Skip to main content
Blog
Blog

PCI DSS-compliancechecklist 2026: vereisten 6.4.3 en 11.6.1 uitgelegd

Vereisten 6.4.3 en 11.6.1 werden verplicht in maart 2025. Dit hoort op een moderne PCI DSS-compliancechecklist, en zo automatiseer je het.

Jul 29, 2026 5 min read
PCI DSS-compliancechecklist 2026: vereisten 6.4.3 en 11.6.1 uitgelegd

Kort samengevat: PCI DSS-compliancechecklist voor 2026

  • Twee nieuwe items voor elke SAQ-variant die een betaalpagina raakt: 6.4.3 (autoriseer en inventariseer elk script) en 11.6.1 (detecteer ongeautoriseerde wijziging).
  • SAQ-A-merchants op redirect of iframe zijn niet vrijgesteld. Beide zijn van toepassing omdat je bovenliggende pagina de scripts laadt.
  • Handhaving begon 31 maart 2025. QSA's laten nu assessments falen waar de merchant geen bewijs kan leveren voor beide.

12 PCI DSS requirements — a compliance checklist

Wat vereisten 6.4.3 en 11.6.1 daadwerkelijk dekken

Het PCI DSS-framework beslaat twaalf vereistegebieden voor netwerkbeveiliging, toegangscontrole, encryptie, monitoring en beleid. De meeste ervan dateren van vóór de huidige versie van de standaard. Vereisten 6.4.3 en 11.6.1 zijn de toevoegingen in PCI DSS v4.0 die een risico aanpakken dat eerdere versies onbehandeld lieten: client-side scriptaanvallen op betaalpagina's.

Vereiste 6.4.3 dekt scriptbeheer. Elk script dat op een betaalpagina wordt geladen, moet geïnventariseerd zijn, een gedocumenteerde zakelijke rechtvaardiging dragen, expliciet geautoriseerd zijn en doorlopend op integriteit worden geverifieerd. Het geldt voor alle scripts, inclusief scripts die van externe leveranciers worden geladen.

Vereiste 11.6.1 dekt wijzigings- en manipulatiedetectie. Ze vereist een mechanisme dat ongeautoriseerde wijzigingen aan de HTTP-headers en inhoud van betaalpagina's detecteert en er waarschuwingen over afgeeft. De standaard stelt een wekelijkse ondergrens, maar continue monitoring is wat QSA's nu als bewijs verwachten te zien.

Samen vormen deze twee het client-side deel van de checklist voor elke merchant die kaartbetalingen accepteert op een webpagina.

Checklist voor vereiste 6.4.3

Elke rij hieronder koppelt een 6.4.3-control aan de handmatige manier om eraan te voldoen en het geautomatiseerde equivalent.

ItemVereisteHandmatige aanpakGeautomatiseerd met cside
ScriptinventarisAlle scripts op betaalpagina's opsommenHandmatige audit per deploycyclusGeautomatiseerd, continu
Zakelijke rechtvaardigingReden voor elk script documenterenSpreadsheet per script, handmatig bijgewerktGevraagd bij detectie van nieuw script
AutorisatiestatusElk script bevestigd als geautoriseerdSign-offproces per deployAutomatisch gemarkeerd voor review bij wijziging
IntegriteitsverificatieHash-/integriteitscontrole per scriptHandmatige hashvergelijking per cyclusRealtime hashmonitoring, per sessie

Checklist voor vereiste 11.6.1

Vereiste 11.6.1 gaat over het snel opvangen van wijzigingen en het kunnen bewijzen dat je ze hebt opgevangen.

ItemVereisteHandmatige aanpakGeautomatiseerd met cside
WijzigingsdetectieHeaders en scripts monitoren op wijzigingenGeplande scans (minimaal wekelijks)Echte sessie, continu
WaarschuwingsmechanismeWaarschuwen bij elke gedetecteerde wijzigingGepland e-mailrapportRealtime waarschuwing, binnen een minuut
FrequentieMinimaal wekelijks, continu de voorkeurHandmatige wekelijkse controleContinu, elke sessie
Bewijs voor QSAGedocumenteerde waarschuwings- en responsregistratiesHandmatige logsamenstelling (4 tot 16 uur)Rapportexport in seconden

PCI DSS-compliancekosten per merchant-niveau

De jaarlijkse PCI-compliancekosten schalen mee met het merchant-niveau. De onderstaande bereiken weerspiegelen de totale programmakosten, waarvan client-side tooling voor 6.4.3 en 11.6.1 één post is.

Merchant-niveauJaarlijkse compliancekosten
Niveau 4 (mkb)$5K tot $25K
Niveau 3$50K tot $150K
Niveau 2$100K tot $500K
Niveau 1 (enterprise)$1,5M tot $5M

Bron: PCI Security Standards Council / Verizon PCI Compliance Report.

Tooling die 6.4.3- en 11.6.1-scriptmonitoring dekt, is doorgaans goed voor 15 tot 25 procent van het totaal. Automatisering verlaagt zowel de toolingkosten als de engineeringuren die handmatig checklistwerk anders zou verbruiken.

A working checklist workflow

Handmatig versus geautomatiseerd: hoe de checklist er in de praktijk uitziet

Een handmatige aanpak van de 6.4.3- en 11.6.1-checklist betekent een scriptaudit bij elke deployment, een op spreadsheets gebaseerde autorisatieworkflow, periodieke hashvergelijkingen en een logsamenstellingsoefening vóór elke QSA-review. Voor een merchant die 20 tot 50 externe scripts op zijn betaalpagina's draait, telt dat op tot ongeveer 15 tot 30 engineeringdagen per jaar.

Het handmatige proces brengt ook een detectievertraging met zich mee. Als een supply-chain-aanval 's nachts een vertrouwd script wijzigt, vangt een wekelijkse scan het pas op bij de volgende geplande run. Een QSA die 11.6.1-bewijs beoordeelt, zal vragen wat het maximale detectievenster was, en een venster van zeven dagen leest heel anders dan een venster van één minuut.

Het automatiseren van de checklist verkleint dat venster tot minder dan een minuut. De tooling verzorgt inventaris, hashmonitoring, wijzigingswaarschuwingen en rapportgeneratie doorlopend, zonder handmatige stap tussen deploycycli.

Hoe cside PCI Shield de volledige checklist automatiseert

cside PCI Shield implementeert de volledige 6.4.3- en 11.6.1-checklist vanuit één enkele scripttag.

Aan de 6.4.3-kant houdt het een doorlopende scriptinventaris bij, markeert het nieuwe of gewijzigde scripts voor autorisatiereview, en hasht het elke payload in echte browsersessies met 100+ signalen, met een hoge nauwkeurigheid in incognito-, VPN- en cookie-wissende sessies.

Aan de 11.6.1-kant monitort het HTTP-headers en de inhoud van betaalpagina's in live sessies, geeft het binnen een minuut na elke ongeautoriseerde wijziging een waarschuwing af, en houdt het een van tijdstempels voorzien waarschuwingslog bij, opgemaakt voor QSA-review. Rapporten exporteren in seconden in plaats van de uren die een handmatige logsamenstelling kost.

De methodologie is gevalideerd door een onafhankelijke QSA (VikingCloud), en PCI Shield heeft een sterk track record in klantaudits. Hetzelfde van tijdstempels voorziene integriteitslog fungeert ook als bewijs voor chargeback-geschillen: precies laten zien wanneer een script schoon was en wanneer een wijziging plaatsvond, versterkt een geschildossier.

Verder lezen

Per 2026-07-29 is dit operationele richtlijn, geen juridisch advies. Bevestig de exacte formulering van de controls met je QSA, jurist of risico-eigenaar.

Requirement 6.4.3 & 11.6.1 in one view

Gerelateerd lezen

Mike Kutlu
Client-Side Security Consultant

Client-side security consultant at cside. 10+ years of experience implementing technology solutions for enterprises (previously at Oracle, Cloudflare, and Splunk). Now helping teams use client-side intelligence to catch & reduce fraud.

FAQ

Frequently Asked Questions

Een PCI DSS-compliancechecklist dekt de twaalf vereistegebieden van de standaard: netwerkbeveiliging, bescherming van accountgegevens, kwetsbaarhedenbeheer, toegangscontrole, monitoring en beleid. Sinds maart 2025 bevat de checklist ook vereisten 6.4.3 en 11.6.1, die scriptinventaris, autorisatie, integriteitsverificatie en continue wijzigingsdetectie op betaalpagina's verplicht stellen.

Deze twee vereisten richten zich op de client-side formjacking- en supply-chain-scriptaanvallen die eerdere versies van de standaard niet specifiek dekten.

Vereiste 6.4.3 vereist dat elk script dat op een betaalpagina wordt geladen, geïnventariseerd is, een gedocumenteerde zakelijke rechtvaardiging heeft, expliciet is geautoriseerd door een verantwoordelijke partij en waarvan de integriteit doorlopend wordt geverifieerd. Het geldt voor alle scripts, inclusief scripts die worden aangeleverd door externe leveranciers.

Integriteitsverificatie moet continu zijn, geen eenmalige controle. Tools die scriptpayloads in echte sessies hashen en waarschuwen bij wijzigingen voldoen aan deze vereiste; statische scriptlijsten en geplande crawls doorgaans niet.

Vereiste 11.6.1 schrijft een wijzigingsdetectiemechanisme voor dat een waarschuwing afgeeft bij elke ongeautoriseerde wijziging aan de headers of inhoud van een betaalpagina. Het stelt een minimum van wekelijks scannen, maar de bedoeling van de standaard, en de QSA-verwachting in de praktijk, is continue monitoring.

Tools die in echte browsersessies werken en binnen een minuut na een payloadwijziging waarschuwen, leveren een sterker bewijsdossier dan wekelijks geplande scans, vooral wanneer QSA's vragen naar de maximale kloof tussen een wijzigingsgebeurtenis en de detectie ervan.

Ja, met name de onderdelen 6.4.3 en 11.6.1 die de meeste doorlopende engineeringinspanning vergen. cside PCI Shield verzorgt scriptinventaris, hashmonitoring, wijzigingswaarschuwingen en QSA-rapportgeneratie doorlopend, waardoor de handmatige engineeringinspanning daalt van 15 tot 30 dagen per jaar naar één of twee dagen.

De tool is beschikbaar in een gratis abonnement met 1.000 API-calls per maand, en het betaalde abonnement begint bij $99 per maand.

Monitor en beveilig je third-party scripts

Gain full visibility and control over every script delivered to your users to enhance site security and performance.

Start gratis, of probeer Business met een proefperiode van 14 dagen.

cside-dashboardinterface met scriptmonitoring en beveiligingsanalyses
Related Articles
Boek een demo