Overslaan naar inhoud
Nederlands
  • Er zijn geen suggesties want het zoekveld is leeg.

PCI-DSS Compliance: Wat betekent dit voor jou als merchant?

Als je kaartbetalingen als betaaloptie aanbiedt aan je klanten, moet je voldoen aan extra veiligheidsregels van de kaartorganisaties.

PCI-DSS staat voor Payment Card Industry Data Security Standard. Dit is een wereldwijde beveiligingsnorm die is opgesteld door de bekende kaartorganisaties (zoals Visa en Mastercard). Het doel is simpel: de gegevens van kaarthouders beschermen tegen diefstal, beveiligingslekken en fraude.

Iedere ondernemer die kaartbetalingen accepteert, verwerkt of verstuurt, is verplicht om aan de PCI-DSS normen te voldoen.

Achter de schermen hanteren de kaartorganisaties hun eigen beveiligingsprogramma's om te controleren of iedereen in de betaalketen veilig met kaartgegevens omgaat. Voor jou als merchant komt het er in de praktijk op neer dat je moet kunnen aantonen dat jouw onderneming PCI-DSS compliant is.

Wat is de rolverdeling?

De rol van PAY.

Als jouw PSP/Acquirer verbinden wij jou met de kaartnetwerken. Onze taken zijn:

Informeren & Begeleiden: Wij lichten je voor over de veiligheidseisen en helpen je begrijpen welk niveau van compliance op jou van toepassing is.

    • Controleren & Verzamelen: Wij verzamelen jouw jaarlijkse bewijs van compliance (zoals een vragenlijst of audit-rapport).
    • Rapporteren aan de kaartorganisaties: Wij zijn verplicht om de compliance-status van ons merchant-portfolio periodiek door te geven aan de kaartorganisaties.

De rol van de Merchant

Als merchant accepteer je betalingen van klanten. Jouw taken zijn:

Veilig verwerken: Ervoor zorgen dat jouw webshop, kassa-installatie of betaalomgeving voldoet aan de PCI-DSS veiligheidsregels.

    • Jaarlijks valideren: Afhankelijk van het aantal transacties dat je verwerkt, vul je jaarlijks een zelfevaluatie uit (Self Assessment Questionnaire - SAQ) of laat je een audit uitvoeren.
    • Geen gevoelige gegevens opslaan: Je mag nooit gevoelige gegevens opslaan na een transactie, zoals de CVC/CVV-beveiligingscode op de achterkant van de kaart of de pincode.
    • Goedgekeurde software gebruiken: Gebruik je betaalsoftware van derden? Dan moet deze officieel PCI-gecertificeerd zijn.

    Hoe toon je aan dat je compliant bent?

    Hoe je jouw compliance aantoont, hangt af van het aantal transacties dat je jaarlijks verwerkt:

    Level

    Aantal transacties per jaar

    Wat moet je doen?

    Level 1

    Meer dan 6 miljoen transacties

    Jaarlijkse PCI DSS audit (ROC Attestation of Compliance) door een erkende auditor (QSA of ISA)

    Level 2

    1 tot 6 miljoen transacties

    Jaarlijkse invulling van Self-Assessment Questionnaire (SAQ) gevalideerd door QSA of ISA of ROC Attestation of Compliance door een erkende auditor

    Level 3

    Tot 1 miljoen transacties (Visa) / 20.000 tot 1 miljoen e-commerce transacties (Mastercard)

    Jaarlijkse invulling van Self-Assessment Questionnaire (SAQ)

    Level 4

    Overige merchants (Mastercard)

    Jaarlijkse invulling van Self-Assessment Questionnaire (SAQ)


    Gebruik van het PAY-betaalscherm

    Als je het standaard PAY betaalscherm gebruikt, moet je ook voldoen aan de PCI-DSS regels van de kaartmaatschappijen. Onvoldoende beveiligde technieken kunnen leiden tot diefstal van kaartgegevens, bijvoorbeeld als klanten naar een pagina van een externe partij worden geleid in plaats van naar PAY.

    Het gebruik van het PAY-betaalscherm verkleint de benodigde inspanningen aanzienlijk in vergelijking met het zelf verwerken van kaartgegevens op je eigen platform.

    Belangrijk: Merchants die het PAY-betaalscherm gebruiken, moeten jaarlijks een SAQ-A invullen. Een voorbeeld van een vooraf ingevulde SAQ-A is beschikbaar en geldt voor de meeste e-commerce merchants die het PAY-betaalscherm gebruiken. Alle vragen moeten zorgvuldig worden beantwoord.


    Non-compliance

    Als je niet aantoonbaar voldoet aan de regels van de kaartmaatschappijen (non-compliant), kunnen zij je aanspreken en boetes opleggen. Dit geldt ook voor overtredingen van de PCI-DSS standaarden.

    • Onderzoeken starten meestal na meldingen, maar steekproeven kunnen ook plaatsvinden.
    • Als kaartgegevens worden misbruikt en terug te herleiden zijn naar jouw onderneming, moet je bewijs kunnen leveren dat je voldoet aan PCI-DSS.
    • Kan dit niet worden aangetoond, dan kunnen boetes worden opgelegd.