Skip to main content
Blog
Blog

VikingCloud keurt cside goed voor PCI DSS vereisten 6.4.3 en 11.6.1

cside heeft samengewerkt met VikingCloud voor een diepgaande technische beoordeling van de beveiligingsoplossingen die wij aanbieden onder het enterprise-plan, binnen de scope van PCI-compliance. Bij correcte implementatie voldoen onze producten aan vereisten 6.4.3 en 11.6.1.

Apr 24, 2025 Bijgewerkt Jul 20, 2026 2 min read
cside-vikingcloud-partnership-cover-image
Inhoudsopgave

Kort samengevat: VikingCloud QSA-validatie voor PCI DSS 4.0.1-scriptcontrole

  • Marketing versus assessment: De meeste PCI-leveranciers publiceren een whitepaper die ze zelf schreven en noemen dat validatie. Dat is marketing, geen assessment. Een echte QSA-goedkeuring komt van een firma die je oplossing tegen de standaard toetst en haar naam onder de bevinding zet.
  • De bevinding van VikingCloud: VikingCloud, het grootste wereldwijde PCI-compliance- en beveiligingsbedrijf en Mastercard-partner, voerde een diepgaande technische beoordeling uit van het cside enterprise-platform. Hun conclusie: de runtime script-observability en agentloze oplossing van cside detecteerde scriptwijzigingen via gehashte waarden en blokkeringsconfiguraties, en toonde aan te kunnen voldoen aan PCI DSS 6.4.3 en 11.6.1 mits correct uitgerold.
  • Wat je leveranciers moet vragen: Sta je een shortlist van client-side PCI-tools op te stellen, vraag elke leverancier dan een door een QSA-firma ondertekende technische evaluatie, niet een zelfuitgegeven whitepaper. Volstaat de bevinding van VikingCloud over cside, dan staat het detailrapport op de cside trust portal.

Weinig tijd? Bekijk cside PCI Shield. Dit dekt alles hieronder in één deployment.

VikingCloud (voorheen Sysnet) is het grootste wereldwijde bedrijf op het gebied van PCI-compliance en beveiliging. VikingCloud heeft partnerschappen met Mastercard en is de Qualified Security Assessor voor enkele van de grootste multinationals ter wereld.

cside heeft samengewerkt met VikingCloud voor een diepgaande technische beoordeling van onze enterprise-beveiligingsoplossing en de scope van PCI-compliance. Bij correcte implementatie voldoet ons product aan vereisten 6.4.3 en 11.6.1.

VikingCloud: "Tijdens de analyse heeft VikingCloud bevestigd dat de cside Proxy- en agentloze oplossing wijzigingen in websitescripts detecteerde, met behulp van gehashte waarden en/of 'Blocking'-configuraties voor specifieke websitescripts, en heeft aangetoond in staat te zijn te voldoen aan PCI DSS-vereisten 6.4.3 en 11.6.1. De technische evaluatie en tests ondersteunden de bevinding dat de oplossing aan bovenstaande vereisten voldoet wanneer deze correct wordt ingezet. VikingCloud concludeerde dat de oplossing bescherming biedt tegen ongeautoriseerde scriptuitvoering en ongeautoriseerde wijzigingen aan webgerichte applicaties voorkomt. De integratie van het cside-platform kan organisaties in staat stellen te voldoen aan specifieke PCI DSS-vereisten en een extra beveiligingslaag toe te voegen voor webapplicaties."

Verwante lectuur: onze gids voor PCI DSS 6.4.3- en 11.6.1-compliance · vergelijking van oplossingen voor PCI DSS 6.4.3 en 11.6.1

Download het gedetailleerde rapport via ons trustportaal.

Simon Wijckmans
Founder & CEO

Founder and CEO of cside. Previously a product manager on Cloudflare Page Shield (now Cloudflare Client-Side Security). Co-chair of the W3C Anti-Fraud Community Group and a Forbes 30 Under 30 honoree. Building accessible security against client-side attacks, web security is not an enterprise-only problem.

FAQ

Frequently Asked Questions

Dit zijn de twee PCI DSS v4.0.1-vereisten die de scripts op betaalpagina's regelen. Vereiste 6.4.3 stelt dat elk script op een betaalpagina geautoriseerd, geïnventariseerd en integriteitsgeborgd moet zijn, zodat alleen goedgekeurde scripts draaien. Vereiste 11.6.1 vereist een mechanisme voor wijzigings- en manipulatiedetectie dat waarschuwt bij ongeautoriseerde wijzigingen aan de betaalpagina en de HTTP-headers. Samen dichten ze het gat aan de clientzijde dat skimming en Magecart-aanvallen in de browser misbruiken.

Een QSA, of Qualified Security Assessor, is een bedrijf dat door de PCI Security Standards Council is geaccrediteerd om oplossingen tegen de norm te auditen. QSA-validatie is belangrijk omdat de meeste client-side leveranciers een whitepaper publiceren die ze zelf schreven en dat bewijs noemen. Een onafhankelijk QSA-bedrijf test het product juist en zet zijn naam onder de bevinding. VikingCloud, een wereldwijde QSA en Mastercard-partner, voerde dat soort beoordeling uit op cside voor de vereisten 6.4.3 en 11.6.1.

Bevestig eerst dat de tool beide helften van de vereisten dekt: een live scriptinventaris met autorisatie en integriteitsborging voor 6.4.3, en manipulatiedetectie met waarschuwingen voor 11.6.1. Weeg vervolgens de implementatie-inspanning, of het kan blokkeren en niet alleen waarschuwen, en hoe het naleving aantoont. Geef voorrang aan leveranciers met een ondertekende beoordeling van een onafhankelijk QSA-bedrijf boven een zelf gepubliceerde whitepaper, want de bevinding van een assessor is wat een auditor daadwerkelijk vertrouwt.

Vraag om een ondertekende technische evaluatie van een QSA-bedrijf die hun product noemt, niet om een whitepaper die ze over zichzelf schreven. Vraag hoe ze scriptwijzigingen detecteren; cside vergelijkt gehashte scriptwaarden in echte browsersessies. Vraag of ze ongeautoriseerde scripts kunnen blokkeren of alleen waarschuwen, hoe ze de scriptinventaris voor 6.4.3 opbouwen en onderhouden, en wat de implementatie vereist. cside wordt geïnstalleerd als één first-party script of een agentloze scan, zonder DNS-wijziging en zonder je siteverkeer te routeren.

Een zelf gepubliceerde whitepaper is marketing die de leverancier over zijn eigen product schreef en draagt dus geen onafhankelijke verantwoording. Een door een QSA ondertekende evaluatie komt van een geaccrediteerde assessor die de oplossing tegen de norm testte en zijn naam onder de conclusie zette. Voor cside voerde VikingCloud een grondige technische beoordeling uit en stelde vast dat het platform aantoonde te kunnen voldoen aan 6.4.3 en 11.6.1 bij correcte implementatie. Dat is het document waar een auditor daadwerkelijk gewicht aan geeft.

Beide voldoen aan de vereisten, en de juiste keuze hangt af van hoeveel je aan de pagina wilt raken. cside biedt een Script-methode, één first-party scripttag toegevoegd aan de pagina, en een Scan-methode die agentloos is. De Script-methode geeft continue dekking in echte sessies van scripts terwijl ze draaien; de agentloze scan past bij teams die geen tag kunnen toevoegen. VikingCloud valideerde cside met gehashte waarden en blokkeerconfiguraties binnen deze aanpak voor 6.4.3 en 11.6.1.

Nee. Het bijhouden van de inventaris van geautoriseerde scripts die 6.4.3 vereist, is onderdeel van wat cside doet, dus je hebt daarnaast geen losstaand inventarisproduct nodig. cside ontdekt de scripts die op je betaalpagina's draaien, registreert ze, markeert ongeautoriseerde wijzigingen via vergelijking van gehashte waarden en kan scripts blokkeren die je niet hebt goedgekeurd. Dat dekt zowel de inventaris- en autorisatiekant van 6.4.3 als de wijzigingsdetectie die 11.6.1 vraagt, in één implementatie.

cside berekent gehashte waarden voor elk script op je betaalpagina's en let op elke wijziging in die hashes in echte browsersessies, zodat een gewijzigd of nieuw geïnjecteerd script wordt gemarkeerd zodra de payload afwijkt van de goedgekeurde versie. cside haalt en analyseert third-party scripts aan zijn kant op voordat ze uitvoeren, en kan worden ingesteld om ongeautoriseerde scripts te blokkeren. VikingCloud bevestigde deze op hash gebaseerde detectie tijdens de technische beoordeling van het platform.

cside kan beide. Het waarschuwt bij scriptwijzigingen voor de manipulatiedetectietaak in 11.6.1, en het ondersteunt ook blokkeerconfiguraties die voorkomen dat ongeautoriseerde scripts uitvoeren, wat 6.4.3 verwacht voor autorisatiecontrole. VikingCloud merkte specifiek op dat cside scriptwijzigingen detecteerde met gehashte waarden en blokkeerconfiguraties, en concludeerde dat de oplossing bescherming biedt tegen ongeautoriseerde scriptuitvoering bij correcte implementatie.

VikingCloud voerde een grondige technische beoordeling uit van het cside enterprise-platform en testte of het wijzigingen aan websitescripts detecteerde. Het bevestigde dat cside die wijzigingen detecteerde met gehashte waarden en blokkeerconfiguraties, en aantoonde te kunnen voldoen aan PCI DSS 6.4.3 en 11.6.1 bij correcte implementatie. VikingCloud concludeerde dat de oplossing beschermt tegen ongeautoriseerde scriptuitvoering en ongeautoriseerde wijzigingen aan webgerichte applicaties voorkomt. Het volledige rapport staat op het cside trust portal.

Je voegt cside toe als één first-party scripttag aan je pagina's, of je gebruikt de agentloze Scan-methode als je geen tag kunt plaatsen. Er is geen DNS-wijziging en cside routeert je siteverkeer niet. Zodra het live is, inventariseert het de scripts op je betaalpagina's, vergelijkt het gehashte waarden om ongeautoriseerde wijzigingen op te sporen en kan het scripts blokkeren die je niet hebt goedgekeurd. Correct implementeren is de voorwaarde die VikingCloud aan zijn bevinding verbond, dus volg de enterprise-installatierichtlijnen.

cside gebruikt een verbruiksgebaseerd model in plaats van een vaste licentie, dus de kosten schalen met je verkeer; er is een gratis plan om te beginnen, en scriptcontrole binnen de PCI-scope zit in het enterprise-aanbod dat VikingCloud beoordeelde. Omdat de prijs afhangt van je paginavolume en welke methode je implementeert, komt het juiste getal uit een gesprek met het cside-team. cside PCI Shield bundelt de dekking van 6.4.3 en 11.6.1 in één implementatie.

Monitor en beveilig je third-party scripts

Gain full visibility and control over every script delivered to your users to enhance site security and performance.

Start gratis, of probeer Business met een proefperiode van 14 dagen.

cside-dashboardinterface met scriptmonitoring en beveiligingsanalyses
Related Articles
Boek een demo

Wil je dit doornemen met een engineer?

Dertig minuten, op je eigen site. Geen slides.

Boek een persoonlijke demo om te zien:

Hoe je in 1 dag voldoet aan PCI DSS-vereisten 6.4.3 en 11.6.1
Waarom scripts van derden een beveiligingsrisico zijn voor jou en je bezoekers
Hoe je privacy- en toestemmingslekken (AVG, CCPA) bij elke derde partij monitort
Hoe je misbruik van aanmeldingen, account sharing en chargeback-fraude stopt met device intelligence
Hoe je AI-agents en bots die je site bereiken in realtime detecteert en beheerst

Liever gewoon een vraag stellen?

Vrije momenten zoeken…

Alleen echte mensen. Wij merken het.

Lukt het boeken niet? Agenda in een nieuw tabblad openen

Wat wil je oplossen?

Vertel het ons in één zin, dan komen we terug met iets bruikbaars in plaats van een standaardverhaal.

Waar we meestal mee helpen:

Zien welke scripts van derden op je site draaien
Bewijs voor PCI DSS 6.4.3 en 11.6.1
Bots, AI-agents en accountovername

Liever meteen een moment inplannen? Kies een tijdstip