Przechowywanie, przetwarzanie lub przesyłanie danych kart płatniczych wiąże się z koniecznością przestrzegania wyśrubowanych standardów bezpieczeństwa. Globalnym standardem w posługiwaniu się danymi kart płatniczych jest norma PCI-DSS. Jakich podmiotów dotyczą wymagania z nią związane, czemu służą i jak potwierdzić zgodność z normą? Tego dowiesz się z poniższego poradnika.
Co to jest norma PCI-DSS?
Norma PCI-DSS (ang. Payment Card Industry Data Security Standard) to standard utworzony w celu zapewnienia stałego, wysokiego poziomu bezpieczeństwa we wszystkich środowiskach przechowujących, przetwarzających lub przesyłających dane kartowe. Norma składa się z 12 szczegółowych wytycznych (zgrupowanych w 6 podgrup), które podmioty zajmujące się danymi kartowymi muszą obligatoryjnie spełnić. Niedostosowanie się do norm może skutkować poważnymi konsekwencjami, w tym wykluczeniem z uczestnictwa w obsłudze kart płatniczych.
Standard PCI-DSS gwarantuje bezpieczeństwo danych na kartach płatniczych. Zapewnia, że poufne informacje będą prawidłowo strzeżone i umożliwia maksymalne bezpieczeństwo w procesie dokonywania płatności.
Kogo obejmuje PCI-DSS?
Wymogi PCI-DSS musi spełnić każda organizacja, niezależnie od jej wielkości, zajmująca się obsługą kart płatniczych na jakimkolwiek etapie. Norma obowiązuje we wszystkich kanałach akceptacji płatności. Oznacza to, że certyfikat PCI-DSS muszą posiadać m.in.:
- banki,
- firmy z sektora FinTech,
- dostawcy usług płatniczych,
- punkty handlowo-usługowe,
- portale e-commerce,
- firmy ubezpieczeniowe.
Warunki do uzyskania certyfikatu
Jakie wymagania należy spełnić, aby otrzymać certyfikat PCI-DSS? Standard składa się z 12 wymagań podzielonych na 6 celów kontrolnych:
- Budowanie i utrzymanie bezpieczeństwa sieci – konieczność zbudowania i utrzymania konfiguracji zapory sieciowej chroniącej dane posiadaczy kart, niekorzystanie z domyślnych haseł i ustawień producentów.
- Ochrona danych posiadaczy kart – ochrona przechowywanych danych posiadaczy kart, szyfrowanie transmisji danych podczas korzystania z sieci publicznych.
- Utrzymywanie programu zarządzania płatnościami – korzystanie z regularnie aktualizowanych systemów antywirusowych, rozwijanie bezpiecznych systemów i aplikacji.
- Wdrożenie silnych metod kontroli dostępu – ograniczenie dostępu do danych posiadaczy kart tylko dla podmiotów z taką potrzebą biznesową, przypisanie każdemu użytkownikowi unikalnego identyfikatora, ograniczenie fizycznego dostępu do danych posiadaczy kart.
- Regularne monitorowanie i testowanie sieci – testowanie systemów i procesów bezpieczeństwa, kontrola dostępu do zasobów sieciowych i danych posiadaczy kart.
- Utrzymywanie polityki bezpieczeństwa informacji – opieranie się na polityce bezpieczeństwa w stosunku do pracowników i dostawców.
Audyt zgodności z wymogami PCI-DSS
Aby uzyskać certyfikat PCI-DSS, niezbędne jest pozytywne przejście audytu zgodności z wymogami wspomnianej normy. Certyfikat jest wydawany każdorazowo na 12 miesięcy – po tym czasie podmiot musi poddać się kolejnemu audytowi.
Audyt zgodności z PCI-DSS może być przeprowadzany przez zewnętrznego akredytowanego audytora bezpieczeństwa lub wewnętrznie. Zależy to zarówno od liczby, jak i sumarycznej wartości transakcji z wykorzystaniem kart płatniczych, obsługiwanej przez firmę. Celem wykonania audytu jest ocena zgodności zastosowanych rozwiązań z wymaganiami PCI-DSS.
Bezpieczeństwo
Zarówno platforma, jak i infrastruktura serwerowa są narażone na ataki. Odpowiednie zabezpieczenie jest kluczowe dla istnienia całego biznesu. Znamy aspekty bezpieczeństwa z dwóch perspektyw - z perspektywy osób zabezpieczających platformę przed włamaniami oraz z perspektywy osób, które na zlecenie je przełamują. To powoduje unikalną kombinację, dzięki czemu o bezpieczeństwie wiemy wszystko.
Bezpieczeństwo
Zarówno platforma, jak i infrastruktura serwerowa są narażone na ataki. Odpowiednie zabezpieczenie jest kluczowe dla istnienia całego biznesu. Znamy aspekty bezpieczeństwa z dwóch perspektyw - z perspektywy osób zabezpieczających platformę przed włamaniami oraz z perspektywy osób, które na zlecenie je przełamują. To powoduje unikalną kombinację, dzięki czemu o bezpieczeństwie wiemy wszystko.
Więcej o usłudze