Сайт использует cookie-файлы. Продолжив просмотр сайта, Вы таким образом подтверждаете свое согласие на использование этих файлов.

PCI DSS

Информационная безопасность

PCI DSS (Payment Card Industry Data Security Standard) — это международный стандарт безопасности данных индустрии платежных карт. Он разработан ведущими платежными системами (Visa, MasterCard, МИР и др.) и обязателен для всех организаций, которые хранят, передают или обрабатывают данные банковских карт.

PCI DSS — это международный стандарт безопасности данных платежных карт, устанавливающий требования для организаций, которые хранят, обрабатывают или передают данные держателей карт. Стандарт разработан платежными системами для защиты данных карт от кражи и мошенничества и обязателен для банков, эквайеров, сервис-провайдеров и участников обработки платежей.

PCI DSS — 12 требований к защите данных держателей карт Группы требований стандарта PCI DSS: защита сети (файрволы, смена паролей), защита данных (шифрование карт), управление уязвимостями (антивирусы, обновления) и контроль доступа (аутентификация, права). 44. PCI DSS — 12 требований Защита сети Файрволы, смена паролей Защита данных Шифрование карт Уязвимости Антивирусы, обновления Доступ Аутентификация, права
PCI DSS — схема термина

Область применения и соответствие

Требования PCI DSS распространяются на среды, в которых обрабатываются данные платежных карт: системы приема платежей, платежные шлюзы, банковские приложения и каналы обслуживания. Границы соответствия определяются картой информационных потоков и выявлением компонентов, взаимодействующих с данными карт. Сокращение области позволяет снизить объем требований за счет исключения данных из состава обрабатываемой информации, например применением токенизации и хеширования.

Содержание требований

Стандарт группирует требования в направления защиты.Требуется построение и сопровождение защищенной сети: применение межсетевых экранов, изменение типовых параметров и защита беспроводного доступа.Защита данных карт предусматривает шифрование при передаче и запрет хранения кодов аутентификации.Управление уязвимостями включает защиту от вредоносного кода, безопасную разработку и регулярную оценку уязвимостей прикладных систем. Контроль доступа ограничивает круг лиц, имеющих доступ к данным, и требует уникальных идентификаторов каждого пользователя.

Мониторинг и тестирование предусматривают журналирование событий и регулярную проверку систем.Отдельное направление — оформление и соблюдение политик информационной безопасности организации.

Реализация в платежной среде

Токенизация заменяет данные карты на суррогатные значения, лишенные ценности для злоумышленников, и позволяет исключить исходные данные из операционных хранилищ. Хеширование применяется для сопоставления данных без их хранения в читаемом виде. Сегментация сети отделяет потоки данных карт от остальной инфраструктуры и сокращает объем затрагиваемых систем. Проверка соответствия выполняется в рамках аттестационных испытаний, подтверждающих реализацию требуемого уровня защиты и корректность настроек.

Периодическая оценка

Для банков и крупных сервис-провайдеров предусмотрена ежегодная проверка соответствия с привлечением квалифицированных аудиторов либо оформлением отчетности о самостоятельной проверке для участников обработки меньшего масштаба. Результаты проверок учитываются при продлении договоров эквайринга и взаимодействии с платежными системами.

Соответствие PCI DSS формирует базовый уровень защиты данных карт и снижает риски инцидентов и связанных с ними финансовых и репутационных потерь. Построение платежной инфраструктуры с учетом требований стандарта выполняется в рамках проектирования автоматизированных систем, обеспечивающего сегментацию, токенизацию и контроль потоков данных карт.

Источники: PCI DSS в Википедии

Часто задаваемые вопросы

Каким организациям предъявляются требования стандарта PCI DSS и как определяется область их соответствия?

Требования PCI DSS распространяются на все организации, которые хранят, передают или обрабатывают данные держателей банковских карт, а также на их сервис-провайдеров. Область соответствия определяется по контуру данных карты (CDE), в который включаются прикладные сервисы, базы данных, сетевое оборудование и персонал, задействованный в обработке PAN.

Чем меньше компонентов попадает в CDE, тем проще обеспечить выполнение требований, поэтому на практике применяются токенизация и изоляция платёжного контура. Подтверждение соответствия выполняется в рамках аттестационных испытаний и регулярных аудитов по методологиям PCI SSC.

Какие ключевые изменения привносит актуальная версия стандарта PCI DSS 4.0 в требования к платёжной инфраструктуре?

PCI DSS 4.0 переходит от жёсткого перечня мер к риск-ориентированному подходу: организации получают возможность применять целевые компенсирующие меры при их утверждении специалистом по безопасности. Усилены требования к многофакторной аутентификации, управлению TLS-конфигурациями и контролю над поставщиками услуг, обрабатывающими карточные данные.

Ужесточается периодичность проверок конфигураций и процедур реагирования на инциденты. Для банковской инфраструктуры это означает необходимость пересмотра процедур управления доступом, журналирования и резервного копирования ещё на этапе проектирования платёжных сервисов.

Как токенизация и хеширование помогают сократить область соответствия требованиям PCI DSS?

И токенизация, и хеширование позволяют исключить из платёжного контура данные, на которые распространяются требования стандарта. При токенизации исходный номер карты заменяется случайным токеном, не имеющим смысла вне системы-эмитента, а обратная замена выполняется только внутри защищённого хранилища.

Хеширование даёт детерминированное значение фиксированной длины, используемое для сопоставления данных без их раскрытия. Обе техники уменьшают количество систем, попадающих в CDE, и сокращают объём мероприятий по аттестации и операционному контролю.

Какова периодичность и состав отчётности по PCI DSS для эквайеров и сервис-провайдеров?

Банки-эквайеры и сервис-провайдеры обязаны ежегодно подтверждать соответствие, оформляя отчёт о соответствии (ROC) по результатам оценки квалифицированным оценщиком либо отчёт SAQ для упрощённых сценариев. Раз в квартал выполняется сканирование внешнего периметра уполномоченным вендором ASV.

В течение года организация ведёт операционные процедуры: контроль изменений, анализ журналов событий, реагирование на инциденты и регулярные проверки конфигураций. Результаты этих процедур сохраняются и предъявляются при аудите.

Чем различается обеспечение соответствия PCI DSS для эквайрингового банка и для интернет-эквайринга?

Для эквайрингового банка контур соответствия охватывает процессинговый центр, межбанковские шлюзы, функциональность авторизации транзакций и требует многоуровневой сегментации сети с контролем персонала. Для интернет-эквайринга область уже: обычно это платёжный шлюз, кассовые приложения и сервис возвратов.

Малый бизнес, принимающий оплату картами, как правило, проходит по упрощённой схеме SAQ и обязан работать только с сервисом, сертифицированным по PCI DSS. От этого напрямую зависит распределение ответственности между площадкой и платёжным провайдером.

Какие меры защиты применяются при долгосрочном хранении данных PAN в банковских системах?

Хранение первичного номера карты (PAN) допускается только при выполнении набора требований: данные шифруются алгоритмами, одобренными PCI SSC, управление ключами строится на разделении обязанностей и ротации, а доступ к хранилищу ограничивается по принципу минимальных привилегий и фиксируется в журналах.

Если хранение PAN не является функционально необходимым, данные должны маскироваться или заменяться токенами. Обязательны процедуры безопасного уничтожения носителей и контроль целостности архивных копий, иначе среда вновь попадает в площадь оценки соответствия.

Другие термины в категории «Информационная безопасность»

Производители по теме

Была ли эта информация полезной?

Информационная безопасность Назад

PCI DSS

PCI DSS (Payment Card Industry Data Security Standard) — это международный стандарт безопасности данных индустрии платежных карт. Он разработан ведущими платежными системами (Visa, MasterCard, МИР и др.) и обязателен для всех организаций, которые хранят, передают или обрабатывают данные банковских карт.

Защитите свою сеть уже сегодня

Оставьте заявку — наши специалисты по информационной безопасности помогут выбрать, настроить и интегрировать pci dss в вашу инфраструктуру. Защитим ваши данные от угроз.

Гарантия результата
Подбор под ваш бюджет
Комплексный подход
Сертифицированные эксперты

Или свяжитесь с нами:

+7 (499) 238-01-32 sales@fintech.ru

Работаем с 09:00 до 18:00