Norēķinu karšu nozares drošības standartu padome (PCI SSC), kuru izveidoja vadošās starptautiskās karšu organizācijas Visa, Mastercard, Amex, Diners, Discovery un JCB, ir izstrādājusi PCI DSS noteikumus un dokumentus, kas nosaka karšu drošības principus un politiku.
PCI DSS attiecas uz visiem, kas apstrādā, glabā un pārraida karšu lietotāju datus un/vai sensitīvus autentifikācijas datus vai varētu ietekmēt kartes lietotāja datu vides drošību.
Tas ietver visu maksājumu kontu apstrādē iesaistītos - tirgotājus, apstrādātājus, pieņēmējus, izdevējus un citus pakalpojumu sniedzējus. Šie noteikumi nosaka tehniskās un operacionālās prasības organizācijām, kas pieņem vai apstrādā norēķinu darījumus.
Prasību un standartu jaunākā versija ir pieejama šeit.
Visiem tirgotājiem, kuri glabā, apstrādā vai pārraida karšu lietotāja datus un/vai sensitīvus autentifikācijas datus, ir jānodrošina atbilstība PCI DSS standartiem. Atsevišķas PCI DSS prasības var attiekties arī uz tiem, kuru vidē netiek glabāti, apstrādāti vai pārsūtīti dati, piemēram, tiem, kas izmanto ārpakalpojumus maksājumu operācijām vai karšu turētāju datu vides pārvaldībai.
Karšu datu un sensitīvu autentifikācijas datu elementi:
|
Datu elementi |
Glabāšanas ierobežojumi |
Prasība padarīt uzglabātos datus nenolasāmus |
Kartes lietotāju dati |
|
Kartes numurs (PAN) |
Glabāšana ir samazināta līdz minimumam |
Jā Kartes numurs (PAN) jāpadara nenolasāms |
|
Kartes lietotāja vārds, uzvārds |
Glabāšana ir samazināta līdz minimumam |
Nē |
|
Pakalpojuma kods Trīs vai četru ciparu numurs uz kartes magnētiskā celiņa |
Glabāšana ir samazināta līdz minimumam |
Nē |
|
Derīguma termiņš |
Glabāšana ir samazināta līdz minimumam |
Nē |
Sensitīvi autentifikācijas dati Sensitīvus autentifikācijas datus pēc autorizācijas vairs nedrīkst glabāt pat šifrētā formātā |
|
Pilni celiņa dati Pilni kartes celiņa dati no magnētiskās joslas, čipa vai cita avota |
Pēc autorizācijas uzglabāt nevar |
Jā, dati, kas tiek glabāti līdz autorizācijas pabeigšanai, ir jāaizsargā ar spēcīgu kriptogrāfiju |
|
Kartes verifikācijas kods (CVV2/CVC2) Trīs ciparu kods, kas uzdrukāts norēķinu kartes priekšpusē vai aizmugurē |
Pēc autorizācijas uzglabāt nevar |
Jā, dati, kas tiek glabāti līdz autorizācijas pabeigšanai, ir jāaizsargā ar spēcīgu kriptogrāfiju |
|
PIN/PIN bloks Personīgais identifikācijas kods, ko kartes lietotājs ievada darījuma laikā un/vai šifrētais PIN bloks, kas atrodas darījuma ziņojumā |
Pēc autorizācijas uzglabāt nevar |
Jā, dati, kas tiek glabāti līdz autorizācijas pabeigšanai, ir jāaizsargā ar spēcīgu kriptogrāfiju |
Kā pārliecināties par atbilstību PCI DSS prasībām?
Mēs tirgotājus reizi gadā e-pastā informējam par darbībām, kas jāveic, lai nodrošinātu atbilstību PCI DSS standartiem, un prasības ir apskatāmas tabulā.
Tirgotāji tiek iedalīti četros līmeņos atkarībā no viena karšu zīmola (t.i. Mastercard, VISA, Amex u.tml.) karšu norēķinu darījumu skaita gadā. 1. līdz 3. līmeņa tirgotājiem par savu atbilstības statusu ir jāinformē mūs pēc nepieciešamo darbību veikšanas. 4. līmeņa tirgotājiem ir jāinformē mūs par savu atbilstības statusu, nosūtot aizpildītu Pašnovērtējuma anketu (SAQ).
Klienta līmenis |
Tirgotāju darījumu kritēriji |
Veicamās darbības tirgotājam |
Biežums |
1. līmenis |
Tirgotāji, kuru kopējais Mastercard vai VISA darījumu skaits gadā sasniedz vai pārsniedz 6 milj. |
Ārējais drošības audits, ko veic Kvalificēts drošības eksperts (QSA) |
reizi gadā |
Tīkla skenēšana, ko veic sertificēts tīkla skenēšanas pakalpojuma nodrošinātājs (ASV) vai kvalificēts drošības eksperts (QSA) |
reizi ceturksnī |
2. līmenis |
Tirgotāji, kuru kopējais Mastercard vai VISA darījumu skaits gadā ir no 1 līdz 6 milj. |
Kvalificēts drošības eksperts (QSA) vai Iekšējais drošības novērtētājs (ISA) Tirgotājiem, kas aizpilda SAQ A, A-EP vai D, ir jāpiesaista QSA vai ISA ikgadējai atbilstības pārbaudei. Tirgotāji, kas aizpilda SAQ B, B-IP, C-VT, C vai P2PE, tagad var veikt pašnovērtējumu, neizmantojot QSA vai ISA atbilstības pārbaudei. |
reizi gadā |
Tīkla skenēšana, ko veic sertificēts tīkla skenēšanas pakalpojuma nodrošinātājs (ASV) vai kvalificēts drošības eksperts (QSA)
|
reizi ceturksnī |
3. līmenis |
E-komercijas tirgotāji, kuru kopējais Mastercard vai VISA darījumu skaits gadā ir no 20 000 līdz 1 milj. |
Jāizpilda ikgadējā pašnovērtējuma anketa (SAQ) |
reizi gadā |
Tīkla skenēšana, ko veic sertificēts tīkla skenēšanas pakalpojuma nodrošinātājs (ASV) vai kvalificēts drošības eksperts (QSA) |
reizi ceturksnī |
4. līmenis |
Visi citi tirgotāji |
Jāaizpilda ikgadējā pašnovērtējuma anketa (SAQ) pēc tirgotāja izvēles |
reizi ceturksnī - ieteicams |
Tīkla skenēšana, ko veic sertificēts tīkla skenēšanas pakalpojuma nodrošinātājs (ASV) vai kvalificēts drošības eksperts (QSA) |
ieteicams reizi gadā |
Svarīgi! Tirgotājiem ir nepieciešams veikt:
- Drošības auditu, ko veic sertificēts auditors, kas rīkojas kā Kvalificēts drošības novērtētājs (QSA) pie juridiskām personām, kas minētas PCI DSS oficiālajā Interneta vietnē.
- Tīkla skenēšanu, ko veic kvalificēts tīkla skenēšanas risinājumu nodrošinātājs, kurš rīkojas kā Akceptēts skenēšanas risinājumu nodrošinātājs (ASV) vai Kvalificēts drošības novērtētājs (QSA). ASV var veikt skenēšanas procedūru klātienes veikalu un tiešsaistes tirgotājiem, bet tiem nav tiesību veikt ikgadējos auditus.
- Iekšējo auditu, kura ietvaros jāatbild uz pašnovērtējuma anketā (SAQ) iekļautajiem jautājumiem. Anketas saturs ir atkarīgs no tehniskā risinājuma.
PCI DSS prasības un mērķi
Zemāk tabulā redzamās 12 prasības un mērķi kas jums palīdzēs saprast, kādas svarīgas darbības ir jāveic, lai nodrošinātu atbilstību PCI DSS noteikumiem.
Mērķi |
PCI DSS prasības |
Jāizveido un jāuztur drošs tīkls un sistēma |
1. Jāievieš un jāuztur tīkla drošības kontrole.
2. Jāpiemēro drošas konfigurācijas visām sistēmas komponentēm.
|
Jāaizsargā karšu lietotāju dati |
3. Jāaizsargā glabāšanā esošie kontu dati.
4. Jāaizsargā karšu lietotāju dati ar spēcīgu kriptogrāfiju, tos pārsūtot atvērtā vai publiskā tīklā.
|
Jāīsteno drošības ievainojamības kontroles programma |
5. Jāaizsargā visas sistēmas un tīkli pret ļaunprātīgu programmatūru.
6. Jāizstrādā un jāuztur drošas sistēmas un programmatūra.
|
Jāievieš strikti piekļuves kontroles pasākumi |
7. Piekļuve sistēmas komponentēm un karšu lietotāju datiem jāatļauj tikai tad, ja pastāv attiecīga ar biznesu saistīta nepieciešamība.
8. Jāidentificē lietotāji un jāautorizē piekļuve sistēmas komponentēm.
9. Jāierobežo fiziska piekļuve karšu lietotāju datiem.
|
Regulāri jākontrolē un jāpārbauda tīkli |
10. Jāreģistrē un jāuzrauga visa piekļuve tīkla komponentēm un karšu lietotāju datiem.
11. Regulāri jāpārbauda drošības sistēmas un tīkli.
|
Jāuztur informācijas drošības politika |
12. Jārūpējas par informācijas drošību, izmantojot organizācijas politikas un programmas. |
Lai saņemtu plašāku informāciju, apmeklējiet https://www.pcisecuritystandards.org/