PCI DSS v4.0.1 verlangt DMARC nicht – was Abschnitt 5.4.1 wirklich vorschreibt

PCI DSS DMARC Requirement: What Section 5.4.1 Requires

PCI DSS v4.0.1 schreibt seit dem 31. März 2025 automatisierte Anti-Phishing-Mechanismen vor, nennt DMARC, SPF und DKIM jedoch nur als Beispiele. Eine DMARC-Enforcement-Policy ist nicht Pflicht, wird aber von vielen Prüfern erwartet. Dieser Leitfaden für IT-Verantwortliche und Compliance-Beauftragte zitiert den Originaltext, grenzt Pflicht von Erwartung ab und zeigt, wie Sie die Anforderungen mit DNS-Einträgen und Monitoring nachweisen. Ein Scan von 5,5 Millionen Domains zeigt: Nur 12,8 % setzen DMARC mit Enforcement um, die meisten bleiben bei p=none.

DMARC ist nicht vorgeschrieben oder anderweitig von den PCI DSS gefordert.

Mehr von diesem Tag

2026-07-24