PCI-vastavus e-kaubanduses: mis see on, nõuded, tasemed ja kuidas nõuetele vastavust tagada

  • PCI DSS on lepinguline standard, mis kaitseb kaardiandmeid ja kehtib igale e-kaubanduse ettevõttele, mis seda teavet töötleb, edastab või salvestab.
  • See sisaldab 6 eesmärki ja 12 nõuet: turvaline võrk, andmekaitse, haavatavuste haldamine, juurdepääsu kontroll, jälgimine ja turvapoliitika.
  • Valideerimine oleneb mahust (tasemed 1–4) ja hõlmab vajadusel kord kvartalis SAQ/ROC, AOC ja ASV skaneeringuid.
  • Sertifitseeritud lüüside, tokeniseerimise ja segmenteerimise kasutamine vähendab ulatust ja riski, kuid ei asenda nõuetekohast vastavust.

PCI-vastavus

Paljud e-kaubanduse veebisaidiga jaemüüjad tunnevad tõenäoliselt juba PCI-vastavuse terminit, kuid mitte kõik ei pruugi täielikult mõista, mida see nende veebiettevõtte jaoks tähendab. Seetõttu selgitame, mis on PCI-vastavus ja miks see on teie e-kaubanduse saidi jaoks oluline.

Mis on PCI-vastavus?

PCI turvalisus e-kaubandusele

Esiteks on oluline mõista, et PCI-vastavus ei ole seadus ega valitsuse määrus . Selle õige nimetus on PCI DSS, mis tähistab "Payment Card Industry Data Security Standardit " ja viitab põhimõtteliselt standardile, mis sisaldab turvanõudeid, millele peavad vastama kõik kaupmehed, nii suured kui ka väikesed.

Kõik kaupmehed peavad järgima PCI-nõudeid , isegi kui nad ei tegele suure tehingumahuga või kasutavad krediitkaardiandmete edastamiseks kolmandate osapoolte pakkujaid, näiteks hostitud e-kaubanduse platvorme . Kaupmeeste puhul, kes tellivad oma maksete töötlemise alltöövõtjalt, on PCI-nõuetele vastavuse ulatus tavaliselt väiksem ja kontrollimisnõuded on minimaalsed, kuid need ei kao kuhugi.

PCI-vastavus kehtib mis tahes ettevõtte kohta

PCI-vastavus veebipoodides

Paljud e-kaubanduse jaemüüjad usuvad, et PCI-vastavus ei kehti nende ettevõtete kohta, kuna nad on liiga väikesed. Tegelikkuses kehtib see standard iga ettevõtte kohta, mis töötleb, salvestab või edastab maksekaardiandmeid . Kui te e-kaubanduse poe omanikuna ei suhtu turvalisusse tõsiselt ja teie kontole tehakse häkkimine, mille tulemusel vargustatakse kliendiandmeid, võivad teile osaks saada tõsised tagajärjed.

Seega on PCI-nõuetele vastavus kohustuslik, kui aktsepteerite krediitkaardimakseid ; nõuetele mittevastavus võib kaasa tuua lepingujärgseid trahve , juhtumitasusid, suurenenud hankimiskulusid ja äärmuslikel juhtudel kaardimaksete töötlemise võimekuse kaotuse . Seega on PCI-nõuetele vastavus oluline e-kaubanduse jaoks ja selle klientide jaoks usaldusväärsuse suurendamiseks.

PCI DSS-i põhinõuded: eesmärgid ja kontrollimeetmed

PCI DSS-i juhtelemendid

PCI DSS jagab oma kontrollimeetmed 6 eesmärgi ja 12 tehnilise ja organisatsioonilise nõudena , mis tugevdavad turvalisust:

  • Ehitage ja hoidke turvalist võrku: 1) tulemüür on õigesti konfigureeritud; 2) muuda vaikemandaate.
  • Kaitske omaniku andmeid: 3) kaitsta salvestatud andmeid; 4) krüpteerimine edastamisel avalikes võrkudes.
  • Haavatavuste haldamine: 5) uuendatud viirusetõrje/pahavaratõrje; 6) paranduste ja turvalise arenduse.
  • Juurdepääsu juhtimine7) juurdepääs teadmisvajaduse alusel; 8) Unikaalne ID ja MFA9) füüsiline kontroll.
  • Jälgimine ja testimine: 10) registreerimine ja jälgitavus juurdepääs; 11) perioodiline testimine ja skaneerimine.
  • Turvapoliitika: 12) valitsus ja koolitus kogu personali jaoks.

Parimate tavade hulka kuuluvad võrgu segmenteerimine , salvestatud andmete minimeerimiseks mõeldud tokeniseerimine , penetratsioonitestimine ja tulemüürireeglite poolaastapõhine läbivaatamine.

Vastavuse ja valideerimise tasemed

PCI valideerimine e-kaubanduse jaoks

  • 1 tasemelüle 6 miljoni tehingu aastas. Nõuab ROC QSA või kvalifitseeritud siseaudiitori poolt, AOC iga-aastane ja kvartalised ASV-skaneeringud.
  • Tasemed 2–4väiksem maht. Nad vajavad SAQ aastane (tüüp vastavalt integratsioonile: nt A, A-EP, D), AOC ja vajaduse korral Kvartali ASV-d.

Need nõuded on lepingulised tingimused kaardibrändidega . Nende mittetäitmine võib kaasa tuua rahalisi ja tegevusalaseid tagajärgi .

Kuidas saavutada ja säilitada e-kaubanduses vastavust nõuetele

1) Vähendage ulatust : kasutage hostitud väravaid, tokeniseerimist ja segmenteerimist, et teie keskkond käsitleks vähem tundlikke andmeid. 2) Karastage konfiguratsioone : kõrvaldage vaikeparoolid, rakendage MFA-d ja rakendage minimaalsete õiguste põhimõtet. 3) Kaitske andmeid : krüpteerige edastamise ajal (tugev TLS) ja salvestamise korral krüpteerige turvalise võtmehaldusega. 4) Pidev jälgimine : SIEM, logide säilitamine, hoiatused ja kvartalised ASV-skannid . 5) Testimine : tehke regulaarseid penetratsiooniteste ja parandage leitud vead. 6) Haavatavuse haldamine : inventuur, parandused ja viirusetõrje. 7) Poliitikad ja koolitus : töötajate teadlikkus ja intsidentidele reageerimine. 8) Dokumentatsioon : koostage SAQ/ROC ja AOC ajakohaste tõenditega.

Makseväravad ja rahakotid

Makseväravad ja digitaalsed rahakotid , näiteks Paysafecard , peavad samuti vastama PCI DSS-ile. Nende sertifitseerimine aitab vähendada kaupmehe tegutsemisvabadust , kuid ei vabasta neid oma keskkonnas kohaldatavate kontrollimeetmete (nt veebisaidi turvalisus, juurdepääsu haldamine ja logimine) järgimisest.

Kaitstud andmed ja head tavad

PCI kaitseb sellist teavet nagu PAN (kaardi number), kaardiomaniku nimi, aegumiskuupäev , teenusekoodid, jälgimisandmed ja tundlikud autentimiselemendid, nagu CVV ja PIN-kood (viimast ei tohiks kunagi salvestada). Peamised soovitused: ärge salvestage andmeid ilma vajaduseta, minimeerige andmete säilitamist ja kasutage tokeniseerimist.

Kasu ja riskid

PCI DSS-i järgimine vähendab pettusi , kaitseb mainet ja suurendab klientide usaldust . Nõuete mittetäitmine võib kaasa tuua rikkumisi , võimalikke trahve, kohustuslikke kohtuekspertiisi auditeid ja kaartide vastuvõtmise võimaluse kaotamise.

PCI DSS-i kasutuselevõtt tugevdab turvakultuuri , mis hoiab ära kulukad intsidendid, hõlbustab auditeid ning tagab teie klientidele sujuva ja usaldusväärse maksekogemuse.

e-kaubanduse turvalised maksed
Seotud artikkel:
Digitaalsete maksete turvalisus: võtmed teie ettevõtte ja klientide kaitsmiseks

Lisa eelistatud allikana Google'is