מהו PCI DSS?
תקן אבטחת נתוני תשלום PCI DSS מגדיר בקרות טכניות ותפעוליות בסיסיות להגנת נתוני חשבונות תשלום. ארגון PCI Security Standards Council מתחזקת את התקן, החל על ישויות המאחסנות, מעבדות או מעבירות נתונים כאלה ועל מערכות או ספקים שיכולים להשפיע על סביבת נתוני מחזיקי הכרטיס.
הדרישות עוסקות בתצורה מאובטחת, הגנת נתונים, ניהול פגיעויות, בקרת גישה, רישום, בדיקות וממשל. PCI DSS הוא תקן תעשייתי ולא חוק, אף שקשרים חוזיים או רגולטוריים עשויים להפוך את החובות למשמעותיות. אימות עמידה מתייחס להיקף ולתקופה מוגדרים ואינו מבטיח שמתקפה לא תצליח.
למה משמש PCI DSS?
ארגונים משתמשים בתקן כדי להגדיר את סביבת נתוני הכרטיס, למפות זרימות, לזהות נכסים, לאמת סגמנטציה, להפעיל בקרות ולנהל ספקים. דרך האימות עשויה להיות שאלון הערכה עצמית או דוח עמידה, בהתאם לדרישות מותג התשלום, הסולק, רמת הישות וההתקשרות.
תוכנית אמינה מפעילה את הבקרות גם בין הערכות באמצעות אחריות, ניהול שינויים, תיקון פגיעויות, ניטור ובדיקות חוזרות. בקרות מפצות דורשות הצדקה וראיות, לא רק נוחות תפעולית. ההנהלה צריכה לאתגר צמצום היקף שאינו מגובה בארכיטקטורה ולבדוק אם ספקים ותהליכים חדשים שינו את התחולה. עמידה בתקן היא קו בסיס חשוב להגנת נתוני תשלום, אך אינה תחליף לניהול סיכון ארגוני רחב יותר.