Best Practices für Hotellerie und Gastgewerbe zum zuverlässigen Schutz von Gäste- und Zahlungsdaten.
Das Wichtigste in Kürze: Die sichersten Kundendaten sind die Daten, die Sie gar nicht erst speichern. Begrenzen Sie die Daten, die Ihr PMS speichert, maskieren Sie die Daten, die Sie aufbewahren müssen, und halten Sie PCI-DSS-relevante Karten- und Zahlungsdaten aus Freitextfeldern heraus. &²Ô²ú²õ±è;
Ihr Property-Management-System (PMS) speichert alles, was Gäste Ihnen anvertrauen: Namen, Kontaktdaten, Vorlieben für den Aufenthalt und häufig auch Zahlungsinformationen. Genau das macht es zu einem lohnenden Ziel. Im vergangenen Jahr haben Hotelgruppen und Buchungsplattformen in ganz Europa eine branchenweite Zunahme von Phishing- und Hackerangriffen beobachtet, die auf Kundendaten in PMS- und Reservierungssystemen abzielen.
Dieser Leitfaden erläutert, wie Sie Kundendaten in Ihrem PMS handhaben sollten, was Sie vermeiden sollten und welche Verhaltensweisen Ihr Team etablieren kann, um Risiken zu reduzieren – unabhängig davon, welches PMS Sie einsetzen.
Warum das Thema gerade jetzt wichtig ist
Mehrere Vorfälle in der Branche in den vergangenen 18 Monaten zeigen, warum die Grundlagen wichtiger denn je sind.
- Jüngste Phishing-Kampagnen haben Hotelmitarbeitende und Gäste ins Visier genommen. Dabei gaben sich die Angreifenden als bekannte Buchungsplattformen aus und forderten die Betroffenen zu vorgetäuschten Verifizierungsschritten auf. Sobald Zugangsdaten oder Zugriffe kompromittiert sind, können Angreifende Buchungsinformationen nutzen, um Gäste direkt zu kontaktieren und betrügerische Zahlungen zu verlangen.
- Weitere Kampagnen richteten sich gezielt gegen Hoteladministratoren und Konten von Buchungsplattformen und verschafften den Angreifenden so direkten Zugang zu Gästedaten und zur Kommunikation mit Gästen.
- Bei einem weiteren Vorfall in der Branche führte ein unbefugter Zugriff auf ein Reservierungssystem dazu, dass Namen, Kontaktdaten und Reservierungsnotizen von Gästen offengelegt wurden. Zahlungsinformationen waren nicht betroffen, weil sie im betroffenen System gar nicht gespeichert waren.
Gerade der letzte Punkt verdient Aufmerksamkeit. Am besten bewältigten die Organisationen diese Vorfälle, die nicht benötigte sensible Daten schlicht nicht gespeichert hatten. Das ist der Grundgedanke hinter allen folgenden Empfehlungen.
Das Grundprinzip: Speichern Sie nicht, was Sie nicht benötigen
Bevor Sie entscheiden, wie Sie bestimmte Kundendaten sicher speichern, fragen Sie sich, ob Ihr PMS diese Daten überhaupt vorhalten muss. Wenn eine Buchungsreferenz oder eine Kundennummer ausreicht, muss die zugrunde liegende Kartennummer weder in einer Datenbank noch in einem Export oder in den Notizen einer Mitarbeiterin oder eines Mitarbeiters stehen.
Daten, die Sie nicht speichern, können bei einem Vorfall auch nicht offengelegt werden. Alle Daten, die Sie tatsächlich benötigen, sollten sicher gespeichert werden.
Netzwerk- und Firewall-Sicherheit
- Eingehenden Datenverkehr standardmäßig blockieren. Lassen Sie nur eingehende Verbindungen zu, die für den Geschäftsbetrieb erforderlich sind. Jeder aus dem Internet erreichbare Dienst erhöht das potenzielle Risiko.
- Aus dem Internet erreichbare Dienste regelmäßig prüfen. Ermitteln Sie gemeinsam mit Ihrem IT-Dienstleister, welche Systeme, Ports und Anwendungen über das öffentliche Internet erreichbar sind, und schließen Sie unnötige Zugänge.
- Administrative Zugriffe einschränken. Beschränken Sie administrative Zugriffe auf autorisierte Personen und lassen Sie diese nach Möglichkeit nur über ein VPN statt direkt über das Internet zu.
- Zugriffe nach Quell-IP-Adresse begrenzen. Wenn ein Zugriff über das Internet erforderlich ist, beschränken Sie Verbindungen auf vertrauenswürdige IP-Adressen, statt Zugriffe von überall zuzulassen.
- Ausgehenden Datenverkehr kritischer Server prüfen. Kritische Systeme sollten nach Möglichkeit nur mit freigegebenen Zielen kommunizieren. Das begrenzt die Auswirkungen von Schadsoftware oder unbefugten Aktivitäten.
- Firewall-Protokolle überwachen. Prüfen Sie die Protokolle regelmäßig auf ungewöhnliche Verbindungsversuche, wiederholt fehlgeschlagene Anmeldungen oder unerwartete ausgehende Verbindungen.
Netzwerksegmentierung
- Gäste-WLAN von den Geschäftssystemen des Hotels trennen. Gästenetzwerke sollten niemals Zugriff auf PMS-, Zahlungs-, Finanz- oder Verwaltungssysteme haben.
- Kritische Systeme voneinander trennen. Isolieren Sie PMS, Zahlungssysteme, Verwaltungsarbeitsplätze, Videoüberwachungssysteme, Server und IoT-Geräte, wo immer möglich.
- Dem Prinzip der minimalen Konnektivität folgen. Systeme sollten nur dann miteinander kommunizieren, wenn dafür ein berechtigter betrieblicher Bedarf besteht.
Zugriffsverwaltung
- Mitarbeitende auf rollenbasierte Zugriffe beschränken. Mitarbeitende sollten nur die Gäste- und Zahlungsdaten einsehen können, die sie für ihre jeweilige Rolle benötigen.
- Multi-Faktor-Authentifizierung (MFA) aktivieren. Fordern Sie MFA, sofern verfügbar, für jede Anmeldung an Ihrem PMS und an allen Systemen, in denen Karteninhaberdaten gespeichert sind. Dies sollte nicht nur für administrative Zugriffe oder Fernzugriffe gelten. MFA senkt das Risiko deutlich, dass ein kompromittiertes Passwort zu unbefugtem Zugriff führt.
- Eine aktuelle Passwortrichtlinie nutzen und durchsetzen. Ihre Richtlinie sollte Mindestlänge und Komplexität festlegen, einschließlich Ziffern oder Sonderzeichen, wo sinnvoll. Sie sollte außerdem die gemeinsame Nutzung sowie die Mehrfachverwendung von Passwörtern durch mehrere Personen oder in mehreren Systemen untersagen.
- Zugriffsrechte regelmäßig überprüfen. Entfernen Sie nicht mehr verwendete Konten und stellen Sie sicher, dass Mitarbeitende nur über die Zugriffe verfügen, die sie für ihre jeweilige Rolle benötigen.
- Konten beim Ausscheiden von Mitarbeitenden sofort deaktivieren. Ehemalige Mitarbeitende und Dienstleister sollten keinen Zugriff auf operative Systeme behalten.
- Zugriffe und Datenexporte nachverfolgen. Protokollieren Sie, wer Gäste- und Zahlungsdaten eingesehen oder exportiert hat, und prüfen Sie diese Protokolle regelmäßig.
Software- und Patch-Management
- PMS-Software aktuell halten. Sicherheitsupdates und unterstützte Softwareversionen tragen zum Schutz vor bekannten Schwachstellen bei. Die Kundendokumentation und die Ankündigungen des jeweiligen Softwareherstellers geben Auskunft, welche Versionen aktuell unterstützt werden und welche Updates erforderlich sind.
- Betriebssysteme und Infrastruktur patchen. Aktualisieren Sie Server, Arbeitsplatzrechner, Firewalls, Datenbanken und Fernzugriffs-Tools regelmäßig.
- Nicht unterstützte Software vermeiden. Systeme am Ende ihres Lebenszyklus erhalten keine Sicherheitsupdates mehr und stellen ein erhöhtes Risiko dar. Prüfen Sie anhand der Kundendokumentation und der Ankündigungen des jeweiligen Softwareherstellers, welche Systeme und Versionen weiterhin unterstützt werden.
Kartendaten: Was Ihr PMS niemals speichern darf
Die Vorgaben des Payment Card Industry Data Security Standard (PCI DSS) sind an dieser Stelle eindeutig. Sie gelten unabhängig davon, ob die Karte online, telefonisch oder an der Rezeption erfasst wird.
- Karteninhaberdaten ausschließlich in freigegebenen Zahlungssystemen speichern. Zahlungsinformationen sollten nur in Systemen verarbeitet und gespeichert werden, die speziell für die Zahlungsabwicklung ausgelegt und abgesichert sind, nicht im PMS selbst.
- Tokenisierte Zahlungsverfahren nutzen, sofern verfügbar. Die Tokenisierung reduziert die Menge sensibler Kartendaten, die in Ihrem PMS und in Ihrer Hotelumgebung gespeichert werden.
Darüber hinaus dürfen Ihr PMS und alle Personen, die damit arbeiten, folgende Daten niemals aufbewahren:
- die Kartenprüfnummer (drei- oder vierstellige CVV bzw. CVC) nach Autorisierung der Transaktion;
- den vollständigen Inhalt des Magnetstreifens oder Chips der Karte;
- PIN- oder PIN-Block-Daten, unter keinen Umständen.
Wenn in Ihrem Unternehmen ein tatsächlicher, dokumentierter Grund besteht, die Kartennummer, den Namen der Karteninhaberin oder des Karteninhabers, das Ablaufdatum oder den Servicecode aufzubewahren, müssen diese Daten im Ruhezustand verschlüsselt oder tokenisiert sein. Der Zugriff muss außerdem auf die Mitarbeitenden beschränkt werden, die diese Daten benötigen.
Wenn eine Kartennummer überhaupt angezeigt werden muss, beispielsweise auf einer Quittung oder in einer Buchungsübersicht, zeigen Sie höchstens die ersten sechs und die letzten vier Ziffern an und maskieren Sie alle übrigen Ziffern.
- Zahlungskartendaten niemals per E-Mail versenden. E-Mail ist kein geeigneter Weg, um Zahlungskartendaten zu übermitteln, weder an Gäste noch an Kolleginnen und Kollegen oder andere Abteilungen.
Freitextfelder sind das Einfallstor für Kartendaten
Einfache Regel für Teams: Tragen Sie in Kommentar- oder Notizfeldern keine Informationen ein, die nicht öffentlich sichtbar sein dürften.  &²Ô²ú²õ±è;
Die meisten PMS-Vorfälle, bei denen Kartendaten betroffen sind, haben ihren Ursprung nicht im Zahlungsmodul. Sie entstehen, weil ein Mitarbeiter oder eine Mitarbeiterin in bester Absicht die Kartennummer eines Gastes in ein Notiz- oder Kommentarfeld einträgt, beispielsweise um eine verspätete Zahlung, eine Rückbuchungsanfrage oder einen Sonderwunsch festzuhalten.
Freitextfelder sind nicht in gleicher Weise verschlüsselt oder zugriffsgeschützt wie Zahlungsfelder. Alle Daten, die dort eingegeben werden, liegen offen sichtbar vor und können daher bei einem Datenabfluss oder Export vollständig mit ausgegeben werden.
So halten Sie unmaskierte Informationen aus Kommentarfeldern heraus:
- Legen Sie eine einzige Regel fest und wiederholen Sie diese beim Onboarding und in Auffrischungsschulungen: Was nicht öffentlich sichtbar sein soll, gehört nicht in ein Kommentar- oder Notizfeld. Das gilt für Kartennummern, Prüfziffern, vollständige Zahlungsdaten und alle weiteren Informationen, von denen ein Gast nicht erwarten würde, dass fremde Personen sie lesen können.
- Wenn Mitarbeitende auf eine Zahlung verweisen müssen, verwenden Sie die maskierte Referenz, die Ihr PMS oder Ihr Zahlungsdienstleister ohnehin erzeugt. Dies kann beispielsweise eine Transaktions-ID oder die letzten vier Ziffern der Kartennummer sein. Verwenden Sie also niemals die vollständige Kartennummer.
- Aktivieren Sie die automatische Prüfung von Eingaben, sofern Ihr PMS diese Funktion unterstützt. Dadurch können Texte, die einer Kartennummer, einem Ablaufdatum oder einer Prüfziffer ähneln, vor dem Speichern gekennzeichnet oder blockiert werden.
- Prüfen Sie bestehende Notizen und Kommentarverläufe regelmäßig auf Inhalte, die dort nicht hingehören, und schwärzen oder löschen Sie diese.
Dieselbe Sorgfalt gilt für alle weiteren identifizierenden Kundendaten wie Passnummern, Privatadressen oder Bilder von Ausweisdokumenten. Wenn Daten nicht für den Aufenthalt benötigt werden, sollten sie nicht gespeichert werden. Was benötigt wird, gehört in ein strukturiertes, zugriffsgeschütztes Feld und nicht in einen Kommentarverlauf.
Phishing und Sensibilisierung der Mitarbeitenden
- Mitarbeitende schulen, Phishing-Versuche zu erkennen. Viele Sicherheitsvorfälle beginnen mit gestohlenen Zugangsdaten aus Phishing-Angriffen und nicht mit einer technischen Schwachstelle des Systems.
Solche Kampagnen beginnen häufig mit Nachrichten, die scheinbar von einer bekannten Plattform stammen und zu dringenden Verifizierungsschritten auffordern. Weisen Sie Ihre Mitarbeitenden, insbesondere alle Personen mit Zugriff auf das PMS oder auf Buchungsplattformen, darauf hin, bei unerwarteten Anfragen innezuhalten und diese über vertrauenswürdige Kanäle zu prüfen, bevor sie handeln.
- Bei unerwarteten E-Mails vorsichtig sein. Prüfen Sie Anfragen zu Zahlungen, Passwortzurücksetzungen, dringenden Aktionen oder ungewöhnlichen Anhängen immer, bevor Sie darauf reagieren.
- Änderungen von Bank- oder Zahlungsdaten verifizieren. Bestätigen Sie solche Anfragen vor der Bearbeitung über einen unabhängigen Kommunikationsweg.– Antworten Sie niemals direkt auf die betreffende Nachricht und verwenden Sie keine darin angegebenen Telefonnummern.
- Verdächtige Aktivitäten sofort melden. Eine frühzeitige Meldung verhindert häufig, dass aus einem kleineren Problem ein schwerwiegender Vorfall wird.
- Schulungen regelmäßig wiederholen. Im Gastgewerbe ist die Personalfluktuation hoch. Eine einmalige Einführungsschulung kann daher mit einer sich fortlaufend verändernden Bedrohungslage nicht Schritt halten.
Backups und Wiederherstellung
- Tägliche Backups vorhalten. Sichern Sie geschäftskritische Daten und PMS-Daten täglich.
- Backups getrennt aufbewahren. Ziehen Sie externe, unveränderliche oder offline-gespeicherte Backup-³¢Ã¶²õ³Ü²Ô²µ±ð²Ô in Betracht, um sich gegen Ransomware zu schützen.
- Wiederherstellungsverfahren testen. Ein Backup ist nur dann zuverlässig nutzbar, wenn es erfolgreich wiederhergestellt werden kann. Testen Sie die Wiederherstellung daher regelmäßig.
³§¾±³¦³ó±ð°ù³ó±ð¾±³Ù²õü²ú±ð°ù·É²¹³¦³ó³Ü²Ô²µ
- Auf ungewöhnliche Aktivitäten achten. Gehen Sie unerwarteten Benutzerkonten, ungewöhnlichen Anmeldungen, großen Datenexporten oder unerklärlichen Systemänderungen zeitnah nach.
- Regelmäßig Schwachstellenscans durchführen. Halten Sie Virenschutz und Endpoint-Security auf dem neuesten Stand, anstatt erst unmittelbar vor einem Audit aktiv zu werden. Externe und interne Sicherheitsprüfungen können Schwachstellen aufdecken, bevor Angreifende sie finden.
- Zahlungsseiten und Buchungs-Widgets überwachen. Prüfen Sie diese auf unbefugte Skriptänderungen, da solche Änderungen auf einen E-Skimming-Versuch hindeuten können.
- Einen Incident-Response-Prozess vorhalten. Stellen Sie sicher, dass Ihre Mitarbeitenden wissen, an wen sie sich wenden und was zu tun ist, wenn verdächtige Aktivitäten festgestellt werden. So gerät die Reaktion auf einen möglichen Vorfall nicht ins Stocken, weil zunächst geklärt werden muss, wer zu informieren ist.
Sicherheit als fortlaufende Aufgabe
- Cybersicherheit als fortlaufenden Prozess verstehen. Wirksamer Schutz entsteht durch mehrere Sicherheitsebenen und nicht durch eine einzelne Technologie oder Maßnahme.
- Angriffsfläche so weit wie möglich reduzieren. Weniger exponierte Dienste, weniger privilegierte Konten und weniger unnötige Verbindungen bedeuten in der Regel eine kleinere Angriffsfläche.
- Sicherheitsmaßnahmen regelmäßig überprüfen. Technologie, Bedrohungen und geschäftliche Anforderungen verändern sich im Laufe der Zeit und auch Ihre Sicherheitsmaßnahmen sollten sich entsprechend weiterentwickeln.
 &²Ô²ú²õ±è;
Wenn Sie nicht sicher sind, ob Ihre PMS-Konfiguration diesen Empfehlungen entspricht
Beginnen Sie mit den Freitextfeldern. Sie lassen sich am schnellsten überprüfen und am einfachsten bereinigen. Nach den jüngsten Vorfällen gehören sie außerdem zu den häufigsten Wegen, auf denen Kundendaten an Stellen gespeichert werden, an die sie nicht gehören. &²Ô²ú²õ±è;
Fazit
Das Vertrauen Ihrer Gäste hängt davon ab, dass Sie deren Daten und die Netzwerke, in denen diese gespeichert sind, auf das erforderliche Maß begrenzen und konsequent schützen, anstatt Daten lediglich zu sammeln.
Unternehmen, die ihre Netzwerke segmentieren, Zugriffe streng kontrollieren, eingesetzte Systeme regelmäßig patchen, nur erforderliche Daten speichern, notwendige Daten maskieren, Kartendaten aus Freitextfeldern heraushalten und ihre Mitarbeitenden im Umgang mit aktuellen Phishing-Methoden schulen, haben nach einem Angriffsversuch in der Regel den geringsten Meldeaufwand und am wenigsten offenzulegen.