Qu'est-ce que la PCI DSS ?
PCI DSS v4.0 (Payment Card Industry Data Security Standard). Commerçants, prestataires de services, processeurs de paiement et toute organisation qui stocke, traite ou transmet des données de titulaires de cartes : e-commerce, plateformes de paiement, fintech, hôtellerie-restauration, santé avec paiements par carte sur place.
Qui doit s'y conformer
- Commerçants en ligne acceptant les paiements par carte
- Plateformes SaaS avec flux de paiement intégrés (souvent niveau 4 ou périmètre de prestataire de services)
- Prestataires de services de paiement, éditeurs de logiciels (ISV), facilitateurs de paiement
- Hôtellerie-restauration et commerce de détail avec terminaux de paiement sur place
- Prestataires de santé avec paiements par carte sur place
Principales mesures PCI DSS couvertes par Dazr
Ce que cherchent les auditeurs
Les évaluateurs PCI DSS échantillonnent des preuves sur les 12 exigences tout au long de la période d'audit : les scans ASV trimestriels ont bien eu lieu, les tests d'intrusion annuels ont été réalisés, la segmentation est démontrablement efficace, les revues d'accès ont été effectuées, la gestion des changements a été suivie. Dazr est le système de référence.
Comment Dazr facilite la PCI DSS
Dazr Compliance est une plateforme de gestion de la conformité (logiciel GRC) hébergée dans l'UE, pour les organisations européennes de toute taille, de l'équipe de cinq personnes à l'entreprise. La PCI DSS fait partie de ses onze référentiels, incluse dans Enterprise, 499 € par mois. Concrètement :
- Tenir à jour le périmètre du CDE et le schéma des flux de données, avec les systèmes du CDE dans l'inventaire des actifs
- Suivre les scans ASV trimestriels et les tests d'intrusion annuels comme des mesures récurrentes, avec les preuves du prestataire
- Tenir les prestataires de services tiers dans le registre des fournisseurs, avec la matrice des responsabilités liée comme preuve
- Réaliser les revues d'accès à la cadence prévue, avec le périmètre des rôles et des composants du CDE
- Remettre au QSA une vue en lecture seule pour l'échantillonnage du RoC, ou une piste d'audit en un seul PDF
Retour à la présentation complète de Dazr Compliance › | Inscription gratuite ›