এই ওয়েবসাইট কুকি ব্যবহার করে। সাইট ব্রাউজ চালিয়ে গেলে আপনি এই ফাইলের ব্যবহারে সম্মতি দিচ্ছেন।

PCI DSS

তথ্য নিরাপত্তা

PCI DSS (Payment Card Industry Data Security Standard) হলো পেমেন্ট কার্ড ইন্ডাস্ট্রির ডেটা নিরাপত্তা সংক্রান্ত আন্তর্জাতিক মানদণ্ড। এটি তৈরি করেছে শীর্ষস্থানীয় পেমেন্ট সিস্টেমগুলো (Visa, MasterCard, MIR ইত্যাদি), এবং যেসব প্রতিষ্ঠান ব্যাংক কার্ডের ডেটা সংরক্ষণ, সঞ্চালন বা প্রসেসিং করে তাদের জন্য এটি বাধ্যতামূলক।

সহজ ভাষায় PCI DSS কী

PCI DSS (Payment Card Industry Data Security Standard) হলো ব্যাংক কার্ডে পেমেন্ট গ্রহণকারী কোম্পানিগুলোর জন্য নিরাপত্তা বিধিমালা। কার্ডধারীদের ডেটা চুরি ও প্রতারণা থেকে রক্ষা করার জন্যই এই বিধিগুলো তৈরি করা হয়েছে।

ভাবুন, আপনি একটি দোকান খুললেন এবং কার্ডে পেমেন্ট নিতে চান। আপনি ইচ্ছেমতো কার্ডের ডেটা প্রসেস করা শুরু করতে পারবেন না — আপনাকে প্রমাণ করতে হবে যে আপনার সিস্টেম নিরাপদ। PCI DSS হলো এমন এক কারিগরি বিধিমালা, যা বলে: “আপনার গ্রাহকের ডেটা নিরাপদ রাখতে আপনাকে এগুলো করতেই হবে”।

এই মানদণ্ডটি তৈরি করেছে PCI Security Standards Council (PCI SSC), যা প্রতিষ্ঠা করেছিল Visa, MasterCard, American Express, Discover ও JCB। আজ PCI DSS বাধ্যতামূলক সব প্রতিষ্ঠানের জন্য, যারা পেমেন্ট কার্ডের ডেটা সংরক্ষণ, প্রসেসিং বা সঞ্চালন করে — বড় ব্যাংক থেকে ছোট অনলাইন দোকান পর্যন্ত।

রাশিয়ায় PCI DSS মানদণ্ড প্রযোজ্য “MIR” কার্ডের সঙ্গে কাজ করা সব প্রতিষ্ঠানের ক্ষেত্রে, পাশাপাশি আন্তর্জাতিক পেমেন্ট সিস্টেমের ক্ষেত্রেও। পেমেন্টের নিরাপত্তা কীভাবে নিশ্চিত করা হয় তা জানতে পড়ুন FINTECH JSC নিবন্ধে।

PCI DSS-এর 12টি শর্ত

মানদণ্ডটি 12টি মূল শর্ত নিয়ে গঠিত, যা 6টি মূল লক্ষ্য অনুযায়ী বিন্যস্ত:

লক্ষ্য 1: নেটওয়ার্ক সুরক্ষা

  • শর্ত 1: কার্ডের ডেটা রক্ষায় ফায়ারওয়াল স্থাপন ও রক্ষণাবেক্ষণ।
  • শর্ত 2: সরঞ্জামে কারখানায় নির্ধারিত পাসওয়ার্ড ব্যবহার বর্জন। সব পাসওয়ার্ড ইউনিক করে পরিবর্তন করতে হবে।

লক্ষ্য 2: কার্ডের ডেটা সুরক্ষা

  • শর্ত 3: সংরক্ষিত কার্ড ডেটা (PAN, CVV/CVC) এনক্রিপশনের মাধ্যমে সুরক্ষা।
  • শর্ত 4: উন্মুক্ত নেটওয়ার্কে (ইন্টারনেট) কার্ড ডেটা সঞ্চালনের সময় এনক্রিপশন।

লক্ষ্য 3: দুর্বলতা ব্যবস্থাপনা

  • শর্ত 5: অ্যান্টিভাইরাস সফ্টওয়্যার ব্যবহার ও নিয়মিত আপডেট।
  • শর্ত 6: নিরাপদ সিস্টেম ও অ্যাপ্লিকেশনের উন্নয়ন ও রক্ষণাবেক্ষণ।

লক্ষ্য 4: অ্যাক্সেস নিয়ন্ত্রণ

  • শর্ত 7: কার্ডের ডেটায় অ্যাক্সেস শুধু যাদের কাজের প্রয়োজন, কেবল তাদের জন্য।
  • শর্ত 8: সিস্টেমে অ্যাক্সেসের শনাক্তকরণ ও প্রমাণীকরণ (বাধ্যতামূলক মাল্টি-ফ্যাক্টর প্রমাণীকরণ)।
  • শর্ত 9: কার্ডের ডেটায় ভৌত অ্যাক্সেস সীমিতকরণ।

লক্ষ্য 5: মনিটরিং ও টেস্টিং

  • শর্ত 10: ব্যবহারকারীদের সব কার্যক্রমের মনিটরিং ও অডিট।
  • শর্ত 11: নিরাপত্তা সিস্টেমের নিয়মিত পরীক্ষা।

লক্ষ্য 6: তথ্য নিরাপত্তা

  • শর্ত 12: তথ্য নিরাপত্তা নীতিমালা বাস্তবায়ন।

এই শর্তগুলো বাস্তবে কীভাবে বাস্তবায়িত হয় তা জানতে পড়ুন ক্লাউড নিরাপত্তা নিবন্ধে।

কীভাবে PCI DSS সার্টিফিকেট পাবেন

PCI DSS সার্টিফিকেট পাওয়ার প্রক্রিয়া নির্ভর করে কমপ্লায়েন্স লেভেলের (Level 1-4) ওপর, যা বছরে প্রসেস করা লেনদেনের সংখ্যা দিয়ে নির্ধারিত হয়:

  • Level 1: বছরে 60 লাখের বেশি লেনদেন। প্রয়োজন হয় বাহ্যিক অডিট (QSA অডিট) এবং কমপ্লায়েন্স রিপোর্ট (ROC) পূরণ।
  • Level 2: 10 লাখ থেকে 60 লাখ লেনদেন। প্রয়োজন হয় সেলফ-অ্যাসেসমেন্ট প্রশ্নপত্র (SAQ) পূরণ এবং ত্রৈমাসিক নেটওয়ার্ক স্ক্যান।
  • Level 3: 20 হাজার থেকে 10 লাখ লেনদেন। প্রয়োজন হয় SAQ পূরণ এবং ত্রৈমাসিক স্ক্যান।
  • Level 4: 20 হাজারের কম লেনদেন। প্রয়োজন হয় SAQ পূরণ।

সার্টিফিকেশন সম্পন্ন করতে হয়:

  • নিজের কমপ্লায়েন্স লেভেল নির্ধারণ করা।
  • প্রযোজ্য সেলফ-অ্যাসেসমেন্ট প্রশ্নপত্র (SAQ) পূরণ করা বা বাহ্যিক অডিটে অংশ নেওয়া।
  • চিহ্নিত সব দুর্বলতা দূর করা।
  • ত্রৈমাসিক ASV নেটওয়ার্ক স্ক্যান সম্পন্ন করা।
  • ডকুমেন্টেশন সম্পন্ন করা (AoC — Attestation of Compliance)।

তথ্য নিরাপত্তা অডিটের জন্য কীভাবে প্রস্তুতি নেবেন তা জানতে পড়ুন সার্টিফিকেশন টেস্টিং নিবন্ধে।

Frequently asked questions

সহজ ভাষায় PCI DSS কী?

PCI DSS হলো ব্যাংক কার্ডে পেমেন্ট গ্রহণকারী কোম্পানিগুলোর জন্য আন্তর্জাতিক নিরাপত্তা বিধিমালা। এই বিধিগুলো গ্রাহকের ডেটাকে চুরি ও প্রতারণা থেকে রক্ষা করে। আপনার ব্যবসা কার্ড গ্রহণ করলে PCI DSS মেনে চলা আপনার জন্য বাধ্যতামূলক। পেমেন্টের নিরাপত্তা নিয়ে পড়ুন FINTECH JSC নিবন্ধে।

PCI DSS কাদের প্রয়োজন?

PCI DSS প্রয়োজন সব প্রতিষ্ঠানের, যারা পেমেন্ট কার্ডের ডেটা গ্রহণ, সঞ্চালন বা সংরক্ষণ করে। এর মধ্যে রয়েছে ব্যাংক, অনলাইন দোকান, পেমেন্ট সিস্টেম, ডেলিভারি সার্ভিস, হোটেল, রেস্টুরেন্ট — কার্ড নিয়ে কাজ করা যেকোনো ব্যবসা। ছোট অনলাইন দোকান হলেও PCI DSS মেনে চলা বাধ্যতামূলক।

PCI DSS-এর 12টি শর্ত কী কী?

12টি শর্ত ছয়টি ক্ষেত্র জুড়ে রয়েছে: নেটওয়ার্ক সুরক্ষা (ফায়ারওয়াল, পাসওয়ার্ড পরিবর্তন), কার্ড ডেটা সুরক্ষা (এনক্রিপশন), দুর্বলতা ব্যবস্থাপনা (অ্যান্টিভাইরাস, আপডেট), অ্যাক্সেস নিয়ন্ত্রণ (প্রমাণীকরণ, অধিকার সীমিতকরণ), মনিটরিং ও টেস্টিং এবং তথ্য নিরাপত্তা নীতিমালা। শর্তের সম্পূর্ণ তালিকা আছে ক্লাউড নিরাপত্তা নিবন্ধে।

PCI DSS সার্টিফিকেট কতদিন বৈধ?

PCI DSS সার্টিফিকেট 12 মাস বৈধ থাকে। 10 মাস পর নবায়ন প্রক্রিয়া শুরু করতে হয় — পুনরায় অডিট সম্পন্ন করা বা নতুন সেলফ-অ্যাসেসমেন্ট প্রশ্নপত্র পূরণ করে ত্রৈমাসিক নেটওয়ার্ক স্ক্যান করা। প্রতি বছর সার্টিফিকেট নবায়ন করতে হয়।

PCI DSS না মানলে কী হবে?

PCI DSS না মানার ফলে গুরুতর পরিণতির সম্ভাবনা রয়েছে: পেমেন্ট সিস্টেমের জরিমানা ($100,000 পর্যন্ত মাসিক), পেমেন্ট গ্রহণ স্থগিত, ক্ষতিগ্রস্ত গ্রাহকদের আইনি মামলা এবং সুনামের ক্ষতি। কিছু ক্ষেত্রে পেমেন্ট গ্রহণের লাইসেন্সও বাতিল হতে পারে। নিরাপত্তা ঝুঁকি নিয়ে পড়ুন ফ্রড নিবন্ধে।

PCI DSS অডিটের জন্য কীভাবে প্রস্তুতি নেবেন?

অডিটের প্রস্তুতির জন্য প্রয়োজন: অভ্যন্তরীণ নিরাপত্তা পরীক্ষা করা (সার্টিফিকেশন টেস্টিং অর্ডার করা যায়), কার্ড ডেটার এনক্রিপশন চালু করা, ফায়ারওয়াল ও মনিটরিং সিস্টেম কনফিগার করা, কর্মীদের নিরাপত্তা বিধি সম্পর্কে প্রশিক্ষণ দেওয়া এবং নিরাপত্তা নীতিমালার ডকুমেন্টেশন প্রস্তুত করা। যোগ্য বিশেষজ্ঞ (QSA)-কে নিয়োজিত করার পরামর্শ দেওয়া হয়।

PCI DSS কীভাবে ISO 27001 থেকে আলাদা?

PCI DSS হলো পেমেন্ট ডেটার জন্য বিশেষায়িত নিরাপত্তা মানদণ্ড। ISO 27001 হলো তথ্য নিরাপত্তা ব্যবস্থাপনার সাধারণ মানদণ্ড, যা যেকোনো ডেটার ক্ষেত্রে প্রযোজ্য। কার্ড গ্রহণকারী কোম্পানির জন্য PCI DSS বাধ্যতামূলক। ISO 27001 স্বেচ্ছাভিত্তিক, তবে বড় গ্রাহক ও টেন্ডারের ক্ষেত্রে প্রায়ই আবশ্যক। দুটি পরস্পরকে সম্পূরক হিসেবে কাজ করতে পারে।

Other terms in «তথ্য নিরাপত্তা»

Was this information helpful?

তথ্য নিরাপত্তা ফিরে যান

PCI DSS

PCI DSS (Payment Card Industry Data Security Standard) হলো পেমেন্ট কার্ড ইন্ডাস্ট্রির ডেটা নিরাপত্তা সংক্রান্ত আন্তর্জাতিক মানদণ্ড। এটি তৈরি করেছে শীর্ষস্থানীয় পেমেন্ট সিস্টেমগুলো (Visa, MasterCard, MIR ইত্যাদি), এবং যেসব প্রতিষ্ঠান ব্যাংক কার্ডের ডেটা সংরক্ষণ, সঞ্চালন বা প্রসেসিং করে তাদের জন্য এটি বাধ্যতামূলক।

Protect your network today

Leave a request — our information security specialists will help you select, configure and integrate pci dss into your infrastructure. We will protect your data from threats.

Guaranteed result
Selection for your budget
ব্যাপক পদ্ধতি
সার্টিফাইড বিশেষজ্ঞ

Or contact us:

+7 (499) 238-01-32 sales@fintech.ru

Open from 9:00 am to 6:00 pm