A fizetési rendszerbeli kapcsolatokon keresztül vonatkozik azokra az entitásokra, amelyek kártyabirtokos-adatokat vagy érzékeny hitelesítési adatokat tárolnak, feldolgoznak vagy továbbítanak, valamint azokra a rendszerekre vagy szolgáltatókra, amelyek befolyásolhatják a kártyabirtokos-adatkörnyezet biztonságát.
A PCI DSS v4.0.1 a jelenlegi közzétett revízió. Az entitás meghatározza a hatókört, megvalósítja az alkalmazandó követelményeket, és a releváns kártyamárka- vagy beszerzői kapcsolat által megkövetelt módszerrel validálja állapotát — például Önértékelő Kérdőívvvel (Self-Assessment Questionnaire) vagy Qualified Security Assessor-értékeléssel.
Legfontosabb pontok
Először a hatókörAzonosítsa a számlaadat-áramlásokat, a csatlakoztatott és biztonságra ható rendszereket, embereket, folyamatokat, szolgáltatókat és szegmentációs kontrollokat a követelmények vagy validálási dokumentumok kiválasztása előtt.
Valósítsa meg és tartsa fennVédje a tárolt és továbbított számlaadatokat, szabályozza a hozzáférést, konfigurálja biztonságosan a rendszereket, kezelje a sebezhetőségeket, naplózza és tesztelje a tevékenységet, és tartsa fenn a dokumentált szabályzatokat és kockázatalapú folyamatokat.
ValidálásHasználja az alkalmazandó Report on Compliance-ot vagy Önértékelő Kérdőívet és a hozzá tartozó Attestation of Compliance-ot; a jogosultságot és benyújtási elvárásokat az elfogadó féllel erősítse meg.
Fontos korlátA PCI DSS nem általános biztonsági tanúsítvány és nem garancia a kompromittálódás ellen. A validálás meghatározott környezetre és időpontra vonatkozik, a helytelen hatókör, későbbi változások, kontrollhibák és a kártyabirtokos-adatkörnyezeten kívüli rendszerek pedig lényeges kockázatot hagyhatnak.