PCI DSS 4.0 för svenska e-handlare — skydda betalsidan mot skimming.
Kortdata stjäls allt oftare direkt i kundens webbläsare, genom manipulerade skript på betalsidan — så kallad e-skimming (Magecart). PollySec bevakar din betalsida och din publika yta, och ger dig både skyddet och bevisen för PCI DSS 4.0 — inklusive de nya e-handelskraven 6.4.3 och 11.6.1.
Det här får du för PCI DSS
PCI DSS 4.0 höjde ribban för e-handel med två nya, obligatoriska krav — skriptkontroll på betalsidan (6.4.3) och manipulationsdetektering (11.6.1). PollySec levererar 6.4.3 idag — skriptinventering och integritetskontroll på betalsidan — med 11.6.1-manipulationsövervakning på roadmapen, jämte de omgivande kraven på sårbarheter, kryptering och exponering.
Upptäcker betalsidan
Hittar just betalsidan — och sidan som bäddar in betal-iframen — där skimming-attacker faktiskt sker.
Skriptinventering i en riktig webbläsare
Inventerar varje skript och tredjepartsursprung som laddas i kundens webbläsare — grunden för att veta exakt vad som körs i kassan.
Integritets- och headerkontroll
Verifierar skriptintegritet (SRI) och utvärderar Content-Security-Policy, HSTS, X-Frame-Options med flera — som de tas emot i webbläsaren.
Manipulations- och förändringsövervakning (på roadmap)
Baslinje-mot-nuläge-jämförelse av betalsidans skript och säkerhetsheaders som larmar när något tillkommer, ändras eller tas bort — den kontinuerliga 11.6.1-kontrollen vi bygger härnäst.
Skriptgodkännande och inventering
Godkänn varje skript med affärs- eller teknisk motivering och exportera en komplett skriptinventering som revisionsunderlag.
Extern sårbarhetsskanning
Hittar sårbarheter, kända säkerhetshål (CVE) och exponerade tjänster på din publika yta; körs schemalagt och efter en betydande förändring.
Kryptering och certifikat
Kontrollerar TLS-styrka, certifikatens giltighet och att svaga eller föråldrade protokoll inte används.
Föråldrad programvara (end-of-life)
Upptäcker komponenter och versioner som passerat leverantörens säkerhetsstöd och inte längre får rättningar.
Intern sårbarhetsskanning
Skannar från insidan av nätet via en lokal sensor — autentiserad och oautentiserad — utan att data lämnar din miljö.
Det formella kvartalsvisa ASV-intyget (krav 11.3.2) får enligt PCI-regelverket endast utfärdas av en ackrediterad Approved Scanning Vendor. PollySec tillhandahåller det via en ackrediterad ASV-partner, och står för den löpande övervakningen och åtgärdsstödet däromkring.
De nya e-handelskraven: 6.4.3 & 11.6.1
Obligatoriska sedan mars 2025 riktar de här kraven in sig på e-skimming — skadliga skript som fångar kortdata i kundens webbläsare. De kräver att du känner till, godkänner och övervakar varje skript och säkerhetsheader på betalsidan.
6.4.3
Godkänn, integritetssäkra och inventera varje skript på betalsidan
11.6.1
Upptäck och larma vid otillåtna ändringar av skript och säkerhetsheaders, minst veckovis
Ett svenskt säkerhetsbolag — din data i Sverige
PollySec är byggt av ett svenskt bolag. Kör plattformen i vårt moln i Sverige eller helt självhostat i din egen miljö — data och system stannar under din kontroll. Samma kontinuerligt verifierade bevisunderlag bär dessutom ditt arbete med NIS2 och Cybersäkerhetslagen och ISO 27001, så små och medelstora företag slipper krångla med tre separata verktyg.
PollySec stödjer ditt PCI DSS-arbete med kontinuerlig teknisk övervakning och bevis — det är inte en ASV-attestering, inte en QSA-bedömning och inte en garanti för efterlevnad. Din inlösande bank och QSA avgör den slutliga valideringen.
Vanliga frågor
- Vad är PCI DSS 4.0 och vad är nytt för e-handel?
- PCI DSS är säkerhetsstandarden för alla som hanterar kortbetalningar. I version 4.0.1 tillkom två skarpa e-handelskrav — 6.4.3 och 11.6.1 — som är obligatoriska sedan 31 mars 2025 och riktar in sig på skript och säkerhetsheaders på betalsidan för att stoppa e-skimming.
- Vad kräver krav 6.4.3 och 11.6.1?
- 6.4.3 kräver att varje skript på betalsidan är auktoriserat, integritetssäkrat och inventerat med motivering. 11.6.1 kräver en mekanism som larmar när ett skript eller en säkerhetsheader tillkommer, ändras eller tas bort — utvärderat minst en gång i veckan, som kundens webbläsare tar emot sidan.
- Måste vi göra en kvartalsvis ASV-scanning?
- Krav 11.3.2 innebär en kvartalsvis extern skanning med ett intyg som enligt PCI-regelverket endast får utfärdas av en ackrediterad Approved Scanning Vendor (ASV). PollySec tillhandahåller det via en ackrediterad ASV-partner och står för den löpande övervakningen och åtgärdsstödet däremellan.
- Var lagras vår data?
- PollySec är byggt av ett svenskt bolag. Du kan köra plattformen i vårt moln i Sverige eller helt självhostat i din egen miljö — data lämnar aldrig din kontroll. Det gör det enklare att svara på krav på datasuveränitet i PCI DSS, NIS2 och ISO 27001.
Stoppa e-skimming innan det når kassan.
Boka en 20-minutersdemo — vi skannar en betalsida live med dig och visar skriptinventeringen och header-läget på plats.