreditierten Stelle, 3-Jahres-Zyklus, ÜberwachungsauditsJährlicher ROC oder SAQ, vierteljährliche Scans, erzwungen via Acquirer-Verträge
UmfangGesamtes ISMS, Grenze von der Organisation definiertCardholder Data Environment, definiert durch Datenfluss
Folge bei VersagenZertifikatsverlust, vertraglicher SchadenStrafgebühren via Acquirer weitergereicht, Verlust der Kartenakzeptanz

Wo sie sich überlappen #

Trotz unterschiedlicher Philosophien ist ein großer Teil der zugrunde liegenden Arbeit gemeinsam. Beide Frameworks verlangen:

  • Zugriffskontrolle mit Least Privilege und individueller Identifikation
  • Verschlüsselung sensibler Daten im Transit und gespeicherter Geheimnisse
  • Logging, Monitoring und Zeitsynchronisation
  • Schwachstellenmanagement und Patch-Disziplin
  • Segmentierung sensibler Umgebungen
  • Security Awareness und dokumentierte Richtlinien mit Prüflyclen
  • Incident-Response-Planung und -Tests

In der Praxis bedeutet das: Ein einmal gut gebauter Kontrollmechanismus befriedigt meist beide Auditoren, sofern Sie ihn bewusst mappen. Organisationen, die leiden, sind jene, die Kontrollen doppelt bauen, je einen pro Auditor, weil niemand eine Zuordnung zwischen den Frameworks pflegte.

Ein praktischer Weg, beide zu betreiben #

Für eine thailändische Fintech oder jedes regionale Unternehmen, das Karten akzeptiert und zugleich Enterprise-Kunden sucht, funktioniert folgende Sequenz:

  1. Auf ISO 27001 für die Governance verankern. Bauen Sie ISMS, Risikoregister, Richtlinienwerk und den Rhythmus des Management Reviews auf. Dies wird das Betriebssystem für alles andere.
  2. PCI DSS für die CDE darüberlegen. Definieren Sie den Geltungsbereich eng, setzen Sie die präskriptiven Anforderungen innerhalb dieser Grenze um und dokumentieren Sie die Zuordnung von jeder PCI-Anforderung zurück zu ISMS-Kontrollen.
  3. Die Evidenz-Pipeline teilen. Eine Logging-Plattform, ein Schwachstellenmanagementprozess, ein Kalender für Zugriffsreviews, der beide Programme speist. Assessments werden dann Verifikationsübungen statt Projekten.
  4. An beiden Kalendern validieren. ISO-Überwachungsaudits und die PCI-Jahresattestierung landen an verschiedenen Punkten im Jahr, wenn Sie es planen; nutzen Sie den Abstand, um Findings des einen zu beheben, bevor das andere kommt.

So gemacht liegt die Grenzkosten von PCI DSS zu einem bestehenden ISO-27001-Programm, oder umgekehrt, weit unter den Kosten, eines von Grund auf zu bauen. Schlecht gemacht zahlen Sie zweimal und haben trotzdem Lücken.

Welches brauchen Sie also? #

Stellen Sie zwei Fragen. Berühren Sie Zahlungskartendaten? Dann gilt PCI DSS, Punkt: Er ist nicht optional, und Ihr Acquirer wird es Ihnen schriftlich zu unpassenden Momenten bestätigen. Erwarten Enterprise-Kunden, Banken oder Aufsichtsbehörden demonstrierbare Sicherheitsgovernance? Dann entfernt ISO 27001 eine ganze Kategorie von Beschaffungsreibung.

Die meisten Organisationen im Zahlungsverkehr brauchen schließlich beides. Die gute Nachricht: Sie verstärken sich gegenseitig. ISO gibt Ihnen die Managementdisziplin, PCI gibt Ihnen die operative Tiefe dort, wo das Geld fließt.

Unsicher, ob Sie ISO, PCI oder beides brauchen und welcher Umfang wirklich gilt? Kontaktieren Sie uns für eine unkomplizierte Standortbestimmung. Erreichen Sie uns über LINE (@PureSecurity) oder per E-Mail (hello@puresecurity.com).

Als aktive QSA-Praxis liefern wir PCI DSS Gap Assessments & QSA Audits neben Regulatory Compliance Beratung, inklusive gemeinsamer Programmzuordnung, sodass Sie beide Frameworks aus einem Kontrollset erfüllen. Oder vereinbaren Sie eine Engineering & Scoping Session, um Ihre konkrete Situation zu besprechen.