Hoe voldoen aan PCI DSS 4.0.1 - 6.4.3 en 11.6.1
cside helpt je beide vereisten te beheren en eraan te voldoen.
PCI DSS 4.0.1 begrijpen
De Payment Card Industry Data Security Standard (PCI DSS) is een set richtlijnen die de veiligheid van kaarttransacties wereldwijd waarborgt. De PCI Security Standards Council heeft de standaard opgesteld om te beschermen tegen datadiefstal en fraude bij debit- en creditcardtransacties.
PCI DSS 4.0.1 geldt voor alle entiteiten die kaarthouderdata (CHD) en/of gevoelige authenticatiedata (SAD) opslaan, verwerken of verzenden, of die de beveiliging van de kaarthouderdata-omgeving (CDE) kunnen beïnvloeden. Dit omvat alle entiteiten die betaalkaartaccounts verwerken, zoals merchants, processors, acquirers, issuers en andere serviceproviders. Nieuw in 4.0.1 is het monitoren en beheren van third-party JavaScript, geregeld via vereisten 6.4.3 en 11.6.1.
Update van 30 januari 2025
Op 30 januari 2025 kondigde PCI DSS een update aan voor vereisten 6.4.3 en 11.6.1. Bedrijven met Self Assessment Questionnaire niveau A zijn vrijgesteld, al moeten ze bevestigen dat hun site niet vatbaar is voor aanvallen via scripts die het eCommerce-systeem (of de systemen) van de merchant kunnen beïnvloeden.
SAQ A, ontworpen voor de minst kwetsbare merchants, stelt hen vrij van bepaalde PCI DSS-vereisten omdat ze geen kaarthouderdata (CHD) opslaan. Toch blijft continue monitoring cruciaal voor de beveiliging.
Hoe cside PCI DSS-compliance waarborgt
cside automatiseert beide vereisten 6.4.3 en 11.6.1 met realtime scriptmonitoring, verificatie van scriptintegriteit en volledige audit-ready rapportage.
Understanding PCI-DSS requirements
Vereiste 6.4.3
Als onderdeel van de PCI DSS 4.0.1-toevoegingen die sinds 31 maart 2025 van kracht zijn, verplicht vereiste 6.4.3 bedrijven om:
- Een inventaris bijhouden van elk script dat op betalingspagina's draait.
- Documenteren waarom elk script nodig is (zakelijke onderbouwing).
- De integriteit van elk script verifiëren (om te bevestigen dat het niet is gewijzigd).
- Ongeautoriseerde scriptwijzigingen detecteren en er waarschuwingen over geven.
Wat dit in gewone taal betekent:
Op pagina's die gevoelige gebruikersinformatie verwerken (betaalkaarten, gezondheidsinformatie, PII) moet je een mechanisme hebben dat third-party scripts monitort, ziet wat ze in de browsers van je gebruikers doen, en beveiligingsteams waarschuwt wanneer scripts zich verdacht gedragen.
Verplicht sinds 31 maart 2025 voor elke website die digitale betalingen aanneemt
Wat is PCI DSS 11.6.1?
Als onderdeel van de PCI DSS 4.0.1-toevoegingen die sinds 31 maart 2025 van kracht zijn, verplicht vereiste 11.6.1 bedrijven om:
- Personeel waarschuwen bij ongeautoriseerde wijzigingen aan HTTP-headers en scripts op betalingspagina's
- Ontvangen HTTP-headers en betalingspagina's evalueren
- Minimaal wekelijks draaien, of volgens de risicoanalyse van de entiteit (Vereiste 12.3.1)
Wat dit in gewone taal betekent:
HTTP-headers zijn regels die de browser van een gebruiker vertellen hoe content op een pagina moet worden behandeld. Die headers wijzigen (bijvoorbeeld met een kwaadaardig script) kan de beveiliging verzwakken. PCI DSS 11.6.1 verplicht bedrijven een mechanisme te hebben dat regelmatig (minstens eens per zeven dagen) controleert op ongeautoriseerde headerwijzigingen en het beveiligingsteam waarschuwt zodra die zich voordoen.
Vereist technische monitoring- en evaluatiemogelijkheden
*Definities gebaseerd op PCI DSS v4.0.1 - jun. 2024. Dit is de meest actuele versie per september 2025. Bekijk de officiële documenten in de bibliotheek van de PCI SSC.
Praktijkvoorbeeld
Het scenario
Veel traditionele oplossingen hebben maar één doel: het compliance-vakje afvinken, terwijl het hoogste beveiligingsniveau naar de achtergrond verdwijnt. Aanpakken zoals crawler-based oplossingen scannen periodiek en zijn te omzeilen. CSP's adresseren de bron, niet de payload. Client-side agents zijn te detecteren en te omzeilen.
Met cside
cside haalt elk third-party script aan onze kant op en analyseert het. We zien elk scriptverzoek en elke payload en bieden je realtime waarschuwingen en blokkeermogelijkheden voordat gebruikers gecompromitteerd raken.
Het resultaat
We bieden volledige zichtbaarheid in scriptgedrag, historische tracking en de mogelijkheid om dynamische of gebruikersspecifieke dreigingen te detecteren die andere oplossingen missen.
Welke 4 verschillende benaderingen zijn er vandaag op de markt?
| Criterium | Waarom het belangrijk is | Wat de gevolgen zijn | CSP | Crawler | JS-Based | Hybrid |
|---|---|---|---|---|---|---|
| Realtime bescherming | Aanvallen kunnen plaatsvinden tussen scans of in de uitgesloten data bij sampling | Vertraagde detectie = actieve datalekken | Partial support | No support | Full support | Full support |
| Volledige payloadanalyse | Zorgt voor diepe zichtbaarheid in kwaadaardig gedrag binnen de scriptcode zelf | Dreigingen blijven onopgemerkt tenzij de bron bekend is op een threat feed | No support | Partial support | Partial support | Full support |
| Dynamische dreigingsdetectie | Nodig voor incident response, auditing en compliance | Vermijdt afwegingen tussen prestaties en beveiliging | No support | No support | Partial support | Full support |
| 100% historische tracking & forensics | Nodig voor incident response, auditing en compliance | Vermijdt afwegingen tussen prestaties en beveiliging | No support | No support | No support | Full support |
| Geen impact op prestaties | Vermijdt afwegingen tussen prestaties en beveiliging | Hogere laadtijden kunnen conversies verlagen en de UX schaden | Full support | Full support | Partial support | Full support |
| Bescherming tegen bypass | Voorkomt dat aanvallers controles omzeilen via DOM-obfuscatie of ontwijking | Sluipende dreigingen blijven onopgemerkt | No support | No support | No support | Full support |
| Zekerheid dat het script dat de gebruiker ziet wordt gemonitord | Stemt de analyse af op wat daadwerkelijk in de browser wordt uitgevoerd | Gaten tussen wat wordt beoordeeld en wat daadwerkelijk wordt uitgevoerd | No support | No support | Partial support | Full support |
| AI-gedreven scriptanalyse | Detecteert nieuwe of evoluerende dreigingen via gedragsmodellering | Afhankelijkheid van handmatige updates, threat feeds of regels = trage en foutgevoelige detectie | No support | No support | No support | Full support |
| Implementatiecomplexiteit & tijdlijn | Beïnvloedt time-to-value en interne resourcekosten | Lange deployment-tijdlijnen verlagen de wendbaarheid | high | medium | medium | low |
| Kan voldoen aan vereiste 11.6.1 | 11.6.1 gaat over het monitoren van wijzigingen in de security headers en de scriptinhoud zelf | Security headers niet monitoren schendt 11.6.1. Ontbrekende of gewijzigde headers wijzen op mogelijke aanvallen. | No support | No support | Full support | Full support |
Toonaangevende bedrijven vertrouwen op cside






















Gebouwd voor beveiligingsteams die zichtbaarheid nodig hebben in de browser: cside verdedigt tegen moderne client-side aanvallen en ondersteunt tegelijk belangrijke complianceframeworks. Wij zijn je vertrouwde partner voor het beveiligen van de laatste meter van het web.
Visit our Trust Center
GDPR
SOC 2
PCI DSS We zijn één bericht van je vandaan
Als je partner voor webbeveiliging willen we dat je ons gemakkelijk kunt bereiken. Elke klant krijgt 1:1-toegang tot ons team via Slack en Microsoft Teams. We reageren binnen enkele minuten, of je nu een functieverzoek, vragen of ideeën hebt.
Word compliant met cside
Begin vandaag nog met het monitoren en beveiligen van third-party scripts op je websites. Voldoe aan de PCI DSS 4.0.1-vereisten 6.4.3 en 11.6.1.
*Deze pagina beschrijft productmogelijkheden en hoe die je complianceprogramma kunnen ondersteunen. Het is geen juridisch advies. Vereisten verschillen per organisatie en jurisdictie.