PCI-DSS-naleving voor veilige bestandsoverdrachtsystemen
Hoe je PCI-DSS-naleving bereikt voor bestandsoverdrachtsystemen die betaalkaartgegevens verwerken, inclusief versleuteling en toegangscontrole-eisen.
PCI DSS 4.0 (verplicht per 31 maart 2025) legt 12 vereisten op aan elk systeem dat kaarthouderdata opslaat, verwerkt of verstuurt. Voor bestandsoverdrachtssystemen zijn de kerncontroles: Vereiste 3 (bescherm opgeslagen accountdata via AES-256 of sterker met goed sleutelbeheer), Vereiste 4 (versleutel transmissie met minimaal TLS 1.2, aanbevolen TLS 1.3), Vereiste 8 (MFA voor alle toegang tot de cardholder data environment), Vereiste 10 (log elke toegang tot de CDE gedurende minimaal 12 maanden) en Vereiste 12 (governance en beheer van serviceproviders). Een bestandsoverdrachtssysteem dat ook maar één .csv met PAN's aanraakt, valt volledig onder de standaard.
Wat PCI DSS-scope triggert
PCI DSS is van toepassing op elk systeemcomponent dat kaarthouderdata (CHD) of gevoelige authenticatiedata (SAD) verwerkt, opslaat of verstuurt. CHD is het primaire rekeningnummer (PAN), naam kaarthouder, vervaldatum en servicecode. SAD is de CVV, volledige trackdata en PIN's — nooit opgeslagen na autorisatie. Een bestandsoverdrachtool die een spreadsheet met PAN's van een partnerbank ontvangt, valt in scope. Een tool die alleen een samenvattingsrapport met de laatste vier cijfers verstuurt, niet. Getokeniseerde of afgekorte PAN's (maximaal eerste zes + laatste vier) vallen buiten scope. Scopereductie is de activiteit met de hoogste ROI in PCI — tokeniseer zo vroeg mogelijk.
PCI DSS 4.0-wijzigingen die je moet kennen
Versie 4.0 (gepubliceerd maart 2022, verplicht april 2024 met toekomstige vereisten tot maart 2025) introduceerde: een aangepaste aanpak (alternatief voor de gedefinieerde aanpak, vereist gerichte risicoanalyse), herziene MFA-vereisten voor alle toegang tot de CDE (niet alleen admins), strengere wachtwoordregels (12+ tekens per januari 2025 onder 8.3.6), hogere frequentie van taken (kwartaalscans, jaarlijkse penetratietests) en expliciete vereisten voor clientzijdige betaalpagina's (6.4.3, 11.6.1 voor skimming-detectie). Bestandsoverdrachtssystemen merken 8.3.6 en 10 het meest — strakkere authenticatie en logging.
Vereiste 3: opgeslagen PAN's beschermen
Vereiste 3 verbiedt het opslaan van SAD na autorisatie en verplicht sterke bescherming voor opgeslagen PAN's. Toegestane methoden: eenrichtingshashes met sterk zout (SHA-256 met per-PAN-zout van 128+ bits), afkorting (maximaal eerste zes en laatste vier cijfers), indextokens met veilig opgeslagen pads, of sterke versleuteling met bijbehorend sleutelbeheer. Voor bestandsoverdrachtssystemen is tokenisatie vóór het bestand de transferpijplijn ingaat de schoonste aanpak — gebruik een PCI-gecertificeerde tokenisatiedienst (Braintree, Stripe Radar, VGS) en draag alleen tokens over. Als rauwe PAN's toch door het systeem moeten, gebruik dan AES-256-GCM met sleutels in een FIPS 140-2 Level 2+ HSM.
Vereiste 4: transmissieversleuteling
4.2.1 vereist sterke cryptografie voor transmissie van PAN's over open, publieke netwerken. "Sterke cryptografie" verwijst per de PCI-woordenlijst naar NIST SP 800-57 — AES-256 voor symmetrisch, RSA 3072+ voor asymmetrisch, TLS 1.2+ voor transport. Schakel TLS 1.0 en 1.1 volledig uit (al in 2018 verouderd en verboden door 4.0). Gebruik SSL Labs of Qualys SSL Test om de configuratie kwartaalgewijs te verifiëren. E-mail is expliciet problematisch — 4.2.2 vereist dat PAN's verzonden via eindgebruikersberichtentechnologie onleesbaar worden gemaakt vóór verzending. Platte tekst met PAN in een e-mail mislukt PCI. Stuur in plaats daarvan een beveiligde link naar een versleutelde download.
Vereiste 8: MFA door de hele CDE
8.4 en 8.5 in PCI DSS 4.0 vereisen MFA voor (a) alle niet-console-toegang tot de CDE door administratief personeel en (b) alle externe toegang tot de CDE door wie dan ook. "Alle" is het sleutelwoord ten opzichte van eerdere versies — aannemers, auditors, ondersteuningsgebruikers, niet alleen admins. Toegestane MFA-factoren: iets wat je weet (wachtwoord), iets wat je hebt (hardware-token, telefoon-app), iets wat je bent (biometrisch). Twee factoren moeten onafhankelijk zijn; twee wachtwoorden tellen niet mee. Hardware-sleutels (YubiKey, Feitian) via FIDO2 voldoen clean aan 8.5. SMS OTP wordt afgeraden — NIST SP 800-63B verlaagde de betrouwbaarheidsclassificatie al in 2016.
Vereiste 10: logging en 12 maanden bewaring
10.2 vereist auditlogs die vastleggen: individuele gebruikerstoegang tot CHD, acties van gebruikers met adminrechten, toegang tot auditsporen, ongeldige pogingen, identificatie- en authenticatiemechanismen, initialisatie van auditlogs, aanmaak en verwijdering van systeemobjecten. 10.5.1 vereist bewaring gedurende minimaal 12 maanden, waarbij drie maanden direct beschikbaar zijn. 10.7 voegde vereisten toe voor het detecteren van en reageren op kritieke beveiligingscontrolefalen binnen 24 uur. Voor bestandsoverdracht-CDE-systemen: gebruik een onveranderlijke logopslag — AWS CloudWatch Logs met CloudTrail, Azure Monitor met onveranderlijk beleid, of Splunk met write-once-configuratie op indexerniveau.
Vereiste 12: governance van serviceproviders
12.8 betreft het beheer van serviceproviders. Houd een lijst bij van serviceproviders met beschrijving van diensten en PCI DSS-scope, sluit met elk een schriftelijke overeenkomst die hun verantwoordelijkheid voor CHD-beveiliging erkent, documenteer welke PCI-vereisten elke provider beheert, en monitor de nalevingsstatus van serviceproviders jaarlijks. Voor bestandsoverdrachtproviders: vraag hun PCI DSS Attestation of Compliance (AOC) op. Level 1-providers (300k+ transacties/jaar) ondergaan jaarlijkse on-site beoordeling; kleinere providers kunnen zichzelf beoordelen. Grote bestandsoverdrachtleveranciers in de betaalruimte (Globalscape EFT, IBM Sterling) beschikken over Level 1-AOC's.
Scopereductie via clientzijdige versleuteling
Als je bestandsoverdrachtprovider nooit plaintext-PAN's ziet omdat versleuteling in de client plaatsvindt vóór upload, kan de provider buiten de PCI-scope vallen. PCI-richtlijnen hierover zijn genuanceerd — de PCI SSC Cloud Computing Guidelines (2019) erkennen scopereductie via versleuteling, mits (a) de cloudprovider geen toegang heeft tot sleutels, (b) de klant aantoonbaar sleutelcontrole behoudt, en (c) de cryptografie sterk is. Diensten met clientzijdige AES-256-GCM-architectuur — zoals HexaTransfer — kunnen als transferkanaal buiten de CDE-scope van de handelaar dienen als ze zorgvuldig worden ingezet. Documenteer de architectuur in je System of Record.
Penetratietesten en kwetsbaarheidsbeheer
11.4 vereist penetratietests jaarlijks en na significante wijzigingen. Voor bestandsoverdrachtssystemen omvat de scope van de penetratietest: de upload- en download-eindpunten, de authenticatiestroom, het CDE-netwerksegment en elke API voor bestandsoperaties. Schakel een CREST- of PCI-goedgekeurde tester in. 11.3 vereist kwartaalse kwetsbaarheidsscans door een Approved Scanning Vendor (ASV) voor extern zichtbare componenten. Interne scans worden kwartaalgewijs zelf uitgevoerd. Herstel hoge en kritieke bevindingen binnen 30 dagen; lagere ernstgraden op basis van je risicoanalyse.
Netwerksegmentatie en de CDE-grens
Netwerksegmentatie isoleert de CDE van niet-CDE-netwerken en verkleint de scope. Segmentatie moet jaarlijks worden geverifieerd (11.4.5) met tests die aantonen dat isolatie ook bij storingen werkt. Segmenteer voor een bestandsoverdrachtssysteem dat PAN's verwerkt: de upload-pipeline, de versleutelde objectopslag, de KMS-eindpunten en de logging-pipeline in een dedicated VPC zonder oost-westverbinding naar algemene bedrijfsnetwerken. Gebruik privésubnetten, security groups die standaard weigeren, en VPC-eindpunten naar clouddiensten. Documenteer de segmentatie in netwerkdiagrammen als onderdeel van je PCI-bewijs.
PCI-naleving op de transferlaag is grotendeels scopereductie plus goede crypto-hygiëne. Tokeniseer de PAN's zo vroeg mogelijk. Probeer het op hexatransfer.com — gratis, zonder account, tot 10 GB.
Verstuur grote bestanden veilig met end-to-end-versleuteling
Draag bestanden tot 10 GB gratis over met end-to-end-versleuteling. Geen account nodig. Uw bestanden worden in uw browser versleuteld voordat ze worden geüpload — niemand anders kan ze lezen.
Een bestand verzenden