
Checklistor
PCI DSS och säkerhet i kassan
PCI DSS skapades 2004 av American Express, Discover, JCB, Mastercard och Visa för att minska kortbedrägerier och intrång.
Kassan är en kortdatamiljö – vad PCI DSS ska skydda
PCI DSS skapades 2004 av American Express, Discover, JCB, Mastercard och Visa för att minska kortbedrägerier och intrång. Standarden består av 12 tekniska och operativa krav som ska skydda kortinnehavarens information under en transaktion. Kortinnehavardata omfattar enligt Adyen fullständiga primary account numbers (PAN) samt kortinnehavarens namn, utgångsdatum och säkerhetskod (CVC eller CVV). Det är den typen av uppgifter som passerar din kassa varje gång en kund betalar med kort.
PCI DSS förvaltas av PCI Security Standards Council (PCI SSC). I PCI SSC ingår Visa, Mastercard, American Express, Discover och JCB. Det är samma kortnätverk som står bakom standarden.
I en butik finns kortdata på flera ställen samtidigt: i terminalen, i kabeln eller det trådlösa nätet mellan terminal och kassasystem, i kassasystemet eller butikens nätverk och, om kassan är integrerad med bokningssystem, medlemsregister eller webbutik, även där. PCI DSS träffar alla dessa led. Arbetet kan därför sällan stanna vid att man ”har en godkänd terminal” – det är flödet mellan systemen som avgör vad du måste skydda.
Blanda inte ihop detta med svenska kassaregler. Skatteverket ställer krav på kassaregister för kontant- och kortbetalningar och även för elektroniska betalningar som Swish, men det kravet handlar om att försäljningen ska registreras korrekt – inte om att skydda kortnummer. Swish är en elektronisk betalningstjänst som omfattas av kassaregisterkravet, medan PCI DSS gäller kontokortsinformation. Två regelverk, två syften.
Vem omfattas – och när du kan minska PCI DSS-omfånget
PCI DSS gäller organisationer som lagrar, hanterar eller utbyter kontokortsinformation från något av de kortföretag som står bakom standarden. Enligt Stripe gäller kravet alla företag som accepterar kredit- eller betalkort, oavsett om verksamheten är en butik på en enda plats eller ett globalt företag. Även tjänsteleverantörer som flyttar eller lagrar kortdata för andras räkning måste följa reglerna. De exakta rapporteringsstegen skiljer sig åt beroende på transaktionsvolym, men säkerhetskraven gäller över hela linjen.
Regelverket är inte en svensk lag. Det är i första hand ett avtal mellan kortföretagen och handlarna, även om vissa amerikanska delstater har gjort delar av PCI till lag. Stripe beskriver det som att PCI DSS inte är en lag men upprätthålls genom dina avtal med banker och betalningsförmedlare, och att bristande efterlevnad kan leda till böter, kostsamma revisioner eller stämningar – eller till att du förlorar möjligheten att ta kortbetalningar.
Omfattningen är samtidigt det viktigaste du kan påverka.
Björn Sjöholm, vd på Europoint, säger i Computer Sweden att PCI-regelverket är omfattande och att många tror att de måste uppfylla hela regelverket, men att de flesta kan bli av med det: kan du hålla din verksamhet fri från kortnumren gör du det, annars är det dags att börja uppfylla regelverket. Det finns flera så kallade PSP:er, Payment Service Provider, i Sverige som tar betalt för att hantera kort och uppfylla alla kraven.
Så ser PCI DSS-kraven ut i kassan
PCI DSS bygger på tolv krav, som Adyen sammanfattar i sex områden. Bygg och upprätthåll säkra nätverk och system, skydda kontodata och upprätthåll ett program för att identifiera sårbarheter. Inför robusta processer för att kontrollera åtkomst till system, övervaka och testa nätverk regelbundet samt upprätthåll en policy för att hantera information säkert. Översatt till en butik blir det konkreta åtgärder i stället för dokument.
Av de tolv kraven lyder de fyra första: Krav 1: installera och underhålla brandväggar. Krav 2: undvik standardlösenord och standardinställningar. Krav 3: skydda data som lagras om kortinnehavare. Krav 4: kryptera data under överföring. De fyra första får direkta motsvarigheter i kassan.
Nätverket: kassaterminaler och kassasystem bör ligga i ett eget segment, avskilt från gäst-wifi och personalens privata enheter, och brandväggsregler ska ses över och rensas från onödigt öppna vägar (Stripe beskriver brandväggen som den första försvarslinjen).
Lösenord: enheter och programvara levereras ofta med allmänt kända standardvärden – byt dem omedelbart, inaktivera konton som inte används och stäng av tjänster du inte behöver. Det gäller terminaler, routrar, kontrollenheter och administrationsgränssnitten i kassasystemet.
Lagring: behöver du inte lagra kortdata ska du inte göra det. Måste du ändå, ska uppgifterna krypteras med starka algoritmer, maskeras eller trunkeras där det är möjligt, krypteringsnycklar hanteras säkert och data rensas när de inte längre behövs. Överföring: varje gång kortuppgifter flyttas över öppna nätverk måste de krypteras, med moderna protokoll som TLS 1.2 eller senare – äldre protokoll som SSL räknas inte. Åtkomst ska begränsas till dem som faktiskt behöver den, och nätverk och loggar ska övervakas och testas löpande.
Strategier för att hålla kortnummer borta från butiken
Den mest effektiva vägen är att låta någon annan hantera korttransaktionerna. Björn Sjöholm beskriver outsourcing av korttransaktioner från den egna verksamheten som ofta en väldigt bra idé. Han pekar på att en webbtjänst kan lägga upp en betalsida, så att butiken inte hanterar kort alls. Därigenom berörs butiken nästan inte av regelverket.
För fysisk handel finns motsvarande lösning: en krypterande kortterminal. Även butiker där kunderna betalar genom att dra sitt kort i en terminal kan slippa ha kortnumren i butiken genom att använda en krypterande terminal – transaktionerna skickas till en PSP och är krypterade hela vägen dit. Det finns en hel del krav på att terminalen ska vara godkänd och på att det ska vara krypterat, men gör du det rätt kan du hålla verksamheten fri från kortnummer.
När du väljer utrustning är certifieringarna en del av urvalskriterierna, inte en eftertanke: mobila kortläsare måste uppfylla certifieringskraven för PCI DSS och EMV L1/L2, och enheten bör stödja chip och PIN (EMV), kontaktlös/NFC och QR-koder där det är relevant. Ett rimligt krav i upphandlingen är också att kortnummer aldrig ska behöva lagras i ditt eget kassasystem eller bokningssystem.
Räkna med att införandet tar tid. En vanlig erfarenhet från företag som infört end-to-end-kryptering är att det är görbart men ofta tar mer tid och ork än väntat. Lägg därför in installation, test av terminaler och genomgång av personalens rutiner i projektplanen, inte bara inköpsbeslutet.
Säkerhet bortom PCI DSS: inloggningar, behörigheter och leverantörskedjan
Stulna inloggningsuppgifter och kontokapning hör fortfarande till de mest konsekventa attackvektorerna, eftersom miljarder röjda inloggningsuppgifter fortsätter att cirkulera på kriminella marknader. Angripare tar sig ofta in genom en enda svag punkt och rör sig sedan vidare in i andra system. SolarWinds-intrånget offentliggjordes i december 2020 och började med skadlig kod dold i en betrodd leverantörs mjukvaruuppdatering. Det exponerade minst 11 amerikanska myndigheter, bland dem finansdepartementet, justitiedepartementet och Pentagon.
I en attack som avslöjades tre månader senare fick hackare åtkomst till 150 000 säkerhetskameror på sjukhus, fängelser och polisavdelningar. De hade hittat säkerhetsföretaget Verkadas superadmin-inloggningsuppgifter exponerade online. Verkada tillhandahåller molnbaserade, AI-drivna fysiska säkerhetssystem som integrerar videoövervakning, åtkomstkontroll, miljösensorer, larm och besökshantering. Det gjorde attacken särskilt förödande.
Slutsatsen är att otillräckliga kontroller för inloggningsuppgifter kan förvandla förebyggbara sårbarheter till katastrofala intrång.
För en butik betyder det konkreta rutiner: varje anställd ska ha ett eget kassakonto i stället för ett delat ”kassa”-inlogg. Behörigheter ska dras in samma dag någon slutar eller byter roll. Administratörskonton för kassasystem, integrationer och leverantörsportaler ska vara få, namngivna och skilda från de konton som används i den dagliga försäljningen.
Ändra kassasystemets och terminalernas standardlösenord innan de tas i drift. Ha en uttalad praxis för att lägga upp och avveckla konton.
Leverantörskedjan är en egen risk. Kassasystem, bokningssystem, Swish- och kortintegrationer samt de tjänster som har administrativ åtkomst till din miljö blir delar av din attackyta, och en komprometterad leverantörsuppdatering kan nå dig utan att du gjort något fel själv. Be om skriftlig information om hur leverantören hanterar uppdateringar, fjärråtkomst och incidenter, och begränsa vilka konton och system en integration faktiskt behöver komma åt.
Svenska krav i kassan: kassaregister, Swish och kortbetalningar
Skatteverket föreskriver att företag som tar emot kontant- eller kortbetalningar måste registrera försäljningen i ett kassaregister, och det gäller även betalningar elektroniskt, till exempel via Swish. Som kontant betalning räknas bland annat sedlar och mynt, presentkort och kuponger som företaget löser in hos något annat företag; som kontokort räknas betalning med konto- eller kreditkort och andra elektroniska betalningstjänster som Swish.
Kassaregistret ska vara tillverkardeklarerat och kopplat till en kontrollenhet eller ett kontrollsystem, och om verksamheten ska använda kassaregister ska det anmälas till Skatteverket. Skatteverket testar inte själv om ett tillverkardeklarerat kassaregister uppfyller kraven – det ansvaret ligger på tillverkaren. Det finns också undantag från kravet på kassaregister, till exempel om verksamheten inte har så stor försäljning eller om den fakturerar hela eller delar av försäljningen.
Från och med den 1 januari 2027 ska kassaregistret uppfylla Skatteverkets föreskrift om krav på kassaregister (SKVFS 2021:17), och om registret har ett så kallat journalminne ska det kunna ta fram registreringar i formatet XML. Berörda föreskrifter är även SKVFS 2021:18 om användning av kassaregister och SKVFS 2021:16 om standardexport av data i journalminne. Har du frågor om din egen utrustning är kassaregisterleverantören rätt part att fråga.
Poängen är att hålla isär kraven: kassaregisterkravet handlar om att försäljningen ska kunna granskas, medan PCI DSS handlar om att kontokortsinformation inte ska röjas. På svenska IT-avdelningar kopplas PCI-arbetet ändå ofta ihop med kassaregisterlagen och EMV-reglerna om kortterminaler med chip och PIN, vilket kan göra att man tror att det är samma regelverk. Dina kortdataflöden styrs av PCI DSS; ditt kassaregister styrs av Skatteverkets föreskrifter.
PCI DSS vs svenska kassaregler – vad gäller vad?
- PCI DSSSkyddar kontokortsinformation (PAN, namn, CVC, utgångsdatum). Gäller för alla som accepterar kortbetalningar. Inte en svensk lag, utan ett avtal mellan kortnätverk.
- Skatteverkets kassareglerKräver korrekt registrering av försäljning, inklusive Swish och andra elektroniska betalningar. Gäller för företag som tar emot kontant- eller kortbetalningar.
Checklista och vanliga misstag
Checklista att gå igenom i butiken: (1) kartlägg var kortdata finns och flödar – terminal, kassa, nät, integrationer; (2) minska omfånget genom att flytta korttransaktioner till en PSP eller en krypterande, godkänd terminal; (3) segmentera kassanätet och se över brandväggsregler; (4) byt alla standardlösenord i terminaler, routrar, kontrollenheter och kassasystem och stäng av oanvända konton och tjänster; (5) kryptera kortdata under överföring med TLS 1.2 eller senare.
(6) lagra inte kortdata om du inte måste, och rensa det du inte behöver; (7) begränsa åtkomst till den som behöver den; (8) övervaka och testa nät och loggar löpande; (9) utbilda kassapersonal i kontohantering, kortinnehavares data och hur avvikelser rapporteras; (10) gör om kontrollerna med jämna mellanrum i stället för en gång.
Ett första missförstånd: att alla måste uppfylla hela regelverket. Björn Sjöholm konstaterar att många tror det, men att de flesta kan bli av med det – kan du hålla din verksamhet fri från kortnumren gör du det.
Andra missförståndet: att PCI DSS bara skulle gälla e-handel. Stripe slår fast att om ditt företag accepterar kredit- eller betalkort faller det under PCI DSS, oavsett om det är en butik på en enda plats eller ett globalt företag – och den fysiska butiken är just den miljö där terminal, kassasystem och nätverk möts.
En siffra som sätter arbetet i perspektiv: den genomsnittliga globala kostnaden för ett intrång nådde 4,88 miljoner dollar 2024. Det är inte böterna för ett missat formulär som är den stora risken, utan kostnaden för ett intrång där kort- eller kunddata röjs.
Viktiga siffror om säkerhet och intrång
- 2024Genomsnittlig kostnad för ett intrång — 4,88 miljoner USD
- 150Dagar efter vilka 000 säkerhetskameror kom promemoria — 3 månader
- 1Datum för nya krav på journalminne
Nästa steg för din kassa
- Kartlägg flödet innan du köper något. Rita upp var kortuppgifter passerar eller sparas: terminal, kassasystem, nätverk, boknings- eller medlemssystem, integrationer och eventuell webbutik. Markera i kartan var uppgifterna finns i klartext. Det är den kartan som avgör vilka av de tolv kraven som faktiskt blir arbete för dig.
- Ta bort kortnumren från din egen miljö. Välj en PSP som hanterar korttransaktionerna åt dig, eller en godkänd krypterande terminal där transaktionerna går krypterat hela vägen till PSP:n. Kräv i upphandlingen att utrustningen uppfyller certifieringskraven för PCI DSS och EMV, och att kortnummer inte behöver lagras i ditt kassasystem.
- Lås åtkomsten och sätt rutiner. Egna konton per anställd, få och namngivna administratörskonton, indragna behörigheter samma dag en anställd slutar, inga standardlösenord kvar i driftsatt utrustning, och en skriftlig rutin för hur kassapersonalen rapporterar avvikelser eller misstänkt kortanvändning.
- Dokumentera och följ upp. Spara dataflödeskartläggningen, lista över terminalmodeller och leverantörer, avtalsvillkoren med PSP:n och leverantörernas svar om uppdateringar, fjärråtkomst och incidenthantering. Sätt ett återkommande datum för att gå igenom konton, behörigheter, brandväggsregler och loggar, och uppdatera dokumentationen när du byter kassa, terminal eller integration. Då finns underlaget redan den dag banken, kortinlösaren eller en leverantör begär det.
Nästa steg för din kassa – steg-för-steg
- Kartlägg flödetRita upp var kortuppgifter passerar eller lagras i ditt system.
- Ta bort kortnumren från din miljöVälj en PSP eller krypterande terminal för att skydda data hela vägen.
- Lås åtkomsten och sätt rutinerAnvänd egna konton per anställd, begränsa administratörslösenord, avveckla vid avsked.
- Dokumentera och följ uppSpara dokumentation om utrustning, leverantörer och avtal – uppdatera vid ändringar.

