Skip to main content
Blog
Blog security

Wat is een Approved Scanning Vendor (ASV)? PCI ASV-scans uitgelegd

Een Approved Scanning Vendor (ASV) is een bedrijf dat door de PCI Security Standards Council is gecertificeerd om de externe kwetsbaarheidsscans uit te voeren die PCI DSS-eis 11.3.2 elk kwartaal verplicht. Deze gids legt uit wat een ASV-scan dekt, hoe hij verschilt van interne scans en pentests, en wat hij niet kan zien.

Aug 18, 2026 3 min read
Wat is een Approved Scanning Vendor (ASV)? PCI ASV-scans uitgelegd
Inhoudsopgave

Een Approved Scanning Vendor (ASV) is een bedrijf dat door de PCI Security Standards Council is gecertificeerd om de externe kwetsbaarheidsscans uit te voeren die PCI DSS minstens elk kwartaal vereist. ASV-scans sonderen je internetgerichte systemen van buitenaf op bekende kwetsbaarheden, en het geslaagde scanrapport is onderdeel van het compliancebewijs dat merchants indienen met hun SAQ of Report on Compliance.

Wat controleert een ASV-scan werkelijk?

Een ASV-scan draait vanaf de infrastructuur van de leverancier tegen je publieke voetafdruk: webservers, blootgestelde services, TLS-configuraties, bekende kwetsbare softwareversies en veelvoorkomende misconfiguraties. De leverancier werkt volgens de ASV Program Guide van de Council, die de scoring standaardiseert — kwetsbaarheden met CVSS 4.0 of hoger laten de scan doorgaans zakken — en vereist dat de ASV de resultaten attesteert.

Onder PCI DSS 4.0.1 verplicht eis 11.3.2 deze scans minstens eens per drie maanden en na significante wijzigingen. Zak je, dan herstel je en scan je opnieuw tot je slaagt.

ASV-scan vs interne scan vs penetratietest

ASV-scanInterne kwetsbaarheidsscanPenetratietest
Wie voert hem uitDoor PCI SSC gecertificeerde leverancierJe eigen team of een gekwalificeerde toolGekwalificeerde testers (intern of extern)
GezichtspuntBuitenaf, internetgerichtBinnen het netwerkBeide, doelgericht
MethodeGeautomatiseerd scannenGeautomatiseerd scannenHandmatige exploitatie
PCI-eis11.3.2, per kwartaal11.3.1, per kwartaal11.4, minstens jaarlijks
ResultaatGeattesteerd geslaagd/gezakt-rapportGeprioriteerde bevindingen om te herstellenVerhalend rapport van uitgebuite paden

Alle drie zijn controles op netwerk- en systeemniveau. Geen enkele voert je website uit zoals de browser van een klant dat doet.

Wat een ASV-scan niet kan zien

Een ASV-scan rendert je checkoutpagina nooit. Hij kan de JavaScript die werkelijk in de browser van een klant draait niet observeren — precies waar e-skimming gebeurt. Een Magecart-script dat via een gecompromitteerde derde partij is geïnjecteerd, slaagt voor elke kwartaalscan, want vanaf de netwerkrand is er niets aan je servers veranderd.

Die blinde vlek is waarom PCI DSS 4.0.1 twee eisen op browserniveau toevoegde: 6.4.3, een geautoriseerde inventaris van elk script op betaalpagina's met zakelijke onderbouwing, en 11.6.1, manipulatiedetectie voor de headers en scriptinhoud die de browser van de consument ontvangt. Die eisen hebben bewijs uit echte sessies nodig, geen netwerksondes — en dat is wat csides PCI Shield produceert, in het formaat dat QSA's daadwerkelijk accepteren.

Hoe de stukken passen

Zie de ASV-kwartaalscan als perimeterhygiëne, de penetratietest als een adversariale oefening, en 6.4.3/11.6.1 als runtimebescherming van de betaalpagina zelf. Een volledige PCI DSS 4.0.1-houding heeft alle drie de lagen nodig, en de kosten van elk schalen anders: ASV-scannen is een commodity en goedkoop; bewijs op browserniveau is waar merchants tijdens hun eerste 4.0.1-beoordeling het vaakst een gat ontdekken.

Simon Wijckmans
Founder & CEO

Founder and CEO of cside. Previously a product manager on Cloudflare Page Shield (now Cloudflare Client-Side Security). Co-chair of the W3C Anti-Fraud Community Group and a Forbes 30 Under 30 honoree. Building accessible security against client-side attacks, web security is not an enterprise-only problem.

FAQ

Frequently Asked Questions

Minstens elke drie maanden, en na elke significante wijziging aan de internetgerichte omgeving — volgens PCI DSS 4.0.1-eis 11.3.2. Een gezakte scan betekent herstellen en opnieuw scannen tot je een geslaagd rapport hebt; het geslaagde kwartaalrapport is onderdeel van het bewijspakket voor je SAQ of Report on Compliance.

Nee. Een ASV-scan is geautomatiseerd: hij sondeert internetgerichte systemen van buitenaf op bekende kwetsbaarheden en is elk kwartaal vereist. Een penetratietest is een handmatige, doelgerichte oefening waarbij testers actief zwakheden proberen uit te buiten, minstens jaarlijks vereist onder eis 11.4. Beide zijn vereist voor de meeste merchants; de ene halen vervangt de andere niet.

Nee — dit is het meest voorkomende gat. ASV-scans kijken vanaf de rand van het netwerk naar blootgestelde services en serverconfiguraties. Ze voeren je pagina's niet uit in een browser, dus een skimmingscript dat in je checkout is geïnjecteerd is voor hen onzichtbaar. Dat risico wordt gedekt door de PCI DSS-eisen 6.4.3 (scriptinventaris en -autorisatie) en 11.6.1 (manipulatiedetectie), die bewijs op browserniveau vragen.

Monitor en beveilig je third-party scripts

Gain full visibility and control over every script delivered to your users to enhance site security and performance.

Start gratis, of probeer Business met een proefperiode van 14 dagen.

cside-dashboardinterface met scriptmonitoring en beveiligingsanalyses
Related Articles
Boek een demo

Wil je dit doornemen met een engineer?

Dertig minuten, op je eigen site. Geen slides.

We laten je zien:

Welke scripts van derden er nu op je site draaien
Hoe je ervoor staat op PCI DSS 6.4.3 en 11.6.1
Welk deel van je verkeer uit bots en AI-agents bestaat

Liever gewoon een vraag stellen?

Vrije momenten zoeken…

Alleen echte mensen. Wij merken het.

Lukt het boeken niet? Agenda in een nieuw tabblad openen

Wat wil je oplossen?

Vertel het ons in één zin, dan komen we terug met iets bruikbaars in plaats van een standaardverhaal.

Waar we meestal mee helpen:

Zien welke scripts van derden op je site draaien
Bewijs voor PCI DSS 6.4.3 en 11.6.1
Bots, AI-agents en accountovername

Liever meteen een moment inplannen? Kies een tijdstip