Domov › Rámce › PCI DSS

Softvér pre súlad s PCI DSS pre obchodníkov a poskytovateľov služieb.

12 požiadaviek PCI DSS v4 ako 35 opakovaných opatrení s dôkazmi, dokumenty o rozsahu a dátových tokoch v Prepare for Audit, štvrťročný interval skenov ASV a ročný interval penetračných testov. Súčasť Enterprise, 499 € mesačne.

V skratke

  • Požiadavky 1–2: Bezpečnosť siete: firewally, bezpečné konfigurácie, segmentácia prostredia s údajmi o držiteľoch kariet (CDE).
  • Požiadavky 3–4: Ochrana údajov o držiteľoch kariet: minimalizácia ukladania, šifrovanie v pokoji aj pri prenose.
  • Požiadavky 5–6: Riadenie zraniteľností: antimalvér, bezpečný vývoj, riadenie zmien.
  • Požiadavky 7–9: Riadenie prístupu: potreba poznať, jedinečné ID, MFA, fyzický prístup.

Na tejto stránke

  1. Čo je PCI DSS?
  2. Na koho sa vzťahuje
  3. Hlavné opatrenia PCI DSS pokryté v Dazr
  4. Na čo sa audítori pozerajú
  5. Ako Dazr pomáha s PCI DSS

Čo je PCI DSS?

PCI DSS v4.0 (Payment Card Industry Data Security Standard). Obchodníci, poskytovatelia služieb, spracovatelia platieb a každá organizácia, ktorá ukladá, spracúva alebo prenáša údaje o držiteľoch kariet: e-commerce, platobné platformy, fintech, pohostinstvo, zdravotníctvo s platbami kartou na mieste.

Na koho sa vzťahuje

  • Obchodníci v e-commerce prijímajúci platby kartou online
  • Platformy SaaS so vstavanými platobnými tokmi (často úroveň 4 alebo rozsah poskytovateľa služieb)
  • Poskytovatelia platobných služieb, ISV, platobní sprostredkovatelia
  • Pohostinstvo a maloobchod s platobnými terminálmi na mieste
  • Poskytovatelia zdravotnej starostlivosti s platbami kartou na mieste

Hlavné opatrenia PCI DSS pokryté v Dazr

Požiadavky 1–2Bezpečnosť siete: firewally, bezpečné konfigurácie, segmentácia prostredia s údajmi o držiteľoch kariet (CDE).
Požiadavky 3–4Ochrana údajov o držiteľoch kariet: minimalizácia ukladania, šifrovanie v pokoji aj pri prenose.
Požiadavky 5–6Riadenie zraniteľností: antimalvér, bezpečný vývoj, riadenie zmien.
Požiadavky 7–9Riadenie prístupu: potreba poznať, jedinečné ID, MFA, fyzický prístup.
Požiadavky 10–11Monitorovanie a testovanie: protokolovanie a monitorovanie, skeny ASV (štvrťročne), interné skeny zraniteľností, penetračné testy (ročne), monitorovanie integrity súborov.
Požiadavka 12Politika informačnej bezpečnosti, posúdenie rizík, reakcia na incidenty, riadenie tretích strán, školenie bezpečnostného povedomia.

Na čo sa audítori pozerajú

Posudzovatelia PCI DSS overujú vzorkou dôkazy naprieč 12 požiadavkami za auditné obdobie: štvrťročné skeny ASV skutočne prebehli, ročné penetračné testy sa uskutočnili, segmentácia je preukázateľne účinná, revízie prístupov boli vykonané, riadenie zmien bolo dodržané. Dazr je evidenčný systém.

Ako Dazr pomáha s PCI DSS

Dazr Compliance je platforma na riadenie compliance hostovaná v EÚ (softvér GRC) pre európske organizácie všetkých veľkostí, od päťčlenného tímu po veľké podniky. PCI DSS je jedným z jej jedenástich rámcov, súčasťou Enterprise, 499 € mesačne. V praxi to znamená:

  • Udržiavajte rozsah CDE a diagram dátových tokov aktuálny, so systémami CDE v inventári aktív
  • Sledujte štvrťročné skeny ASV a ročné penetračné testy ako opakované opatrenia s dôkazmi od dodávateľov
  • Veďte poskytovateľov služieb tretích strán v registri dodávateľov, s maticou zodpovedností prepojenou ako dôkaz
  • Vykonávajte revízie prístupov v pravidelnom intervale s rozsahom podľa rolí a komponentov CDE
  • Odovzdajte QSA pohľad len na čítanie na vzorkovanie RoC, alebo auditnú stopu v jedinom PDF
Opatrenie A.5.18 v ISO 27001 s vlastníkom, termínom, opakovaním, poznámkou k dôkazu, odkazom na dôkaz a dátumom platnosti
ISO 27001 A.5.18: vlastník, štvrťročný cyklus, dôkaz platný do decembra.

Späť na úplný prehľad Dazr Compliance › | Zaregistrovať sa zadarmo ›

Odpovede na otázky k PCI DSS.

Nahradí Dazr nášho QSA?

Nie. Správu o súlade (RoC) alebo dotazník na sebahodnotenie (SAQ) podpisuje váš QSA alebo váš vlastný interný tím. Dazr je evidenčný systém, z ktorého berú vzorky.

Podporujete prispôsobený prístup vo v4.0?

Čiastočne. Samostatný postup pre prispôsobený prístup neexistuje: prístup ku každej požiadavke zaznamenáte v dôkazoch k opatreniu a tam prepojíte cielenú analýzu rizík.

A čo skeny ASV a penetračné testy?

Dazr sleduje interval (štvrťročné externé skeny, ročné penetračné testy, skeny vyvolané zmenami) a odkazuje na skutočné správy zo skenov. Samotné skeny vykonáva váš dodávateľ ASV / penetračných testov.

Kde sú údaje hostované?

Len v Európskej únii. Záznamy pracovného priestoru sú na aplikačnej vrstve šifrované v pokoji pomocou AES-256-GCM; nahrané súbory s dôkazmi sa spoliehajú na šifrovanie v pokoji poskytovateľa úložiska. Taliansky subjekt, jurisdikcia EÚ. Poznámka: Dazr neukladá údaje o držiteľoch kariet; uchovávame dôkazy o súlade týkajúce sa vášho CDE.

Pripravení začať s programom PCI DSS?

PCI DSS je súčasťou Enterprise (499 €/mes., samoobslužne cez Mollie, bez DPH, zrušiť môžete kedykoľvek). Free a Basic pokrývajú ISO 27001, GDPR a NIS2; Pro pridáva NEN 7510, ISO 27701, ISO 22301 a SOC 2. Custom je jediný plán na základe zmluvy, nacenený na požiadanie.