Blog

Verschlüsselung überall – und dennoch nicht PCI-konform: Was FinTechs falsch machen

Bild des ITGix-Teams
ITGix-Team
Passionierte DevOps- und Cloud-Ingenieure
27.08.2026
Lesezeit: 5 Minuten.
Zuletzt aktualisiert: 27 .08.2026

Inhaltsübersicht

Die Verschlüsselung ist eine der ersten Sicherheitsmaßnahmen, an die FinTech-Unternehmen denken, wenn es um PCI DSS geht.

Sensible Daten werden im Ruhezustand verschlüsselt. Die Verbindungen erfolgen über TLS. Zahlungsdaten werden tokenisiert. Cloud-Anbieter bieten standardmäßig eine Verschlüsselung an.

Wie kann es also sein, dass ein Unternehmen überall Verschlüsselung einsetzt und dennoch bei einer PCI-DSS-Prüfung durchfällt?

Denn die Verschlüsselung ist nur ein Teil der PCI-Konformität.

Der PCI DSS deckt das gesamte Sicherheitsumfeld im Zusammenhang mit Karteninhaberdaten ab – von der Zugriffskontrolle und dem Schwachstellenmanagement bis hin zur Protokollierung, Überwachung, sicheren Konfiguration und laufenden Sicherheitsprozessen.

Für Cloud-native FinTech-Unternehmen ist es von entscheidender Bedeutung, diesen Unterschied zu verstehen. Eine solide Verschlüsselungsstrategie kann sensible Daten schützen, kann jedoch Schwachstellen an anderen Stellen in der Umgebung nicht ausgleichen.

Verschlüsselung

Durch Verschlüsselung werden Daten geschützt, indem sie für Unbefugte unlesbar gemacht werden. Dies ist besonders wichtig für Karteninhaberdaten, die bei der Speicherung oder Übertragung angemessen geschützt werden müssen.

Allerdings bewertet der PCI DSS die Verschlüsselung nicht isoliert.

Ein Unternehmen kann über eine starke Verschlüsselung verfügen und dennoch Compliance-Lücken aufweisen, die folgende Ursachen haben können:

  • Übermäßige Benutzerrechte
  • Mangelhaftes Identitäts- und Zugriffsmanagement
  • Nicht behobene Sicherheitslücken
  • Falsch konfigurierte Cloud-Ressourcen
  • Unzureichende Protokollierung und Überwachung
  • Unsichere Entwicklungspraktiken
  • Unzureichendes Änderungsmanagement
  • Unkontrollierter Zugriff durch Dritte

An dieser Stelle stoßen einige FinTech-Unternehmen auf eine Diskrepanz zwischen ihrer Sicherheitsstrategie und ihrem tatsächlichen PCI-DSS-Status.

Sie investieren viel in den Schutz der Daten selbst, übersehen dabei jedoch die damit verbundenen Systeme, Menschen und Prozesse.

Die Sicherheit einer Verschlüsselung hängt ganz davon ab, wie die Verschlüsselungsschlüssel verwaltet werden.

Eine unsachgemäße Schlüsselverwaltung kann erhebliche Sicherheits- und Compliance-Risiken mit sich bringen, selbst wenn die Daten selbst verschlüsselt sind.

Zu den häufigsten Problemen gehören:

  • Speicherung von Schlüsseln zusammen mit verschlüsselten Daten
  • Übermäßiger Zugriff auf Verschlüsselungsschlüssel
  • Fehlende Schlüsselrotationsprozesse
  • Fest in Anwendungen hinterlegte Anmeldedaten
  • Uneinheitliches Schlüsselmanagement in verschiedenen Umgebungen

Cloud-native Umgebungen können Unternehmen dabei helfen, eine zentralisierte Schlüsselverwaltung und Zugriffskontrollen zu implementieren, doch diese Funktionen müssen nach wie vor korrekt konfiguriert und gesteuert werden.

So bedeutet beispielsweise die Nutzung des nativen Verschlüsselungsdienstes eines Cloud-Anbieters nicht automatisch, dass der gesamte Schlüsselverwaltungsprozess des Unternehmens alle geltenden Sicherheitsanforderungen erfüllt.

Die Frage lautet nicht einfach nur : „Sind die Daten verschlüsselt?“

Es ist außerdem:

„Wer hat Zugriff auf die Schlüssel, wie wird dieser Zugriff kontrolliert und wie wird er überwacht?“

Ein weiteres weit verbreitetes Missverständnis ist, dass die Verschlüsselung der Datenbank, die Karteninhaberdaten enthält, den PCI-DSS-Anwendungsbereich des Unternehmens erheblich einschränkt.

Verschlüsselung kann zum Schutz sensibler Daten beitragen, führt jedoch nicht zwangsläufig dazu, dass Systeme aus der „Cardholder Data Environment“ (CDE) ausgeschlossen werden.

Anwendungen, APIs, Netzwerke, Authentifizierungssysteme, Verwaltungsschnittstellen und die unterstützende Infrastruktur können alle eine Rolle beim Schutz von Karteninhaberdaten spielen.

Das bedeutet, dass FinTech-Unternehmen nachvollziehen müssen, wo Kartendaten eingehen, welchen Weg sie nehmen, wo sie gespeichert werden und welche Systeme ihre Sicherheit beeinflussen können.

Die Abbildung und Segmentierung des Datenflusses sind daher genauso wichtig wie die Verschlüsselung selbst.

Cloud-Plattformen bieten leistungsstarke Sicherheitsfunktionen, bringen jedoch auch eine Vielzahl konfigurierbarer Komponenten mit sich.

Ein FinTech-Unternehmen kann zwar über verschlüsselte Speicher, verschlüsselte Datenbanken und verschlüsselten Netzwerkverkehr verfügen, dennoch aber sensible Infrastrukturkomponenten durch eine falsch konfigurierte Sicherheitsgruppe oder eine zu großzügige IAM-Richtlinie offenlegen.

Zum Beispiel:

  • Eine verschlüsselte Datenbank stellt nach wie vor ein Risiko dar, wenn zu viele Benutzer darauf zugreifen können.
  • Verschlüsselte Sicherungskopien stellen nach wie vor ein Risiko dar, wenn die Zugriffskontrollen unzureichend sind.
  • TLS schützt Daten während der Übertragung, verhindert jedoch nicht, dass Zugangsdaten kompromittiert werden.
  • Durch die Tokenisierung wird das Risiko im Zusammenhang mit sensiblen Daten verringert, jedoch werden die Anwendungen, die diese Token verwenden, dadurch nicht gesichert.

Aus diesem Grund müssen Cloud-Sicherheit und die Einhaltung der PCI-DSS-Vorgaben als architektonische Herausforderung betrachtet werden und nicht als eine Ansammlung einzelner Sicherheitstools.

Moderne FinTech-Unternehmen nehmen kontinuierlich Änderungen vor. Neue Infrastruktur, Anwendungsupdates, APIs und Cloud-Ressourcen können weitaus häufiger eingeführt werden als es die herkömmlichen Prüfungszyklen zulassen.

Das bringt eine weitere Herausforderung mit sich: Sicherheitsmaßnahmen, die während eines Audits wirksam waren, sind möglicherweise nicht mehr wirksam, wenn sich die Umgebung ändert.

Hier kann DevSecOps eine wichtige Rolle spielen.

Durch die Integration von Sicherheitsprüfungen in CI/CD-Pipelines und Entwicklungsabläufe können Unternehmen Probleme erkennen, bevor sie in die Produktion gelangen.

Je nach Umgebung kann dies Folgendes umfassen:

  • Überprüfung der Infrastrukturkonfiguration
  • Erkennung von Sicherheitslücken
  • Aufdeckung von Geheimnissen
  • Abhängigkeitsprüfung
  • Durchsetzung von Richtlinien
  • Automatisierte Sicherheitstests
  • Laufende Konformitätsprüfungen

Anstatt zu fragen, ob die Umgebung zum Zeitpunkt der letzten Prüfung sicher war, können Unternehmen dazu übergehen, kontinuierlich zu überprüfen, ob die Sicherheitsanforderungen eingehalten werden.

Spezialisierte DevSecOps-Verfahren, wie sie beispielsweise im Rahmen der DevSecOps-Dienstleistungen von ITGix umgesetzt werden , können FinTech-Unternehmen dabei unterstützen, Sicherheit in ihre Softwarebereitstellungsprozesse zu integrieren und gleichzeitig die Entwicklungsgeschwindigkeit aufrechtzuerhalten.

Die wirksamsten PCI-Strategien beginnen nicht mit der Verschlüsselung und enden auch nicht dort.

Sie beginnen mit der Architektur.

Eine gut konzipierte Cloud-Umgebung ermöglicht es, Sicherheits- und Governance-Kontrollen zu etablieren, bevor Anwendungen und Workloads bereitgestellt werden. Dazu können standardisierte Netzwerklösungen, Identitätsmanagement, Protokollierung, Überwachung, Segmentierung und Sicherheitsvorkehrungen gehören.

Cloud-Landing-Zones sind ein Beispiel für diesen Ansatz. Durch die Schaffung einer standardisierten Grundlage für Cloud-Umgebungen können Unternehmen einheitliche Governance- und Sicherheitsverfahren über Konten, Abonnements, Workloads und Teams hinweg etablieren.

Dies ist besonders wertvoll für FinTech-Unternehmen, die in mehreren Umgebungen tätig sind oder ihre Cloud-Präsenz ausbauen.

Das Ziel besteht nicht darin, Compliance zu einer separaten Ebene zu machen, die erst vor einem Audit hinzugefügt wird. Vielmehr geht es darum, Sicherheit und Governance zu einem festen Bestandteil des täglichen Betriebs der Umgebung zu machen.

Die Einhaltung der PCI-DSS-Vorgaben ist keine Checkliste, bei der die Verschlüsselung den letzten zu erledigenden Punkt darstellt.

Es handelt sich um einen fortlaufenden Prozess, an dem Technologie, Menschen und betriebliche Kontrollmaßnahmen beteiligt sind.

Für FinTech-Unternehmen bedeutet die Einhaltung von Vorschriften, folgende Aspekte kontinuierlich zu bewerten:

  • Wer hat Zugriff auf sensible Systeme?
  • Wie Infrastrukturänderungen eingeführt werden
  • Ob Sicherheitslücken behoben werden
  • Wie Sicherheitsvorfälle überwacht werden
  • Ob Konfigurationen sicher bleiben
  • Wie Dienste von Drittanbietern mit der Umgebung interagieren
  • Ob Sicherheitsmaßnahmen auch bei einer Weiterentwicklung des Unternehmens weiterhin wirksam bleiben

Die Verschlüsselung bleibt ein wesentlicher Bestandteil dieser Strategie. Sie entfaltet ihre Wirkung jedoch am besten als eine Ebene innerhalb einer umfassenderen Sicherheitsarchitektur.

FinTech-Unternehmen agieren in einem Umfeld, in dem die Sicherheitsanforderungen stetig steigen, während von den Entwicklungsteams gleichzeitig erwartet wird, dass sie schneller Ergebnisse liefern.

Verschlüsselung trägt zum Schutz sensibler Daten bei – doch die Einhaltung der PCI-DSS-Vorgaben erfordert einen weitaus umfassenderen Ansatz.

Unternehmen, die Verschlüsselung mit einem robusten Identitäts- und Zugriffsmanagement, einer sicheren Cloud-Architektur, kontinuierlicher Überwachung, Schwachstellenmanagement und DevSecOps-Verfahren kombinieren, sind besser in der Lage, die Sicherheit auch bei einer Weiterentwicklung ihrer Umgebungen aufrechtzuerhalten.

Für stark regulierte FinTech-Unternehmen sollte das Ziel nicht einfach darin bestehen, die Frage „Sind unsere Daten verschlüsselt?“ zu beantworten.

Die wichtigere Frage lautet:

„Ist unsere gesamte Infrastruktur darauf ausgelegt, diese Daten zu schützen?“

Schaffen Sie eine solidere Grundlage für die kontinuierliche Einhaltung von Vorschriften

Verschlüsselung ist eine unverzichtbare Sicherheitsmaßnahme, doch die Einhaltung der PCI-DSS-Vorgaben erfordert einen umfassenderen Ansatz in Bezug auf Cloud-Sicherheit, Governance und Softwarebereitstellung.

Erfahren Sie, wie ITGix FinTech-Unternehmen dabei unterstützt, sichere Cloud-Umgebungen aufzubauen und DevSecOps-Verfahren zu integrieren, die PCI DSS, kontinuierliche Sicherheit und Compliance gewährleisten, während sich Infrastruktur und Anwendungen weiterentwickeln.

Newsletter für Tech-Experten

Signal, kein Rauschen –

direkt in Ihren Posteingang.

Schließen Sie sich mehr als 12.000 Ingenieuren und Führungskräften aus der Wirtschaft an, die Praxisberichte zu SRE, DevOps und Cloud-nativer Zuverlässigkeit erhalten.

Tech-Blogs mit tiefgehenden Einblicken und Fallstudien
Neue Technologien, sorgfältig ausgewählt

Ihre geschäftliche E-Mail-Adresse

Wir gehen respektvoll mit Ihrem Posteingang um. Lesen Sie unsere Datenschutzerklärung.

Mehr Beiträge

Compliance sollte bei der Infrastruktur ansetzen Für iGaming-Betreiber wird Compliance oft mit Audits, Dokumentation, Richtlinien und behördlichen Genehmigungen in Verbindung gebracht. Doch viele der Kontrollmaßnahmen, die zur Einhaltung der MGA-Vorschriften, der PCI-Standards … erforderlich sind,
Lesen
Die sichere Verwaltung von Geheimnissen in Kubernetes stellt eine entscheidende Herausforderung für moderne Cloud-native Umgebungen dar. Anmeldedaten für Anwendungen, Zertifikate, private Schlüssel und Passwörter müssen auf sichere und nachverfolgbare Weise verwaltet werden, ...
Lesen
Kontakt aufnehmen
ITGix bietet Ihnen fachkundige Beratung und maßgeschneiderte DevOps-Services, um Ihr Unternehmenswachstum zu beschleunigen.
Newsletter für
Technik-Experten
Schließen Sie sich 12.000+ Geschäftsführern und Ingenieuren an, die Blogs, e-Books und Fallstudien Fallstudien über neue Technologie erhalten.