DSGVO und PCI DSS 2026: Wie VPN dabei hilft, den Audit zu bestehen und Bußgelder zu vermeiden
Compliance 2026: Wie VPN die Einhaltung von DSGVO und PCI DSS unterstützt. Anforderungen an Verschlüsselung, Logging, Datenaufbewahrungsjurisdiktion, Zero-Trust-Prinzipien, Anbieterauswahl, Checklisten und Praxisbeispiele. Effektive Umsetzung ohne unnötigen Ballast und Strafen.
Inhalt des Artikels
- Warum man 2026 ohne vpn und compliance kaum noch bestehen kann
- Dsgvo: was tatsächlich geprüft wird und wo vpn ins spiel kommt
- Pci dss 4.0: verschlüsselung, logs und angriffsfläche minimieren
- Verschlüsselung: was 2026 als „ausreichend“ gilt
- Logging: was man schreiben, speichern muss und wie man nicht untergeht
- Datenaufbewahrungsjurisdiktion: ein schmaler grat
- Vpn als compliance-tool: was man vom anbieter fordert
- Ztna, sase und vpn: was wählen und wie kombinieren?
- Praktische checklisten: schnellstart und pre-audit
- Echte fälle: wo es geklappt hat und wo nicht
- Auditanforderungen 2026: worin auditoren zuerst schauen
- Firmen-vpn auswahl: kriterien für die einkaufs-checkliste
- Dsgvo nuancen: datenminimierung, betroffenenrechte, incident-handling
- Pci dss details: mfa, segmentierung und tests
- Häufige fehler und wie du sie vermeidest
- Wie man eine 90-tage-roadmap aufbaut
- Metriken, die auditoren lieben
- Trends 2026: was sich gerade ändert
- Faq: kurz & bündig
Warum man 2026 ohne VPN und Compliance kaum noch bestehen kann
Bußgelder steigen, Erwartungen auch
Es ist offensichtlich: Regulierungsbehörden warnen nicht mehr nur, sie sanktionieren jetzt. Die DSGVO-Strafen für 2024–2026 liegen konstant im siebenstelligen Eurobereich, und PCI DSS 4.0 ist kein Zukunftsthema mehr — es gehört zum Tagesgeschäft. Fehler beim Logging? Falsche Datenaufbewahrungsjurisdiktion? Schwache Verschlüsselung am externen Perimeter? Heute kostet das bares Geld. Und auch den guten Ruf. Klingt hart, ist aber Realität.
VPN ist mehr als nur ein Tunnel — es ist ein regulatorisches Werkzeug
VPN ist schon lange nicht mehr nur „IP verbergen“. Unternehmen setzen Unternehmens- und Managed-VPNs als Mittel für kontrollierte Verschlüsselung, Zugangsssegmentierung und zur Einhaltung von Datenübertragungsanforderungen ein. In Kombination mit Zero Trust und SDP/ZTNA schließt VPN kritische Auditpunkte: Verschlüsselung auf dem Übertragungsweg, Zugangskontrolle und Protokollierung, geobasierte Routen sowie Speicherung der Logs in korrekten Ländern.
Zentrale Erkenntnis zum Start
Willst du einen stressfreien Audit nach DSGVO und PCI DSS? Setze auf Konvergenz: VPN + ZTNA + richtige Logs + klare Datenjurisdiktion. Das ist keine Theorie, sondern ein bewährter Praxisbaukasten, den unsere Teams bei Kunden implementieren, um bei Audits „nicht auf die Nase zu fallen“.
DSGVO: Was tatsächlich geprüft wird und wo VPN ins Spiel kommt
Rechtsmäßigkeit, Transparenz, Datenminimierung – und Schutz im Transport
Die DSGVO verlangt nicht nur eine rechtliche Grundlage der Verarbeitung und Transparenz, sondern auch Sicherheit. Die Anforderung an „geeignete technische und organisatorische Maßnahmen“ führt direkt zu Verschlüsselung, Schlüsselmanagement, Segmentierung, Ereignisprotokollierung und Kontrolle grenzüberschreitender Datenübermittlung. VPN übernimmt den Transportschutz: es schützt auf dem Weg, schränkt Sichtbarkeit ein und reduziert Datenexfiltration.
Datenübertragung außerhalb des EWR und TIA
Nach Schrems II und den Diskussionen um das Data Privacy Framework 2023–2025 führen Unternehmen für alle Datenübermittlungen aus dem EWR eine Transfer Impact Assessment (TIA) durch. VPN hilft, den Weg zu steuern: Traffic kann über Knoten im EWR geroutet werden, Ausgangspunkte werden dokumentiert, zusätzliche Schutzmaßnahmen (Kanalverschlüsselung + PFS + moderner Protokollstandard) lassen sich nachweisen. Kein Zauberstab, aber ein starkes Argument im TIA.
DPIA: Wann sie Pflicht ist und wie das Netzwerk unterstützt
Datenschutz-Folgenabschätzungen (DPIA) sind Pflicht, wenn ein hohes Risiko für die Rechte der Betroffenen besteht. Häufig zeigt sich der technische Teil in der DPIA als Schwachpunkt. VPN mit klaren Protokollen (WireGuard, IKEv2/IPsec, OpenVPN-TLS 1.3) plus Routing- und Loggingkontrollen verwandeln „Wir verschlüsseln“ in „Wir verschlüsseln so: Algorithmen, Schlüssellängen, PFS, Schlüsselrotation, Schlüsselablage, Zugriffsprotokolle, Reaktionsverfahren“.
PCI DSS 4.0: Verschlüsselung, Logs und Angriffsfläche minimieren
CDE-Segmentierung und Fernzugriff
PCI DSS schreibt vor, die Cardholder Data Environment (CDE) zu isolieren und Zugriffe zu begrenzen. VPN ist hier das Tor mit Drehkreuz und Kamera: Es schafft einen sicheren Tunnel, führt den Nutzer exakt in das erforderliche Subnetz, und ZTNA legt Policies für einzelne Ressourcen fest. Keine ›breiten Gänge‹. Jede Verbindung wird erfasst, mit MFA abgesichert und arbeitet mit kurzlebigen Tokens.
Verschlüsselung auf dem Weg und im Ruhezustand
Traffic zum CDE erfordert starke Kryptographie. Praktisch heißt das TLS 1.2+ (besser 1.3), AES-256-GCM oder ChaCha20-Poly1305, PFS (Curve25519), robuste Schlüsselaustausche, Verzicht auf veraltete Cipher und Protokolle. Für VPN steht WireGuard, IKEv2/IPsec oder OpenVPN mit modernen Suites ganz vorne. Logs und Keys werden getrennt und gemäß Rotationsrichtlinien verwaltet.
Logging und Aufbewahrung: mind. 1 Jahr, 3 Monate online
PCI DSS verlangt mindestens ein Jahr Aufbewahrung der Logs, davon drei Monate sofort verfügbar. Wir sehen, wie Unternehmen zentrale SIEM-Systeme einsetzen, Logs signieren, unveränderliche Speicher (WORM/S3 Object Lock) nutzen sowie VPN-Metadaten erfassen: wer sich wann wie eingeloggt hat, mit welchen Rollen, von wo und mit welchen Abweichungen. Das schützt bei Forensik und beruhigt Auditoren.
Verschlüsselung: Was 2026 als „ausreichend“ gilt
Protokolle und Algorithmen
2026 sind WireGuard wegen Geschwindigkeit und Einfachheit, IKEv2/IPsec wegen Reife und Kompatibilität sowie OpenVPN-TLS 1.3 für spezielle Fälle beliebt. Suite-level bevorzugt AES-256-GCM, ChaCha20-Poly1305, PFS via X25519, kein SHA-1. Transport-TLS in Priorität: TLS 1.3. Kryptostresstests sind sinnvoll, um für Hardwarebeschleunigung und eingeschränkte Geräte eine Plan B zu haben.
Schlüsselmanagement
Transparente Rotations- und Widerrufmechanismen sind essenziell. Private Schlüssel werden in HSMs oder geschützten Modulen gespeichert, Zugriff streng limitiert, Kopieren in unautorisierte Umgebungen verboten, Vollständigkeit und Rückverfolgbarkeit gewährleistet. Incident-Policies umfassen automatische Widerrufe bei Kompromittierung, kurze Lebenszyklen, sowie Automatisierung via ACME/PKI.
Verschlüsselung am Client
Mobile und BYOD-Geräte bleiben 2026 Herausforderung und Chance. Festplattenverschlüsselung aktivieren, Schlüssel in Secure Enclave/TPM schützen, Root/Jailbreak verbieten, vor VPN-Verbindung einen Posture-Check durchführen. Sonst gibt’s keinen Zugang. Klare Logik: Keine Compliance, kein Tunnel.
Logging: Was man schreiben, speichern muss und wie man nicht untergeht
Was zu loggen ist
Mindestens: Authentifizierungen, erfolgreiche und gescheiterte VPN-Verbindungen, Zugriffsobjekte (Ressourcen, Segmente), Policy-Änderungen, Rechteerweiterungen, geografische Entry-Points, Traffic-Anomalien. Optional: Geräte-Fingerabdruck, Client-Version, Posture-Check-Ergebnisse. Unnötige personenbezogene Daten vermeiden, aber Sitzungs-Kontext ist Pflicht.
Wo und wie speichern
In SIEM mit Signatur, Zeitstempeln und Incident-Management-Verknüpfung. Speicherung nach DSGVO: Bei EU-Betroffenen besser Logs im EWR, bei grenzüberschreitenden Transfers SCC und TIA beachten. PCI fordert ein Jahr Speicherung: 3 Monate warm, 12+ Monate kalt mit Unveränderlichkeit.
Minimierung und Schutz vor Leak
Logs sind Gold, aber auch Ziel. Oft denkt man „technische Daten“, doch IPs, Namen, IDs, Routen und Tokens sind sensibel. Sensible Infos maskieren, Felder editieren, rollenbasierte Zugriffssteuerung auf Logs umsetzen, Logzugriffe ebenso streng protokollieren wie Produktivdaten. Doppelte Standards rächen sich.
Datenaufbewahrungsjurisdiktion: ein schmaler Grat
Physisch und logisch
Jurisdiktion ist mehr als Speicherstandort. Sie umfasst Kontrolle über Administratoren, Provider, Subprozessoren-Ketten und Übertragungskanäle. Für EU-Daten gelten EWR-Regionen, Provider mit DPA und SCC, dokumentierte VPN-Knoten-Routing innerhalb EWR. UK folgt UK DSGVO und geeigneten Mechanismen. USA verlangt Einhaltung bundesstaatlicher Gesetze und Risikobewertung für Geheimdienste.
Vertragliche Grundlagen
DPA mit Anbietern, aktuelle SCC (2021er Version mit Updates), technische Zusatzschutzmaßnahmen, TIA, DPIA, Log-Retention- und Schlüsselmanagement-Policies. Keine Papierflut, sondern dein Schutzschild im Audit. Auditor prüft Vertrag und Technik, also beide vorbereiten.
Routing-Praxis
Wähle VPN-Anbieter mit Kontrolle über Knotenstandorte, ohne unerklärliche Re-Exporte. In der Cloud Regionen auswählen, Cross-Region-Log-Replication standardmäßig verbieten, Routing nach dem Prinzip „Europa in Europa“, „APAC in APAC“. Weniger grenzüberschreitende Hops = weniger rechtliche Probleme.
VPN als Compliance-Tool: Was man vom Anbieter fordert
Technische Mindestanforderungen
Moderne Protokolle (WireGuard, IKEv2, OpenVPN TLS 1.3), PFS, DNS-Leckschutz, Kill Switch, Split Tunneling mit Policies, MFA- und Client-Zertifikat-Support, Posture-Check, Sicherheits-Ereignis-Logging, RAM-only-Server oder nachweisbare Sofort-Reinigungs-Policy, extern geprüftes No-Logs-Konzept. Klingt viel? Ist 2026 Standard.
Juristische Verpflichtungen
DPA, SCC bei Datenübertragung, Subprozessorenliste, transparente Jurisdiktion, Incident-Notification, Log-Speicherorte, SLA für Verfügbarkeit und Reaktion, Audit- und Berichtrechte (SOC 2 Type II, ISO 27001:2022). Ohne das reine Marketing, keine Compliance.
Betrieb und Support
24/7 Support, Incident-Response-Kanäle, Politik-Kataloge für Rollen, Auditors-Reports »out of the box«, Integrationen mit SIEM, IdP (SAML/OIDC), MDM und EDR. Anbieter muss reale Arbeit abdecken, sonst versinkt man in manueller Arbeit und Bugfixes während des Audits.
ZTNA, SASE und VPN: Was wählen und wie kombinieren?
VPN vs ZTNA
Ein klassisches VPN liefert Netzwerk-Tunnel, ZTNA Zugang zu Anwendungen kontextbasiert. 2026 setzen sich Hybride durch: L3-VPN für Spezialfälle (Admin, Legacy-Protokolle, VoIP), ZTNA für SaaS und interne Webanwendungen, plus L7-Inspektion. So schrumpft die Angriffsfläche und der Auditbericht wirkt sauber: minimale Privilegien und engster Zugriff.
SASE/SSE und Compliance
SASE und SSE ergänzen CASB, DLP, SWG. Für DSGVO heißt das Datenlecks kontrollieren und automatische Datenklassifikation. Für PCI Monitoring des CDE-Traffics nach außen und Verbot Schattenkanäle. Wichtig: nicht übertreiben. DLP für personenbezogene Daten und PAN aktivieren, Fehlalarme minimieren, Policies dokumentieren und wirtschaftlich begründen.
Praxisbeispiel Hybrid-Architektur
Fintech mit 600 Mitarbeitenden: Admins über VPN L3, Nutzer per ZTNA, alle Logs im EWR-SIEM, TLS 1.3 überall, Schlüssel im HSM, 1 Jahr Logging, 3 Monate Hot Storage. PCI Audit in 11 Wochen bestanden, DSGVO DPIA mit TIA und nur EWR-Knoten. Ergebnis: keine kritischen Anmerkungen zu Netzwerk und Verschlüsselung.
Praktische Checklisten: Schnellstart und Pre-Audit
Checkliste Verschlüsselung
- TLS 1.3 aktivieren, schwache Ciphers verbieten, PFS einschalten.
- WireGuard/IKEv2/OpenVPN mit modernen Suites verwenden.
- Schlüssel- und Zertifikatsrotation automatisieren, Speicherung in HSM.
- DNS-Schutz, Kill Switch, unsichere Tunnel verbieten.
Checkliste Logs
- Vollständigkeit: Authentifizierung, Zugriffe, Policy-Änderungen, Anomalien.
- Aufbewahrung: 1 Jahr (PCI), 3 Monate online, Signatur und Unveränderlichkeit.
- SIEM mit Korrelation, IdP- und EDR-Integration.
- Sensible Felder maskieren, rollenbasierte Zugriffssteuerung.
Checkliste Jurisdiktion
- EWR-Regionen für EU-Daten, TIA bei grenzüberschreitenden Transfers.
- DPA, SCC, Subprozessorenliste, Incident-Notification.
- VPN-Routing nur durch definierte Regionen.
- DPIA-Dokumentation: technische Maßnahmen, Protokolle, Schlüssel, Policies.
Echte Fälle: Wo es geklappt hat und wo nicht
Erfolg: E-Commerce und PCI
Das Unternehmen reduzierte die CDE-Angriffsfläche, stellte Admins auf VPN mit MFA und Client-Zertifikaten um, implementierte ZTNA für Frontends. Logs im EWR-SIEM, Ende-zu-Ende TLS 1.3, Schlüssel im HSM. Nach 3 Monaten erfolgreicher PCI 4.0 Audit ohne kritische Befunde. Bis zu 40 % Auditzeit durch fertige Reports gespart.
Problem: Logs in den USA versunken
Ein Startup sammelte Logs im Cloud-SIEM; Standardregion war USA. EU-Mitarbeiterdaten kamen in andere Jurisdiktion. DPIA deckte Risiko auf, TIA durchgeführt, Logs ins EWR verschoben und VPN-Routing auf europäische Knoten eingestellt. Lektion: Standard-Cloud-Einstellungen sind nicht dein Freund.
Überraschung: DNS-Leaks und BYOD
Team schaltete VPN ein, prüfte aber DNS nicht. Split Tunneling ließ Anfragen an öffentliche Resolver laufen. Auditor bemerkte Diskrepanzen. Lösung: Firmen-DNS durch Tunnel erzwingen, öffentliche Resolver verbieten, BYOD-Posture-Check, zwingendes Always-On.
Auditanforderungen 2026: Worin Auditoren zuerst schauen
Dokumentation und Beweise
Auditoren mögen Dokumente, lieben aber Belege: VPN-Konfigurationen, ZTNA-Policies, Verschlüsselungssuit-Dumps, SIEM-Auszüge, Schwachstellen-Berichte, Schulungsnachweise. „Wir verschlüsseln“ überzeugt niemanden. Screenshots, Exporte, Artefakte schon.
Prozesse, nicht nur Technik
Incident-Management, Schlüsselrotation, Zugriffsverwaltung, Offboarding, Tests von Backup-Kanälen. Regulatoren prüfen, dass das regelmäßig passiert und nicht erst „gestern vor dem Audit“. Mit Kalendern, Metriken, Verantwortlichkeiten.
Kontinuierliches Monitoring
Einmal eingerichtet reicht nicht. Ohne kontinuierliches Monitoring und automatische Alerts wird’s 2026 schwer. SIEM-Korrelationsregeln, Verhaltensanalysen, Integration mit EDR, VPN-Knoten Health-Checks, Client-Versionen-Kontrolle. Angriffe sind schneller und raffinierter geworden.
Firmen-VPN Auswahl: Kriterien für die Einkaufs-Checkliste
Sicherheit von Haus aus
Verschlüsselung auf modernem Baseline-Niveau, PFS, DNS-Schutz, Kill Switch, RAM-only, externer No-Logs-Audit, Null oder detailliert aufbereitete Incident-Historie. Nicht verhandelbar.
Jurisdiktionskontrolle
Regionale Knoten, transparente Routingkarten, Möglichkeit Länder zu blockieren, klare DPA und SCC, Logs in passenden Regionen, Mandantenisolation-Support. Ansonsten stehst du immer am Abgrund.
Integration und Management
IdP, MDM, SIEM, EDR, API für Automatisierung, Terraform/Ansible Provider, Auditors-Reports, rollenbasierte Policies, schachtelbare Zugriffsmodelle für Projekte. Weniger manuelle Tricks = besser für Audit und Nerven.
DSGVO Nuancen: Datenminimierung, Betroffenenrechte, Incident-Handling
Datenminimierung in Logs
Rohe personenbezogene Daten in Logs sind unnötig. Pseudonymisieren, Hashes nutzen, nur so viel speichern wie für Sicherheit und Untersuchungen nötig. Retentionspolitik erklärt Speicherdauer und Zweck. Leicht gesagt, schwierig umgesetzt, aber unverzichtbar.
Betroffenenrechte
Zugangs-, Berichtigungs-, Löschungs- und Portabilitätsanfragen betreffen auch technische Logs mit personenbezogenen Daten. Die Suche, Bearbeitung und Löschung muss real und praktikabel sein, nicht bloße Theorie. Schreib die Prozesse vorher nieder.
Incident-Benachrichtigungen
DSGVO verlangt Meldung von Datenschutzverletzungen innerhalb von 72 Stunden, wenn anwendbar. Baue Szenarien für Netzwerkvorfälle ins Playbook ein: Log-Leaks, Schlüsselkompromittierung, VPN-Knoten-Ausfall. Vorgefertigte Benachrichtigungsvorlagen sparen wertvolle Zeit.
PCI DSS Details: MFA, Segmentierung und Tests
MFA für alle CDE-Zugänge
Punkt. MFA ist Pflicht. Am besten mit Geräte- und Risikofaktorenprüfung. Schwache Tokens? Geht gar nicht. Hardware-Keys oder phishingresistente Faktoren sind Favoriten.
Segmentierung als Kunst
Lass niemanden einfach ins Netzwerk. Erlaube nur den Zugriff auf die benötigte Funktion. Setze ZTNA-Policies über VPN, damit der Zugriff selbst im Tunnel eng und kontrolliert bleibt. Das reduziert Traffic-Rauschen und macht Logs transparent.
Testing und Scanning
Pentests mindestens jährlich und bei wesentlichen Änderungen, ASV-Scans quartalsweise, File Integrity Monitoring und Änderungsüberwachung. Kontrolliere VPN-Konfig-Versionen, automatisiere Checks auf schwache Cipher. Fehler vor dem Auditor finden.
Häufige Fehler und wie du sie vermeidest
Fehler 1: „Wir vertrauen dem Anbieter“
Vertrauen ist gut, Kontrolle besser: unabhängige Audits, DPA, SCC, Knotenregionen, Log-Policies, Incident-Fälle. Marketing ist kein Beweis.
Fehler 2: „Logging machen wir später“
Später heißt oft nie. Ohne Logs hast du keine Fakten. Und ohne Fakten wird der Audit zum Drahtseilakt. Erst die Logs, dann der Rest.
Fehler 3: „TLS am Perimeter reicht“
Nein. Man braucht durchgehende Maßnahmen: Client-Verschlüsselung, Tunnel zum Zielsegment, Routing-Kontrolle, Inspection, ZTNA, SIEM. Ein Layer ist keine Rüstung, sondern Alufolie.
Wie man eine 90-Tage-Roadmap aufbaut
Erste 30 Tage
Audit der aktuellen Netzwerkinfrastruktur, Daten- und Flow-Register, Auswahl eines VPN-Anbieters, Einrichtung des Basistunnels, Einschalten von TLS 1.3, Grundintegration mit IdP, Entwurf von DPA und SCC, SIEM starten und Schlüssel-Logs sammeln.
Tag 31–60
Einführung von ZTNA für Anwendungen, Segmentierung der CDE, MFA für alle Zugriffe, Posture-Check konfigurieren, Migration von Logs in passende Regionen, Retention auf 1 Jahr setzen, Berichte für PCI und DSGVO, initiale DPIA und TIA beginnen.
Tag 61–90
DNS-Lecks schließen, DLP für Personal- und Zahlungsdaten aktivieren, Pentest und ASV-Scan durchführen, Mitarbeiterschulung, Incident-Playbooks optimieren, unabhängige No-Logs-Prüfung des Anbieters, Dokumente finalisieren.
Metriken, die Auditoren lieben
Technische Metriken
Anteil des Traffics mit TLS 1.3, Anteil der Sessions mit MFA, Lebensdauer von Schlüsseln und Zertifikaten, Prozent der Geräte mit bestandenem Posture-Check, Latenz und Paketverluste im VPN, Anomalien pro 1000 Sessions.
Prozessmetriken
Mittlere Incident-Resolution-Zeit, Anteil erfolgreich durchgeführter Schlüsselrotationen, Schulungsquoten, Log-Abdeckung, SLA für Knotenverfügbarkeit, Anteil regionaler Routen.
Compliance-Metriken
Anteil der PCI/DSGVO-Kontrollen, die mit Artefakten belegt sind, Anzahl der Abweichungen im Pre-Audit, Vorbereitungszeit für Reports, Anzahl bestätigter Ausnahmen mit Business-Case.
Trends 2026: Was sich gerade ändert
Kryptostabilität und flächendeckender Umstieg auf TLS 1.3
Organisationen beenden massenhaft alte Protokolle. QUIC/HTTP3 wird stärker, WireGuard etablierte sich als De-facto-Standard für performante Tunnel, und gemischte Stacks passen Suites flexibel an Client-Limitationen an.
Data Residency als Produkt
Anbieter offerieren separate „juristische“ Regionen, mandantenisolierte Knoten und private Cluster für Log-Speicher. Reaktion auf die Nachfrage: „Nur EWR, kein Roaming“. Wähle Anbieter, die das vertraglich ehrlich garantieren.
Integration von Netzwerk- und Datensicherheit
Die Grenzen zwischen Netzwerk und Daten lösen sich auf: DLP schaut in Tunnel, Datenklassifikation steuert Routing, und Access-Policies berücksichtigen Sensitivitäts-Tags. Praktisch? Ja. Komplex? Ebenfalls.
FAQ: Kurz & bündig
Kann man PCI DSS ohne VPN erfüllen?
Theoretisch ja, wenn man gleichwertigen geschützten Zugang und Segmentierung sicherstellt. Praktisch sind VPN oder ZTNA fast immer Teil der Architektur, weil sie Verschlüsselungs- und Zugriffsanforderungen vereinfachen.
Welche VPN-Protokolle sind 2026 optimal?
WireGuard für Geschwindigkeit und Einfachheit, IKEv2/IPsec für Kompatibilität, OpenVPN mit TLS 1.3 für spezielle Anwendungsfälle. Wichtig sind starke Cipher-Suites, PFS und korrekte Konfiguration.
Wo werden Logs für DSGVO gespeichert?
Für EU-Betroffene im EWR. Werden Daten außerhalb übertragen, braucht es SCC, TIA und zusätzliche Schutzmaßnahmen. Grenzüberschreitende Log-Hops sind nach Möglichkeit zu vermeiden.
Wie lange müssen PCI DSS Logs aufbewahrt werden?
Mindestens 1 Jahr, davon 3 Monate sofort verfügbar. Unveränderlichkeit und Signaturen dürfen nicht fehlen.
Reicht TLS 1.2 aus?
TLS 1.2 mit korrekten Suites ist akzeptabel, aber TLS 1.3 ist 2026 die bevorzugte Wahl. Auditoren schätzen 1.3 und PFS als Standard.
Was wählen: VPN oder ZTNA?
Meist ein Hybrid. VPN für Netzwerkszenarien und administrative Aufgaben, ZTNA für Anwendungen und eingeschränkten Zugriff. Kombiniert mit SIEM und DLP ergibt sich ein optimales Setup.
Ist ein DPA mit dem VPN-Anbieter nötig?
Ja, wenn der Anbieter personenbezogene Daten oder Session-Metadaten verarbeitet. DPA, SCC und transparente Jurisdiktion sind die Basis deines Datenschutzschutzes im DSGVO-Audit.