Hjem › Rammeverk › PCI DSS

PCI DSS-programvare for brukersteder og tjenesteytere.

De 12 kravene i PCI DSS v4 som 35 gjentakende kontroller med dokumentasjon, dokumenter om omfang og dataflyt i Revisjonsforberedelse, og en frekvens for kvartalsvise ASV-skanninger og årlige penetrasjonstester. Inkludert i Enterprise, 499 € i måneden.

Kort oppsummert

  • Krav 1-2: Nettverkssikkerhet: brannmurer, sikre konfigurasjoner, segmentering av miljøet for kortholderdata (CDE).
  • Krav 3-4: Beskytt kortholderdata: minimal lagring, kryptering i hvile og under overføring.
  • Krav 5-6: Sårbarhetshåndtering: skadevarevern, sikker utvikling, endringskontroll.
  • Krav 7-9: Tilgangskontroll: tjenstlig behov, unike ID-er, MFA, fysisk tilgang.

På denne siden

  1. Hva er PCI DSS?
  2. Hvem som må etterleve
  3. Viktige PCI DSS-kontroller som Dazr dekker
  4. Hva revisorer ser etter
  5. Slik hjelper Dazr med PCI DSS

Hva er PCI DSS?

PCI DSS v4.0 (Payment Card Industry Data Security Standard). Brukersteder, tjenesteytere, betalingsformidlere og alle virksomheter som lagrer, behandler eller overfører kortholderdata: netthandel, betalingsplattformer, fintech, hotell og restaurant, helsetjenester med kortbetaling på stedet.

Hvem som må etterleve

  • Nettbutikker som tar imot kortbetaling på nett
  • SaaS-plattformer med innebygde betalingsflyter (ofte nivå 4 eller omfang som tjenesteyter)
  • Betalingstjenesteytere, ISV-er, betalingsfasilitatorer
  • Hotell, restaurant og handel med betalingsterminaler på stedet
  • Helsetjenesteytere med kortbetaling på stedet

Viktige PCI DSS-kontroller som Dazr dekker

Krav 1-2Nettverkssikkerhet: brannmurer, sikre konfigurasjoner, segmentering av miljøet for kortholderdata (CDE).
Krav 3-4Beskytt kortholderdata: minimal lagring, kryptering i hvile og under overføring.
Krav 5-6Sårbarhetshåndtering: skadevarevern, sikker utvikling, endringskontroll.
Krav 7-9Tilgangskontroll: tjenstlig behov, unike ID-er, MFA, fysisk tilgang.
Krav 10-11Overvåking og testing: logging og overvåking, ASV-skanninger (kvartalsvis), interne sårbarhetsskanninger, penetrasjonstester (årlig), overvåking av filintegritet.
Krav 12Retningslinje for informasjonssikkerhet, risikovurdering, hendelseshåndtering, styring av tredjeparter, opplæring i bevissthet.

Hva revisorer ser etter

PCI DSS-assessorer tar stikkprøver av dokumentasjon på tvers av de 12 kravene for revisjonsperioden: at kvartalsvise ASV-skanninger faktisk ble kjørt, at årlige penetrasjonstester ble gjennomført, at segmenteringen beviselig virker, at tilgangsgjennomganger ble utført og at endringsstyringen ble fulgt. Dazr er systemet for dokumentasjonen.

Slik hjelper Dazr med PCI DSS

Dazr Compliance er en plattform for styring av etterlevelse med drift i EU (GRC-programvare) for europeiske virksomheter i alle størrelser, fra et team på fem personer til store konsern. PCI DSS er ett av de tolv rammeverkene og er inkludert i Enterprise, 499 € i måneden. I praksis betyr det:

  • Hold omfanget av CDE og dataflytdiagrammet oppdatert, med CDE-systemene i eiendelsregisteret
  • Følg opp kvartalsvise ASV-skanninger og årlige penetrasjonstester som gjentakende kontroller med dokumentasjon fra leverandøren
  • Ha tredjeparts tjenesteytere i leverandørregisteret, med ansvarsmatrisen koblet som dokumentasjon
  • Kjør tilgangsgjennomganger med fast frekvens, avgrenset til roller og CDE-komponenter
  • Gi QSA-en en skrivebeskyttet visning for stikkprøvene til RoC, eller et dokumentasjonsspor i én PDF
Kontroll A.5.18 i ISO 27001 med eier, forfallsdato, gjentakelse, et dokumentasjonsnotat, en dokumentasjonslenke og en gyldig til-dato
ISO 27001 A.5.18: eier, kvartalsvis syklus, dokumentasjon gyldig til desember.

Tilbake til hele oversikten over Dazr Compliance › | Registrer deg gratis ›

Spørsmål om PCI DSS, besvart.

Erstatter Dazr QSA-en vår?

Nei. Report on Compliance (RoC) eller Self-Assessment Questionnaire (SAQ) godkjennes av QSA-en din eller ditt eget interne team. Dazr er systemet de tar stikkprøver fra.

Støtter dere den tilpassede tilnærmingen i v4.0?

Delvis. Det finnes ingen egen arbeidsflyt for tilpasset tilnærming: du registrerer tilnærmingen per krav i kontrolldokumentasjonen og kobler den målrettede risikoanalysen der.

Hva med ASV-skanninger og penetrasjonstester?

Dazr følger opp frekvensen (kvartalsvise eksterne skanninger, årlige penetrasjonstester, skanninger ved endringer) og lenker til de faktiske skannerapportene. Selve skanningene utføres av ASV-en eller leverandøren av penetrasjonstester.

Hvor lagres dataene?

Bare i Den europeiske union. Poster i arbeidsområdet krypteres i hvile med AES-256-GCM på applikasjonsnivå; opplastede dokumentasjonsfiler bruker lagringsleverandørens kryptering i hvile. Italiensk selskap, EU-jurisdiksjon. Merk: Dazr lagrer ikke kortholderdata; vi har dokumentasjon om etterlevelse for CDE-en din.

Klar til å starte PCI DSS-programmet ditt?

PCI DSS er inkludert i Enterprise (499 €/md., selvbetjent via Mollie, eks. mva., kan sies opp når som helst). Free og Basic dekker ISO 27001, GDPR og NIS2; Pro legger til NEN 7510, ISO 27701, ISO 22301, SOC 2 og Cyber Resilience Act. Custom er det eneste nivået med kontrakt, priset på forespørsel.