Skip to main content
Blog
Blog

PCI DSS Report on Compliance (RoC): wat het is en wanneer je er een nodig hebt

Een PCI DSS Report on Compliance is verplicht voor Level 1-merchants en serviceproviders. Lees wat een RoC dekt, wie hem tekent en hoe je je voorbereidt.

Aug 18, 2026 5 min read
PCI DSS Report on Compliance (RoC): wat het is en wanneer je er een nodig hebt

Kort samengevat: PCI DSS Report on Compliance-voorbereiding voor Level 1-merchants

  • Level 1-merchants zien het RoC als een ondertekend papiertje. QSA's zien het als 400 pagina's bewijs. De kloof tussen die twee overtuigingen is waar de opdracht drie maanden en een zescijferige regel bijzet.
  • Een RoC dekt alle 12 PCI DSS-vereisten, wordt door een QSA getekend en kost doorgaans $50.000 tot $250.000 aan honoraria alleen. Eerste opdrachten duren drie tot zes maanden, en QSA's melden dat 6.4.3 en 11.6.1 de twee vereisten zijn die klanten het zwaarst onderschatten.
  • Ben je Level 1-merchant of dienstverlener op weg naar een RoC, zorg dan dat de zeven artefacten, vooral de 6.4.3-scriptinventaris en 11.6.1-headermonitoring, klaarliggen voor de QSA arriveert. Zit de QSA al on-site, dan levert cside het ontbrekende client-side bewijs continu zodat het assessment controles beschrijft in plaats van reconstrueert.

Een PCI DSS Report on Compliance (RoC) is het formele auditdocument dat een Qualified Security Assessor opstelt na het beoordelen van een entiteit tegen elke van toepassing zijnde PCI DSS-vereiste. Het vervangt de zelfverklaring van de merchant door validatie door een derde partij. Level 1-merchants en alle serviceproviders dienen jaarlijks een RoC in. Kleinere merchants dienen in plaats daarvan een Self-Assessment Questionnaire in.

Wie moet een RoC indienen

De kaartmerken delen merchants op in levels op basis van hun transactievolume:

LevelTriggerCompliancevalidatie
1Meer dan 6M transacties/jaar (Visa/Mastercard) of elke merchant die na een inbreuk als Level 1 wordt aangemerktJaarlijkse RoC ondertekend door QSA + kwartaalscans van het netwerk door ASV
21M-6M transacties/jaarJaarlijkse SAQ (bij voorkeur D) + kwartaal-ASV-scans
320K-1M e-commercetransacties/jaarJaarlijkse SAQ + kwartaal-ASV-scans
4Minder dan 20K e-commerce of 1M totaalJaarlijkse SAQ, ASV-scans indien vereist
Serviceprovider (elk)Elke entiteit die kaarthoudersgegevens opslaat, verwerkt of doorstuurt namens anderenJaarlijkse RoC ondertekend door QSA

Ben je een Level 1-merchant of een serviceprovider, dan zit een QSA wekenlang in jouw omgeving. Of dat traject een ondertekende RoC oplevert of een lijst met bevindingen, hangt af van je voorbereiding voordat ze arriveren.

Wat een RoC daadwerkelijk bevat

De RoC volgt een strak sjabloon dat door de PCI Security Standards Council wordt gepubliceerd. De huidige versie voor PCI DSS 4.0.1 telt ingevuld ongeveer 400 pagina's en dekt:

  • De scope van het assessment (welke systemen kaarthoudersgegevens opslaan, verwerken of doorsturen)
  • Een beschrijving van de cardholder data environment
  • Netwerkdiagrammen en dataflowdiagrammen
  • Bewijs voor elke van toepassing zijnde vereiste en subvereiste
  • Compensating controls waar een vereiste niet rechtstreeks kan worden nageleefd
  • Een samenvatting van de bevindingen en de bestuurlijke attestatie

De QSA accepteert "dit doen we" niet als bewijs. Elke control heeft artefacten nodig: configuratie-exports, screenshots, logsamples, beleidsdocumenten, bewijs van codereviews en interviewnotities.

Waar de meeste RoCs vastlopen: client-side controls

PCI DSS 4.0.1 formaliseerde vereisten 6.4.3 en 11.6.1, die de inventarisatie van client-side scripts en de monitoring van betaalpagina's regelen. Beide vereisen bewijs dat in de meeste omgevingen vóór 2025 helemaal niet bestond: een complete inventaris van elk script op elke betaalpagina, een zakelijke rechtvaardiging per script, integriteitsverificatie en detectie van ongeoorloofde wijzigingen.

De meeste QSA's melden dat 6.4.3 en 11.6.1 de twee vereisten zijn die klanten bij aanvang van een RoC-traject het zwaarst onderschatten. Bekijk onze praktische gids voor het naleven van PCI 6.4.3 en 11.6.1 en de QSA-gids voor waar auditors specifiek op letten.

Voorbereidingschecklist

Zorg dat je deze zeven artefacten op orde hebt voordat de QSA arriveert:

  1. Scopedocument: elk systeem in de cardholder data environment, elk netwerksegment, elke verbinding met een derde partij
  2. Netwerk- en dataflowdiagrammen: actueel, accuraat, gedateerd
  3. Scriptinventaris voor betaalpagina's: het 6.4.3-artefact
  4. Bewijs van wijzigingsmonitoring voor betaalpagina's: het 11.6.1-artefact
  5. Bewijs van HTTP-headermonitoring: vereist door 11.6.1
  6. Beleidsset: informatiebeveiliging, toegangsbeheer, incident response, leveranciersbeheer, wijzigingsbeheer
  7. Assessment of SAQ van het voorgaande jaar: QSA's lezen eerst de eerdere bevindingen

Ontbreekt een van de eerste vier of gaat het handmatig, dan spendeert het QSA-traject declarabele weken aan het reconstrueren ervan.

Waar cside past

cside levert het bewijs voor 6.4.3 en 11.6.1 dat een QSA nodig heeft om die vereisten goed te keuren: een continue inventaris van elk script op elke betaalpagina, tags met zakelijke rechtvaardiging, integriteitsmonitoring en wijzigingsdetectie met alertgeschiedenis. De compliancegids voor PCI DSS 4.0.1-vereisten 6.4.3 en 11.6.1 loopt door wat het dashboard oplevert en hoe een QSA het leest.

De goedkeuring door VikingCloud valideerde het platform tegen 4.0.1 met een top-QSA-firma, wat de snelste route is om dat deel van de RoC in te vullen.

Het ene dat een RoC verkort

Continue compliance verslaat herstel op een enkel moment. Een QSA die bij aankomst scripts al geïnventariseerd aantreft, de wijzigingsgeschiedenis al gelogd en integriteitsmonitoring al ingericht, besteedt het traject aan het vastleggen van controls in plaats van de merchant te helpen ze op te bouwen. Dat verschil wordt vaak in maanden gemeten.

Simon Wijckmans
Founder & CEO

Founder and CEO of cside. Previously a product manager on Cloudflare Page Shield (now Cloudflare Client-Side Security). Co-chair of the W3C Anti-Fraud Community Group and a Forbes 30 Under 30 honoree. Building accessible security against client-side attacks, web security is not an enterprise-only problem.

FAQ

Frequently Asked Questions

Een Report on Compliance is de formele documentatie die een Qualified Security Assessor (QSA) opstelt na een audit van een entiteit tegen alle 12 PCI DSS-vereisten. Het vervangt de zelfverklaring van de merchant of serviceprovider door een validatie door een derde partij. De RoC is verplicht voor Level 1-merchants (meer dan 6 miljoen transacties per jaar) en voor alle serviceproviders, ongeacht hun omvang. Hij beslaat honderden pagina's en bevat bewijs voor elke van toepassing zijnde vereiste en subvereiste.

Level 1-merchants (meer dan 6 miljoen transacties per jaar, of elke merchant die Visa of Mastercard als Level 1 aanmerkt) moeten jaarlijks een RoC indienen, ondertekend door een QSA. Alle serviceproviders moeten jaarlijks een RoC indienen. Level 2-, 3- en 4-merchants vullen doorgaans in plaats daarvan een Self-Assessment Questionnaire in, al kunnen kaartmerken een RoC eisen na een inbreuk of bij verhoogd risico. Weet je niet zeker welk level je hebt, vraag het dan aan je acquirer; die stelt het vast op basis van je transactievolume.

Een eerste RoC-traject duurt doorgaans drie tot zes maanden, van scoping tot ondertekend rapport. Terugkerende jaarlijkse assessments zijn korter, meestal zes tot tien weken, zodra de QSA de omgeving kent en de controls stabiel zijn. Herstelwerk dat tijdens het assessment aan het licht komt, kan de doorlooptijd flink verlengen, vooral voor client-side controls onder vereisten 6.4.3 en 11.6.1, die voor de meeste omgevingen nieuwer zijn.

QSA-tarieven voor een volledig RoC-assessment liggen doorgaans tussen $50,000 en $250,000, afhankelijk van de scope, de complexiteit van de omgeving, het aantal locaties en of herstelwerk is inbegrepen. Grotere serviceproviders en merchants met complexe payment stacks zitten aan de bovenkant van die bandbreedte. Tel daar interne engineeringtijd voor herstel bij op, kosten voor tooling voor continue compliancemonitoring en juridische toetsing. De totale kosten van een complianceprogramma bedragen doorgaans twee tot vijf keer alleen al het QSA-tarief.

Monitor en beveilig je third-party scripts

Gain full visibility and control over every script delivered to your users to enhance site security and performance.

Start gratis, of probeer Business met een proefperiode van 14 dagen.

cside-dashboardinterface met scriptmonitoring en beveiligingsanalyses
Related Articles
Boek een demo