# PCI DSS 4.0.1: Toekomstige Controls en Back-up Bewijs

> De toekomstige vereisten van PCI DSS 4.0.1 zijn nu verplicht. Dit is wat elke QSA wil zien voor back-up, herstel en integriteitscontroles, en wat auditors het vaakst aanmerken.

Source: https://loopbackup.com/nl/blog/pci-dss-4-0-1-future-dated-controls-backup
Publisher: Loop Backup
Content language: nl

---

## In een Notendop

PCI DSS 4.0.1 verving 4.0 in juni 2024. De overgangstermijn van 3.2.1 liep af in maart 2024, en de **toekomstige vereisten** werden verplicht op **31 maart 2025**. Elke beoordeling vanaf die datum wordt uitgevoerd tegen de volledige set aan regels.

De meest voorkomende oorzaak van een mislukte beoordeling in 2026 zijn niet de nieuwe authenticatie- of scriptregels, maar **onvoldoende bewijs van back-up en herstel**.

## Wat 4.0.1 vereist voor back-ups

Diverse vereisten hebben direct betrekking op back-up en herstel:

- **Vereiste 9.4**, veilige mediaverwerking en offline opslag van back-ups
- **Vereiste 12.10**, incidentresponsplanning die herstelprocedures omvat
- **Vereiste 6.5**, bewijs van wijzigingsbeheer met betrekking tot back-upconfiguraties
- **Vereiste 10**, auditlogs voor back-uptoegang, minstens 12 maanden bewaard (waarvan 3 maanden direct beschikbaar)

De nieuwe 'Customised Approach' stelt u in staat alternatieve controls voor te stellen, maar de lat voor **objectief bewijs** ligt hoog: gedocumenteerde hersteltests, logboekretentie en chain-of-custody.

## Wat auditors het vaakst aanmerken

1. Geen gedocumenteerde hersteltest in de afgelopen 12 maanden
2. Back-up beheerdersaccounts gedeeld tussen operators
3. Geen scheiding tussen productiegegevens en back-upgegevens
4. Back-ups opgeslagen binnen dezelfde blast radius als productie
5. Geen integriteitscontrole op herstelde gegevens

## Hoe [Loop Backup](/) helpt

[Loop Backup](/cloud-backup-for-business) wordt geleverd met onveranderlijke back-ups, auditlogs per operator, rolgebaseerde beheerdersrechten en rapporten voor hersteltests met één klik die voldoen aan de eisen van QSA's. Zie [Waarom een aparte back-uptoegang belangrijk is](/why-separate-backup-access).

## Conclusie

PCI DSS 4.0.1 is niet langer 'binnenkort beschikbaar', het wordt vandaag al beoordeeld. Als uw laatst gedocumenteerde hersteltest meer dan een jaar oud is, voldoet u al niet aan de eisen.
