PDPedram Dadgar„Mr. Pay“ · Payment · Vertrieb · Frankfurt
DEEN
Ratgeber PaymentRegulierung & Recht

PCI DSS für kleine Händler: Was Sie wirklich tun müssen – und was nicht

PCI DSS gilt für jeden Händler, der Kreditkarten annimmt, auch für den Kiosk mit einem Terminal. Für kleine Betriebe heißt das meist: einmal im Jahr einen kurzen Fragebogen ausfüllen. Wer das vergisst, zahlt bei manchen Anbietern jeden Monat eine Strafgebühr.

Die kurze Antwort

Ja, PCI DSS betrifft auch den kleinsten Händler, sobald er Kreditkarten annimmt. Für einen Betrieb mit einem zugelassenen Terminal und ohne gespeicherte Kartendaten heißt das in der Praxis: einmal im Jahr eine Selbstauskunft ausfüllen, die Geräte im Blick behalten und den Nachweis rechtzeitig beim Anbieter abgeben.

PCI DSS ist kein Gesetz, sondern der Sicherheitsstandard der Kartenorganisationen, herausgegeben vom PCI Security Standards Council. Er gilt über Ihren Akzeptanzvertrag. Aktuell ist die Version 4.0.1; die zunächst nur empfohlenen Anforderungen der Version 4 sind seit dem 31.03.2025 verbindlich (PCI SSC, abgerufen 03.10.2026). PAYONE formuliert die Grundregel ohne Hintertür: Die Verantwortung liegt „bei jedem Händler, der Kreditkartenzahlungen akzeptiert“ (PAYONE, abgerufen 03.10.2026).

Welche Stufe gilt für mich?

Die Kartenorganisationen teilen Händler nach Transaktionszahl in vier Stufen. Die folgende Übersicht stammt aus dem PCI-Leitfaden von Stripe, abgerufen am 03.10.2026; die genauen Grenzen legen die Kartenmarken fest, nicht der Zahlungsdienstleister.

Stufe Kartenzahlungen im Jahr Nachweis
Level 1 über 6 Mio. Visa/Mastercard oder nach einem Datenleck Prüfbericht durch externen Prüfer (QSA)
Level 2 1 bis 6 Mio. Selbstauskunft oder Prüfbericht
Level 3 20.000 bis 1 Mio. online Selbstauskunft, je nach Anbieter
Level 4 unter 20.000 online bzw. bis 1 Mio. insgesamt Selbstauskunft, je nach Anbieter

Fast jeder Laden, jede Praxis und jeder Handwerksbetrieb ist Level 4. Ein Café mit 40 Kreditkartenzahlungen am Tag kommt auf rund 14.600 im Jahr. Das ist weit weg von jeder Prüferpflicht.

Welcher Fragebogen passt zu meinem Terminal?

Die Selbstauskunft heißt SAQ (Self-Assessment Questionnaire). Es gibt mehrere Bögen, und welcher gilt, hängt nicht an Ihrer Größe, sondern daran, wie die Kartendaten durch Ihren Betrieb laufen. Die Kriterien stehen in den SAQ-Richtlinien des PCI SSC, Version 4.0.1 Revision 1 vom April 2025 (PCI SSC Document Library):

Ihre Situation Fragebogen
eigenständiges, PCI-zugelassenes Terminal mit IP-Verbindung (LAN, WLAN, Mobilfunk), keine gespeicherten Kartendaten SAQ B-IP
alte Wählverbindung (Telefonleitung) oder Ritsch-Ratsch-Imprinter SAQ B
gelistete Punkt-zu-Punkt-Verschlüsselung (P2PE), kein Zugriff auf Klartext-Kartendaten SAQ P2PE
Smartphone oder Tablet mit gelisteter Kartenleser-Lösung SAQ SPoC
Kasse oder Zahlungssoftware am Internet, Terminal hängt daran SAQ C
Kartendaten von Hand in ein virtuelles Terminal im Browser tippen SAQ C-VT
Onlineshop mit gehosteter Bezahlseite oder iFrame des Anbieters SAQ A

Wer im Laden kassiert und zusätzlich online verkauft, braucht für jeden Kanal den passenden Bogen. Wie die Shop-Anbindung den Bogen bestimmt, steht im Beitrag über Online-Payment-Integrationswege.

Der PCI SSC empfiehlt selbst, vor dem Ausfüllen beim Acquirer nachzufragen, ob und welchen Bogen er erwartet. Das ist kein Formalismus: Der Acquirer ist die Stelle, die den Nachweis einsammelt und die Gebühr berechnet, wenn er fehlt.

Was kostet es, PCI zu ignorieren?

Hier wird das Thema konkret. Nexi listet im Preis- und Leistungsverzeichnis für Deutschland, Stand 01.05.2026, eine „PCI DSS Noncompliance Strafgebühr“ von 20 Euro monatlich, die bei Nachweis der PCI Compliance entfällt. Im selben Verzeichnis stehen 5 Euro monatlich für den „Nexi Security Center“ und eine Pauschale von 1.500 Euro je Account-Data-Compromise-Vorfall, also je Datenleck (Nexi, PDF, abgerufen 03.10.2026). PAYONE nennt keine Beträge, aber als mögliche Folgen Strafzahlungen der Kartenorganisationen, erhöhte Transaktionsgebühren und die Kündigung des Akzeptanzvertrags.

Rechenbeispiel mit 25 Euro Bonwert: Ein Kiosk nimmt 80 Kreditkartenzahlungen im Monat an, also 2.000 Euro Kreditkartenumsatz. Die 20 Euro Strafgebühr entsprechen dann 25 Cent je Zahlung oder einem vollen Prozentpunkt zusätzlich auf diesen Umsatz. Bei einem angenommenen Disagio von 1,5 Prozent verteuert die vergessene Selbstauskunft die Kreditkarte um zwei Drittel. Aufs Jahr sind es 240 Euro für einen Fragebogen. Die Zahlen sind frei gewählt, die 20 Euro stammen aus der Nexi-Preisliste; in anderen Verträgen kann der Posten anders heißen oder fehlen. Suchen Sie in Ihrer Preisliste nach „PCI“, „Noncompliance“ oder „Sicherheit“.

Was die Selbstauskunft nicht ersetzt

Drei Punkte sehe ich in der Praxis am häufigsten falsch eingeschätzt.

Erstens das Gerät. Die Bögen für Terminals setzen ein PCI-zugelassenes Gerät voraus. Für Terminals mit abgelaufener Zulassung schreibt der PCI SSC, der Händler solle beim Acquirer klären, ob der Bogen noch gilt. Wer ein altes Kaufgerät weiterbetreibt, sollte die Zulassung prüfen lassen; mehr dazu im Beitrag über Terminal-Bauformen.

Zweitens das Papier. Kartennummern auf Zetteln, in Excel-Listen oder in E-Mails für spätere Abbuchungen sind gespeicherte Kartendaten. Damit fallen Sie aus den einfachen Bögen heraus.

Drittens das Netz. Wer Terminal, Kasse und Gäste-WLAN in einem Netz betreibt, macht sich den Nachweis unnötig schwer. Ein eigenes Netz oder Mobilfunk für das Terminal ist die einfachste Trennung.

Und das Wichtigste: Kein Anbieter kann Sie von PCI befreien. Ein Terminal mit Verschlüsselung macht den Prüfumfang klein. Wer „PCI-frei“ verspricht, verspricht etwas, das es nicht gibt.

Was Sie jetzt tun sollten

  1. Preisliste und Vertrag nach „PCI“ und „Noncompliance“ durchsuchen und prüfen, ob dort ein Monatsbetrag steht.
  2. Im Händlerportal oder beim Anbieter nachfragen, ob für Ihren Vertrag ein PCI-Nachweis offen ist und welcher SAQ verlangt wird.
  3. Feststellen, wie Ihr Terminal angebunden ist (eigenständig über IP, über die Kasse, P2PE, Smartphone), und den passenden Bogen ausfüllen.
  4. Zettel, Listen und E-Mails mit vollständigen Kartennummern vernichten und das Verfahren abstellen.
  5. Terminal in ein eigenes Netz oder auf Mobilfunk legen, getrennt vom Gäste-WLAN.
  6. Zulassung älterer Kaufgeräte prüfen lassen.
  7. Einen festen Termin im Jahr für die Erneuerung eintragen; die Selbstauskunft wird jährlich abgegeben (so beschreibt es auch Stripe in seinem PCI-Leitfaden).

Wie die Strafgebühr neben Disagio, Miete und Transaktionsentgelt in die Gesamtkosten fällt, zeigt der Beitrag über die Bausteine der Kartengebühren.

Häufige Fragen

Muss ich als kleiner Händler mit einem Kartenterminal PCI-konform sein?

Ja. PCI DSS gilt für jeden Händler, der Kreditkarten annimmt, unabhängig von der Größe. Bei einem einzelnen zugelassenen Terminal ohne gespeicherte Kartendaten beschränkt sich der Aufwand meist auf eine jährliche Selbstauskunft (SAQ).

Welchen PCI-Fragebogen brauche ich für ein Kartenterminal?

Das hängt am Gerät und an der Anbindung. Ein eigenständiges, PCI-zugelassenes Terminal mit IP-Verbindung fällt nach den Richtlinien des PCI Security Standards Council unter SAQ B-IP, eine gelistete Punkt-zu-Punkt-Verschlüsselung unter SAQ P2PE, ein Kartenleser am Smartphone unter SAQ SPoC. Welcher Bogen für Sie gilt, bestätigt Ihr Acquirer.

Was passiert, wenn ich den PCI-Nachweis nicht abgebe?

Das regelt Ihr Vertrag. Nexi berechnet laut Preisverzeichnis vom 01.05.2026 eine PCI-DSS-Noncompliance-Strafgebühr von 20 Euro im Monat, die bei Nachweis entfällt. PAYONE nennt als mögliche Folgen Strafzahlungen, höhere Transaktionsgebühren bis zur Kündigung des Akzeptanzvertrags.

Bin ich mit einem Terminal vom Anbieter von PCI befreit?

Nein. Ein zugelassenes Terminal mit Verschlüsselung macht Ihren Prüfumfang klein, aber nicht null. PAYONE schreibt ausdrücklich, dass die Verantwortung für die Einhaltung bei jedem Händler liegt, der Kreditkarten akzeptiert.

Allgemeine Information, keine Rechtsberatung im Einzelfall. Stand: 03. Oktober 2026.

Quellen

WhatsApp @pedramdadgar LinkedIn