Skip to main content
Blog
Blog

Braintree PCI DSS-compliance: wat PayPal-merchants nog steeds moeten doen

Braintree beschikt over PCI Level 1-certificering als PayPal-service. Merchants blijven verantwoordelijk voor de monitoring van scripts op betaalpagina's op grond van §6.4.3 en §11.6.1, ongeacht het integratietype.

Mar 21, 2025 Bijgewerkt Aug 09, 2026 5 min read
Illustratie van PCI DSS-compliance met PayPal Braintree
Inhoudsopgave

Kort samengevat: PCI DSS-compliance met Braintree

  • PayPal Braintree regelt PCI DSS Level 1-compliance voor de kaartverwerking, vergelijkbaar met Stripe. Merchants die Braintree Hosted Fields of Drop-in UI gebruiken verkleinen hun scope aanzienlijk.
  • Merchants blijven zelf verantwoordelijk voor PCI DSS 4.0.1-eisen 6.4.3 en 11.6.1 op hun eigen pagina ook al verwerkt Braintree de kaart. Beide eisen gelden zolang je domein enig script laadt op de betaalpagina.
  • SAQ-A-merchants die Braintree gebruiken hebben nog steeds script-inventaris en tamperdetectie voor betaalpagina's nodig. Het gratis niveau van cside voldoet aan beide eisen kosteloos voor in aanmerking komende merchants.

Weinig tijd? Bekijk cside PCI Shield. Dit dekt alles hieronder in één deployment.

Ja, PayPal (en Braintree) is PCI DSS-compliant als Level 1 Service Provider, maar afhankelijk van jouw integratie ben je nog steeds verplicht om een jaarlijkse SAQ in te vullen om zelf PCI-compliant te zijn. Het hangt af van hoe je PayPal integreert in jouw bedrijf. Zo werkt het:

De Payment Card Industry Data Security Standard (PCI DSS) is een set beveiligingsstandaarden die zijn ontworpen om kaartinformatie te beschermen tijdens en na een financiële transactie. Naleving houdt in dat je voldoet aan 12 vereisten, variërend van het installeren en onderhouden van een beveiligd netwerk tot het hebben van een inventaris van third-party scripts die op jouw webpagina's draaien (PCI 6.4.3 en 11.6.1).

Hoe compliant te zijn met PayPal

Volgens de officiële richtlijnen van PayPal zijn jouw PCI DSS-nalevingsvereisten afhankelijk van hoe jouw bedrijf met betalingsgegevens omgaat. Als je gebruikers doorverwijst naar de gehoste checkout van PayPal, is jouw PCI-scope minimaal (SAQ A). Als je echter ruwe kaartgegevens verwerkt, moet je SAQ D invullen en strengere beveiligingscontroles volgen.

Er zijn drie belangrijkste manieren waarop bedrijven PayPal gebruiken:

Integratietype PCI-scope Vereiste SAQ
PayPal Standard, Express Checkout of Smart Button (doorverwijzing naar PayPal) Minimaal - Geen kaarthoudergegevens op jouw servers SAQ A
PayPal geavanceerde Braintree drop-in UI* Minimaal - Gehoste velden, geen kaarthoudergegevens op jouw servers* SAQ A*
Directe API-integratie (PayPal Pro, Braintree, API of opslag van kaartgegevens) Hoog - Kaarthoudergegevens passeren jouw server SAQ D

*Je moet nu dependencies op betalingspagina's monitoren, meer hieronder.

  • Als je gebruikers doorverwijst naar de gehoste checkout van PayPal, kom je in aanmerking voor SAQ A.
  • Als je gehoste velden gebruikt (bijv. Braintree Drop-in UI), kom je in aanmerking voor SAQ A.
  • Als je kaarthoudergegevens verzamelt en opslaat, moet je SAQ D invullen en volledige PCI-controles implementeren.

Als jouw bedrijf kaarthoudergegevens verwerkt of opslaat (SAQ D), moet je:

  • Sterke encryptie implementeren voor betalingsgegevens.
  • Firewall- en toegangscontrolebeleid instellen.
  • Driemaandelijkse netwerkscans uitvoeren met een Approved Scanning Vendor (ASV).
  • Een volledige PCI DSS-audit uitvoeren als je een Level 1-handelaar bent (6M+ transacties/jaar).

Braintree is eigendom van PayPal en opereert als dochteronderneming. Deze relatie heeft een directe impact op PCI-naleving, afhankelijk van welk PayPal- of Braintree-product je gebruikt. Braintree biedt meer directe betalingsverwerkingsopties, wat betekent dat je mogelijk SAQ D nodig hebt als kaartgegevens interactie hebben met jouw servers.

*Monitoring van dependencies voor SAQ A-naleving

Volgens de update van januari 2025 benadrukte de PCI Security Standards Council het belang van het monitoren van dependencies. Dit omvat zowel first-party als third-party scripts op websites. Deze update vereist dat handelaren ervoor zorgen dat hun sites niet vatbaar zijn voor aanvallen die afkomstig zijn van deze scripts.

De documentatie van PayPal over PCI DSS vind je hier.

Verwante lectuur: onze gids voor PCI DSS 6.4.3- en 11.6.1-compliance · de gedeelde PCI DSS-verantwoordelijkheden van Stripe

Bepaal jouw PCI-nalevingsniveau

Niveau Criteria Validatievereiste
Level 1 Meer dan 6 miljoen transacties per jaar Volledige onsite audit door een QSA + SAQ D
Level 2 1 tot 6 miljoen transacties per jaar SAQ A, SAQ A-EP of SAQ D + Attestation of Compliance (AOC)
Level 3 20.000 tot 1 miljoen online transacties per jaar SAQ A, SAQ A-EP of SAQ D + Attestation of Compliance (AOC)
Level 4 Minder dan 20.000 online transacties OF tot 1 miljoen totale transacties SAQ A, SAQ A-EP of SAQ D + Attestation of Compliance (AOC)
  • Level 1 = Moet een ROC doen (Volledige PCI DSS-beoordeling met volledig Report on Compliance door QSA)
  • Level 2 = Moet minimaal een SAQ doen met third-party QSA- of ISA-attestatie
  • Level 3 = Moet SAQ doen
  • Level 4 = Optioneel

PCI-nalevingscertificering indienen

Voor SAQ A-handelaren:

  • Vul SAQ A in via het PCI-nalevingsportaal van PayPal.
  • Zorg ervoor dat geen scripts interfereren met de gehoste velden van PayPal.
  • Bewaar documentatie voor jaarlijkse beoordelingen.

Voor SAQ D-handelaren:

  • Voer driemaandelijkse netwerkscans uit via een Approved Scanning Vendor (ASV).
  • Implementeer PCI-beveiligingscontroles (firewall, encryptie, toegangscontrole).
  • Ondergaan een onsite QSA-audit indien vereist.

Zodra je de juiste SAQ hebt geïdentificeerd op basis van jouw integratiemethode, vul deze grondig in. Het complianceportaal van PayPal begeleidt merchants door het SAQ-indieningsproces voor elk integratietype.

Simon Wijckmans
Founder & CEO

Founder and CEO of cside. Previously a product manager on Cloudflare Page Shield (now Cloudflare Client-Side Security). Co-chair of the W3C Anti-Fraud Community Group and a Forbes 30 Under 30 honoree. Building accessible security against client-side attacks, web security is not an enterprise-only problem.

FAQ

Frequently Asked Questions

Het verlaagt je verplichtingen, maar heft ze niet op. Ook als kaartdatavelden bij PayPal of Braintree staan, beheer je nog steeds de betaalpagina, dus PCI DSS 4.0.1 secties 6.4.3 en 11.6.1 (scriptbeheer en integriteitsmonitoring) gelden nog steeds.

SAQ A geldt wanneer alle kaarthoudergegevenfuncties volledig zijn uitbesteed aan een PCI-gecertificeerde derde partij, zoals doorverwijzen naar de gehoste checkout van PayPal of gebruik van Braintree's Drop-in UI. SAQ D geldt wanneer kaartgegevens jouw eigen servers passeren, zoals bij directe API-integratie of als je kaartnummers opslaat. SAQ A kent veel minder controles, maar de PCI DSS-update van januari 2025 verving §6.4.3 en §11.6.1 door een zelfverklaring: merchants moeten bevestigen dat hun site niet kwetsbaar is voor aanvallen via scripts. In de praktijk vereist het eerlijk afleggen van die verklaring dezelfde scriptinventarisatie en integriteitsmonitoring die die vereisten beschreven.

Nee. Vereisten 6.4.3 en 11.6.1 van PCI DSS 4.0.1 zijn verplichtingen van de merchant die gekoppeld zijn aan jouw betaalpagina, niet aan jouw betaalverwerker. Braintree certificeert de kaartverwerking; het heeft geen zicht op de scripts die jouw domein laadt naast de gehoste velden. Je bent verantwoordelijk voor het inventariseren van elk script op jouw betaalpagina en het monitoren van de pagina op ongeautoriseerde wijzigingen.

Je moet elk script op de betaalpagina inventariseren en autoriseren, HTTP-headers en pagina-inhoud monitoren op ongeautoriseerde wijzigingen en een auditlog bijhouden. cside automatiseert dit voor PayPal- en Braintree-integraties.

cside's PCI Shield monitort elk script op jouw betaalpagina in echte bezoekerssessies, onderhoudt een geverifieerde inventaris en detecteert ongeautoriseerde wijzigingen om te voldoen aan §6.4.3 en §11.6.1 van PCI DSS 4.0.1. Het wordt ingezet als één JavaScript-snippet zonder DNS-wijzigingen, en een gratis niveau is beschikbaar voor in aanmerking komende SAQ A-merchants.

Monitor en beveilig je third-party scripts

Gain full visibility and control over every script delivered to your users to enhance site security and performance.

Start gratis, of probeer Business met een proefperiode van 14 dagen.

cside-dashboardinterface met scriptmonitoring en beveiligingsanalyses
Related Articles
Boek een demo

Wil je dit doornemen met een engineer?

Dertig minuten, op je eigen site. Geen slides.

Boek een persoonlijke demo om te zien:

Hoe je in 1 dag voldoet aan PCI DSS-vereisten 6.4.3 en 11.6.1
Waarom scripts van derden een beveiligingsrisico zijn voor jou en je bezoekers
Hoe je privacy- en toestemmingslekken (AVG, CCPA) bij elke derde partij monitort
Hoe je misbruik van aanmeldingen, account sharing en chargeback-fraude stopt met device intelligence
Hoe je AI-agents en bots die je site bereiken in realtime detecteert en beheerst

Liever gewoon een vraag stellen?

Vrije momenten zoeken…

Alleen echte mensen. Wij merken het.

Lukt het boeken niet? Agenda in een nieuw tabblad openen

Wat wil je oplossen?

Vertel het ons in één zin, dan komen we terug met iets bruikbaars in plaats van een standaardverhaal.

Waar we meestal mee helpen:

Zien welke scripts van derden op je site draaien
Bewijs voor PCI DSS 6.4.3 en 11.6.1
Bots, AI-agents en accountovername

Liever meteen een moment inplannen? Kies een tijdstip