
PCI-DSS-Zertifizierung für Reisebüros – alles, was Sie wissen müssen
Falls Ihr Reisebüro GDS-Systeme (z. B. Amadeus, Travelport, Sabre) und Wickelt Kartenzahlungen ab, dann hast du wahrscheinlich schon von PCI-DSS-Zertifizierung. Was bedeutet das also genau, warum ist es wichtig und wie kann man es erreichen?
Seit 2018 Die IATA verlangt von allen akkreditierten Agenturen, dass sie sich einer PCI-DSS-Zertifizierung unterziehen.. Ohne dieses Dokument könnten Ihnen beim Umgang mit Fluggesellschaften und Banken Einschränkungen entstehen. Außerdem handelt es sich hierbei nicht nur um eine weitere bürokratische Auflage – es geht um Ihren Schutz. die Daten Ihrer Kunden, um möglichen Betrug zu vermeiden und die Sicherheit Ihres Unternehmens zu gewährleisten.
Wenn das alles kompliziert klingt – keine Sorge! Im Folgenden stellen wir Ihnen Einfache Anleitung der Ihnen erklären wird, wie das Ganze funktioniert und was Sie tun müssen.
Was ist PCI DSS und für wen ist es gedacht?
PCI DSS (Payment Card Industry Data Security Standard) ist Weltweiter Sicherheitsstandard das den Schutz der Kartenzahlungsdaten gewährleistet.
Falls Ihre Agentur Zahlungskartendaten empfängt, verarbeitet oder speichert, dann müssen Sie diesen Standard erfüllen. Dies gilt für alle Behörden in Kroatien, Slowenien, Serbien, Bosnien und Herzegowina, Montenegro und Nordmazedonien – unabhängig von der Größe.
Einfach ausgedrückt: Wenn Sie Kartenzahlungen akzeptieren, müssen Sie den PCI-DSS-Standard einhalten.
Wie läuft das Zertifizierungsverfahren ab?
Die PCI-DSS-Zertifizierung mag kompliziert klingen, doch in Wirklichkeit lässt sich der Prozess in mehrere Schritte unterteilen. konkrete Maßnahmen:
1. Finde heraus, wie “groß” du bist”
Je nach Anzahl der Kartentransaktionen pro Jahr gibt es vier Händlerstufen:
- Stufe 1 – Mehr als 6 Millionen Transaktionen pro Jahr (große Systeme, OTA-Portale).
- Stufe 2 – 1 bis 6 Millionen Transaktionen pro Jahr (größere Agenturen).
- Stufe 3 – 20.000 bis 1.000.000 E-Commerce-Transaktionen pro Jahr.
- Stufe 4 – Weniger als 20.000 E-Commerce-Transaktionen pro Jahr (die meisten Agenturen fallen in diese Kategorie).
Wenn Sie eine kleinere Agentur sind, Das Zertifizierungsverfahren wird wesentlich einfacher und kostengünstiger sein.!
2. Wählen Sie eine Zertifizierungsmethode aus
- Selbsteinschätzung (SAQ-Fragebogen) Kleinere Agenturen können den Fragebogen selbst ausfüllen und ihn bei der Bank oder bei der IATA einreichen.
- Unabhängige Prüfung (QSA-Bericht) – Größere Agenturen müssen einen qualifizierten Sicherheitsprüfer (QSA) beauftragen, um ein detailliertes Audit durchzuführen.
3. Sicherheitsmaßnahmen einführen
Um die Anforderungen der Norm zu erfüllen, müssen Sie bestimmte Datenschutzmaßnahmen umsetzen, wie zum Beispiel:
Sichere Erfassung der Kartendaten (keine Papierunterlagen oder separate Speicherung!)
Datenverschlüsselung
Zugriffskontrollen und sicherere Passwörter
Regelmäßige Sicherheitstests
4. Sicherheitsscans durchführen
Wenn Sie über Online-Systeme verfügen, müssen Sie vierteljährliche Überprüfungen durchführen. Schwachstellenscan über autorisierte Dienstleister (ASV).
5. Füllen Sie die Unterlagen aus und reichen Sie sie ein
Sobald Sie sicher sind, dass Sie alles umgesetzt haben, schließen Sie ab Konformitätsbescheinigung (AOC) und Sie übergeben die Unterlagen an die Bank oder an die IATA.
Kosten für die PCI-DSS-Zertifizierung Das hängt von der Größe Ihrer Agentur und Ihrer Arbeitsweise ab.:
Kleine Agenturen (Stufe 4) – 200 bis 500 Euro pro Jahr
Zentrale Behörden – 2.000 bis 10.000 Euro pro Jahr
Große Reisebüros und OTA-Portale – 15.000 bis 40.000 Euro oder mehr
Wenn Sie externe Zahlungsdienste nutzen (z. B. ein Zahlungsgateway, das bereits nach PCI DSS zertifiziert ist), kann Ihre Zertifizierung einfacher und kostengünstiger sein!
Wer führt die PCI-DSS-Zertifizierung durch?
Wenn Sie eine kleine Agentur sind, können Sie die Zertifizierung durchführen. unabhängig über den SAQ-Fragebogen. Sollten Sie jedoch ein professionelles Audit benötigen, sind folgende autorisierte QSA-Unternehmen in der Region tätig:
VikingCloud (SecureTrust) Ein IATA-Partner bietet ein digitales Tool für die PCI-Zertifizierung an.
Vorteil Ein europäisches Unternehmen, das sich auf Sicherheit im Tourismus spezialisiert hat.
Sicherheitskennzahlen – Stellt das SAQ-Tool und Sicherheitsscans zur Verfügung.
ECS (Kroatien) – Lokale Beratungsdienstleistungen zum PCI DSS.
Deloitte, KPMG, PwC, Trustwave, Foregenix – Internationale QSA-Auditdienstleister.
PCI DSS ist nicht nur eine Verpflichtung, Es ist eine Investition in die Sicherheit Ihrer Kunden und Ihres Unternehmens.Ich gehe davon aus, dass Sie alle mit diesen Abläufen vertraut sind und sich wahrscheinlich der Risiken bewusst sind, die mit der technologischen Entwicklung zunehmend in den Vordergrund rücken. Soweit mir bekannt ist, unterliegen Nicht-IATA-Agenturen dieser Verpflichtung nicht, aber ich bin der Meinung, dass solche Überprüfungen zumindest dazu beitragen können, den Mitarbeitern bewusst zu machen, wie wichtig es ist, mit den Karten so umzugehen, dass das Risiko für Kunden, sie selbst und ihre Agenturen so gering wie möglich gehalten wird.