Home › Framework › PCI DSS

Software di compliance PCI DSS per esercenti e fornitori di servizi.

I 12 requisiti PCI DSS v4 come 35 controlli ricorrenti con evidenze, documenti su perimetro e flussi di dati in Prepare for Audit, scansioni ASV trimestrali e penetration test annuali. Incluso in Enterprise, 499 € al mese.

In sintesi

  • Requisiti 1-2: Sicurezza di rete: firewall, configurazioni sicure, segmentazione dell'ambiente dei dati dei titolari di carta (CDE).
  • Requisiti 3-4: Protezione dei dati dei titolari di carta: minimizzazione della conservazione, cifratura a riposo e in transito.
  • Requisiti 5-6: Gestione delle vulnerabilità: anti-malware, sviluppo sicuro, controllo delle modifiche.
  • Requisiti 7-9: Controllo degli accessi: need-to-know, ID univoci, MFA, accesso fisico.

In questa pagina

  1. Che cos'è il PCI DSS?
  2. Chi deve conformarsi
  3. I principali controlli PCI DSS coperti da Dazr
  4. Cosa verificano gli auditor
  5. Come Dazr aiuta con il PCI DSS

Che cos'è il PCI DSS?

PCI DSS v4.0 (Payment Card Industry Data Security Standard). Esercenti, fornitori di servizi, processori di pagamento e qualsiasi organizzazione che conservi, tratti o trasmetta dati dei titolari di carta: e-commerce, piattaforme di pagamento, fintech, ospitalità, sanità con pagamenti con carta in sede.

Chi deve conformarsi

  • Esercenti e-commerce che accettano pagamenti con carta online
  • Piattaforme SaaS con flussi di pagamento integrati (spesso Level 4 o perimetro da fornitore di servizi)
  • Prestatori di servizi di pagamento, ISV, payment facilitator
  • Ospitalità e retail con terminali di pagamento in sede
  • Strutture sanitarie con pagamenti con carta in sede

I principali controlli PCI DSS coperti da Dazr

Requisiti 1-2Sicurezza di rete: firewall, configurazioni sicure, segmentazione dell'ambiente dei dati dei titolari di carta (CDE).
Requisiti 3-4Protezione dei dati dei titolari di carta: minimizzazione della conservazione, cifratura a riposo e in transito.
Requisiti 5-6Gestione delle vulnerabilità: anti-malware, sviluppo sicuro, controllo delle modifiche.
Requisiti 7-9Controllo degli accessi: need-to-know, ID univoci, MFA, accesso fisico.
Requisiti 10-11Monitoraggio e test: logging e monitoraggio, scansioni ASV (trimestrali), scansioni interne delle vulnerabilità, penetration test (annuali), monitoraggio dell'integrità dei file.
Requisito 12Policy di sicurezza delle informazioni, valutazione dei rischi, risposta agli incidenti, gestione delle terze parti, formazione di sensibilizzazione.

Cosa verificano gli auditor

Gli assessor PCI DSS campionano le evidenze sui 12 requisiti lungo il periodo di audit: le scansioni ASV trimestrali sono state eseguite davvero, i penetration test annuali sono stati fatti, la segmentazione è dimostrabilmente efficace, le revisioni degli accessi sono state svolte, il change management è stato rispettato. Dazr è il sistema di registrazione.

Come Dazr aiuta con il PCI DSS

Dazr Compliance è una piattaforma di compliance management (software GRC) ospitata nell'UE per organizzazioni europee di ogni dimensione, da un team di cinque persone alla grande impresa. Il PCI DSS è uno dei suoi undici framework, incluso in Enterprise a 499 € al mese. In pratica significa:

  • Tenere aggiornati il perimetro del CDE e il diagramma dei flussi di dati, con i sistemi del CDE nell'inventario degli asset
  • Seguire le scansioni ASV trimestrali e i penetration test annuali come controlli ricorrenti con le evidenze del fornitore
  • Tenere i fornitori terzi di servizi nel registro dei fornitori, con la matrice delle responsabilità collegata come evidenza
  • Svolgere con regolarità le revisioni degli accessi, per ruolo e componente del CDE
  • Dare al QSA una vista in sola lettura per il campionamento del RoC, oppure un audit trail in un unico PDF

Torna alla panoramica completa di Dazr Compliance › | Registrati gratis ›

PCI DSS: le risposte alle vostre domande.

Dazr sostituisce il nostro QSA?

No. Il Report on Compliance (RoC) o il Self-Assessment Questionnaire (SAQ) li firma il vostro QSA o il vostro team interno. Dazr è il sistema di registrazione da cui campionano le evidenze.

Supportate l'approccio personalizzato della v4.0?

In parte. Non esiste un flusso dedicato all'approccio personalizzato: registrate l'approccio per requisito nelle evidenze del controllo e lì collegate l'analisi mirata dei rischi.

E le scansioni ASV e i penetration test?

Dazr segue la frequenza (scansioni esterne trimestrali, penetration test annuali, scansioni dopo modifiche) e collega i report effettivi. Le scansioni le esegue il vostro fornitore ASV / di penetration test.

Dove sono ospitati i dati?

Solo nell'Unione europea. I record del workspace sono cifrati a riposo con AES-256-GCM a livello applicativo; i file di evidenza caricati si affidano alla cifratura a riposo del fornitore di storage. Società italiana, giurisdizione UE. Note: Dazr does not store cardholder data; we hold compliance evidence about your CDE.

Pronti ad avviare il programma PCI DSS?

PCI DSS è incluso in Enterprise (499 €/mese, self-service tramite Mollie, IVA esclusa, disdetta in qualsiasi momento). Free e Basic coprono ISO 27001, GDPR e NIS2; Pro aggiunge NEN 7510, ISO 27701, ISO 22301 e SOC 2. Custom è l'unico piano con contratto, con prezzo su richiesta.