# PCI DSS 4.0.1: Zukunftsgerichtete Kontrollen und Backup-Nachweise

> Die zukunftsgerichteten Anforderungen von PCI DSS 4.0.1 sind jetzt verpflichtend. Hier erfahren Sie, welche Nachweise für Backup, Wiederherstellung und Integritätskontrollen jeder QSA sehen möchte und was Auditoren am häufigsten bemängeln.

Source: https://loopbackup.com/de/blog/pci-dss-4-0-1-future-dated-controls-backup
Publisher: Loop Backup
Content language: de

---

## Überblick

PCI DSS 4.0.1 hat im Juni 2024 die Version 4.0 abgelöst. Die Übergangsfrist von 3.2.1 endete im März 2024, und die **zukunftsgerichteten Anforderungen** wurden am **31. März 2025** verpflichtend. Jede Bewertung ab diesem Datum wird anhand des vollständigen Regelwerks vorgenommen.

Die häufigste Ursache für ein fehlgeschlagenes Audit im Jahr 2026 sind nicht die neuen Authentifizierungs- oder Skripting-Regeln, sondern **unzureichende Nachweise für Backup und Wiederherstellung**.

## Was 4.0.1 für Backups verlangt

Mehrere Anforderungen betreffen Backup und Wiederherstellung direkt:

- **Anforderung 9.4**, sichere Handhabung von Medien und Offline-Speicherung von Backups
- **Anforderung 12.10**, Incident-Response-Plan, der Wiederherstellungsverfahren umfasst
- **Anforderung 6.5**, Nachweise für das Änderungsmanagement, die Backup-Konfigurationen abdecken
- **Anforderung 10**, Audit-Logs für den Backup-Zugriff, aufbewahrt für mindestens 12 Monate (3 Monate sofort verfügbar)

Der neue „Customised Approach“ erlaubt es Ihnen, alternative Kontrollen vorzuschlagen, aber die Hürde für **objektive Nachweise** ist hoch: dokumentierte Wiederherstellungstests, Protokollaufbewahrung und lückenlose Nachweiskette (chain-of-custody).

## Was Auditoren am häufigsten bemängeln

1. Kein dokumentierter Wiederherstellungstest in den letzten 12 Monaten
2. Backup-Administratorkonten werden von mehreren Bedienern gemeinsam genutzt
3. Keine Trennung zwischen Produktions- und Backup-Anmeldeinformationen
4. Backups werden im selben Risiko-Bereich (blast radius) wie die Produktion gespeichert
5. Keine Integritätsprüfung der wiederhergestellten Daten

## Wie [Loop Backup](/) hilft

[Loop Backup](/cloud-backup-for-business) bietet unveränderliche Backups, Audit-Logs pro Bediener, rollenbasierte Administratorzugriffe und Ein-Klick-Wiederherstellungstestberichte, die QSAs zufriedenstellen. Erfahren Sie mehr unter [Warum ein separater Backup-Zugriff wichtig ist](/why-separate-backup-access).

## Fazit

PCI DSS 4.0.1 ist nicht länger „in Kürze verfügbar“, sondern wird heute schon bewertet. Wenn Ihr letzter dokumentierter Wiederherstellungstest über ein Jahr alt ist, sind Sie bereits nicht konform.
