Съответствие с PCI DSS
Ако обработвате, съхранявате или предавате картови данни, PCI DSS е задължително изискване. Помагаме да определите обхвата и да преминете успешно през сертификация.
pci.readiness
live
Обхват (CDE)
72%
Сегментация
58%
Криптиране
84%
Логове и мониторинг
46%
ASV сканирания
90%
12
Изисквания
4×
ASV / година
// 01
CONTROL // 01
Обхват и сегментация
Определяме средата с картови данни (CDE) и я изолираме мрежово, за да намалим обхвата на одита и разходите по съответствието.
CONTROL // 02
Криптиране и съхранение
Криптиране при пренос и покой, токенизация, управление на ключове и правила за задържане — не съхраняваме нищо, което не е нужно.
CONTROL // 03
Контрол на достъпа
Уникални идентификатори, минимални права, MFA за всеки административен и отдалечен достъп, физическа охрана на средата.
CONTROL // 04
Логове и мониторинг
Централизирани логове, ежедневен преглед, FIM, алармиране и съхранение минимум 12 месеца съгласно изискванията.
CONTROL // 05
Тестване на сигурността
Тримесечни ASV сканирания, вътрешни vulnerability сканирания и годишни тестове за проникване, включително на сегментацията.
CONTROL // 06
Политики и процеси
Информационна политика, управление на доставчици, план за реакция при инциденти и годишни обучения на персонала.
// 02
Как се валидира PCI DSS
SAQ
Самооценка- Избор на правилния SAQ тип
- Подготовка на доказателства
- ASV сканирания
- Подписване на Attestation of Compliance (AoC)
срок
6–12 седмици
ROC / QSA
Одит от QSA- Пълна проверка на всички изисквания
- Подготовка на техническите доказателства
- Придружаване по време на одита
- Отстраняване на установените несъответствия
срок
3–6 месеца
// 03
Как работим по проекта
01
Определяне на обхвата
Проследяваме потока на картовите данни през системите, хората и доставчиците и очертаваме CDE.
02
Gap анализ
Сравняваме средата с всяко приложимо изискване на PCI DSS и приоритизираме пропуските по риск и усилие.
03
Намаляване на обхвата и внедряване на мерките
Сегментация, токенизация, MFA, лог мениджмънт и hardening — по-малък обхват означава по-евтино съответствие.
04
Валидиране (SAQ или QSA)
Подготвяме доказателствата, попълваме SAQ или ви придружаваме пред QSA до подписан AoC.
05
Поддържане на съответствието
Поддържаме съответствието чрез периодични проверки, ASV сканирания, преглед на логове и ежегодна подготовка за повторно валидиране.
// WHY PCI DSS
Защо организациите инвестират в PCI DSS
PCI DSS е договорно задължение към картовите схеми — и същевременно най-практичната рамка за защита на платежните данни.
Задължително за картови плащания
Несъответствието води до месечни санкции и риск да загубите правото да приемате картови плащания.
Изискване от партньори
Банки, PSP и корпоративни клиенти изискват валиден AoC преди да работят с вас.
По-нисък риск
Намалява вероятността от компрометиране на картови данни и финансови загуби.
Основа за други стандарти
Много от контролите се припокриват с ISO 27001, NIS2 и добрите практики по информационна сигурност.
// 03
Често задавани въпроси
-
За кого е задължителен PCI DSS?
PCI DSS е приложим за организации, които обработват, съхраняват или предават данни от платежни карти. Това включва банки, платежни институции, доставчици на платежни услуги (PSP), финтех компании, онлайн казина, букмейкъри и други организации, които участват в обработката на картови плащания. За онлайн магазините конкретните изисквания зависят от начина, по който приемат плащанията и дали картовите данни преминават през тяхната инфраструктура.
-
Каква е разликата между SAQ и одит от QSA?
SAQ е въпросник за самооценка за търговци с по-нисък обем транзакции, придружен от ASV сканирания и Attestation of Compliance. При по-високи нива и при повечето доставчици на услуги се изисква Report on Compliance, изготвен от Qualified Security Assessor след пълна проверка на всички изисквания.
-
Колко време отнема постигането на PCI DSS съответствие?
Обикновено между 2 и 6 месеца. Най-много време отнемат намаляването на обхвата чрез сегментация и внедряването на логове, мониторинг и управление на достъпа — самата документация е последната и най-кратка част.
-
Какво е CDE и защо обхватът е толкова важен?
CDE (Cardholder Data Environment) е всичко, което съхранява, обработва или пренася картови данни, както и системите, свързани с него. Колкото по-малък е CDE, толкова по-малко системи попадат под изискванията — затова сегментацията е най-ефективният начин да намалите разходите за съответствие.
-
Какво представлява Attestation of Compliance (AoC)?
Attestation of Compliance (AoC) е официалният документ, който удостоверява, че организацията е преминала успешно процеса по валидиране на PCI DSS. Банки, платежни оператори и бизнес партньори често изискват този документ като доказателство за съответствие.
-
Какво се случва след успешното валидиране?
Съответствието с PCI DSS не е еднократен проект. Необходимо е регулярно поддържане на контроли, ASV сканирания, управление на уязвимости, преглед на логове и периодично повторно валидиране. CyPro предлага абонаментна услуга за поддържане на съответствието през цялата година.
Запазете среща
Говорете с експерт още днес и получете персонализирана оценка на риска.
