# PCI DSS 4.0.1: Fremtidsrettede Kontroller og Dokumentasjon for Sikkerhetskopiering

> De fremtidsrettede kravene i PCI DSS 4.0.1 er nå obligatoriske. Her er hva enhver QSA forventer å se for sikkerhetskopiering, gjenoppretting og integritetskontroller, og hva revisorer oftest påpeker.

Source: https://loopbackup.com/no/blog/pci-dss-4-0-1-future-dated-controls-backup
Publisher: Loop Backup
Content language: no

---

## Kort fortalt

PCI DSS 4.0.1 erstattet 4.0 i juni 2024. Overgangsfristen fra 3.2.1 utløp i mars 2024, og de **fremtidsrettede kravene** ble obligatoriske den **31. mars 2025**. Hver vurdering fra den datoen og fremover blir evaluert mot det fullstendige regelverket.

Den vanligste årsaken til en mislykket vurdering i 2026 er ikke de nye reglene for autentisering eller skripting, det er **utilstrekkelig dokumentasjon for sikkerhetskopiering og gjenoppretting**.

## Hva 4.0.1 krever for sikkerhetskopiering

Flere krav berører sikkerhetskopiering og gjenoppretting direkte:

- **Krav 9.4**, sikker håndtering av medier og offline lagring av sikkerhetskopier
- **Krav 12.10**, beredskapsplan som inkluderer gjenopprettingsprosedyrer
- **Krav 6.5**, dokumentasjon for endringshåndtering som dekker sikkerhetskopieringskonfigurasjoner
- **Krav 10**, revisjonslogger for tilgang til sikkerhetskopier, beholdt i minst 12 måneder (3 måneder umiddelbart tilgjengelig)

Den nye «Customised Approach» lar deg foreslå alternative kontroller, men kravet til **objektiv dokumentasjon** er høyt: dokumenterte gjenopprettingstester, loggbevaring og sporbarhet.

## Hva revisorer oftest påpeker

1. Ingen dokumentert gjenopprettingstest de siste 12 månedene
2. Administratorbrukerkontoer for sikkerhetskopiering deles mellom operatører
3. Ingen segregasjon mellom produksjonslegitimasjon og sikkerhetskopieringslegitimasjon
4. Sikkerhetskopier lagret i samme fareområde som produksjon
5. Ingen integritetskontroll på gjenopprettede data

## Hvordan [Loop Backup](/) hjelper

[Loop Backup](/cloud-backup-for-business) leveres med uforanderlige sikkerhetskopier, revisjonslogger per operatør, rollebasert administrativ tilgang og rapporter for gjenopprettingstester med ett klikk som tilfredsstiller QSA-er. Se [Hvorfor en separat tilgang for sikkerhetskopiering er viktig](/why-separate-backup-access).

## Konklusjon

PCI DSS 4.0.1 er ikke lenger «rett rundt hjørnet», det blir vurdert i dag. Hvis din siste dokumenterte gjenopprettingstest er over ett år gammel, er du allerede i brudd.
