Startsida › Ramverk › PCI DSS

PCI DSS-compliance-programvara för handlare och tjänsteleverantörer.

De 12 kraven i PCI DSS v4 som 35 återkommande kontroller med underlag, dokument om omfattning och dataflöde i Revisionsförberedelse och ett intervall med kvartalsvisa ASV-skanningar och årliga penetrationstester. Ingår i Enterprise, 499 € i månaden.

I korthet

  • Krav 1-2: Nätverkssäkerhet: brandväggar, säkra konfigurationer, segmentering av miljön för kortinnehavardata (CDE).
  • Krav 3-4: Skydda kortinnehavardata: minimerad lagring, kryptering i vila och under överföring.
  • Krav 5-6: Sårbarhetshantering: skydd mot skadlig kod, säker utveckling, ändringshantering.
  • Krav 7-9: Åtkomststyrning: behovsprincip, unika id:n, MFA, fysisk åtkomst.

På den här sidan

  1. Vad är PCI DSS?
  2. Vem som måste följa den
  3. Viktiga PCI DSS-kontroller i Dazr
  4. Vad revisorer letar efter
  5. Så hjälper Dazr med PCI DSS

Vad är PCI DSS?

PCI DSS v4.0 (Payment Card Industry Data Security Standard). Handlare, tjänsteleverantörer, betalningsförmedlare och varje organisation som lagrar, behandlar eller överför kortinnehavardata: e-handel, betalplattformar, fintech, hotell och restaurang, vård med kortbetalning på plats.

Vem som måste följa den

  • E-handelsföretag som tar emot kortbetalningar online
  • SaaS-plattformar med inbyggda betalflöden (ofta Level 4 eller omfattning som tjänsteleverantör)
  • Betaltjänstleverantörer, ISV:er, betalningsförmedlare
  • Hotell, restaurang och detaljhandel med kortterminaler på plats
  • Vårdgivare med kortbetalning på plats

Viktiga PCI DSS-kontroller i Dazr

Krav 1-2Nätverkssäkerhet: brandväggar, säkra konfigurationer, segmentering av miljön för kortinnehavardata (CDE).
Krav 3-4Skydda kortinnehavardata: minimerad lagring, kryptering i vila och under överföring.
Krav 5-6Sårbarhetshantering: skydd mot skadlig kod, säker utveckling, ändringshantering.
Krav 7-9Åtkomststyrning: behovsprincip, unika id:n, MFA, fysisk åtkomst.
Krav 10-11Övervakning och test: loggning och övervakning, ASV-skanningar (kvartalsvis), interna sårbarhetsskanningar, penetrationstester (årligen), övervakning av filintegritet.
Krav 12Informationssäkerhetspolicy, riskbedömning, incidenthantering, hantering av tredje parter, medvetenhetsutbildning.

Vad revisorer letar efter

PCI DSS-bedömare tar stickprov på underlag över de 12 kraven under revisionsperioden: kvartalsvisa ASV-skanningar kördes faktiskt, årliga penetrationstester genomfördes, segmenteringen är påvisbart effektiv, behörighetsgranskningar utfördes, ändringshanteringen följdes. Dazr är systemet där det dokumenteras.

Så hjälper Dazr med PCI DSS

Dazr Compliance är en plattform för compliancehantering med drift i EU (GRC-programvara) för europeiska organisationer i alla storlekar, från ett team på fem personer till storföretag. PCI DSS är ett av dess tolv ramverk och ingår i Enterprise, 499 € i månaden. I praktiken betyder det:

  • Håll omfattningen av CDE och dataflödesdiagrammet uppdaterade, med CDE-system i tillgångsförteckningen
  • Följ kvartalsvisa ASV-skanningar och årliga penetrationstester som återkommande kontroller med underlag från leverantören
  • Ha tredjepartstjänsteleverantörer i leverantörsregistret med ansvarsmatrisen länkad som underlag
  • Kör behörighetsgranskningar med fast intervall och omfattning per roll och CDE-komponent
  • Ge QSA:n en skrivskyddad vy för stickproven till RoC eller ett revisionsspår i en PDF
Kontroll A.5.18 i ISO 27001 med ägare, förfallodatum, upprepning, en anteckning om underlag, en länk till underlag och ett giltigt till-datum
ISO 27001 A.5.18: ägare, kvartalscykel, underlag giltigt till december.

Tillbaka till hela översikten över Dazr Compliance › | Registrera dig gratis ›

Frågor om PCI DSS, besvarade.

Ersätter Dazr vår QSA?

Nej. Report on Compliance (RoC) eller Self-Assessment Questionnaire (SAQ) godkänns av din QSA eller ditt eget interna team. Dazr är systemet de tar stickprov från.

Har ni stöd för det anpassade tillvägagångssättet i v4.0?

Delvis. Det finns inget separat flöde för det anpassade tillvägagångssättet: du registrerar tillvägagångssättet per krav i kontrollens underlag och länkar den riktade riskanalysen där.

Hur är det med ASV-skanningar och penetrationstester?

Dazr följer intervallen (kvartalsvisa externa skanningar, årliga penetrationstester, skanningar vid ändringar) och länkar till de faktiska skanningsrapporterna. Själva skanningarna utförs av din ASV- eller pentestleverantör.

Var lagras data?

Endast i Europeiska unionen. Poster i arbetsytan krypteras i vila med AES-256-GCM i applikationslagret; uppladdade underlagsfiler förlitar sig på lagringsleverantörens kryptering i vila. Italienskt bolag, EU-jurisdiktion. Observera: Dazr lagrar inte kortinnehavardata; vi har compliance-underlag om din CDE.

Redo att starta ditt PCI DSS-program?

PCI DSS ingår i Enterprise (499 €/mån, självbetjänat via Mollie, exkl. moms, kan sägas upp när som helst). Free och Basic täcker ISO 27001, GDPR och NIS2; Pro lägger till NEN 7510, ISO 27701, ISO 22301, SOC 2 och Cyber Resilience Act. Custom är den enda planen med avtal, prissatt på begäran.