راهنمای سطح انطباق PCI DSS

ساخت وبلاگ

PCI DSS (استاندارد امنیت داده های صنعت کارت پرداخت) شامل مجموعه ای از الزامات برای کمک به سازمانها در جلوگیری از نقض داده های پرداخت و کلاهبرداری کارت پرداخت است.

اما آیا می دانید که همین الزامات جهانی اعمال نمی شود؟در حقیقت ، چندین سطح انطباق PCI وجود دارد که با توجه به تعداد معاملاتی که هر سال سازمان انجام می دهد تعیین می شود.

هرچه سطح بالاتر باشد ، یک سازمان سختگیرانه تر باید در اجرای دفاع و ممیزی شیوه های انطباق آنها باشد.

هر یک از پنج مارک کارت پرداخت (American Express ، Discover ، JCB ، MasterCard و Visa) برنامه خود را برای انطباق ، از جمله آستانه های خاص خود برای سطح انطباق PCI DSS دارد. با این حال ، به طور کلی ، سطوح مانند این به نظر می رسند:

  • سطح 1: بازرگانانی که سالانه بیش از 6 میلیون معاملات کارت را پردازش می کنند.
  • سطح 2: بازرگانانی که سالانه 1 تا 6 میلیون معاملات را پردازش می کنند.
  • سطح 3: بازرگانانی که سالانه 20،000 تا 1 میلیون معاملات را پردازش می کنند.
  • سطح 4: بازرگانانی که سالانه کمتر از 20،000 معاملات را پردازش می کنند.

همچنین عوامل دیگری نیز وجود دارد که بر میزان انطباق سازمان تأثیر می گذارد. به عنوان مثال ، مواردی که اخیراً دچار حمله سایبری شده اند یا در غیر این صورت خطر امنیت اطلاعات را ایجاد می کنند ممکن است به سطح بالاتری افزایش یابد.

نسخه 4. 0 از PCI DSS در 31 مارس 2022 منتشر شد ، که بیشتر الزام انطباق سازمانها را تغییر می دهد. اگرچه نسخه فعلی (3. 2. 1) تا مارس 2024 معتبر است ، اما سازمان هایی که مشمول PCI DSS هستند باید در اسرع وقت برای به روزرسانی آماده شوند.

بیایید نگاهی بیندازیم که چگونه هر یک از سطوح PCI DSS بر رویکرد شما برای انطباق تأثیر می گذارد.

دستیابی به انطباق PCI DSS

PCI DSS شامل مجموعه ای از الزامات و فرآیندهای استاندارد و استاندارد در صنعت برای کنترل های مختلف امنیتی است که از داده های کارت پرداخت و دارنده کارت محافظت می شود.

6 هدف کنترل وجود دارد که به 12 مورد نیاز تقسیم می شوند (و اینها بیشتر به صدها نفر از درخواست های فرعی تقسیم می شوند).

هدف PCI DSS اطمینان از پرداخت کارتهای مناسب برای حمایت های مناسب است - و اولین قدم برای دستیابی به آن ، تکمیل ارزیابی (مشخصات متفاوت بر اساس سطح شما متفاوت است) ، اسکن شبکه سه ماهه و تأیید فرم انطباقواد

برای سازمانهای سطح 1 ، ارزیابی باید شامل یک ممیزی خارجی باشد که توسط یک QSA (ارزیابی کننده امنیتی واجد شرایط) یا ISA (ارزیابی کننده امنیت داخلی) انجام شده است. آنها یک ارزیابی در سایت از سازمان شما را انجام می دهند:

  • اعتبار دامنه ارزیابی را تأیید کنید.
  • اسناد و اطلاعات فنی خود را مرور کنید.
  • تعیین کنید که آیا الزامات PCI DSS برآورده می شود یا خیر.
  • پشتیبانی و راهنمایی در طی فرآیند انطباق ؛وت
  • کنترل های جبران کننده را ارزیابی کنید.

حسابرس سپس ROC (گزارش مربوط به انطباق) را به بانکهای دستیابی سازمان برای نشان دادن انطباق خود ارسال می کند.

سازمانها در سطح PCI 2-4 می توانند به جای حسابرسی خارجی ، پرسشنامه خود ارزیابی (SAQ) را تکمیل کنند. سازمان های سطح 2 همچنین باید ROC را تکمیل کنند.

می توانید با خواندن موفقیت حسابرسی PCI در نه مرحله اساسی ، در مورد این فرآیند اطلاعات بیشتری کسب کنید.

این مقاله سبز به سازمانهای کمک می کند تا برای ممیزی PCI آماده شوند و نتیجه موفقیت آمیز را تضمین کنند.

  • نه نکته اساسی برای آماده سازی برای حسابرسی موفق ROC ؛
  • چک لیست از آنچه حسابرس در روز به دنبال آن خواهد بود.
  • نکات ارزشمند برای جلوگیری از تاخیر و ناامیدی های غیر ضروری ؛
  • مشاوره در مورد شناسایی عدم انطباق قبل از حسابرسی. وت
  • راهنمایی در مورد نحوه انتخاب QSA مناسب.

پرسشنامه خود ارزیابی

در بیشتر موارد دیگر ، سازمان های خارج از سطح 1 می توانند با یک SAQ (پرسشنامه خود ارزیابی) پیروی کنند.

انواع مختلفی از SAQ وجود دارد ، که بسته به سطح بازرگان سازمان و نحوه پردازش اطلاعات کارت پرداخت آن اعمال می شود:

  • SAQ A: برای بازرگانانی که کل پردازش داده های کارت خود را به اشخاص ثالث معتبر برون سپاری می کنند. این شامل معاملات تجارت الکترونیکی و بازرگانان سفارش پست الکترونیکی/تلفنی است.
  • SAQ A-EP: برای بازرگانان تجارت الکترونیکی که پردازش پرداخت خود را برون سپاری می کنند اما نه اداره وب سایتی که به آن پیوند دارد.
  • SAQ B: برای بازرگانان تجارت الکترونیکی که داده های دارنده کارت را دریافت نمی کنند اما روش هدایت داده ها را به پردازنده پرداخت شخص ثالث کنترل می کنند.
  • SAQ B-IP: برای بازرگانانی که داده های دارنده کارت را به صورت الکترونیکی ذخیره نمی کنند اما از دستگاه های تعامل نقطه ای با IP استفاده می کنند. این بازرگانان ممکن است معاملات کارت ویزیت یا کارت را انجام دهند.
  • SAQ C-VT: برای بازرگانانی که داده های دارنده کارت را از طریق یک ترمینال پرداخت مجازی پردازش می کنند و نه یک سیستم رایانه ای. یک ترمینال مجازی دسترسی مبتنی بر وب به شخص ثالث را فراهم می کند که میزبان عملکرد پردازش پرداخت ترمینال مجازی است.
  • SAQ C: برای بازرگانان با سیستم های برنامه پرداخت متصل به اینترنت (بدون ذخیره اطلاعات دارنده کارت الکترونیکی).
  • SAQ D: برای همه بازرگانان دیگر که در انواع SAQ A-C گنجانده نشده اند.
  • SAQ P2PE: برای بازرگانانی که از رمزگذاری نقطه به نقطه استفاده می کنند. بنابراین برای سازمانهایی که در تجارت الکترونیکی سروکار دارند ، کاربردی نیست.

ضروری است که SAQ مناسب را انتخاب کنید زیرا هرکدام بر اساس روش پردازش داده های کارت پرداخت ، الزامات مربوط به انطباق را دارند.

انطباق PCI DSS آسان شد

برای کسانی که به دنبال کمک به تکمیل الزامات انطباق PCI DSS خود هستند ، مدیریت فناوری اطلاعات در اینجا برای کمک به شما است.

ابزار مستندات PCI DSS ما شامل همه چیزهایی است که شما برای تکمیل پروژه از جمله اسناد الگوی و یک اسکیت اسناد لازم دارید تا از انتخاب و اصلاح سوابق مناسب اطمینان حاصل کنید.

این ابزار بدون در نظر گرفتن سناریوی پرداخت خاص شما ، از تمام پرسشنامه های خود ارزیابی پشتیبانی می کند.

این کاملاً با PCI DSS هماهنگ است ، بنابراین می توانید مطمئن باشید که سیاست های شما دقیق و سازگار است. تمام کاری که شما باید انجام دهید این است که بخش هایی را که مربوط به سازمان شما است پر کنید.

نسخه ای از این وبلاگ در ابتدا در 23 ژانویه 2020 منتشر شد.

پست های مرتبط

4 مزایای قدرتمند انطباق PCI DSS

در رعایت PCI DSS مشکل دارید؟در اینجا چند نکته وجود دارد

ارزیابی آسیب پذیری در مقابل آزمایش نفوذ: تفاوت چیست؟

درباره نویسنده

لوک ایروین

لوک ایروین نویسنده ای برای حاکمیت فناوری اطلاعات است. وی دارای مدرک کارشناسی ارشد در تئوری انتقادی و مطالعات فرهنگی ، متخصص در زیبایی شناسی و فناوری است.

7 نظر

یک وبلاگ نویسی که به خوبی توضیح داده شده است ، در مورد PCI DSS و الزامات اساسی برای راه اندازی آن جزئیات دارد که به بسیاری از شرکت ها کمک می کند تا خود را از کلاهبرداری کارت پرداخت محافظت کنند. با تشکر از ارائه اطلاعات در مورد دوره های PCI DSS که اطلاعات کاملی در مورد افراد ارائه می دهد. بسیاری از شرکت ها می توانند از این فرصت استفاده کرده و از کلاهبرداری خودداری کنند.

چه می شود اگر شما مدیر برنامه یک برنامه کارت Prepiad قابل بارگیری مجدد هدف کلی باشید. شما پرداخت کارت را قبول نمی کنید بلکه در عوض با یک پردازنده کارت پیش پرداخت واجد شرایط برای ثبت و فعال کردن حساب های کارت جدید برای مصرف کنندگان کار می کنید. آیا شما همان قوانین معامله را به عنوان یک بازرگان دنبال می کنید ، فقط به جای تعداد معاملات پردازش شده ، تعداد حساب های موجود در پرونده را جایگزین می کنید؟

مقاله خوببا تشکر از شما برای به اشتراک گذاشتن این مقاله که واقعاً جالب است که در مورد سطح انطباق PCI DSS بدانید.

عالی بخوانیدآیا اگر فقط اطلاعات کارت اعتباری را از طریق تلفن بگیرم ، باید الزامات PCI DSS را برآورده کنم؟

اگر معاملات کارت پرداخت را پردازش کنید ، PCI DSS اعمال می شود. فرقی نمی کند که چگونه اطلاعات را بدست آورید (از طریق تلفن ، حضوری و غیره).

آموزش فارکس برای مبتدی ها...
ما را در سایت آموزش فارکس برای مبتدی ها دنبال می کنید

برچسب : نویسنده : Mihayloo بازدید : <-PostHit-> تاريخ : شنبه 29 بهمن 1401 ساعت: 19:23