Kort samengevat: PCI DSS Report on Compliance-voorbereiding voor Level 1-merchants
- Level 1-merchants zien het RoC als een ondertekend papiertje. QSA's zien het als 400 pagina's bewijs. De kloof tussen die twee overtuigingen is waar de opdracht drie maanden en een zescijferige regel bijzet.
- Een RoC dekt alle 12 PCI DSS-vereisten, wordt door een QSA getekend en kost doorgaans $50.000 tot $250.000 aan honoraria alleen. Eerste opdrachten duren drie tot zes maanden, en QSA's melden dat 6.4.3 en 11.6.1 de twee vereisten zijn die klanten het zwaarst onderschatten.
- Ben je Level 1-merchant of dienstverlener op weg naar een RoC, zorg dan dat de zeven artefacten, vooral de 6.4.3-scriptinventaris en 11.6.1-headermonitoring, klaarliggen voor de QSA arriveert. Zit de QSA al on-site, dan levert cside het ontbrekende client-side bewijs continu zodat het assessment controles beschrijft in plaats van reconstrueert.
Een PCI DSS Report on Compliance (RoC) is het formele auditdocument dat een Qualified Security Assessor opstelt na het beoordelen van een entiteit tegen elke van toepassing zijnde PCI DSS-vereiste. Het vervangt de zelfverklaring van de merchant door validatie door een derde partij. Level 1-merchants en alle serviceproviders dienen jaarlijks een RoC in. Kleinere merchants dienen in plaats daarvan een Self-Assessment Questionnaire in.
Wie moet een RoC indienen
De kaartmerken delen merchants op in levels op basis van hun transactievolume:
| Level | Trigger | Compliancevalidatie |
|---|---|---|
| 1 | Meer dan 6M transacties/jaar (Visa/Mastercard) of elke merchant die na een inbreuk als Level 1 wordt aangemerkt | Jaarlijkse RoC ondertekend door QSA + kwartaalscans van het netwerk door ASV |
| 2 | 1M-6M transacties/jaar | Jaarlijkse SAQ (bij voorkeur D) + kwartaal-ASV-scans |
| 3 | 20K-1M e-commercetransacties/jaar | Jaarlijkse SAQ + kwartaal-ASV-scans |
| 4 | Minder dan 20K e-commerce of 1M totaal | Jaarlijkse SAQ, ASV-scans indien vereist |
| Serviceprovider (elk) | Elke entiteit die kaarthoudersgegevens opslaat, verwerkt of doorstuurt namens anderen | Jaarlijkse RoC ondertekend door QSA |
Ben je een Level 1-merchant of een serviceprovider, dan zit een QSA wekenlang in jouw omgeving. Of dat traject een ondertekende RoC oplevert of een lijst met bevindingen, hangt af van je voorbereiding voordat ze arriveren.
Wat een RoC daadwerkelijk bevat
De RoC volgt een strak sjabloon dat door de PCI Security Standards Council wordt gepubliceerd. De huidige versie voor PCI DSS 4.0.1 telt ingevuld ongeveer 400 pagina's en dekt:
- De scope van het assessment (welke systemen kaarthoudersgegevens opslaan, verwerken of doorsturen)
- Een beschrijving van de cardholder data environment
- Netwerkdiagrammen en dataflowdiagrammen
- Bewijs voor elke van toepassing zijnde vereiste en subvereiste
- Compensating controls waar een vereiste niet rechtstreeks kan worden nageleefd
- Een samenvatting van de bevindingen en de bestuurlijke attestatie
De QSA accepteert "dit doen we" niet als bewijs. Elke control heeft artefacten nodig: configuratie-exports, screenshots, logsamples, beleidsdocumenten, bewijs van codereviews en interviewnotities.
Waar de meeste RoCs vastlopen: client-side controls
PCI DSS 4.0.1 formaliseerde vereisten 6.4.3 en 11.6.1, die de inventarisatie van client-side scripts en de monitoring van betaalpagina's regelen. Beide vereisen bewijs dat in de meeste omgevingen vóór 2025 helemaal niet bestond: een complete inventaris van elk script op elke betaalpagina, een zakelijke rechtvaardiging per script, integriteitsverificatie en detectie van ongeoorloofde wijzigingen.
De meeste QSA's melden dat 6.4.3 en 11.6.1 de twee vereisten zijn die klanten bij aanvang van een RoC-traject het zwaarst onderschatten. Bekijk onze praktische gids voor het naleven van PCI 6.4.3 en 11.6.1 en de QSA-gids voor waar auditors specifiek op letten.
Voorbereidingschecklist
Zorg dat je deze zeven artefacten op orde hebt voordat de QSA arriveert:
- Scopedocument: elk systeem in de cardholder data environment, elk netwerksegment, elke verbinding met een derde partij
- Netwerk- en dataflowdiagrammen: actueel, accuraat, gedateerd
- Scriptinventaris voor betaalpagina's: het 6.4.3-artefact
- Bewijs van wijzigingsmonitoring voor betaalpagina's: het 11.6.1-artefact
- Bewijs van HTTP-headermonitoring: vereist door 11.6.1
- Beleidsset: informatiebeveiliging, toegangsbeheer, incident response, leveranciersbeheer, wijzigingsbeheer
- Assessment of SAQ van het voorgaande jaar: QSA's lezen eerst de eerdere bevindingen
Ontbreekt een van de eerste vier of gaat het handmatig, dan spendeert het QSA-traject declarabele weken aan het reconstrueren ervan.
Waar cside past
cside levert het bewijs voor 6.4.3 en 11.6.1 dat een QSA nodig heeft om die vereisten goed te keuren: een continue inventaris van elk script op elke betaalpagina, tags met zakelijke rechtvaardiging, integriteitsmonitoring en wijzigingsdetectie met alertgeschiedenis. De compliancegids voor PCI DSS 4.0.1-vereisten 6.4.3 en 11.6.1 loopt door wat het dashboard oplevert en hoe een QSA het leest.
De goedkeuring door VikingCloud valideerde het platform tegen 4.0.1 met een top-QSA-firma, wat de snelste route is om dat deel van de RoC in te vullen.
Het ene dat een RoC verkort
Continue compliance verslaat herstel op een enkel moment. Een QSA die bij aankomst scripts al geïnventariseerd aantreft, de wijzigingsgeschiedenis al gelogd en integriteitsmonitoring al ingericht, besteedt het traject aan het vastleggen van controls in plaats van de merchant te helpen ze op te bouwen. Dat verschil wordt vaak in maanden gemeten.









