Der Fall von Traveltainment warf letztes Jahr hohe Wellen. Vom Hackerangriff auf Kreditkartendaten waren Dutzende Onlineportale und eine fünfstellige Zahl an Datensätzen betroffen.
So etwas kann auch bei kleineren Reisebüros oder TOs geschehen. Der Softwareanbieter Umbrella rechnet vor: Wenn jemand nur 500 Kartenzahlungen pro Monat annimmt und diese über zwei Jahre speichert, kann dies ein Unternehmen im Fall eines Hacker-angriffs rund CHF 1,7 Mio. kosten.
Dagegen kann man sich schützen, indem man den von den Kreditkartenherausgebern eingeführten Sicherheitsstandard einhält. Dieser heisst Payment Card Industry Data Security Standard oder kurz PCI-Standard. Er ist seit 2006 eigentlich für alle vorgeschrieben, die Kreditkarten-Transaktionen abwickeln, übermitteln oder speichern also praktisch für alle in der Reisebranche. Doch in der Branche fehlt das Bewusstsein dafür noch oft, vor allem bei mittleren und kleineren Unternehmen.
Einer der Gründe: Eine solche PCI-Zertifizierung ist aufwändig und teuer. Im Prinzip müssen die Prozesse, die mit Kreditkartenzahlungen zu tun haben, von der ganzen restlichen IT separiert werden. Dazu kommen umfangreiche und regelmässige Kontrollen. Bisher war es auch so, dass man keine Repressionen fürchten musste, solange kein Kreditkartenbetrug stattfand. Inzwischen gehen einige Zahlungsdienstleister aber aktiv auf Reisebüros zu.
Hier kommt nun Umbrella ins Spiel. Zusammen mit dem Zürcher Zahlungsdienstleister Datatrans bieten sie Reisebüros, TOs, aber auch Channel Managers und Hotels eine Lösung an, um die Kreditkartendaten extern zu lagern. Datatrans zählt übrigens unter anderem Swiss, Kuoni, TUI oder Hotelplan zu seinen Kunden.
Konkret funktioniert es so, dass die Kreditkartendaten nicht mehr direkt zwischen Reservationssystem, Reisebürosystem und allenfalls noch einer Schnittstelle zu Airplus oder Amex BTA ausgetauscht werden, sondern immer einen Millisekunden langen Umweg über einen «PCI-Proxy» von Datatrans/Umbrella nehmen. Dabei wird die Kreditkartennummer teilweise maskiert und sieht dann etwa so aus: 1234 56AB CDEF 7890. Die richtige Nummer ist nur noch auf dem Server von Datatrans gespeichert und wird bei jedem künftigen Zahlungsvorgang dort abgerufen wenn der Kunde das nächste Mal bucht oder wenn ein Hotel eine No-show-Gebühr verrechnen will.
Damit wird der Branchenplayer die Verantwortung los. Zwar muss er immer noch eine PCI-Zertifizierung durchlaufen, die im Normalfall aber nur noch aus einem Fragebogen mit 13 Punkten besteht. Und die Kosten belaufen sich auf wenige Rappen pro Transaktion.
Stefan Jäggi



