Die Verschlüsselung ist eine der ersten Sicherheitsmaßnahmen, an die FinTech-Unternehmen denken, wenn es um PCI DSS geht.
Sensible Daten werden im Ruhezustand verschlüsselt. Die Verbindungen erfolgen über TLS. Zahlungsdaten werden tokenisiert. Cloud-Anbieter bieten standardmäßig eine Verschlüsselung an.
Wie kann es also sein, dass ein Unternehmen überall Verschlüsselung einsetzt und dennoch bei einer PCI-DSS-Prüfung durchfällt?
Denn die Verschlüsselung ist nur ein Teil der PCI-Konformität.
Der PCI DSS deckt das gesamte Sicherheitsumfeld im Zusammenhang mit Karteninhaberdaten ab – von der Zugriffskontrolle und dem Schwachstellenmanagement bis hin zur Protokollierung, Überwachung, sicheren Konfiguration und laufenden Sicherheitsprozessen.
Für Cloud-native FinTech-Unternehmen ist es von entscheidender Bedeutung, diesen Unterschied zu verstehen. Eine solide Verschlüsselungsstrategie kann sensible Daten schützen, kann jedoch Schwachstellen an anderen Stellen in der Umgebung nicht ausgleichen.

Verschlüsselung ist nicht gleichbedeutend mit PCI-Konformität
Durch Verschlüsselung werden Daten geschützt, indem sie für Unbefugte unlesbar gemacht werden. Dies ist besonders wichtig für Karteninhaberdaten, die bei der Speicherung oder Übertragung angemessen geschützt werden müssen.
Allerdings bewertet der PCI DSS die Verschlüsselung nicht isoliert.
Ein Unternehmen kann über eine starke Verschlüsselung verfügen und dennoch Compliance-Lücken aufweisen, die folgende Ursachen haben können:
- Übermäßige Benutzerrechte
- Mangelhaftes Identitäts- und Zugriffsmanagement
- Nicht behobene Sicherheitslücken
- Falsch konfigurierte Cloud-Ressourcen
- Unzureichende Protokollierung und Überwachung
- Unsichere Entwicklungspraktiken
- Unzureichendes Änderungsmanagement
- Unkontrollierter Zugriff durch Dritte
An dieser Stelle stoßen einige FinTech-Unternehmen auf eine Diskrepanz zwischen ihrer Sicherheitsstrategie und ihrem tatsächlichen PCI-DSS-Status.
Sie investieren viel in den Schutz der Daten selbst, übersehen dabei jedoch die damit verbundenen Systeme, Menschen und Prozesse.
Das Problem mit dem Verschlüsselungsschlüssel
Die Sicherheit einer Verschlüsselung hängt ganz davon ab, wie die Verschlüsselungsschlüssel verwaltet werden.
Eine unsachgemäße Schlüsselverwaltung kann erhebliche Sicherheits- und Compliance-Risiken mit sich bringen, selbst wenn die Daten selbst verschlüsselt sind.
Zu den häufigsten Problemen gehören:
- Speicherung von Schlüsseln zusammen mit verschlüsselten Daten
- Übermäßiger Zugriff auf Verschlüsselungsschlüssel
- Fehlende Schlüsselrotationsprozesse
- Fest in Anwendungen hinterlegte Anmeldedaten
- Uneinheitliches Schlüsselmanagement in verschiedenen Umgebungen
Cloud-native Umgebungen können Unternehmen dabei helfen, eine zentralisierte Schlüsselverwaltung und Zugriffskontrollen zu implementieren, doch diese Funktionen müssen nach wie vor korrekt konfiguriert und gesteuert werden.
So bedeutet beispielsweise die Nutzung des nativen Verschlüsselungsdienstes eines Cloud-Anbieters nicht automatisch, dass der gesamte Schlüsselverwaltungsprozess des Unternehmens alle geltenden Sicherheitsanforderungen erfüllt.
Die Frage lautet nicht einfach nur : „Sind die Daten verschlüsselt?“
Es ist außerdem:
„Wer hat Zugriff auf die Schlüssel, wie wird dieser Zugriff kontrolliert und wie wird er überwacht?“
Der Anwendungsbereich von PCI geht über die Datenbank hinaus
Ein weiteres weit verbreitetes Missverständnis ist, dass die Verschlüsselung der Datenbank, die Karteninhaberdaten enthält, den PCI-DSS-Anwendungsbereich des Unternehmens erheblich einschränkt.
Verschlüsselung kann zum Schutz sensibler Daten beitragen, führt jedoch nicht zwangsläufig dazu, dass Systeme aus der „Cardholder Data Environment“ (CDE) ausgeschlossen werden.
Anwendungen, APIs, Netzwerke, Authentifizierungssysteme, Verwaltungsschnittstellen und die unterstützende Infrastruktur können alle eine Rolle beim Schutz von Karteninhaberdaten spielen.
Das bedeutet, dass FinTech-Unternehmen nachvollziehen müssen, wo Kartendaten eingehen, welchen Weg sie nehmen, wo sie gespeichert werden und welche Systeme ihre Sicherheit beeinflussen können.
Die Abbildung und Segmentierung des Datenflusses sind daher genauso wichtig wie die Verschlüsselung selbst.
Fehlerhafte Cloud-Konfigurationen können eine starke Verschlüsselung untergraben
Cloud-Plattformen bieten leistungsstarke Sicherheitsfunktionen, bringen jedoch auch eine Vielzahl konfigurierbarer Komponenten mit sich.
Ein FinTech-Unternehmen kann zwar über verschlüsselte Speicher, verschlüsselte Datenbanken und verschlüsselten Netzwerkverkehr verfügen, dennoch aber sensible Infrastrukturkomponenten durch eine falsch konfigurierte Sicherheitsgruppe oder eine zu großzügige IAM-Richtlinie offenlegen.
Zum Beispiel:
- Eine verschlüsselte Datenbank stellt nach wie vor ein Risiko dar, wenn zu viele Benutzer darauf zugreifen können.
- Verschlüsselte Sicherungskopien stellen nach wie vor ein Risiko dar, wenn die Zugriffskontrollen unzureichend sind.
- TLS schützt Daten während der Übertragung, verhindert jedoch nicht, dass Zugangsdaten kompromittiert werden.
- Durch die Tokenisierung wird das Risiko im Zusammenhang mit sensiblen Daten verringert, jedoch werden die Anwendungen, die diese Token verwenden, dadurch nicht gesichert.
Aus diesem Grund müssen Cloud-Sicherheit und die Einhaltung der PCI-DSS-Vorgaben als architektonische Herausforderung betrachtet werden und nicht als eine Ansammlung einzelner Sicherheitstools.
DevSecOps hilft dabei, die Lücke zu schließen
Moderne FinTech-Unternehmen nehmen kontinuierlich Änderungen vor. Neue Infrastruktur, Anwendungsupdates, APIs und Cloud-Ressourcen können weitaus häufiger eingeführt werden als es die herkömmlichen Prüfungszyklen zulassen.
Das bringt eine weitere Herausforderung mit sich: Sicherheitsmaßnahmen, die während eines Audits wirksam waren, sind möglicherweise nicht mehr wirksam, wenn sich die Umgebung ändert.
Hier kann DevSecOps eine wichtige Rolle spielen.
Durch die Integration von Sicherheitsprüfungen in CI/CD-Pipelines und Entwicklungsabläufe können Unternehmen Probleme erkennen, bevor sie in die Produktion gelangen.
Je nach Umgebung kann dies Folgendes umfassen:
- Überprüfung der Infrastrukturkonfiguration
- Erkennung von Sicherheitslücken
- Aufdeckung von Geheimnissen
- Abhängigkeitsprüfung
- Durchsetzung von Richtlinien
- Automatisierte Sicherheitstests
- Laufende Konformitätsprüfungen
Anstatt zu fragen, ob die Umgebung zum Zeitpunkt der letzten Prüfung sicher war, können Unternehmen dazu übergehen, kontinuierlich zu überprüfen, ob die Sicherheitsanforderungen eingehalten werden.
Spezialisierte DevSecOps-Verfahren, wie sie beispielsweise im Rahmen der DevSecOps-Dienstleistungen von ITGix umgesetzt werden , können FinTech-Unternehmen dabei unterstützen, Sicherheit in ihre Softwarebereitstellungsprozesse zu integrieren und gleichzeitig die Entwicklungsgeschwindigkeit aufrechtzuerhalten.
Einbindung der PCI-Konformität in die Cloud-Architektur
Die wirksamsten PCI-Strategien beginnen nicht mit der Verschlüsselung und enden auch nicht dort.
Sie beginnen mit der Architektur.
Eine gut konzipierte Cloud-Umgebung ermöglicht es, Sicherheits- und Governance-Kontrollen zu etablieren, bevor Anwendungen und Workloads bereitgestellt werden. Dazu können standardisierte Netzwerklösungen, Identitätsmanagement, Protokollierung, Überwachung, Segmentierung und Sicherheitsvorkehrungen gehören.
Cloud-Landing-Zones sind ein Beispiel für diesen Ansatz. Durch die Schaffung einer standardisierten Grundlage für Cloud-Umgebungen können Unternehmen einheitliche Governance- und Sicherheitsverfahren über Konten, Abonnements, Workloads und Teams hinweg etablieren.
Dies ist besonders wertvoll für FinTech-Unternehmen, die in mehreren Umgebungen tätig sind oder ihre Cloud-Präsenz ausbauen.
Das Ziel besteht nicht darin, Compliance zu einer separaten Ebene zu machen, die erst vor einem Audit hinzugefügt wird. Vielmehr geht es darum, Sicherheit und Governance zu einem festen Bestandteil des täglichen Betriebs der Umgebung zu machen.
Die kontinuierliche Einhaltung von Vorschriften ist wichtiger als das Ankreuzen des Kästchens „Verschlüsselung“
Die Einhaltung der PCI-DSS-Vorgaben ist keine Checkliste, bei der die Verschlüsselung den letzten zu erledigenden Punkt darstellt.
Es handelt sich um einen fortlaufenden Prozess, an dem Technologie, Menschen und betriebliche Kontrollmaßnahmen beteiligt sind.
Für FinTech-Unternehmen bedeutet die Einhaltung von Vorschriften, folgende Aspekte kontinuierlich zu bewerten:
- Wer hat Zugriff auf sensible Systeme?
- Wie Infrastrukturänderungen eingeführt werden
- Ob Sicherheitslücken behoben werden
- Wie Sicherheitsvorfälle überwacht werden
- Ob Konfigurationen sicher bleiben
- Wie Dienste von Drittanbietern mit der Umgebung interagieren
- Ob Sicherheitsmaßnahmen auch bei einer Weiterentwicklung des Unternehmens weiterhin wirksam bleiben
Die Verschlüsselung bleibt ein wesentlicher Bestandteil dieser Strategie. Sie entfaltet ihre Wirkung jedoch am besten als eine Ebene innerhalb einer umfassenderen Sicherheitsarchitektur.
Der größere Zusammenhang: Schützen wir die Umwelt, nicht nur die Daten
FinTech-Unternehmen agieren in einem Umfeld, in dem die Sicherheitsanforderungen stetig steigen, während von den Entwicklungsteams gleichzeitig erwartet wird, dass sie schneller Ergebnisse liefern.
Verschlüsselung trägt zum Schutz sensibler Daten bei – doch die Einhaltung der PCI-DSS-Vorgaben erfordert einen weitaus umfassenderen Ansatz.
Unternehmen, die Verschlüsselung mit einem robusten Identitäts- und Zugriffsmanagement, einer sicheren Cloud-Architektur, kontinuierlicher Überwachung, Schwachstellenmanagement und DevSecOps-Verfahren kombinieren, sind besser in der Lage, die Sicherheit auch bei einer Weiterentwicklung ihrer Umgebungen aufrechtzuerhalten.
Für stark regulierte FinTech-Unternehmen sollte das Ziel nicht einfach darin bestehen, die Frage „Sind unsere Daten verschlüsselt?“ zu beantworten.
Die wichtigere Frage lautet:
„Ist unsere gesamte Infrastruktur darauf ausgelegt, diese Daten zu schützen?“
Schaffen Sie eine solidere Grundlage für die kontinuierliche Einhaltung von Vorschriften
Verschlüsselung ist eine unverzichtbare Sicherheitsmaßnahme, doch die Einhaltung der PCI-DSS-Vorgaben erfordert einen umfassenderen Ansatz in Bezug auf Cloud-Sicherheit, Governance und Softwarebereitstellung.
Erfahren Sie, wie ITGix FinTech-Unternehmen dabei unterstützt, sichere Cloud-Umgebungen aufzubauen und DevSecOps-Verfahren zu integrieren, die PCI DSS, kontinuierliche Sicherheit und Compliance gewährleisten, während sich Infrastruktur und Anwendungen weiterentwickeln.

