Skip to main content
Blog
Blog

PCI DSS-compliance met Adyen: stappen voor merchants en SAQ-niveaus

Adyen heeft PCI DSS Level 1-certificering, maar merchants blijven zelf verantwoordelijk voor vereisten 6.4.3 en 11.6.1 op hun checkoutpagina.

Mar 21, 2025 5 min read
adyen-pci-dss-image-cover
Inhoudsopgave

Kort samengevat: PCI DSS-compliance met Adyen

  • Adyen regelt PCI DSS Level 1-compliance voor de kaartverwerking en levert SAQ-documentatie aan merchants. Adyen Components en Drop-in verkleinen de scope voor merchants aanzienlijk.
  • Merchants blijven zelf verantwoordelijk voor PCI DSS 4.0.1 6.4.3 en 11.6.1 op hun eigen site, ook wanneer Adyen de kaart verwerkt. Deze vereisten liggen bij de merchant en gelden ongeacht de processor.
  • Het gratis niveau van cside dekt 6.4.3 en 11.6.1 voor Adyen-merchants kosteloos. Betaalde niveaus voegen geautomatiseerd blokkeren, QSA-klare bewijs-exports en langere retentie toe.

Weinig tijd? Bekijk cside PCI Shield. Dit dekt alles hieronder in één deployment.

Adyen is een PCI DSS Level 1 Service Provider, dus hun betaalinfrastructuur is gecertificeerd. Maar die certificering geldt niet voor jouw checkoutpagina. Merchants die Adyen Web Components of Drop-in gebruiken zijn zelf verantwoordelijk voor vereisten 6.4.3 (scriptinventarisatie) en 11.6.1 (manipulatiedetectie). Adyen voldoet niet aan deze browserlaagvereisten namens jou, ongeacht je SAQ-type.

De Payment Card Industry Data Security Standard (PCI DSS) is een set beveiligingsnormen die zijn ontworpen om kaartgegevens te beschermen tijdens en na een financiële transactie. Compliance houdt in dat je voldoet aan 12 vereisten, variërend van het installeren en onderhouden van een beveiligd netwerk tot het monitoren van third-party scripts op je webapplicaties (PCI 6.4.3 en 11.6.1.).

Hoe je compliant bent met Adyen

De producten van Adyen zijn ontworpen om bedrijven te helpen hun PCI DSS-complianceverplichtingen te verminderen door gevoelige kaartgegevens veilig te verwerken. Je complianceverplichtingen hangen echter af van hoe je Adyen integreert.

Als je gebruikers doorstuurt naar Adyen's hosted betaalpagina's, is je PCI-scope minimaal (SAQ A).

Als je kaarthoudergegevens op je eigen servers verzamelt, heb je SAQ D nodig, wat gepaard gaat met strengere complianceverplichtingen.

Je integratiemethode met Adyen bepaalt welke SAQ je moet invullen:

Integratietype PCI-scope Vereiste SAQ
Adyen Hosted Payment Pages (HPP) Minimaal - Adyen verwerkt kaartgegevens volledig SAQ A
Client-side Encryption (CSE)* Minimaal - Kaartgegevens worden versleuteld vóór verzending* SAQ A-EP*
Directe API-integratie Hoog - Kaarthoudergegevens passeren je server SAQ D

*Je moet nu ook afhankelijkheden op betaalpagina's monitoren, meer hierover verderop.

Welke moet je kiezen?

  • Gebruik Adyen's Hosted Payment Pages (HPP) → SAQ A (eenvoudigste compliance, kaartgegevens raken je servers nooit).
  • Gebruik Client-Side Encryption (CSE) → SAQ A-EP (kaartgegevens worden versleuteld voordat ze Adyen bereiken).
  • Gebruik directe API-integratie → SAQ D (je verwerkt ruwe kaartgegevens, hoogste PCI-last).

Als jouw bedrijf kaarthoudergegevens verwerkt of opslaat (SAQ D), moet je:

  • Sterke encryptie implementeren voor betalingsgegevens.
  • Firewall- en toegangscontrolebeleid instellen.
  • Elk kwartaal netwerkscans uitvoeren met een Approved Scanning Vendor (ASV).
  • Een volledige PCI DSS-audit uitvoeren als je een Level 1-merchant bent (6M+ transacties per jaar).

*Afhankelijkheden monitoren voor SAQ A-compliance

Volgens de update van januari 2025 heeft de PCI Security Standards Council afhankelijkheden bij monitoring aangepakt, waarbij zowel first-party als third-party scripts op websites worden meegenomen. Deze update vereist dat merchants ervoor zorgen dat hun sites niet vatbaar zijn voor aanvallen die afkomstig zijn van deze scripts.

Adyen's PCI DSS-compliancegids is de belangrijkste processorspecifieke bron voor Adyen-integraties. Als je de scope tussen providers vergelijkt, bekijk dan ook de bijbehorende Stripe PCI DSS-gids.

Bepaal je PCI-complianceniveau

Niveau Criteria Validatievereiste
Level 1 Meer dan 6 miljoen transacties per jaar Volledige onsite audit door een QSA + SAQ D
Level 2 1 tot 6 miljoen transacties per jaar SAQ A, SAQ A-EP of SAQ D + Attestation of Compliance (AOC)
Level 3 20.000 tot 1 miljoen online transacties per jaar SAQ A, SAQ A-EP of SAQ D + Attestation of Compliance (AOC)
Level 4 Minder dan 20.000 online transacties OF tot 1 miljoen totale transacties SAQ A, SAQ A-EP of SAQ D + Attestation of Compliance (AOC)

Gerelateerde leesstof: onze gids voor PCI DSS 6.4.3- en 11.6.1-compliance · de gedeelde PCI DSS-verantwoordelijkheden van PayPal Braintree

  • Level 1 = Moet een ROC uitvoeren (volledige PCI DSS-beoordeling met volledig Report on Compliance door een QSA)
  • Level 2 = Moet minimaal een SAQ afleggen met attestatie van een externe QSA of ISA
  • Level 3 = Moet een SAQ afleggen
  • Level 4 = Optioneel

PCI-compliancecertificering indienen

  • Gebruik je hosted betaalpagina's? → SAQ A
  • Gebruik je client-side encryption (CSE)? → SAQ A-EP
  • Gebruik je directe API-integratie? → SAQ D

Voor SAQ A- en SAQ A-EP-merchants:

  • Vul de SAQ in via Adyen's PCI-complianceportaal.
  • Zorg dat geen third-party scripts de hosted velden van Adyen verstoren.
  • Bewaar documentatie voor jaarlijkse PCI-reviews.

Voor SAQ D-merchants:

  • Implementeer sterke beveiligingsmaatregelen (firewall, encryptie, monitoring).
  • Voer elk kwartaal netwerkscans uit met een Approved Scanning Vendor (ASV).
  • Ondergaan een onsite QSA-audit als je grote volumes verwerkt.

Zodra je op basis van je integratiemethode de juiste SAQ hebt bepaald, vul je deze zorgvuldig in. Adyen's PCI DSS-documentatie legt uit welk bewijs en welke validatiestappen merchants moeten voorbereiden voor hun specifieke integratie.

Voor een gedetailleerd overzicht van welke PCI DSS-vereisten Adyen dekt en welke jouw verantwoordelijkheid blijven, zie Adyen en PCI DSS: wat de processor dekt vs. wat jij zelf moet doen.

Simon Wijckmans
Founder & CEO

Founder and CEO of cside. Previously a product manager on Cloudflare Page Shield (now Cloudflare Client-Side Security). Co-chair of the W3C Anti-Fraud Community Group and a Forbes 30 Under 30 honoree. Building accessible security against client-side attacks, web security is not an enterprise-only problem.

FAQ

Frequently Asked Questions

Adyen heeft PCI DSS Level 1-certificering voor zijn eigen betaalinfrastructuur, maar merchants die Adyen gebruiken zijn niet automatisch PCI-compliant. Je moet nog steeds een SAQ voltooien, en als je Adyen's hosted checkout gebruikt kun je in aanmerking komen voor SAQ A, maar alleen als er geen kaarthoudergegevens je servers raken. Zodra je Adyen Web Components of Drop-in gebruikt, geldt SAQ A-EP, met daarin vereisten 6.4.3 en 11.6.1 voor client-side scriptmonitoring.

SAQ A geldt wanneer betaalpagina's volledig zijn uitbesteed (door Adyen gehost). SAQ A-EP geldt wanneer jouw site bepaalt hoe de betaalpagina's zijn opgebouwd, inclusief elk gebruik van Adyen Web Components, Drop-in of iframe-integraties. SAQ A-EP vereist scriptinventarisatie (6.4.3) en manipulatiedetectie (11.6.1), wat Adyen niet levert.

Nee. Adyen tokeniseert kaarthoudergegevens op zijn eigen servers, maar Magecart-achtige skimmers vallen de browserlaag aan voordat de gegevens Adyen bereiken. Een gecompromitteerd script op je checkoutpagina kan toetsaanslagen vastleggen of velden aftappen voordat Adyen's SDK de kaart verwerkt. Monitoring op browserniveau is nodig om deze aanvallen te detecteren.

Adyen dekt vereisten op infrastructuurniveau (encryptie, sleutelbeheer, opslag). Het dekt geen 6.4.3 (scriptinventarisatie op betaalpagina's), 11.6.1 (detectie van scriptmanipulatie) of 12.8 (risicobeheer van leveranciers voor andere third-party scripts op je checkout). Zie onze PCI Shield-gids voor compliance op browserniveau.

Je hebt een oplossing op browserniveau nodig die elk script op je Adyen-checkoutpagina inventariseert, wijzigingen bijhoudt en QSA-klare rapporten genereert. cside wordt geïmplementeerd via één enkele scripttag, werkt naast Adyen's SDK en levert audit-klaar bewijs voor 6.4.3 en 11.6.1.

Ja. cside is de voorkeursleverancier van AWS voor PCI DSS 4.0.1-vereisten 6.4.3 en 11.6.1, ondersteund door een wereldwijd partnerschap. Merchants die cside inzetten voor scriptmonitoring op browserniveau kunnen inkopen via de AWS Marketplace en de implementatie afstemmen op hun bestaande AWS-beveiligingstooling en compliance-workflows.

Monitor en beveilig je third-party scripts

Gain full visibility and control over every script delivered to your users to enhance site security and performance.

Start gratis, of probeer Business met een proefperiode van 14 dagen.

cside-dashboardinterface met scriptmonitoring en beveiligingsanalyses
Related Articles
Boek een demo

Wil je dit doornemen met een engineer?

Dertig minuten, op je eigen site. Geen slides.

We laten je zien:

Welke scripts van derden er nu op je site draaien
Hoe je ervoor staat op PCI DSS 6.4.3 en 11.6.1
Welk deel van je verkeer uit bots en AI-agents bestaat

Liever gewoon een vraag stellen?

Vrije momenten zoeken…

Alleen echte mensen. Wij merken het.

Lukt het boeken niet? Agenda in een nieuw tabblad openen

Wat wil je oplossen?

Vertel het ons in één zin, dan komen we terug met iets bruikbaars in plaats van een standaardverhaal.

Waar we meestal mee helpen:

Zien welke scripts van derden op je site draaien
Bewijs voor PCI DSS 6.4.3 en 11.6.1
Bots, AI-agents en accountovername

Liever meteen een moment inplannen? Kies een tijdstip