Eure Filiale hat mehr Eingänge als die Ladentür

Kassen, Backoffice, Lagerraum und Online-Shop: Ein Händler mit Filialnetz hat an jedem Standort dieselben Schwachstellen noch einmal. Wir gehen mit euch durch eine Filiale, digital und zu Fuß, und ihr wisst danach, wie es in den anderen aussieht.

  • PCI-DSS-Nachweis nach Anforderung 11
  • IT, Kasse und Zutritt in einem Termin
  • Kostenloses Erstgespräch

Der Rundgang: vier Stationen, ein Standort

Ladentür Rampe Verkaufsfläche Kasse Backoffice Lager Serverschrank Online-Shop und Zentrale 01 02 03 04
Ein Standort als Stichprobe. Was wir dort finden, gilt meist für das ganze Netz.
12,2 %

der 2024 in Deutschland registrierten Cyberangriffe trafen Einzelhandel und E-Commerce

jährlich

verlangt PCI DSS in Anforderung 11 einen Penetrationstest, dazu einen nach jeder wesentlichen Änderung

  1. 01

    Verkaufsfläche und Kasse

    AuffälligNetzwerkdosen unter dem Kassentisch, Kartenterminals, die niemand auf Manipulation prüft, ein Gäste-WLAN im Segment der Warenwirtschaft.

    Wir testenPOS-Infrastruktur und Kartenterminals, Segmentierung zwischen Kasse, WLAN und Filial-IT, dazu der falsche Servicetechniker als abgestimmtes Szenario.

  2. 02

    Backoffice und Personalraum

    AuffälligDer Übergang von der Verkaufsfläche ins Backoffice ist oft ein Vorhang oder eine Tür ohne Schloss. Dahinter der Filialrechner mit angemeldetem Konto.

    Wir testenTailgating und Vorwand-Szenarien in Randzeiten, Bildschirmsperren und Konten am Filialrechner, Phishing zugeschnitten auf Saison- und Filialpersonal.

  3. 03

    Lager und Serverschrank

    AuffälligNetzwerkschrank ohne Schloss, Access Points in Griffhöhe, Lieferanten, die über die Rampe kommen und gehen, ohne dass jemand sie anmeldet.

    Wir testenPhysischer Zugang zu Netzwerk- und Serverkomponenten, offene Ports und Standardpasswörter auf Filialgeräten, die Anbindung an die Zentrale.

  4. 04

    Online-Shop und Zentrale

    AuffälligKundenkonten, Bonusprogramme, Gutscheine und Retourenlogik sind ein eigener Angriffsraum, dazu Franchise-Partner mit Fernzugriff auf zentrale Systeme.

    Wir testenWeb-Application-Pentest von Shop und Loyalty-Programm, Berechtigungen an den Schnittstellen zu Payment und Logistik, Fremdzugänge von Partnern.

PCI DSS, Anforderung 11: was der Auditor sehen will

Anforderung Womit wir sie abdecken
Mindestens jährlich Einmal im Jahr und nach jeder wesentlichen Änderung. Fester Rhythmus, Re-Test bei Änderung
Extern und intern Von außen und aus der Karteninhaberdaten-Umgebung. Infrastruktur-Pentest im Filialnetz
Anwendungsebene Anwendungen, über die Karten- oder Kundendaten laufen. Web-App-Pentest von Shop und Portal
Segmentierung Trennung der Karteninhaberdaten-Umgebung im Netz. Segmentierungstest vor Ort

Der Bericht ordnet jedes Finding der passenden Anforderung zu und geht so an den PCI-Auditor, wie er ist.

Lagebild

Mehr entfiel nur auf die Fertigungsindustrie. Der Handel hat keinen eigenen KRITIS-Sektor und keine gesetzliche Testpflicht. Der Druck kommt aus dem Vertrag, dazu die DSGVO für Kundenkonten und Lieferantenaudits großer Konzerne.

Quellen: Yarix-Auswertung 2024, zitiert nach security-insider.de; PCI DSS v4, Anforderung 11.

Zwei Größenordnungen, dasselbe Muster

Ein Konzern

Marks & Spencer

Großbritannien · 2025

Nach einem Cyberangriff musste die Handelskette Online-Bestellungen über Wochen aussetzen. Die Auswirkung auf das Betriebsergebnis bezifferte das Unternehmen später auf rund 300 Millionen Pfund.

Ein Markt

EDEKA-Markt in Niedersachsen

laut Medienberichten

Ein Mitarbeiter öffnete eine E-Mail mit einer angeblichen Bewerbung. Im Hintergrund installierte sich Schadsoftware, der Geschäftsbetrieb des Markts stand still. Eine einzige Mail reichte.

Der Angriff skaliert. Die Abwehr muss es auch.

Angaben nach öffentlicher Berichterstattung. Access Granted war an diesen Vorfällen nicht beteiligt.

Was in ein Filial-Assessment gehört

Ein Standort, ein Termin, vier Blickwinkel. Auf Wunsch anschließend Stichproben in weiteren Filialen.

  • Physical Pentest

    Zutritt zu Backoffice, Lager und Netzwerkschrank, Manipulierbarkeit von Kartenterminals, Verhalten des Personals gegenüber vermeintlichen Technikern.

  • Social Engineering

    Phishing- und Vorwand-Szenarien für Filial- und Saisonpersonal, mit Auswertung pro Standort statt nur pro Unternehmen.

  • Web-App-Pentest

    Online-Shop, Kundenkonten, Bonusprogramm und die Schnittstellen zu Payment und Logistik, nach OWASP und mit PCI-Zuordnung.

  • Infrastruktur-Pentest

    Filialnetz, Segmentierung zur Karteninhaberdaten-Umgebung, Fernzugänge von Franchise-Partnern und Dienstleistern.

Häufige Fragen

Sind wir als Händler überhaupt zu einem Penetrationstest verpflichtet?

Gesetzlich in den meisten Fällen nicht, vertraglich fast immer: Wer Kartenzahlung anbietet, unterliegt PCI DSS, und Anforderung 11 verlangt einen jährlichen Penetrationstest sowie einen nach jeder wesentlichen Änderung. Bei Verstößen drohen Vertragsstrafen und im Ernstfall der Verlust der Kartenakzeptanz.

Könnt ihr Kassensysteme testen, ohne den Verkauf zu stören?

Ja. Aktive Tests an Kassen und Terminals legen wir in Randzeiten oder auf Testgeräte, physische Prüfungen laufen im normalen Betrieb, ohne dass Kunden etwas merken. Der Filialleiter oder eine von euch benannte Person weiß Bescheid, das übrige Personal bewusst nicht.

Wir haben 80 Filialen. Müsst ihr in jede?

Nein. Wir testen eine oder zwei repräsentative Filialen vollständig und übertragen die Befunde auf das Netz, weil Bauweise, Technik und Abläufe meist standardisiert sind. Danach sind Stichproben an weiteren Standorten sinnvoll, vor allem bei Franchise-Partnern mit eigener Technik.

Wir sind ein regionaler Händler. Sind wir überhaupt ein Ziel?

Der EDEKA-Markt, der durch eine Bewerbungs-Mail stillstand, war einer. Angreifer suchen die offene Tür, und bei standardisierten Kassen und Filialnetzen ist es in vielen Betrieben dieselbe, unabhängig von der Größe der Kette.

Eine Filiale reicht, um das ganze Netz zu verstehen.

Wir nehmen einen Standort komplett auseinander, digital und vor Ort. Ein kurzes Gespräch, dann ein Festpreis.

Alles zur Leistung: access-granted.de/de/branchen/retail