PDF Drukuj Email

 

PCI DSS = Payment Card Industry Data Security Standard

 PCI DSS - w skrócie standard PCI - wymienia 12 obszarów zabezpieczeń, które musi spełniać merchant / service provider. Na każdy z 12 obszarów (inaczej: wymagań) składa się od kilku do kilkunastu zabezpieczeń technicznych, organizacyjnych, proceduralnych. Co ciekawe merchant / service provider może nie spełniać wszystkich, jeśli potrafi to dobrze uzasadnić (w praktyce nie opłaca się - łatwiej spełnić wszystkie zwłaszcza, że nie są sztucznie wygórowane). Jedynie miejsce gdzie warto wstawiać odpowiedź N/A to pytania dot. sieci wireless.We wrześniu 2007 VISA ogłosiła, Że każdy, kto chce brać udział w transakcjach (sklepy, banki, centra rozliczeniowe) musi spełnić standard do połowy 2010. Co więcej, wszystkie aplikacji obsługujące transakcje muszą być zgodne z PABP: Visa Payment Application Best Practices. PABP definiuje 14 obszarów zabezpieczeń.SZBI.pl  może przystosować organizację, systemy lub aplikacje, a następnie przeprowadzić Klienta przez proces certyfikacji lub przeprowadzić proces certyfikacyjny (jeśli klient już osiągnął zgodność z PCI). W dużym uproszczeniu proces certyfikacji składa się z 2 części:1. Autoryzowana strona przygotowuje organizację do audytu i wdraża jej odpowiednie zabezpieczenia podyktowane wymaganiami PCI DSS2. Autoryzowana strona (tzw. QSA) przeprowadza audyt zgodności.  Zadanie 1 i 2 nie może być realizowane przez tego samego dostawcę. 

 

Wersja 1.1 PCI DSS definiuje następujące wymagania:
  • Build and Maintain a Secure Network
    • Requirement 1: Install and maintain a firewall configuration to protect cardholder data
    • Requirement 2: Do not use vendor-supplied defaults for system passwords and other security parameters
  • Protect Cardholder Data
    • Requirement 3: Protect stored cardholder data
    • Requirement 4: Encrypt transmission of cardholder data across open, public networks
  • Maintain a Vulnerability Management Program
    • Requirement 5: Use and regularly update anti-virus software
    • Requirement 6: Develop and maintain secure systems and applications
  • Implement Strong Access Control Measures
    • Requirement 7: Restrict access to cardholder data by business need-to-know
    • Requirement 8: Assign a unique ID to each person with computer access
    • Requirement 9: Restrict physical access to cardholder data
    • Regularly Monitor and Test Networks
    • Requirement 10: Track and monitor all access to network resources and cardholder data
    • Requirement 11: Regularly test security systems and processes
  • Maintain an Information Security Policy
    • Requirement 12: Maintain a policy that addresses information security

 Dodatkowe informacje

· www.comsecglobal.com

· www.pcisecuritystandards.org 

 


Kontakt z SZBI.pl w związku z tą informacją.

Warto przeczytać:

Incydenty – Sektor Bankowy 

Rozwiązania biznesowe

Produkty

 

LAST_UPDATED2
 
Joomla 1.5 Templates by JoomlaShine.com