POS-conformiteitsrichtlijnen zorgen voor veilige betalingsverwerking voor handelaren en beschermen uiteindelijk de gegevens van eindklanten. Als je betalingen accepteert via een POS-systeem, is een basiskennis van POS-conformiteit (ook wel de PCI DSS-standaard genoemd) jouw sleutel tot het voorkomen van verloren klantvertrouwen en kosten wegens niet-naleving.
In deze gids bespreek ik belangrijke onderwerpen, waaronder de basisprincipes van POS-conformiteit, de vereisten van PCI DSS, hoe je PCI DSS-conform wordt en andere strategieën om conform te blijven. Aan het einde heb je een duidelijk inzicht in hoe je POS-conformiteit effectief kunt navigeren en handhaven.
Wat is PCI DSS?
De standaard voor gegevensbeveiliging van de betaalkaartindustrie (PCI DSS) is een reeks richtlijnen die je moet volgen als je creditcard- en debetkaartgegevens verzamelt, verwerkt, verzendt of opslaat.
Stel dat je een e-commercewinkel hebt. Wanneer een klant je via zijn of haar debet- of creditcard betaalt, verzamelt en verwerkt je systeem deze gevoelige informatie om de betaling te ontvangen — daar zit het probleem.
Er bestaat altijd het risico dat iemand — bijvoorbeeld een medewerker met toegangsrechten — de creditcardgegevens van klanten gebruikt om geld te stelen of aan cybercriminelen te verkopen. PCI-conformiteit zorgt ervoor dat kaarthoudergegevens veilig zijn door je bedrijf te beschermen tegen beveiligingsinbreuken.
Wanneer een kaarthouder wordt opgelicht, verliest die het vertrouwen in jouw bedrijf en in de financiële instelling die de kaart heeft uitgegeven. Precies daarom besloten AMEX, MasterCard, Visa, JCB en Discover de PCI Security Standards Council (PCI SSC) op te richten, de instelling die PCI en gerelateerde beveiligingsstandaarden beheert.
Moet mijn bedrijf PCI-conform zijn?
Ja. Elk bedrijf dat betalingen met een debet- of creditcard accepteert of kaartgegevens verwerkt, verzendt of opslaat, moet PCI-conform zijn, ongeacht andere factoren.
PCI-conformiteit is zelfs noodzakelijk als je slechts één debet- of creditcardtransactie hebt. Je moet jaarlijks een vragenlijst voor zelfevaluatie (SAQ) invullen en elk kwartaal een audit laten uitvoeren om PCI-conform te zijn.
Welke SAQ je precies moet invullen, hangt af van het conformiteitsniveau waaronder je valt (daarover meer in het volgende gedeelte).
Hoe word ik PCI-conform?
Je moet verschillende stappen volgen om ervoor te zorgen dat je de juiste PCI-richtlijnen naleeft wanneer je kaartbetalingen accepteert via POS-terminals of een e-commercewebsite:
1. Bepaal je PCI-niveau
De PCI-richtlijnen delen bedrijven in vier niveaus in, voornamelijk op basis van het aantal transacties:

- Niveau 1: Handelaren die jaarlijks meer dan zes miljoen Visa- of MasterCard-transacties verwerken, of bedrijven die het slachtoffer zijn geweest van een datalek.
- Niveau 2: Handelaren die jaarlijks meer dan één miljoen en minder dan zes miljoen Visa- of MasterCard-transacties verwerken.
- Niveau 3: Handelaren die jaarlijks meer dan 20 duizend en minder dan één miljoen Visa- of MasterCard-e-commercetransacties verwerken.
- Niveau 4: Iedereen anders.
2. Leer meer over de PCI DSS-vereisten
Sommige PCI DSS-vereisten gelden voor iedereen, terwijl andere afhangen van je PCI-niveau. Dit zijn enkele van de meest voorkomende:
- Jaarlijkse SAQ: Bedrijven van niveau 2, 3 en 4 moeten jaarlijks een SAQ indienen. Welke SAQ je precies moet indienen, hangt af van je specifieke niveau en bedrijfsmodel.
- Conformiteitsverklaring (AOC): Een AOC is een formele verklaring dat je met succes aan alle PCI-conformiteitsvereisten hebt voldaan. Bedrijven van alle niveaus moeten jaarlijks een AOC indienen om conform te blijven.
- Netwerkscan per kwartaal: Kwartaalscans door een goedgekeurde scanleverancier (ASV) zijn vereist voor bedrijven van niveau 1, 2 en 3. Als een handelaar van niveau 4 extern toegankelijke IP-adressen heeft (omdat de systemen met internet zijn verbonden en kaarthoudergegevens opslaan, verwerken of verzenden), zijn ook kwartaalscans vereist.
Hier zijn enkele voorbeelden van niveau-specifieke vereisten:
- Beoordelingsvereisten: Beoordelingen van niveau 1 zijn uitgebreider en omvatten een audit op locatie door een gekwalificeerde beveiligingsbeoordelaar (QSA). Tijdens de audit kan de QSA de ingevoerde beveiligingsmaatregelen, beleidsregels en procedures beoordelen en controleren. Niveaus 2, 3 en 4 mogen zelfbeoordelingen uitvoeren met behulp van de relevante SAQ's.
- Vereisten voor penetratietests: Handelaars van niveau 1 moeten jaarlijks interne en externe penetratietests uitvoeren. Andere niveaus zijn niet verplicht deze uit te voeren, maar het wordt sterk aanbevolen om dit wel te doen om de beveiliging te verbeteren.
- Documentatie en het verzamelen van bewijsmateriaal: Bedrijven van niveau 1 hebben uitgebreide documentatie en het verzamelen van bewijsmateriaal nodig, evenals validatie door een QSA. Voor andere niveaus zijn nog steeds documentatie en bewijsmateriaal vereist, maar het proces is veel minder strikt en wordt doorgaans intern afgehandeld.
3. Voldoe aan de PCI DSS-vereisten
Er zijn verschillende stappen die u mogelijk moet nemen om te voldoen aan de PCI-richtlijnen, afhankelijk van uw huidige infrastructuur en PCI-niveau. Hier volgt een kort overzicht:
- Vul een zelfbeoordelingsvragenlijst (SAQ) in: De eerste stap is het invullen van een PCI DSS SAQ, afhankelijk van uw niveau en de geschiktheidscriteria die in de SAQ worden genoemd. De PCI SSC raadt aan contact op te nemen met de betalingsverwerker om te controleren of u de juiste SAQ hebt gekozen. Met deze vragenlijst kunt u uw naleving van de PCI-standaarden valideren. Als u een groot aantal transacties verwerkt, moet u mogelijk in plaats van een SAQ een audit door een externe partij laten uitvoeren.
- Voer uw eerste kwetsbaarheidsscans uit: Handelaars moeten samenwerken met een ASV om elk kwartaal kwetsbaarheidsscans (intern en extern) uit te voeren. Als de ASV kwetsbaarheden aantreft, moet u deze verhelpen.
- Voer uw eerste jaarlijkse penetratietest uit: Elk jaar moet u een handmatige penetratietest uitvoeren om inzicht te krijgen in de manieren waarop een aanvaller uw systemen kan binnendringen en toegang kan krijgen tot informatie. De test helpt ook te bevestigen dat de door PCI DSS vereiste maatregelen, zoals afbakening, kwetsbaarheidsbeheer, methodologie en segmentatie, aanwezig zijn.
- Verhelp kwetsbaarheden: Kwetsbaarheden die tijdens het testen worden ontdekt, vereisen onmiddellijke aandacht. Als u al PCI-conformiteit hebt bereikt voordat u kaartbetalingen accepteert en er vindt een datalek plaats, kunt u een boete krijgen. Hulp zoeken bij een professional en PCI DSS om kwetsbaarheden aan te pakken kan een verstandige keuze zijn.
- Laat een audit uitvoeren: Grote handelaars moeten een audit laten uitvoeren door een externe partij in plaats van een SAQ in te dienen. Begin pas met de audit nadat u intern een beoordeling hebt uitgevoerd en er vertrouwen in hebt dat u aan de vereisten voldoet.
Onthoud: U moet verschillende maatregelen nemen om aan deze vereisten te voldoen. Om bijvoorbeeld voor de kwetsbaarheidsscan en penetratietests te slagen, moet u firewalls en antivirussoftware installeren om een beveiligd netwerk te creëren, kaarthoudergegevens versleutelen en toegangscontrolemaatregelen implementeren.
Bekijk de PCI DSS-naslaggids voor meer informatie over hoe u aan de PCI DSS-vereisten kunt voldoen.
4. Dien de vereiste documenten in
Het volledige proces en de stappen die u tot nu toe hebt genomen, moeten goed worden gedocumenteerd. De in te dienen documenten omvatten:
- Toepasselijke SAQ
- AOC
- Rapport over naleving (ROC)
- Rapporten van netwerkscans
- Rapporten van penetratietests
- Bewijsmateriaal van beveiligingsmaatregelen
- Een plan voor incidentrapportage
De slimme manier om PCI-conform te worden
Weten wat er achter de schermen gebeurt, is belangrijk, maar er is een efficiëntere manier om conformiteit te bereiken dan alles handmatig te doen. In één woord? Delegeren.
Er zijn verschillende platforms die POS-hardware, POS-apps, betalingsgateways en andere betalingssystemen aanbieden die nodig zijn om veilig betalingen te accepteren en conform te blijven.
Platforms zoals Revel Systems, ACID POS, Lightspeed en Square bieden direct te gebruiken infrastructuur die het gedoe van handmatige nalevingsprocedures wegneemt. Deze plug-and-playoplossingen zijn een uitstekende manier om de nalevingskosten te beperken en bieden u het gemak om direct een POS te gaan gebruiken.
Ons team analyseert voortdurend POS-software, en dit zijn de beste systemen die ze hebben gevonden. Als je de gemakkelijke route (wat naleving betreft) wilt nemen, is dit een goede plek om te beginnen met zoeken:
Clicks on the links below may earn a commission, which supports our independent testing and review of software and services. Learn more about how we stay transparent.
Kosten van PCI-naleving
De exacte kosten van PCI-naleving hangen af van factoren zoals de omvang en locatie van je bedrijf, het jaarlijkse transactievolume en of je kaartbetalingen persoonlijk of online vastlegt en verwerkt.
Er kunnen echter ook bedrijfsspecifieke kosten zijn. Je kunt er bijvoorbeeld voor kiezen geld uit te geven aan het trainen van je medewerkers of aan een upgrade naar een EMV-compatibel POS-systeem.
Hoewel er geen enkele kostenraming voor PCI-naleving bestaat, zijn er enkele algemene kosten die we kunnen schatten. Laten we een ander voorbeeld nemen. Over het algemeen variëren de kosten voor het handhaven van PCI-naleving voor kleine bedrijven van $300 tot $600.
De kosten voor training, beleidsontwikkeling en het bijwerken van je software en hardware zijn hier echter niet bij inbegrepen en kunnen, afhankelijk van je huidige situatie, enkele duizenden dollars bedragen. Voor grote ondernemingen kunnen de kosten om aan de eisen te blijven voldoen aanzienlijk hoger zijn, namelijk van $60,000 tot $100,000 per jaar.
Kosten van PCI-niet-naleving
De kosten van PCI-niet-naleving zouden je meer zorgen moeten baren dan de kosten van naleving. Boetes voor niet-naleving worden niet gepubliceerd of gemeld, maar naar verluidt bedragen de sancties tussen $5,000 en $10,000 per maand totdat je het probleem hebt opgelost.
Daarbij zijn de kosten die je moet dragen in het geval van fraude of een datalek nog niet inbegrepen. Het afhandelen van fraude of een datalek kan betekenen dat je financiële verliezen en de kosten van dure rechtszaken moet dekken, naast het verlies van reputatie. Neem Target als voorbeeld — het bedrijf zei dat het meer dan $200 million moest betalen toen het te maken kreeg met een datalek van creditcardgegevens, waaronder $18.5 million aan kosten voor een juridische schikking.
POS-naleving is cruciaal voor reputatiebeheer
In plaats van POS-naleving als een last te zien, kun je het beschouwen als een investering in de bescherming van klantgegevens tegen hackers en datalekken die je reputatie kunnen aantasten.
PCI-naleving kan complex lijken, maar samenwerken met de juiste partner maakt het proces een stuk eenvoudiger. De gemakkelijkste manier om compliant te blijven is natuurlijk het gebruik van gebruiksklare oplossingen met conforme POS-software en hardware.
Wil je meer leren over het runnen van een technologisch slimme financiële functie? Schrijf je in voor onze gratis nieuwsbrief.
