معيار PCI DSS
PCI DSS (معيار أمن بيانات صناعة بطاقات الدفع) معيار دولي لأمن البيانات لقطاع بطاقات الدفع. وضعه أنظمة الدفع الرئيسية (Visa وMasterCard وMir وغيرها)، وهو إلزامي لجميع المنظمات التي تخزن أو تنقل أو تعالج بيانات البطاقات المصرفية.
المحتويات
ما هو PCI DSS بمفاهيم مبسطة
PCI DSS (Payment Card Industry Data Security Standard) مجموعة قواعد أمن موجهة للشركات التي تقبل الدفع بالبطاقات المصرفية. صُممت هذه القواعد لحماية بيانات حاملي البطاقات من السرقة والاحتيال.
تخيل أنك تفتح متجرًا وتريد قبول الدفع بالبطاقات. لا يمكنك ببساطة البدء في معالجة بيانات البطاقات — بل يجب أن تثبت أن نظامك مؤمَّن. PCI DSS كأنه لائحة فنية تقول: «هذا ما عليك فعله لضمان أمن بيانات عملائك».
وضع المجلس الدولي لمعايير أمن PCI (PCI SSC) هذا المعيار، الذي أسسته Visa وMasterCard وAmerican Express وDiscover وJCB. واليوم يعد PCI DSS إلزاميًا لجميع المنظمات التي تخزن أو تعالج أو تنقل بيانات بطاقات الدفع — من البنوك الكبرى إلى المتاجر الإلكترونية الصغيرة.
في روسيا يطبق معيار PCI DSS على جميع المنظمات التي تعمل ببطاقات Mir وكذلك بأنظمة الدفع الدولية. تعرّف على كيفية تأمين المدفوعات في مقال التقنية المالية.
المتطلبات الاثنا عشر لمعيار PCI DSS
يتألف المعيار من 12 متطلبًا رئيسيًا مجمعة في 6 أهداف رئيسية:
الهدف الأول: حماية الشبكة
- المتطلب 1: تركيب وصيانة الجدران النارية (Firewalls) لحماية بيانات البطاقات.
- المتطلب 2: التخلي عن كلمات المرور المصنعية في الأجهزة. يجب استبدال جميع كلمات المرور بكلمات فريدة.
الهدف الثاني: حماية بيانات البطاقات
- المتطلب 3: حماية بيانات البطاقات المخزنة (PAN وCVV/CVC) بالتشفير.
- المتطلب 4: تشفير نقل بيانات البطاقات عبر الشبكات المفتوحة (الإنترنت).
الهدف الثالث: إدارة الثغرات
- المتطلب 5: استخدام برامج مكافحة الفيروسات وتحديثها بانتظام.
- المتطلب 6: تطوير وصيانة أنظمة وتطبيقات مؤمنة.
الهدف الرابع: ضبط الوصول
- المتطلب 7: قصر الوصول إلى بيانات البطاقات على الموظفين الذين يحتاجونها لعملهم.
- المتطلب 8: تحديد الهوية والمصادقة للوصول إلى الأنظمة (مصادقة متعددة العوامل إلزامية).
- المتطلب 9: تقييد الوصول الفيزيائي إلى بيانات البطاقات.
الهدف الخامس: المراقبة والاختبار
- المتطلب 10: مراقبة وتدقيق جميع تصرفات المستخدمين.
- المتطلب 11: اختبار أنظمة الأمن بانتظام.
الهدف السادس: أمن المعلومات
- المتطلب 12: تنفيذ سياسات أمن المعلومات.
تعرّف على كيفية تطبيق هذه المتطلبات عمليًا في مقال أمن السحابة.
كيفية الحصول على شهادة PCI DSS
تعتمد عملية الحصول على شهادة PCI DSS على مستوى الامتثال (Level 1–4) الذي يحدد بعدد المعاملات المعالجة سنويًا:
- المستوى 1: أكثر من 6 ملايين معاملة سنويًا. يلزم تدقيق خارجي (تدقيق QSA) وتقرير امتثال (ROC).
- المستوى 2: من مليون إلى 6 ملايين معاملة. يلزم استبيان تقييم ذاتي (SAQ) وفحص ربع سنوي للشبكة.
- المستوى 3: من 20 ألفًا إلى مليون معاملة. يلزم تعبئة SAQ والفحص الربع سنوي.
- المستوى 4: أقل من 20 ألف معاملة. يلزم تعبئة SAQ.
ولاجتياز الاعتماد يجب:
- تحديد مستوى امتثالك.
- تعبئة استبيان التقييم الذاتي (SAQ) المناسب أو الخضوع لتدقيق خارجي.
- معالجة جميع الثغرات المكتشفة.
- إجراء الفحص الربع سنوي للشبكة عبر ASV.
- تجهيز الوثائق (AoC — Attestation of Compliance).
تعرّف على كيفية الاستعداد لتدقيق أمن المعلومات في مقال اختبارات الاعتماد.
الأسئلة المتكررة
ما هو PCI DSS بمفاهيم مبسطة؟
PCI DSS مجموعة دولية من قواعد الأمن موجهة للشركات التي تقبل الدفع بالبطاقات المصرفية. تحمي هذه القواعد بيانات العملاء من السرقة والاحتيال. إذا كانت شركتك تقبل البطاقات فأنت ملزم بالامتثال لمعيار PCI DSS. اقرأ عن أمن المدفوعات في مقال التقنية المالية.
من يحتاج إلى PCI DSS؟
يشمل PCI DSS جميع المنظمات التي تقبل بيانات بطاقات الدفع أو تنقلها أو تخزنها: البنوك والمتاجر الإلكترونية وأنظمة الدفع وخدمات التوصيل والفنادق والمطاعم — أي نشاط يعمل بالبطاقات. حتى لو كنت تملك متجرًا إلكترونيًا صغيرًا فأنت ملزم بالامتثال لمعيار PCI DSS.
ما هي المتطلبات الاثنا عشر لمعيار PCI DSS؟
تغطي المتطلبات الـ12 ستة مجالات: حماية الشبكة (الجدار الناري وتغيير كلمات المرور)، وحماية بيانات البطاقات (التشفير)، وإدارة الثغرات (مضادات الفيروسات والتحديثات)، وضبط الوصول (المصادقة وتقييد الصلاحيات)، والمراقبة والاختبار، وسياسات أمن المعلومات. القائمة الكاملة للمتطلبات في مقال أمن السحابة.
ما مدة صلاحية شهادة PCI DSS؟
شهادة PCI DSS صالحة 12 شهرًا. بعد 10 أشهر يجب بدء إجراءات التجديد — اجتياز تدقيق جديد أو تعبئة استبيان تقييم ذاتي جديد وإجراء فحص ربع سنوي للشبكة. ويجب تجديد الشهادة سنويًا.
ماذا يحدث في حال عدم الامتثال لمعيار PCI DSS؟
ينتج عن عدم الامتثال لمعيار PCI DSS عواقب وخيمة: غرامات من أنظمة الدفع (حتى 100 ألف دولار شهريًا)، وتعليق قبول المدفوعات، ودعاوى قضائية من العملاء المتضررين وخسائر في السمعة. وفي حالات معينة — سحب ترخيص قبول المدفوعات. اقرأ عن مخاطر الأمن في مقال الاحتيال.
كيف تستعد لتدقيق PCI DSS؟
للاستعداد للتدقيق يجب: إجراء مراجعة داخلية للأمن (يمكنك طلب اختبار اعتماد)، وتطبيق تشفير بيانات البطاقات، وإعداد الجدران النارية ونظام مراقبة، وتدريب الموظفين على قواعد الأمن، وتجهيز وثائق سياسات الأمن. ويُنصح بالاستعانة بمختص مؤهل (QSA).
ما الفرق بين PCI DSS وISO 27001؟
PCI DSS معيار أمن متخصص لبيانات الدفع، أما ISO 27001 فمعيار عام لإدارة أمن المعلومات يناسب جميع البيانات. PCI DSS إلزامي للشركات التي تقبل البطاقات، أما ISO 27001 فطوعية لكن كبار العملاء والمناقصات تطلبها غالبًا. ويمكن لهذين المعيارين أن يتكاملا.
مصطلحات أخرى في «أمن المعلومات»
هل كانت هذه المعلومة مفيدة؟
احمِ شبكتك اليوم
اترك طلبًا — سيساعدك متخصصو أمن المعلومات لدينا في اختيار معيار pci dss وتهيئته ودمجه في بنيتك التحتية. سنحمي بياناتك من التهديدات.