Wie Snyk Learn Sie dabei unterstützt, die Anforderungen von PCI DSS v4.0 an die Entwicklerschulung zu erfüllen
23. September 2025
0 Min. LesezeitUnternehmen möchten sensible Karteninhaberdaten schützen und die Anforderungen des Payment Card Industry Data Security Standard (PCI DSS) v4.0.1 erfüllen. Dabei wird ein Bereich oft übersehen: die Schulung von Entwicklern. Die neueste Version des PCI DSS betont ausdrücklich, dass Entwickler nicht nur dauerhaft über bewährte Sicherheitsverfahren informiert sein, sondern aktiv darin geschult werden müssen, sichere Software zu entwickeln und Schwachstellen zu erkennen.
Hier kommt Snyk Learn ins Spiel: Es eilt Entwicklern zu Hilfe, die lange Schulungsmodule und irrelevante Informationen satthaben.
Die Anforderungen von PCI DSS v4.0.1 verstehen
Zunächst ist es wichtig zu verstehen, was PCI DSS von Entwicklern verlangt. Die wichtigsten Anforderungen, bei deren Erfüllung Snyk Learn helfen kann, sind 6.2.2, 6.2.3 und 6.2.4. Sie legen Anforderungen an Schulungen, Software-Releases und Softwareentwicklung fest.
So beschreibt PCI DSS diese Anforderungen:
6.2.2 Mitarbeiter in der Softwareentwicklung, die an maßgeschneiderter und individueller Software arbeiten, werden mindestens einmal alle 12 Monate zu folgenden Themen geschult:
Sicherheit, die für ihre jeweilige Funktion relevant ist.
Sichere Programmierpraktiken für die verwendeten Programmiersprachen.
Einsatz von Sicherheitstest-Tools zum Erkennen von Schwachstellen.
6.2.3 Maßgeschneiderte und individuelle Software wird vor der Bereitstellung in der Produktionsumgebung oder für Kunden überprüft, um potenzielle Schwachstellen im Code zu erkennen und zu beheben. Dabei gilt:
Code-Reviews stellen sicher, dass der Code gemäß den Richtlinien für sicheres Programmieren entwickelt wird.
Code-Reviews suchen nach bestehenden und neu auftretenden Software-Schwachstellen.
Geeignete Korrekturen werden vor der Veröffentlichung umgesetzt.
Mitarbeiter in der Softwareentwicklung legen Techniken des Software-Engineerings oder andere Methoden fest und wenden sie an, um gängige Software-Angriffe und damit verbundene Schwachstellen in maßgeschneiderter und individueller Software zu verhindern oder zu entschärfen.
Warum Entwicklerschulungen eine Herausforderung sind
Entwickler sind viel beschäftigt! Sie arbeiten hart daran, den Erfolg eines Unternehmens zu sichern, und nutzen dafür die aktuellsten Methoden. Deshalb wünschen sie sich relevante, bedarfsgerechte Inhalte in einem leicht verständlichen Format.
Jährliche Sicherheitsschulungen sind oft allgemein gehalten, veraltet und wenig ansprechend. Viele Programme erfassen weder den Lernfortschritt noch sind sie mit Tools für sicheres Programmieren verknüpft. Bei der ohnehin hohen Arbeitsbelastung sorgen umfangreiche Schulungsmodule nur für Frust und tragen oft nicht zu nachhaltigem Lernerfolg bei.
Snyk Learn wurde genau für diese Herausforderungen entwickelt.
Unsere Plattform schlägt gezielte Lektionen vor, die mit Fehlern verknüpft sind, die Entwickler in ihrem eigenen Code machen. Die Empfehlungen sind personalisiert und berücksichtigen die individuellen Schwächen. So kann das Unternehmen gezielt Lektionen zu Wissenslücken zuweisen, während der Großteil des Lernens in Echtzeit und mit direktem Bezug zur Arbeit stattfindet. Die Lektionen sind:
Bedarfsgerecht: Sie erscheinen direkt in der Arbeitsumgebung, wenn Snyk tatsächliche Schwachstellen im Code erkennt.
Interaktiv: Programmierbeispiele und praktische Übungen sind in jedes Thema integriert.
Leicht verdaulich: Die Lektionen lassen sich in angemessener Zeit absolvieren (ca. 20 Minuten) und verbinden technische Inhalte mit leicht verständlicher Sprache.
Nachvollziehbar: Jeder Entwickler verfügt über ein eigenes Konto, in dem Lernfortschritt und abgeschlossene Lektionen erfasst werden. Außerdem enthält jede Lektion ein Quiz, mit dem Lernende ihr Wissen anwenden können, statt Informationen nur wiederzugeben.
Wie Snyk Learn die Einhaltung von PCI DSS unterstützt
6.2.2
Snyk Learn bietet:
Relevante Lektionen: Sicherheitskonzepte werden direkt mit Angriffen aus der Praxis verknüpft (XSS, SQL-Injection, unsichere Deserialisierung und fest im Code hinterlegte Geheimnisse) und konzentrieren sich auf Fehler, die Entwickler tatsächlich machen.
Relevante Programmiersprachen: Praktiken für sicheres Programmieren in beliebten Programmiersprachen wie Python, JavaScript, Java, Go und weiteren.
Sicherheitstools: Schulungen zu Tools wie Snyk Code, Snyk Open Source und statischer Analyse, um Schwachstellen zu erkennen.
6.2.3
Snyk Learn bietet:
Software-Reviews: Der Code wird während der Entwicklung überprüft. Die Lektionen helfen dabei, dieselben Fehler nicht zu wiederholen.
Aktuelle Lernpfade: Die Lektionen entsprechen den Sicherheitsstandards von OWASP und behandeln unter anderem den verantwortungsvollen Umgang mit Open-Source-Software, API-Sicherheit, LLM und GenAI sowie die 10 größten Sicherheitsrisiken.
Abstimmung auf das NIST-NICE-Framework: Unsere auf Entwickler ausgerichtete Plattform für Cybersicherheitsschulungen ist grundsätzlich auf das National Initiative for Cybersecurity Education (NICE) Framework abgestimmt. Die Snyk-Entwicklersicherheitsplattform unterstützt außerdem mehr als 10 Compliance-Standards, darunter NIST, CIS Benchmarks für AWS, Azure und Google Cloud, SOC 2, PCI-DSS, ISO 27001, HIPAA und weitere.
Durch kontinuierliche Überwachung Ihrer Cloud- und IaC-Umgebungen und den laufenden Abgleich mit Branchen-Benchmarks und Compliance-Standards liefert Snyk aussagekräftige Nachweise, die Teams bei der Vorbereitung auf Audits und der Einhaltung gesetzlicher Vorschriften unterstützen.
6.2.4
In Abschnitt 6.2.4 werden folgende gängige Software-Angriffe aufgeführt: 1. Injection-Angriffe, 2. Angriffe auf Daten und Datenstrukturen, 3. Angriffe auf den Einsatz von Kryptografie, 4. Angriffe auf die Geschäftslogik (Missbrauch und Umgehung von Anwendungsfunktionen), 5. Angriffe auf Zugriffskontrollmechanismen und 6. „Hochrisiko“-Schwachstellen.
Snyk Learn bietet dazu folgende relevante Lektionen:
Snyk Learn behandelt Injection-Angriffe ausführlich, darunter Prompt-, ELI-, PHP-Objekt-, XPath-, NoSQL-, SQL- und Code-Injections.
Zum Schutz von Daten und Datenstrukturen gehören relevante Snyk-Lektionen wie Unzureichende Eingabevalidierung, Schwachstellen in Vektoren und Embeddings in LLMs und System-Prompt-Offenlegung in LLMs.
Snyk legt Wert auf den Einsatz geeigneter Kryptografieverfahren und deren korrekte Implementierung. In dieser Lektion geht es beispielsweise um Verschlüsselung und ihre Bedeutung.
Wie in Abschnitt 6.2.3 erwähnt, bieten wir einen vollständigen Lernpfad zur OWASP Top 10 API-Sicherheit. Außerdem gibt es eine Lektion zu Cross-Site-Request-Forgery (CSRF) und viele weitere relevante Themen.
Snyk Learn macht auf Probleme mit der Zugriffskontrolle aufmerksam und bietet Lektionen zu Themen an, die von dem korrekten Importieren von Projekten über personenbezogene Daten bis hin zu fehlerhafter Authentifizierung reichen.
Darüber hinaus bietet Snyk verschiedene Lernpfade zu den OWASP Top 10 und führt im Snyk-Top-10-Lernpfad die eigenen 10 „Hochrisiko“-Schwachstellen auf. Außerdem halten wir unsere Inhalte im Einklang mit den Empfehlungen des Computer Emergency Response Team.
Schulungen sind entscheidend für die Verankerung von Sicherheit
Angesichts einer sich wandelnden Bedrohungslandschaft, in der KI-gesteuerte Angriffe immer häufiger werden, lässt sich die Bedeutung von Entwicklerschulungen für die Einhaltung von PCI DSS kaum überschätzen. Es ist entscheidend, Schulungen anzubieten, die in Entwicklungs-Workflows eingebettet sind. So können Ihre Teams genau dann mehr über relevante Schwachstellen in ihrem eigenen Code lernen, wenn diese auftreten. Wenn Sie Sicherheitsmaßnahmen wie die Weiterbildung von Entwicklern im SDLC früher ansetzen, sinkt das Risiko erheblich, dass Schwachstellen in die Produktionsumgebung gelangen. So bleiben die personenbezogenen Daten Ihrer Kunden vor Bedrohungen geschützt, und Sie können die PCI-DSS-Anforderungen erfüllen.
Möchten Sie mit Snyk Learn in Ihrem Team loslegen? Starten Sie noch heute mit einem unserer kostenlosen On-Demand-Kurse. Mit Snyk an ihrer Seite erhalten Entwickler mit Sicherheit eine nützlichere, interessantere und nachhaltigere Weiterbildung.
Haftungsausschluss
Snyk Learn soll Unternehmen dabei unterstützen, die Anforderungen von PCI DSS an die Entwicklerschulung zu erfüllen. Kunden sind weiterhin selbst dafür verantwortlich, die vollständige Einhaltung der geltenden Vorschriften sicherzustellen, und sollten sich bezüglich ihrer spezifischen Compliance-Verpflichtungen an ihre eigenen Compliance-Teams wenden.
Erreichen Sie Ihre Compliance-Ziele mit Snyk Learn
Verbessern Sie Ihr Schulungsprogramm für Entwickler und vereinfachen Sie die Compliance mit den neuen Funktionen von Snyk Learn.
