Bekijk alle pentesten
Technisch bewijs voor uw PCI DSS-traject
Een PCI DSS-pentest onderzoekt of een aanvaller toegang kan krijgen tot kaartgegevens of de systemen die deze beschermen. Wij testen applicaties, netwerken en waar van toepassing de segmentatie, met een scope die aansluit op uw betaalomgeving en de toepasselijke PCI DSS-eisen.
Gecertificeerde ethical hackers · CCV Keurmerk Pentesten

Van welke kant kan een aanvaller binnenkomen?
Een test vanaf internet beantwoordt andere vragen dan een test vanuit uw netwerk. Voor PCI DSS brengen we de benodigde perspectieven samen.
Extern
Vanaf de buitenkant
We onderzoeken de bereikbare systemen en applicaties aan de buitenrand van uw omgeving. Denk aan betaalapplicaties, API’s en diensten die vanaf internet toegankelijk zijn.
Bekijk de dekkingIntern
Vanuit het netwerk
We onderzoeken aanvalspaden binnen de kaartgegevensomgeving en vanuit relevante interne netwerken. Welke gevolgen heeft een kwetsbare applicatie of gecompromitteerd account?
Over segmentatietestenDe scope begint bij uw betaalomgeving
De Cardholder Data Environment (CDE) omvat de omgeving waarin kaartgegevens worden opgeslagen, verwerkt of verzonden. Ook systemen die de beveiliging daarvan kunnen beïnvloeden verdienen aandacht bij de scopebepaling.
Applicaties en API’s
We onderzoeken onder meer toegangsrechten, sessies, invoerverwerking en de logica van betaalprocessen. De test gaat verder dan het signaleren van bekende softwarekwetsbaarheden.
Netwerken en systemen
We testen relevante diensten, configuraties en aanvalspaden. Welke systemen en startpunten nodig zijn, leggen we vast in het testplan.
Segmentatie
Als segmentatie de PCI DSS-scope beperkt, testen we of die scheiding daadwerkelijk werkt. Een firewallregel of netwerkdiagram alleen toont dat niet aan.
Afbakening
Houdt de scheiding rond uw CDE stand?
We onderzoeken of de kaartgegevensomgeving bereikbaar is vanuit systemen die daar juist van gescheiden moeten zijn. Daarbij kijken we naar de gebruikte segmentatiemaatregelen en de afgesproken testposities, niet alleen naar één poort of één netwerkverbinding.
De scope bespreken we aan de hand van netwerkdiagrammen, gegevensstromen en uw PCI DSS-beoordeling. Betrek uw Qualified Security Assessor (QSA) of andere verantwoordelijke voor die beoordeling tijdig, zodat uitgangspunten en bewijsbehoefte duidelijk zijn.
Pentest, ASV-scan of PCI DSS-beoordeling?
Pentest
Gericht onderzoek naar misbruik en aanvalspaden. Dit is de dienstverlening op deze pagina.
ASV-scan
Een afzonderlijke externe kwetsbaarheidsscan door een Approved Scanning Vendor. Een pentest vervangt die scan niet.
Compliancebeoordeling
Beoordeling van alle toepasselijke PCI DSS-eisen. Een pentestrapport is ondersteunend bewijs, geen volledige goedkeuring van uw compliance.
Uw resultaat
Een rapport waarmee uw team verder kan
We maken inzichtelijk wat is getest, welk risico een bevinding oplevert en hoe u die kunt verhelpen.
Scope en testaanpak
Onderzochte systemen, interne en externe testposities, segmentatie waar van toepassing en relevante beperkingen.
Gevalideerde bevindingen
Technisch bewijs, risico-inschatting en hersteladvies. Een tweede pentester beoordeelt de rapportage volgens het vier-ogen-principe.
Verificatie van herstel
We spreken vooraf af hoe de hertest en de vastlegging van de herstelstatus plaatsvinden. Zo blijft onderscheid zichtbaar tussen gerapporteerd en aantoonbaar opgelost.
Zo stemmen we de pentest af op uw traject
Scope afstemmen
We bespreken uw rol, CDE, gegevensstromen, toepasselijke eisen en de vragen vanuit uw PCI DSS-beoordeling.
Testen voorbereiden
We leggen testposities, accounts, testvensters, contactpersonen en toestemming voor systemen van derden vast.
Herstel meenemen
We plannen onderzoek en rapportage met ruimte voor herstel en hertesten, passend bij uw beoordelingsmoment.
Een voorstel op maat
Wat kost een PCI DSS-pentest?
Dat hangt af van de omvang van uw CDE, het aantal applicaties en testposities en de benodigde segmentatietesten. Alleen een extern IP-adres testen is iets anders dan een volledige interne en externe pentest. Na een kosteloos scopegesprek ontvangt u een voorstel met duidelijke afspraken over dekking, rapportage en hertesten.
Veelgestelde vragen over PCI DSS-pentesten
Welke PCI DSS-eis gaat over pentesten?
In PCI DSS v4.0.1 behandelt requirement 11.4 de interne en externe pentesten, het verhelpen van bevindingen en segmentatietesten. Welke onderdelen voor u gelden, hangt af van uw omgeving en toepasselijke beoordeling. Wij stemmen de testscope daarop af.
Hoe vaak moet ik een PCI DSS-pentest laten uitvoeren?
Waar requirements 11.4.2 en 11.4.3 van toepassing zijn, zijn interne en externe pentesten minimaal iedere twaalf maanden en na significante wijzigingen aan infrastructuur of applicaties vereist. Voor segmentatie gelden daarnaast eigen testmomenten. Een jaarlijkse afspraak dekt dus niet automatisch alle wijzigingen tussendoor.
Wanneer is een segmentatietest nodig?
Als u segmentatie gebruikt om de CDE van andere netwerken te isoleren, moet de werking daarvan worden getest: minimaal iedere twaalf maanden en na wijzigingen aan de segmentatiemaatregelen. Voor serviceproviders geldt hierbij minimaal iedere zes maanden en na wijzigingen.
Is een vulnerability scan voldoende voor PCI DSS?
Niet als een pentest vereist is. Een scan en een pentest hebben verschillende doelen. De externe ASV-scan is bovendien een aparte dienst met eigen eisen. Wij behandelen een Basic Scan of een reguliere pentest daarom niet als vervanging van een vereiste ASV-scan.
Heb ik als webshop altijd een volledige PCI DSS-pentest nodig?
Niet automatisch. Uw betaaloplossing, uitbesteding, rol en toepasselijke Self-Assessment Questionnaire (SAQ) of assessment bepalen welke eisen gelden. Stem dat af met uw acquiring bank of PCI DSS-beoordelaar. Wij helpen de vereiste technische test vervolgens passend af te bakenen.
Ben ik na de pentest PCI DSS-compliant?
Een pentest alleen toont geen volledige compliance aan. Daarvoor moeten alle toepasselijke eisen worden beoordeeld. U ontvangt van ons een technisch rapport; gevonden kwetsbaarheden moeten worden opgevolgd en waar vereist opnieuw worden getest om het herstel te verifiëren.
Meer over de eisen bij de bron:
English