# PCI DSS 4.0.1: Fremtidige krav og dokumentation for backup

> PCI DSS 4.0.1's fremtidige krav er nu obligatoriske. Her er, hvad enhver QSA ønsker at se vedrørende backup, gendannelse og integritetskontrol, og hvad revisorer oftest finder problematisk.

Source: https://loopbackup.com/da/blog/pci-dss-4-0-1-future-dated-controls-backup
Publisher: Loop Backup
Content language: da

---

## Kort fortalt

PCI DSS 4.0.1 afløste 4.0 i juni 2024. Overgangsfristen fra 3.2.1 udløb i marts 2024, og de **fremtidsdaterede krav** blev obligatoriske den **31. marts 2025**. Hver vurdering fra denne dato og fremefter evalueres mod det fulde regelsæt.

Den mest almindelige årsag til en mislykket vurdering i 2026 er ikke de nye godkendelses- eller scriptingregler, men derimod **utilstrækkelig dokumentation for backup og gendannelse**.

## Hvad 4.0.1 kræver for backups

Flere krav berører direkte backup og gendannelse:

- **Krav 9.4**, sikker håndtering af medier og offline lagring af backups
- **Krav 12.10**, incident response plan, der inkluderer gendannelsesprocedurer
- **Krav 6.5**, dokumentation for ændringsstyring, der dækker backupkonfigurationer
- **Krav 10**, revisionslogfiler for backupadgang, opbevaret i mindst 12 måneder (3 måneder umiddelbart tilgængelige)

Den nye "Customised Approach" giver dig mulighed for at foreslå alternative kontroller, men kravet til **objektiv dokumentation** er højt: dokumenterede gendannelsestests, logopbevaring og chain-of-custody.

## Hvad revisorer oftest påpeger

1. Ingen dokumenteret gendannelsestest inden for de seneste 12 måneder
2. Backup-administratorkonti deles mellem operatører
3. Ingen adskillelse mellem produktionslegitimationsoplysninger og backup-legitimationsoplysninger
4. Backups opbevares i samme 'blast radius' som produktionen
5. Ingen integritetskontrol af gendannede data

## Hvordan [Loop Backup](/) hjælper

[Loop Backup](/cloud-backup-for-business) leveres med uforanderlige backups, revisionslogfiler pr. operatør, rollebaseret administratoradgang og one-click gendannelsestestrapporter, der tilfredsstiller QSA'er. Se [Hvorfor en separat backupadgang er vigtig](/why-separate-backup-access).

## Konklusion

PCI DSS 4.0.1 er ikke længere "på vej", det bliver vurderet i dag. Hvis din senest dokumenterede gendannelsestest er over et år gammel, er du allerede ude af compliance.
