PCI DSS

Payment Card Industry Security Standards Council (PCI SSC) to niezależna organizacja założona przez główne organizacje kartowe (Visa, Mastercard, American Express, Diners Club i JCB) w celu tworzenia i utrzymywania standardu bezpieczeństwa informacji (PCI DSS), który ogranicza oszustwa kartowe i zwiększa bezpieczeństwo płatności.

Payment Card Industry Data Security Standard (PCI DSS) to globalny standard określający podstawowy zestaw wymagań technicznych i operacyjnych zaprojektowanych w celu ochrony danych kont.

SC2labs świadczy usługę audytu PCI DSS jako akredytowany przez PCI SSC audytor PCI QSA.

Opublikowana w marcu 2022 r. nowa wersja 4.0 standardu PCI DSS zastępuje wersję 3.2.1, odpowiadając na nowe zagrożenia i technologie.

PCI DSS 4.0

Jako standard globalny PCI DSS dotyczy każdego podmiotu na świecie — niezależnie od wielkości czy liczby transakcji — który przechowuje, przetwarza lub przesyła dane posiadaczy kart.

  • Coroczny audyt on-site — szczegółowa ocena prowadzona przez certyfikowanego QSA lub ISA, której wynikiem jest RoC (Report on Compliance) i AoC (Attestation of Compliance).
  • Self Assessment Questionnaire (SAQ) — narzędzie samooceny dla akceptantów i dostawców usług, którzy nie muszą przechodzić oceny on-site.
  • Zewnętrzny skan podatności — wykonywany kwartalnie przez Approved Scanning Vendor (ASV).
SC2labs świadczy usługę audytu PCI DSS, wsparcie przy SAQ oraz wykonuje skany PCI ASV.

Zgodność z PCI DSS jest weryfikowana zgodnie z poziomem akceptanta/dostawcy usług — głównym kryterium jest liczba transakcji.

Poziomy akceptantów:

PoziomKryteriumWymaganiaWalidacja
1Ponad 6 mln transakcji rocznie; lub akceptant po naruszeniu bezpieczeństwa; lub decyzja organizacji płatniczejCoroczny audyt on-site; kwartalny skan sieciQSA lub ISA; ASV
21 – 6 mln transakcji rocznieCoroczne SAQ; kwartalny skan sieciASV
320 000 – 1 mln transakcji e-commerce rocznieCoroczne SAQ; kwartalny skan sieciASV
4Poniżej 20 000 transakcji e-commerce; pozostali akceptanci do 1 mln rocznieCoroczne SAQ; kwartalny skan sieciASV

Poziomy dostawców usług:

PoziomKryteriumWymaganiaWalidacja
1Wszyscy TPP; wszystkie DSE z ponad 300 000 łącznych transakcji MC/Visa rocznieCoroczny audyt on-site; kwartalny skan sieciQSA; ASV
2Wszystkie DSE z 300 000 lub mniej transakcji MC/Visa rocznieCoroczne SAQ; kwartalny skan sieciASV

PCI DSS obejmuje wymagania dotyczące zarządzania bezpieczeństwem, polityk, procedur, architektury sieci i projektowania oprogramowania. Standard składa się z 12 wymagań pogrupowanych w sześć kategorii.

CelWymagania PCI DSS
Budowa i utrzymanie bezpiecznej sieci1. Instalacja i utrzymanie konfiguracji zapory
2. Brak domyślnych haseł i parametrów dostawcy
Ochrona danych posiadaczy kart3. Ochrona przechowywanych danych
4. Szyfrowanie transmisji w sieciach publicznych
Program zarządzania podatnościami5. Aktualne oprogramowanie antywirusowe
6. Bezpieczne systemy i aplikacje
Silna kontrola dostępu7. Ograniczenie dostępu wg potrzeby
8. Unikalny identyfikator dla każdego użytkownika
9. Ograniczenie dostępu fizycznego
Monitorowanie i testowanie sieci10. Śledzenie i monitorowanie dostępu
11. Regularne testowanie systemów
Polityka bezpieczeństwa12. Utrzymanie polityki bezpieczeństwa informacji

  • Audyt PCI QSA — badanie systemów IT, dokumentów, polityk, procedur i wywiady przeprowadzane u klienta pod kątem zgodności z PCI DSS.
  • RoC — Report on Compliance (ponad 300 stron). AoC — Attestation of Compliance. AoSC — Attestation of Scan Compliance.
  • SAQ — Self Assessment Questionnaire. CoC — Certificate of Compliance wydawany przez SC2labs do celów marketingowych.
  • Issuer — bank lub organizacja wydająca kartę. Acquirer — bank/organizacja obsługująca płatności kartą akceptanta.