Kort samengevat: PCI DSS-compliancechecklist voor 2026
- Twee nieuwe items voor elke SAQ-variant die een betaalpagina raakt: 6.4.3 (autoriseer en inventariseer elk script) en 11.6.1 (detecteer ongeautoriseerde wijziging).
- SAQ-A-merchants op redirect of iframe zijn niet vrijgesteld. Beide zijn van toepassing omdat je bovenliggende pagina de scripts laadt.
- Handhaving begon 31 maart 2025. QSA's laten nu assessments falen waar de merchant geen bewijs kan leveren voor beide.
Wat vereisten 6.4.3 en 11.6.1 daadwerkelijk dekken
Het PCI DSS-framework beslaat twaalf vereistegebieden voor netwerkbeveiliging, toegangscontrole, encryptie, monitoring en beleid. De meeste ervan dateren van vóór de huidige versie van de standaard. Vereisten 6.4.3 en 11.6.1 zijn de toevoegingen in PCI DSS v4.0 die een risico aanpakken dat eerdere versies onbehandeld lieten: client-side scriptaanvallen op betaalpagina's.
Vereiste 6.4.3 dekt scriptbeheer. Elk script dat op een betaalpagina wordt geladen, moet geïnventariseerd zijn, een gedocumenteerde zakelijke rechtvaardiging dragen, expliciet geautoriseerd zijn en doorlopend op integriteit worden geverifieerd. Het geldt voor alle scripts, inclusief scripts die van externe leveranciers worden geladen.
Vereiste 11.6.1 dekt wijzigings- en manipulatiedetectie. Ze vereist een mechanisme dat ongeautoriseerde wijzigingen aan de HTTP-headers en inhoud van betaalpagina's detecteert en er waarschuwingen over afgeeft. De standaard stelt een wekelijkse ondergrens, maar continue monitoring is wat QSA's nu als bewijs verwachten te zien.
Samen vormen deze twee het client-side deel van de checklist voor elke merchant die kaartbetalingen accepteert op een webpagina.
Checklist voor vereiste 6.4.3
Elke rij hieronder koppelt een 6.4.3-control aan de handmatige manier om eraan te voldoen en het geautomatiseerde equivalent.
| Item | Vereiste | Handmatige aanpak | Geautomatiseerd met cside |
|---|---|---|---|
| Scriptinventaris | Alle scripts op betaalpagina's opsommen | Handmatige audit per deploycyclus | Geautomatiseerd, continu |
| Zakelijke rechtvaardiging | Reden voor elk script documenteren | Spreadsheet per script, handmatig bijgewerkt | Gevraagd bij detectie van nieuw script |
| Autorisatiestatus | Elk script bevestigd als geautoriseerd | Sign-offproces per deploy | Automatisch gemarkeerd voor review bij wijziging |
| Integriteitsverificatie | Hash-/integriteitscontrole per script | Handmatige hashvergelijking per cyclus | Realtime hashmonitoring, per sessie |
Checklist voor vereiste 11.6.1
Vereiste 11.6.1 gaat over het snel opvangen van wijzigingen en het kunnen bewijzen dat je ze hebt opgevangen.
| Item | Vereiste | Handmatige aanpak | Geautomatiseerd met cside |
|---|---|---|---|
| Wijzigingsdetectie | Headers en scripts monitoren op wijzigingen | Geplande scans (minimaal wekelijks) | Echte sessie, continu |
| Waarschuwingsmechanisme | Waarschuwen bij elke gedetecteerde wijziging | Gepland e-mailrapport | Realtime waarschuwing, binnen een minuut |
| Frequentie | Minimaal wekelijks, continu de voorkeur | Handmatige wekelijkse controle | Continu, elke sessie |
| Bewijs voor QSA | Gedocumenteerde waarschuwings- en responsregistraties | Handmatige logsamenstelling (4 tot 16 uur) | Rapportexport in seconden |
PCI DSS-compliancekosten per merchant-niveau
De jaarlijkse PCI-compliancekosten schalen mee met het merchant-niveau. De onderstaande bereiken weerspiegelen de totale programmakosten, waarvan client-side tooling voor 6.4.3 en 11.6.1 één post is.
| Merchant-niveau | Jaarlijkse compliancekosten |
|---|---|
| Niveau 4 (mkb) | $5K tot $25K |
| Niveau 3 | $50K tot $150K |
| Niveau 2 | $100K tot $500K |
| Niveau 1 (enterprise) | $1,5M tot $5M |
Bron: PCI Security Standards Council / Verizon PCI Compliance Report.
Tooling die 6.4.3- en 11.6.1-scriptmonitoring dekt, is doorgaans goed voor 15 tot 25 procent van het totaal. Automatisering verlaagt zowel de toolingkosten als de engineeringuren die handmatig checklistwerk anders zou verbruiken.
Handmatig versus geautomatiseerd: hoe de checklist er in de praktijk uitziet
Een handmatige aanpak van de 6.4.3- en 11.6.1-checklist betekent een scriptaudit bij elke deployment, een op spreadsheets gebaseerde autorisatieworkflow, periodieke hashvergelijkingen en een logsamenstellingsoefening vóór elke QSA-review. Voor een merchant die 20 tot 50 externe scripts op zijn betaalpagina's draait, telt dat op tot ongeveer 15 tot 30 engineeringdagen per jaar.
Het handmatige proces brengt ook een detectievertraging met zich mee. Als een supply-chain-aanval 's nachts een vertrouwd script wijzigt, vangt een wekelijkse scan het pas op bij de volgende geplande run. Een QSA die 11.6.1-bewijs beoordeelt, zal vragen wat het maximale detectievenster was, en een venster van zeven dagen leest heel anders dan een venster van één minuut.
Het automatiseren van de checklist verkleint dat venster tot minder dan een minuut. De tooling verzorgt inventaris, hashmonitoring, wijzigingswaarschuwingen en rapportgeneratie doorlopend, zonder handmatige stap tussen deploycycli.
Hoe cside PCI Shield de volledige checklist automatiseert
cside PCI Shield implementeert de volledige 6.4.3- en 11.6.1-checklist vanuit één enkele scripttag.
Aan de 6.4.3-kant houdt het een doorlopende scriptinventaris bij, markeert het nieuwe of gewijzigde scripts voor autorisatiereview, en hasht het elke payload in echte browsersessies met 100+ signalen, met een hoge nauwkeurigheid in incognito-, VPN- en cookie-wissende sessies.
Aan de 11.6.1-kant monitort het HTTP-headers en de inhoud van betaalpagina's in live sessies, geeft het binnen een minuut na elke ongeautoriseerde wijziging een waarschuwing af, en houdt het een van tijdstempels voorzien waarschuwingslog bij, opgemaakt voor QSA-review. Rapporten exporteren in seconden in plaats van de uren die een handmatige logsamenstelling kost.
De methodologie is gevalideerd door een onafhankelijke QSA (VikingCloud), en PCI Shield heeft een sterk track record in klantaudits. Hetzelfde van tijdstempels voorziene integriteitslog fungeert ook als bewijs voor chargeback-geschillen: precies laten zien wanneer een script schoon was en wanneer een wijziging plaatsvond, versterkt een geschildossier.
Verder lezen
- Gids voor client-side compliance met PCI DSS 4.0.1
- Bouw de 6.4.3-scriptinventaris en het autorisatieregister
- Oplossingsvergelijking voor PCI DSS 6.4.3 en 11.6.1
- cside PCI Shield
Per 2026-07-29 is dit operationele richtlijn, geen juridisch advies. Bevestig de exacte formulering van de controls met je QSA, jurist of risico-eigenaar.








