5 oktober 2026 · 9 min leestijd · Door Michael van Mameren, Lead Penetration Tester (OSCP)
PCI DSS Pentest: Wat Requirement 11.4 Eist en Wat Uw QSA Accepteert
PCI DSS is het ene kader dat penetratietesten letterlijk voorschrijft. Requirement 11.4 bepaalt de scope, de frequentie en de hertestregel. Zo voldoet u eraan zonder verrassingen tijdens de assessment.
Is een penetratietest verplicht onder PCI DSS?
Ja. Anders dan ISO 27001 of SOC 2 vereist de Payment Card Industry Data Security Standard (PCI DSS) expliciet penetratietesten. PCI DSS v4.0.1 is de huidige versie; v4.0 is op 31 december 2024 ingetrokken en de eisen die tijdens de overgang nog toekomstgedateerd waren, zijn op 31 maart 2025 verplicht geworden. Sinds die datum loopt elke assessment tegen de volledige v4.0.1-set, inclusief de pentesteisen in 11.4.
De eis geldt voor elke organisatie die kaarthoudergegevens opslaat, verwerkt of verzendt, en voor de dienstverleners die de beveiliging van die gegevens kunnen beïnvloeden. Of u nu een Self-Assessment Questionnaire invult (bijvoorbeeld SAQ D) of een Report on Compliance laat opstellen door een Qualified Security Assessor (QSA), het testbewijs is hetzelfde.
Requirement 11.4, sub-eis voor sub-eis
Requirement 11.4 stelt dat externe en interne penetratietesten regelmatig worden uitgevoerd en dat uitbuitbare kwetsbaarheden en zwakheden worden verholpen. De sub-eisen bepalen de details.
11.4.1 Een gedefinieerde pentestmethodiek
U moet een methodiek documenteren en toepassen die de volledige perimeter van de cardholder data environment (CDE) en de kritieke systemen dekt, van binnen en van buiten het netwerk test, segmentatiemaatregelen valideert, testen op applicatieniveau omvat (minimaal de kwetsbaarheden uit Requirement 6.2.4) en op netwerkniveau, de dreigingen en kwetsbaarheden van de afgelopen 12 maanden beoordeelt, en vastlegt hoe bevindingen worden bewaard en verholpen.
11.4.2 Interne penetratietest
Minimaal eenmaal per 12 maanden en na elke significante wijziging van infrastructuur of applicaties, door een gekwalificeerde interne medewerker of een gekwalificeerde externe partij die organisatorisch onafhankelijk is van de geteste systemen.
11.4.3 Externe penetratietest
Dezelfde frequentie- en onafhankelijkheidsregels als bij de interne test, gericht op de externe perimeter van de CDE en elk systeem dat die kan bereiken.
11.4.4 Uitbuitbare kwetsbaarheden worden verholpen en hertest
Bevindingen worden verholpen volgens uw risicoclassificatieproces (Requirement 6.3.1) en de penetratietest wordt herhaald om de correcties te verifiëren. Een rapport zonder hertest sluit 11.4.4 niet af.
11.4.5 en 11.4.6 Segmentatietesten
Gebruikt u segmentatie om de PCI-scope te beperken, dan moeten de segmentatiemaatregelen minimaal elke 12 maanden en na wijzigingen worden gepentest (11.4.5). Dienstverleners moeten segmentatie minimaal elke zes maanden testen (11.4.6).
11.4.7 Multi-tenant dienstverleners
Multi-tenant aanbieders moeten de externe penetratietesten van hun klanten ondersteunen, bijvoorbeeld met een testvenster of met bewijs van hun eigen testen van de gedeelde omgeving.
PCI DSS pentestfrequentie in één oogopslag
De minimale frequenties die PCI DSS v4.0.1 stelt. Uw eigen risicoanalyse kan meer vereisen.
| Test | Merchant | Dienstverlener | Ook na |
|---|---|---|---|
| Interne penetratietest (11.4.2) | Elke 12 maanden | Elke 12 maanden | Significante infrastructuur- of applicatiewijziging |
| Externe penetratietest (11.4.3) | Elke 12 maanden | Elke 12 maanden | Significante infrastructuur- of applicatiewijziging |
| Segmentatietest (11.4.5 / 11.4.6) | Elke 12 maanden | Elke 6 maanden | Wijzigingen aan segmentatiemaatregelen of -methoden |
| Hertest van uitbuitbare bevindingen (11.4.4) | Na elke herstelronde | Na elke herstelronde | Niet van toepassing |
| Interne en externe kwetsbaarhedenscans (11.3) | Elke 3 maanden | Elke 3 maanden | Significante wijziging; externe scans door een ASV |
Wat een QSA controleert in uw pentestbewijs
Assessors beoordelen het rapport en het proces eromheen. Zorg dat elk van deze punten zichtbaar is voordat de assessment begint.
- De gedocumenteerde methodiek (11.4.1) en bewijs dat de test die heeft gevolgd, met verwijzing naar een erkende aanpak zoals NIST SP 800-115, PTES of OWASP
- Een scopeverklaring die overeenkomt met het CDE-diagram en de in-scope systeeminventaris, inclusief segmentatiegrenzen
- Kwalificaties en organisatorische onafhankelijkheid van de testers; bij externe bureaus testers bij naam en certificeringen
- Data die aantonen dat de test binnen het venster van 12 maanden valt (of 6 maanden voor segmentatietesten bij dienstverleners)
- Bevindingen gerangschikt op ernst volgens uw risicoclassificatieproces, met bewijs van uitbuitbaarheid
- Herstelregistraties en een gedateerde hertestsectie die bevestigt dat uitbuitbare bevindingen zijn verholpen
- Bewijs dat de test op applicatieniveau de kwetsbaarheidsklassen uit Requirement 6.2.4 heeft gedekt (injectie, gebroken toegangscontrole, cryptografische fouten en andere)
De test scopen op de cardholder data environment
De PCI DSS-scope is de cardholder data environment plus elk systeem dat ermee verbonden is of de beveiliging ervan kan beïnvloeden. Penetratietesten moeten de CDE-perimeter en de kritieke systemen van twee kanten dekken: extern vanaf het internet en intern vanuit het netwerk, inclusief vanuit out-of-scope segmenten om te bewijzen dat de segmentatie standhoudt. Organisaties die tokenisatie of een gehoste betaalpagina gebruiken om de scope te beperken, moeten met de test aantonen dat geen kaarthoudergegevens lekken naar de omgeving die zij als out-of-scope hebben verklaard.
De veelvoorkomende fout die wij bij assessments zien, is een test die de publieke webapplicatie dekt maar niet het interne netwerkpad naar de database, of een segmentatietest die maar vanuit één segment draait. Een QSA beschouwt beide als onvolledig bewijs voor Requirement 11.4.
Hoe wij PCI DSS pentesten uitvoeren
Wij scopen op uw CDE-diagram en in-scope inventaris, stemmen het methodiekdocument vooraf af zodat het aan 11.4.1 voldoet, testen extern en intern met segmentatievalidatie vanuit elk aangrenzend segment, dekken het applicatieniveau tegen de klassen uit Requirement 6.2.4 en leveren een rapport dat aan elke sub-eis van 11.4 is gekoppeld. Na herstel volgt een gedateerde hertestbijlage zodat uw QSA 11.4.4 kan afsluiten zonder tweede opdracht.
Onze testers zijn OSCP-gecertificeerd en worden bij naam in het rapport genoemd, wat de vragen over onafhankelijkheid en kwalificaties beantwoordt die assessors als eerste stellen.
Veelgestelde vragen
PCI DSS-assessment in aantocht?
Wij scopen op uw cardholder data environment, volgen een gedocumenteerde 11.4.1-methodiek en leveren een rapport gekoppeld aan elke sub-eis, hertest inbegrepen. Praat met een expert.