BR-51
Die vollständige Kartennummer darf niemals in einer Rechnung stehen. Übermittelt werden dürfen nur die letzten Stellen, der Rest maskiert — so verlangen es die Sicherheitsstandards für Kartenzahlungen.
- Schweregrad
- Fehler
- Gilt für
- CII, UBL
- Regelwerk
- v2026-01-31
Offizieller Regeltext
In accordance with card payments security standards an invoice should never include a full card primary account number (BT-97). At the moment PCI Security Standards Council has defined that the first 6 digits and last 4 digits are the maximum number of digits to be shown.
Warum tritt BR-51 auf?
Die Kartennummer liegt im Zahlungssystem vollständig vor und wird beim Mapping unverändert übernommen, weil das Feld im Zielschema genau so heißt. Damit wandert ein Datum in ein Dokument, das per Mail verschickt und jahrelang archiviert wird.
Wie behebt man BR-51?
Maskieren Sie vor dem Schreiben und übermitteln Sie höchstens die letzten Stellen in cac:PaymentMeans/cac:CardAccount/cbc:PrimaryAccountNumberID (UBL) beziehungsweise ram:ApplicableTradeSettlementFinancialCard/ram:ID (CII). Die Maskierung gehört in die Erzeugung, nicht in eine spätere Bereinigung.
Im XML
Ausschnitt in UBL. Der CII-Pfad steht oben im Text — dieselbe Änderung, andere Elementnamen.
<cac:CardAccount>
<cbc:PrimaryAccountNumberID>4111111111111111</cbc:PrimaryAccountNumberID>
<cbc:NetworkID>NA</cbc:NetworkID>
</cac:CardAccount><cac:CardAccount>
<cbc:PrimaryAccountNumberID>************1111</cbc:PrimaryAccountNumberID>
<cbc:NetworkID>NA</cbc:NetworkID>
</cac:CardAccount>NormAPI liefert technische Validierung, keine Steuer- oder Rechtsberatung.