Kort samengevat: PCI DSS-compliance met Adyen
- Adyen regelt PCI DSS Level 1-compliance voor de kaartverwerking en levert SAQ-documentatie aan merchants. Adyen Components en Drop-in verkleinen de scope voor merchants aanzienlijk.
- Merchants blijven zelf verantwoordelijk voor PCI DSS 4.0.1 6.4.3 en 11.6.1 op hun eigen site, ook wanneer Adyen de kaart verwerkt. Deze vereisten liggen bij de merchant en gelden ongeacht de processor.
- Het gratis niveau van cside dekt 6.4.3 en 11.6.1 voor Adyen-merchants kosteloos. Betaalde niveaus voegen geautomatiseerd blokkeren, QSA-klare bewijs-exports en langere retentie toe.
Weinig tijd? Bekijk cside PCI Shield. Dit dekt alles hieronder in één deployment.
Adyen is een PCI DSS Level 1 Service Provider, dus hun betaalinfrastructuur is gecertificeerd. Maar die certificering geldt niet voor jouw checkoutpagina. Merchants die Adyen Web Components of Drop-in gebruiken zijn zelf verantwoordelijk voor vereisten 6.4.3 (scriptinventarisatie) en 11.6.1 (manipulatiedetectie). Adyen voldoet niet aan deze browserlaagvereisten namens jou, ongeacht je SAQ-type.
De Payment Card Industry Data Security Standard (PCI DSS) is een set beveiligingsnormen die zijn ontworpen om kaartgegevens te beschermen tijdens en na een financiële transactie. Compliance houdt in dat je voldoet aan 12 vereisten, variërend van het installeren en onderhouden van een beveiligd netwerk tot het monitoren van third-party scripts op je webapplicaties (PCI 6.4.3 en 11.6.1.).
Hoe je compliant bent met Adyen
De producten van Adyen zijn ontworpen om bedrijven te helpen hun PCI DSS-complianceverplichtingen te verminderen door gevoelige kaartgegevens veilig te verwerken. Je complianceverplichtingen hangen echter af van hoe je Adyen integreert.
Als je gebruikers doorstuurt naar Adyen's hosted betaalpagina's, is je PCI-scope minimaal (SAQ A).
Als je kaarthoudergegevens op je eigen servers verzamelt, heb je SAQ D nodig, wat gepaard gaat met strengere complianceverplichtingen.
Je integratiemethode met Adyen bepaalt welke SAQ je moet invullen:
| Integratietype | PCI-scope | Vereiste SAQ |
|---|---|---|
| Adyen Hosted Payment Pages (HPP) | Minimaal - Adyen verwerkt kaartgegevens volledig | SAQ A |
| Client-side Encryption (CSE)* | Minimaal - Kaartgegevens worden versleuteld vóór verzending* | SAQ A-EP* |
| Directe API-integratie | Hoog - Kaarthoudergegevens passeren je server | SAQ D |
*Je moet nu ook afhankelijkheden op betaalpagina's monitoren, meer hierover verderop.
Welke moet je kiezen?
- Gebruik Adyen's Hosted Payment Pages (HPP) → SAQ A (eenvoudigste compliance, kaartgegevens raken je servers nooit).
- Gebruik Client-Side Encryption (CSE) → SAQ A-EP (kaartgegevens worden versleuteld voordat ze Adyen bereiken).
- Gebruik directe API-integratie → SAQ D (je verwerkt ruwe kaartgegevens, hoogste PCI-last).
Als jouw bedrijf kaarthoudergegevens verwerkt of opslaat (SAQ D), moet je:
- Sterke encryptie implementeren voor betalingsgegevens.
- Firewall- en toegangscontrolebeleid instellen.
- Elk kwartaal netwerkscans uitvoeren met een Approved Scanning Vendor (ASV).
- Een volledige PCI DSS-audit uitvoeren als je een Level 1-merchant bent (6M+ transacties per jaar).
*Afhankelijkheden monitoren voor SAQ A-compliance
Volgens de update van januari 2025 heeft de PCI Security Standards Council afhankelijkheden bij monitoring aangepakt, waarbij zowel first-party als third-party scripts op websites worden meegenomen. Deze update vereist dat merchants ervoor zorgen dat hun sites niet vatbaar zijn voor aanvallen die afkomstig zijn van deze scripts.
Adyen's PCI DSS-compliancegids is de belangrijkste processorspecifieke bron voor Adyen-integraties. Als je de scope tussen providers vergelijkt, bekijk dan ook de bijbehorende Stripe PCI DSS-gids.
Bepaal je PCI-complianceniveau
| Niveau | Criteria | Validatievereiste |
|---|---|---|
| Level 1 | Meer dan 6 miljoen transacties per jaar | Volledige onsite audit door een QSA + SAQ D |
| Level 2 | 1 tot 6 miljoen transacties per jaar | SAQ A, SAQ A-EP of SAQ D + Attestation of Compliance (AOC) |
| Level 3 | 20.000 tot 1 miljoen online transacties per jaar | SAQ A, SAQ A-EP of SAQ D + Attestation of Compliance (AOC) |
| Level 4 | Minder dan 20.000 online transacties OF tot 1 miljoen totale transacties | SAQ A, SAQ A-EP of SAQ D + Attestation of Compliance (AOC) |
Gerelateerde leesstof: onze gids voor PCI DSS 6.4.3- en 11.6.1-compliance · de gedeelde PCI DSS-verantwoordelijkheden van PayPal Braintree
- Level 1 = Moet een ROC uitvoeren (volledige PCI DSS-beoordeling met volledig Report on Compliance door een QSA)
- Level 2 = Moet minimaal een SAQ afleggen met attestatie van een externe QSA of ISA
- Level 3 = Moet een SAQ afleggen
- Level 4 = Optioneel
PCI-compliancecertificering indienen
- Gebruik je hosted betaalpagina's? → SAQ A
- Gebruik je client-side encryption (CSE)? → SAQ A-EP
- Gebruik je directe API-integratie? → SAQ D
Voor SAQ A- en SAQ A-EP-merchants:
- Vul de SAQ in via Adyen's PCI-complianceportaal.
- Zorg dat geen third-party scripts de hosted velden van Adyen verstoren.
- Bewaar documentatie voor jaarlijkse PCI-reviews.
Voor SAQ D-merchants:
- Implementeer sterke beveiligingsmaatregelen (firewall, encryptie, monitoring).
- Voer elk kwartaal netwerkscans uit met een Approved Scanning Vendor (ASV).
- Ondergaan een onsite QSA-audit als je grote volumes verwerkt.
Zodra je op basis van je integratiemethode de juiste SAQ hebt bepaald, vul je deze zorgvuldig in. Adyen's PCI DSS-documentatie legt uit welk bewijs en welke validatiestappen merchants moeten voorbereiden voor hun specifieke integratie.
Voor een gedetailleerd overzicht van welke PCI DSS-vereisten Adyen dekt en welke jouw verantwoordelijkheid blijven, zie Adyen en PCI DSS: wat de processor dekt vs. wat jij zelf moet doen.









