Oprogramowanie do zgodności z PCI DSS dla sprzedawców i dostawców usług.

12 wymagań PCI DSS v4 jako 35 cyklicznych zabezpieczeń z dowodami, dokumenty zakresu i przepływu danych w trybie Przygotowanie do audytu, kwartalne skany ASV i coroczny harmonogram testów penetracyjnych. W planie Enterprise, 499 € miesięcznie.

W skrócie

  • Wymagania 1-2: Bezpieczeństwo sieci: zapory, bezpieczne konfiguracje, segmentacja środowiska danych posiadaczy kart (CDE).
  • Wymagania 3-4: Ochrona danych posiadaczy kart: minimalizacja przechowywania, szyfrowanie w spoczynku i w tranzycie.
  • Wymagania 5-6: Zarządzanie podatnościami: ochrona przed złośliwym oprogramowaniem, bezpieczne tworzenie oprogramowania, kontrola zmian.
  • Wymagania 7-9: Kontrola dostępu: need-to-know, unikalne identyfikatory, MFA, dostęp fizyczny.

Na tej stronie

  1. Czym jest PCI DSS?
  2. Kto musi spełniać wymogi
  3. Kluczowe zabezpieczenia PCI DSS obsługiwane przez Dazr
  4. Czego szukają audytorzy
  5. Jak Dazr pomaga w PCI DSS

Czym jest PCI DSS?

PCI DSS v4.0 (Payment Card Industry Data Security Standard). Sprzedawcy, dostawcy usług, procesory płatności i każda organizacja, która przechowuje, przetwarza lub przesyła dane posiadaczy kart: e-commerce, platformy płatnicze, fintech, hotelarstwo i gastronomia, ochrona zdrowia z płatnościami kartą na miejscu.

Kto musi spełniać wymogi

  • Sklepy internetowe przyjmujące płatności kartą online
  • Platformy SaaS z wbudowanymi przepływami płatności (często poziom 4 lub zakres dostawcy usług)
  • Dostawcy usług płatniczych, ISV, facylitatorzy płatności
  • Hotelarstwo i handel z terminalami kartowymi na miejscu
  • Świadczeniodawcy w ochronie zdrowia z płatnościami kartą na miejscu

Kluczowe zabezpieczenia PCI DSS obsługiwane przez Dazr

Wymagania 1-2Bezpieczeństwo sieci: zapory, bezpieczne konfiguracje, segmentacja środowiska danych posiadaczy kart (CDE).
Wymagania 3-4Ochrona danych posiadaczy kart: minimalizacja przechowywania, szyfrowanie w spoczynku i w tranzycie.
Wymagania 5-6Zarządzanie podatnościami: ochrona przed złośliwym oprogramowaniem, bezpieczne tworzenie oprogramowania, kontrola zmian.
Wymagania 7-9Kontrola dostępu: need-to-know, unikalne identyfikatory, MFA, dostęp fizyczny.
Wymagania 10-11Monitorowanie i testowanie: rejestrowanie i monitorowanie, skany ASV (kwartalne), wewnętrzne skany podatności, testy penetracyjne (coroczne), monitorowanie integralności plików.
Wymaganie 12Polityka bezpieczeństwa informacji, ocena ryzyka, reagowanie na incydenty, zarządzanie stronami trzecimi, szkolenia uświadamiające.

Czego szukają audytorzy

Asesorzy PCI DSS próbkują dowody z 12 wymagań w okresie audytu: czy kwartalne skany ASV faktycznie się odbyły, czy odbyły się coroczne testy penetracyjne, czy segmentacja jest wykazalnie skuteczna, czy przeprowadzono przeglądy dostępu i czy przestrzegano zarządzania zmianami. Dazr jest systemem ewidencji.

Jak Dazr pomaga w PCI DSS

Dazr Compliance to hostowana w UE platforma do zarządzania zgodnością (oprogramowanie GRC) dla europejskich organizacji każdej wielkości, od pięcioosobowego zespołu po przedsiębiorstwa. PCI DSS to jedna z jedenastu obsługiwanych norm i regulacji, dostępna w planie Enterprise, 499 € miesięcznie. W praktyce oznacza to:

  • Aktualny zakres CDE i diagram przepływu danych, z systemami CDE w inwentarzu zasobów
  • Śledzenie kwartalnych skanów ASV i corocznych testów penetracyjnych jako cyklicznych zabezpieczeń z dowodami od dostawcy
  • Prowadzenie zewnętrznych dostawców usług w rejestrze dostawców, z macierzą odpowiedzialności podlinkowaną jako dowód
  • Przeglądy dostępu w ustalonym cyklu, z uwzględnieniem ról i komponentów CDE
  • Przekazanie QSA widoku tylko do odczytu na potrzeby próbkowania do RoC lub ścieżki audytowej w jednym pliku PDF

Wróć do pełnego przeglądu Dazr Compliance › | Zarejestruj się za darmo ›

Pytania o PCI DSS i odpowiedzi.

Czy Dazr zastępuje naszego QSA?

Nie. Raport ze zgodności (RoC) lub kwestionariusz samooceny (SAQ) zatwierdza Twój QSA lub Twój wewnętrzny zespół. Dazr jest systemem ewidencji, z którego próbkują dowody.

Czy obsługujecie podejście dostosowane z v4.0 (customised approach)?

Częściowo. Nie ma osobnego procesu dla podejścia dostosowanego: podejście dla każdego wymagania zapisujesz w dowodach zabezpieczenia i tam linkujesz celowaną analizę ryzyka.

A skany ASV i testy penetracyjne?

Dazr śledzi harmonogram (kwartalne skany zewnętrzne, coroczne testy penetracyjne, skany po zmianach) i linkuje do rzeczywistych raportów ze skanów. Same skany wykonuje Twój dostawca ASV lub testów penetracyjnych.

Gdzie są hostowane dane?

Tylko Unia Europejska. Rekordy przestrzeni roboczej są szyfrowane w spoczynku algorytmem AES-256-GCM na poziomie aplikacji; przesłane pliki z dowodami korzystają z szyfrowania w spoczynku zapewnianego przez dostawcę przechowywania. Podmiot włoski, jurysdykcja UE. Uwaga: Dazr nie przechowuje danych posiadaczy kart; przechowujemy dowody zgodności dotyczące Twojego CDE.

Gotowi rozpocząć program PCI DSS?

PCI DSS jest wliczony w plan Enterprise (499 €/mies., samodzielny zakup przez Mollie, bez VAT, rezygnacja w dowolnym momencie). Plany Free i Basic obejmują ISO 27001, RODO i NIS2; Pro dodaje NEN 7510, ISO 27701, ISO 22301 i SOC 2. Custom to jedyny plan oparty na umowie, wyceniany na zapytanie.