Skip to main content

Hoe voldoen aan PCI DSS 4.0.1 - 6.4.3 en 11.6.1

cside helpt je beide vereisten te beheren en eraan te voldoen.

A screenshot of cside's compliance dashboard

PCI DSS 4.0.1 begrijpen

De Payment Card Industry Data Security Standard (PCI DSS) is een set richtlijnen die de veiligheid van kaarttransacties wereldwijd waarborgt. De PCI Security Standards Council heeft de standaard opgesteld om te beschermen tegen datadiefstal en fraude bij debit- en creditcardtransacties.

PCI DSS 4.0.1 geldt voor alle entiteiten die kaarthouderdata (CHD) en/of gevoelige authenticatiedata (SAD) opslaan, verwerken of verzenden, of die de beveiliging van de kaarthouderdata-omgeving (CDE) kunnen beïnvloeden. Dit omvat alle entiteiten die betaalkaartaccounts verwerken, zoals merchants, processors, acquirers, issuers en andere serviceproviders. Nieuw in 4.0.1 is het monitoren en beheren van third-party JavaScript, geregeld via vereisten 6.4.3 en 11.6.1.

Update van 30 januari 2025

Op 30 januari 2025 kondigde PCI DSS een update aan voor vereisten 6.4.3 en 11.6.1. Bedrijven met Self Assessment Questionnaire niveau A zijn vrijgesteld, al moeten ze bevestigen dat hun site niet vatbaar is voor aanvallen via scripts die het eCommerce-systeem (of de systemen) van de merchant kunnen beïnvloeden.

SAQ A, ontworpen voor de minst kwetsbare merchants, stelt hen vrij van bepaalde PCI DSS-vereisten omdat ze geen kaarthouderdata (CHD) opslaan. Toch blijft continue monitoring cruciaal voor de beveiliging.

Hoe cside PCI DSS-compliance waarborgt

cside automatiseert beide vereisten 6.4.3 en 11.6.1 met realtime scriptmonitoring, verificatie van scriptintegriteit en volledige audit-ready rapportage.

WITH CSIDE
Scriptinventaris en autorisatie
Monitoring van scriptintegriteit en waarschuwingen
Wekelijkse compliance-rapportage
Geautomatiseerde wijzigingsdetectie

Understanding PCI-DSS requirements

Vereiste 6.4.3

Als onderdeel van de PCI DSS 4.0.1-toevoegingen die sinds 31 maart 2025 van kracht zijn, verplicht vereiste 6.4.3 bedrijven om:

  • Een inventaris bijhouden van elk script dat op betalingspagina's draait.
  • Documenteren waarom elk script nodig is (zakelijke onderbouwing).
  • De integriteit van elk script verifiëren (om te bevestigen dat het niet is gewijzigd).
  • Ongeautoriseerde scriptwijzigingen detecteren en er waarschuwingen over geven.

Wat dit in gewone taal betekent:

Op pagina's die gevoelige gebruikersinformatie verwerken (betaalkaarten, gezondheidsinformatie, PII) moet je een mechanisme hebben dat third-party scripts monitort, ziet wat ze in de browsers van je gebruikers doen, en beveiligingsteams waarschuwt wanneer scripts zich verdacht gedragen.

Verplicht sinds 31 maart 2025 voor elke website die digitale betalingen aanneemt

Wat is PCI DSS 11.6.1?

Als onderdeel van de PCI DSS 4.0.1-toevoegingen die sinds 31 maart 2025 van kracht zijn, verplicht vereiste 11.6.1 bedrijven om:

  • Personeel waarschuwen bij ongeautoriseerde wijzigingen aan HTTP-headers en scripts op betalingspagina's
  • Ontvangen HTTP-headers en betalingspagina's evalueren
  • Minimaal wekelijks draaien, of volgens de risicoanalyse van de entiteit (Vereiste 12.3.1)

Wat dit in gewone taal betekent:

HTTP-headers zijn regels die de browser van een gebruiker vertellen hoe content op een pagina moet worden behandeld. Die headers wijzigen (bijvoorbeeld met een kwaadaardig script) kan de beveiliging verzwakken. PCI DSS 11.6.1 verplicht bedrijven een mechanisme te hebben dat regelmatig (minstens eens per zeven dagen) controleert op ongeautoriseerde headerwijzigingen en het beveiligingsteam waarschuwt zodra die zich voordoen.

Vereist technische monitoring- en evaluatiemogelijkheden

*Definities gebaseerd op PCI DSS v4.0.1 - jun. 2024. Dit is de meest actuele versie per september 2025. Bekijk de officiële documenten in de bibliotheek van de PCI SSC.

Praktijkvoorbeeld

Het scenario

Veel traditionele oplossingen hebben maar één doel: het compliance-vakje afvinken, terwijl het hoogste beveiligingsniveau naar de achtergrond verdwijnt. Aanpakken zoals crawler-based oplossingen scannen periodiek en zijn te omzeilen. CSP's adresseren de bron, niet de payload. Client-side agents zijn te detecteren en te omzeilen.

Met cside

cside haalt elk third-party script aan onze kant op en analyseert het. We zien elk scriptverzoek en elke payload en bieden je realtime waarschuwingen en blokkeermogelijkheden voordat gebruikers gecompromitteerd raken.

Het resultaat

We bieden volledige zichtbaarheid in scriptgedrag, historische tracking en de mogelijkheid om dynamische of gebruikersspecifieke dreigingen te detecteren die andere oplossingen missen.

Vergelijking

Welke 4 verschillende benaderingen zijn er vandaag op de markt?

Criterium
Waarom het belangrijk is
Wat de gevolgen zijn
CSP
Crawler
JS-Based
Hybrid
Realtime bescherming Aanvallen kunnen plaatsvinden tussen scans of in de uitgesloten data bij sampling Vertraagde detectie = actieve datalekken
Volledige payloadanalyse Zorgt voor diepe zichtbaarheid in kwaadaardig gedrag binnen de scriptcode zelf Dreigingen blijven onopgemerkt tenzij de bron bekend is op een threat feed
Dynamische dreigingsdetectie Nodig voor incident response, auditing en compliance Vermijdt afwegingen tussen prestaties en beveiliging
100% historische tracking & forensics Nodig voor incident response, auditing en compliance Vermijdt afwegingen tussen prestaties en beveiliging
Geen impact op prestaties Vermijdt afwegingen tussen prestaties en beveiliging Hogere laadtijden kunnen conversies verlagen en de UX schaden
Bescherming tegen bypass Voorkomt dat aanvallers controles omzeilen via DOM-obfuscatie of ontwijking Sluipende dreigingen blijven onopgemerkt
Zekerheid dat het script dat de gebruiker ziet wordt gemonitord Stemt de analyse af op wat daadwerkelijk in de browser wordt uitgevoerd Gaten tussen wat wordt beoordeeld en wat daadwerkelijk wordt uitgevoerd
AI-gedreven scriptanalyse Detecteert nieuwe of evoluerende dreigingen via gedragsmodellering Afhankelijkheid van handmatige updates, threat feeds of regels = trage en foutgevoelige detectie
Implementatiecomplexiteit & tijdlijn Beïnvloedt time-to-value en interne resourcekosten Lange deployment-tijdlijnen verlagen de wendbaarheid
high
medium
medium
low
Kan voldoen aan vereiste 11.6.1 11.6.1 gaat over het monitoren van wijzigingen in de security headers en de scriptinhoud zelf Security headers niet monitoren schendt 11.6.1. Ontbrekende of gewijzigde headers wijzen op mogelijke aanvallen.

Toonaangevende bedrijven vertrouwen op cside

8020CluelyDIY NetworkeviivoFleetGenesis KioskGFA WorldJomashopKikoffMeeting EvolutionOpenPlayMetricsPowerhouse DynamicsProfessional CreditSpecsSystems EastTixWazuhBoldBeryl 8020CluelyDIY NetworkeviivoFleetGenesis KioskGFA WorldJomashopKikoffMeeting EvolutionOpenPlayMetricsPowerhouse DynamicsProfessional CreditSpecsSystems EastTixWazuhBoldBeryl
Je compliancepartner

Gebouwd voor beveiligingsteams die zichtbaarheid nodig hebben in de browser: cside verdedigt tegen moderne client-side aanvallen en ondersteunt tegelijk belangrijke complianceframeworks. Wij zijn je vertrouwde partner voor het beveiligen van de laatste meter van het web.

Visit our Trust Center
GDPR certification logo GDPR
SOC 2 certification logo SOC 2
PCI DSS certification logo PCI DSS

We zijn één bericht van je vandaan

Als je partner voor webbeveiliging willen we dat je ons gemakkelijk kunt bereiken. Elke klant krijgt 1:1-toegang tot ons team via Slack en Microsoft Teams. We reageren binnen enkele minuten, of je nu een functieverzoek, vragen of ideeën hebt.

Een gedeeld Slack- of Microsoft Teams-kanaal voor elke klant
Directe toegang tot onze beveiligingsexperts
Laagdrempelige support via chat
Reactietijden in minuten, niet dagen

Word compliant met cside

Begin vandaag nog met het monitoren en beveiligen van third-party scripts op je websites. Voldoe aan de PCI DSS 4.0.1-vereisten 6.4.3 en 11.6.1.

*Deze pagina beschrijft productmogelijkheden en hoe die je complianceprogramma kunnen ondersteunen. Het is geen juridisch advies. Vereisten verschillen per organisatie en jurisdictie.

Boek een demo

Wil je dit doornemen met een engineer?

Dertig minuten, op je eigen site. Geen slides.

We laten je zien:

Welke scripts van derden er nu op je site draaien
Hoe je ervoor staat op PCI DSS 6.4.3 en 11.6.1
Welk deel van je verkeer uit bots en AI-agents bestaat

Liever gewoon een vraag stellen?

Vrije momenten zoeken…

Alleen echte mensen. Wij merken het.

Lukt het boeken niet? Agenda in een nieuw tabblad openen

Wat wil je oplossen?

Vertel het ons in één zin, dan komen we terug met iets bruikbaars in plaats van een standaardverhaal.

Waar we meestal mee helpen:

Zien welke scripts van derden op je site draaien
Bewijs voor PCI DSS 6.4.3 en 11.6.1
Bots, AI-agents en accountovername

Liever meteen een moment inplannen? Kies een tijdstip